Certix

Plataformas de reserva (Booking, Airbnb) nunha casa rural: que ter en conta segundo o RGPD

Certix
Certix®
· 1 de xuño de 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Unha boa parte das reservas de calquera casa rural chega hoxe por Booking, Airbnb ou por portais máis especializados en aloxamento rural. Para o propietario, esas canles son unha ferramenta comercial imprescindible. Para a protección de datos, son unha capa intermedia entre o hóspede e o aloxamento que merece unha análise específica: quen é responsable de que? Que documento procede asinar con eles? Que pasa cos datos do hóspede que entran por aí? E cando se rompe a relación coa plataforma?

Esta guía repasa o réxime do RGPD aplicado á relación entre unha casa rural e os portais de reservas: a distinción clave entre responsable independente e encargado do tratamento, o fluxo real dos datos do hóspede, o deber de información do art. 13 RGPD e a xestión de brechas, retencións e baixas da canle.

Como funcionan as plataformas de reserva desde o punto de vista do RGPD

O RGPD diferencia dous roles principais para calquera organización que trata datos persoais:

  • Responsable do tratamento (art. 4.7 RGPD): quen decide os fins e medios do tratamento.
  • Encargado do tratamento (art. 4.8 RGPD): quen trata datos persoais por conta do responsable, seguindo as súas instrucións, sen decidir as finalidades.

A eses dous roles engádeselle o de responsables paralelos ou conxuntos (art. 26 RGPD), que aparece cando dúas organizacións determinan conxuntamente as finalidades e medios. A cualificación dun portal de reservas como responsable independente, encargado ou corresponsable depende do fluxo real de datos e de quen toma cada decisión.

Distinción clave: responsable independente ou encargado do tratamento?

A resposta non é uniforme: depende do portal concreto e do momento do fluxo. Como criterio xeral, no caso dos grandes portais ao consumidor final (Booking, Airbnb, Expedia ou equivalentes), a lectura máis estendida e conservadora é que habitualmente actúan como responsables independentes sobre os datos do hóspede, non como encargados do aloxamento. As razóns operativas son consistentes con esa lectura:

  • O portal capta os datos do hóspede pola súa propia conta (rexistro do usuario no portal, perfil do cliente, buscas e reservas), antes de que o aloxamento interveña.
  • Mantén unha base de datos propia do hóspede, allea á do aloxamento, e úsaa para finalidades propias do portal (recomendacións, fidelización, comunicacións comerciais, perfilado).
  • Cando transmite a reserva ao aloxamento, non o fai seguindo instrucións do aloxamento, senón aplicando os seus propios termos e condicións.
  • O hóspede recibe a política de privacidade propia do portal e exerce os seus dereitos fronte ao portal directamente.

No caso de canles B2B máis especializadas (channel managers, portais de nicho que só distribúen dispoñibilidade e comunican reservas seguindo instrucións do aloxamento) a lectura pode ser distinta: aí é máis probable que o portal actúe como encargado do tratamento do aloxamento, o que activa o contrato do art. 28 RGPD.

Unha afirmación tallante e universal sobre o rol de Booking, Airbnb ou calquera outra plataforma sería imprudente: o rol concreto depende do modelo de negocio do portal e do fluxo real de datos. A regra práctica é: analizar caso por caso, ler as cláusulas do portal sobre tratamento de datos e, ante a dúbida, formular a consulta a un especialista.

Cando a plataforma actúa como responsable independente

Neste escenario —o máis habitual con Booking e Airbnb— ambas as partes son responsables paralelos sobre os datos do hóspede, cada un pola súa parte do tratamento:

  • O portal é responsable da captación, do perfil do usuario, do marketing do portal, da súa propia base de datos histórica e da atención a dereitos do hóspede fronte a esa parte.
  • A casa rural é responsable, pola súa parte, dos datos que recibe para xestionar a estancia: confirmación da reserva, prestación do servizo de aloxamento, cumprimento do Real Decreto 933/2021, facturación, atención a reclamacións e, se procede e con base propia, comunicacións comerciais ou programa de fidelización propio.

Cada parte responde fronte ao hóspede pola súa propia cota de tratamento. O aloxamento non se libera do RGPD polo feito de que a reserva entrase por unha plataforma: segue sendo responsable do tratamento que realiza cos datos recibidos.

Cando a plataforma actúa como encargado do tratamento

É menos común cos grandes portais ao consumidor, pero si ocorre con channel managers, motores de reservas integrados e certas canles B2B especializadas: o portal trata os datos do hóspede por conta do aloxamento, seguindo as súas instrucións, sen finalidades propias significativas. Nese caso:

  • Procede asinar un contrato de encargado do tratamento do art. 28 RGPD, co contido mínimo do art. 28.3 (obxecto, duración, natureza e finalidade do tratamento, tipo de datos, obrigas e dereitos do responsable, etc.).
  • O encargado debe traballar baixo instrucións documentadas do aloxamento, comprometerse á confidencialidade do persoal, aplicar medidas técnicas e organizativas apropiadas e notificar as brechas ao responsable.
  • Ao finalizar o contrato, opera o art. 28.3.g RGPD: o encargado debe devolver ou suprimir os datos a elección do responsable. Na práctica, primeiro exportar a base ao aloxamento nun formato útil e só despois proceder á supresión nos sistemas do encargado.

Que datos do hóspede recibe o aloxamento desde a plataforma e como tratalos

Cando chega unha reserva a través dun portal, o aloxamento recibe normalmente un conxunto acotado de datos: nome do hóspede principal, contacto, datas, número de persoas, importe e, nalgúns casos, datos parciais de pagamento. A regra práctica é:

  • Tratar eses datos só para as finalidades da reserva: prestación do servizo, cumprimento do RD 933/2021, facturación e, no seu caso, comunicacións operativas co hóspede.
  • Completar o imprescindible no check-in (datos do documento de identidade para o parte de viaxeiros), aplicando a regra de ouro da guía: anotar datos, non fotocopiar o documento.
  • Non usar os datos para marketing propio sen unha base lexítima propia (consentimento do hóspede á casa rural, ou interese lexítimo en clientela existente con produtos análogos nos termos do art. 21.2 LSSICE).
  • Documentar no RAT o fluxo: orixe do dato (plataforma), finalidades, base xurídica e prazos.

Coordinación do deber de información (art. 13 RGPD) coa plataforma

O deber de información do art. 13 RGPD actívase sempre que o aloxamento recolle datos persoais, con independencia da canle. A política de privacidade da plataforma cobre só a parte do tratamento do portal. Na práctica:

  • O hóspede recibe a política de privacidade propia do portal ao rexistrarse e reservar na plataforma.
  • Cando entra en contacto directo coa casa rural —email de confirmación do aloxamento, mensaxe previa ao check-in, ficha de rexistro á chegada— debe recibir tamén a cláusula informativa propia do aloxamento.
  • A cláusula do aloxamento debe mencionar a plataforma como orixe do dato (cando proceda) e ás Forzas e Corpos de Seguridade como destinatario da comunicación obrigatoria (RD 933/2021).

Esta dobre información non é redundante: cada parte informa da súa propia cota de tratamento.

Brechas de seguridade na plataforma

Unha brecha nos sistemas dun portal grande é un escenario realista. A asignación de responsabilidades depende do rol de cada parte sobre os datos afectados:

  • Se a brecha afecta a datos baixo control do portal no seu rol de responsable independente, a obriga de notificación á AEPD e, no seu caso, ás persoas afectadas, recae principalmente na plataforma (arts. 33 e 34 RGPD).
  • Se a brecha afecta a datos que o aloxamento xa ten baixo o seu control —fichas no seu software, partes físicos, contratos— a obriga de notificación recae no aloxamento como responsable.
  • Se a plataforma actúa como encargado e sofre unha brecha, debe notificala ao aloxamento (responsable) sen dilación indebida (art. 33.2 RGPD), e o aloxamento valora a notificación á autoridade e ás persoas afectadas.

Por iso é importante ter un protocolo interno de brechas que active a valoración cando se reciba calquera comunicación dun portal neste sentido.

Cando finaliza a relación coa plataforma

A saída da canle é un momento no que convén ter claras as regras:

  • Se a plataforma actuaba como encargado do tratamento, opera o art. 28.3.g RGPD: dereito a recibir a devolución íntegra dos datos nun formato útil (CSV, Excel) antes da supresión nos sistemas do encargado. A operativa correcta é exportar primeiro, verificar despois e solicitar a supresión por escrito ao final.
  • Se a plataforma actuaba como responsable independente, non aplica o art. 28.3.g —non era encargada—. Cada parte xestiona a retención da súa propia base conforme aos seus prazos e obrigas legais. O aloxamento conserva íntegros os datos que el mesmo recolleu (parte de viaxeiros, facturación, fichas propias) polo tempo que corresponda.

De aí unha recomendación práctica esencial: non depender exclusivamente do portal para conservar a información do hóspede. Os datos imprescindibles para o cumprimento do RD 933/2021, a facturación e a atención a reclamacións deben estar no sistema propio do aloxamento (ou en formato físico custodiado baixo chave), non só na interface do portal.

"Booking y Airbnb no eximen a la casa rural de cumplir el RGPD. Cuando entran como canal, lo más habitual es que sean responsables independientes sobre su parte, y el alojamiento sigue siendo responsable sobre la suya. Saber dónde acaba uno y dónde empieza el otro es la mitad del trabajo."

Mario P. Talamillo · Socio director, Certix®

Se xestionas unha casa rural ou pequeno aloxamento turístico e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con casas rurais. Sen comerciais: desde o primeiro contacto, falarás cun especialista.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizado.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →