Unha boa parte das reservas de calquera casa rural chega hoxe por Booking, Airbnb ou por portais máis especializados en aloxamento rural. Para o propietario, esas canles son unha ferramenta comercial imprescindible. Para a protección de datos, son unha capa intermedia entre o hóspede e o aloxamento que merece unha análise específica: quen é responsable de que? Que documento procede asinar con eles? Que pasa cos datos do hóspede que entran por aí? E cando se rompe a relación coa plataforma?
Esta guía repasa o réxime do RGPD aplicado á relación entre unha casa rural e os portais de reservas: a distinción clave entre responsable independente e encargado do tratamento, o fluxo real dos datos do hóspede, o deber de información do art. 13 RGPD e a xestión de brechas, retencións e baixas da canle.
Como funcionan as plataformas de reserva desde o punto de vista do RGPD
O RGPD diferencia dous roles principais para calquera organización que trata datos persoais:
- Responsable do tratamento (art. 4.7 RGPD): quen decide os fins e medios do tratamento.
- Encargado do tratamento (art. 4.8 RGPD): quen trata datos persoais por conta do responsable, seguindo as súas instrucións, sen decidir as finalidades.
A eses dous roles engádeselle o de responsables paralelos ou conxuntos (art. 26 RGPD), que aparece cando dúas organizacións determinan conxuntamente as finalidades e medios. A cualificación dun portal de reservas como responsable independente, encargado ou corresponsable depende do fluxo real de datos e de quen toma cada decisión.
Distinción clave: responsable independente ou encargado do tratamento?
A resposta non é uniforme: depende do portal concreto e do momento do fluxo. Como criterio xeral, no caso dos grandes portais ao consumidor final (Booking, Airbnb, Expedia ou equivalentes), a lectura máis estendida e conservadora é que habitualmente actúan como responsables independentes sobre os datos do hóspede, non como encargados do aloxamento. As razóns operativas son consistentes con esa lectura:
- O portal capta os datos do hóspede pola súa propia conta (rexistro do usuario no portal, perfil do cliente, buscas e reservas), antes de que o aloxamento interveña.
- Mantén unha base de datos propia do hóspede, allea á do aloxamento, e úsaa para finalidades propias do portal (recomendacións, fidelización, comunicacións comerciais, perfilado).
- Cando transmite a reserva ao aloxamento, non o fai seguindo instrucións do aloxamento, senón aplicando os seus propios termos e condicións.
- O hóspede recibe a política de privacidade propia do portal e exerce os seus dereitos fronte ao portal directamente.
No caso de canles B2B máis especializadas (channel managers, portais de nicho que só distribúen dispoñibilidade e comunican reservas seguindo instrucións do aloxamento) a lectura pode ser distinta: aí é máis probable que o portal actúe como encargado do tratamento do aloxamento, o que activa o contrato do art. 28 RGPD.
Unha afirmación tallante e universal sobre o rol de Booking, Airbnb ou calquera outra plataforma sería imprudente: o rol concreto depende do modelo de negocio do portal e do fluxo real de datos. A regra práctica é: analizar caso por caso, ler as cláusulas do portal sobre tratamento de datos e, ante a dúbida, formular a consulta a un especialista.
Cando a plataforma actúa como responsable independente
Neste escenario —o máis habitual con Booking e Airbnb— ambas as partes son responsables paralelos sobre os datos do hóspede, cada un pola súa parte do tratamento:
- O portal é responsable da captación, do perfil do usuario, do marketing do portal, da súa propia base de datos histórica e da atención a dereitos do hóspede fronte a esa parte.
- A casa rural é responsable, pola súa parte, dos datos que recibe para xestionar a estancia: confirmación da reserva, prestación do servizo de aloxamento, cumprimento do Real Decreto 933/2021, facturación, atención a reclamacións e, se procede e con base propia, comunicacións comerciais ou programa de fidelización propio.
Cada parte responde fronte ao hóspede pola súa propia cota de tratamento. O aloxamento non se libera do RGPD polo feito de que a reserva entrase por unha plataforma: segue sendo responsable do tratamento que realiza cos datos recibidos.
Cando a plataforma actúa como encargado do tratamento
É menos común cos grandes portais ao consumidor, pero si ocorre con channel managers, motores de reservas integrados e certas canles B2B especializadas: o portal trata os datos do hóspede por conta do aloxamento, seguindo as súas instrucións, sen finalidades propias significativas. Nese caso:
- Procede asinar un contrato de encargado do tratamento do art. 28 RGPD, co contido mínimo do art. 28.3 (obxecto, duración, natureza e finalidade do tratamento, tipo de datos, obrigas e dereitos do responsable, etc.).
- O encargado debe traballar baixo instrucións documentadas do aloxamento, comprometerse á confidencialidade do persoal, aplicar medidas técnicas e organizativas apropiadas e notificar as brechas ao responsable.
- Ao finalizar o contrato, opera o art. 28.3.g RGPD: o encargado debe devolver ou suprimir os datos a elección do responsable. Na práctica, primeiro exportar a base ao aloxamento nun formato útil e só despois proceder á supresión nos sistemas do encargado.
Que datos do hóspede recibe o aloxamento desde a plataforma e como tratalos
Cando chega unha reserva a través dun portal, o aloxamento recibe normalmente un conxunto acotado de datos: nome do hóspede principal, contacto, datas, número de persoas, importe e, nalgúns casos, datos parciais de pagamento. A regra práctica é:
- Tratar eses datos só para as finalidades da reserva: prestación do servizo, cumprimento do RD 933/2021, facturación e, no seu caso, comunicacións operativas co hóspede.
- Completar o imprescindible no check-in (datos do documento de identidade para o parte de viaxeiros), aplicando a regra de ouro da guía: anotar datos, non fotocopiar o documento.
- Non usar os datos para marketing propio sen unha base lexítima propia (consentimento do hóspede á casa rural, ou interese lexítimo en clientela existente con produtos análogos nos termos do art. 21.2 LSSICE).
- Documentar no RAT o fluxo: orixe do dato (plataforma), finalidades, base xurídica e prazos.
Coordinación do deber de información (art. 13 RGPD) coa plataforma
O deber de información do art. 13 RGPD actívase sempre que o aloxamento recolle datos persoais, con independencia da canle. A política de privacidade da plataforma cobre só a parte do tratamento do portal. Na práctica:
- O hóspede recibe a política de privacidade propia do portal ao rexistrarse e reservar na plataforma.
- Cando entra en contacto directo coa casa rural —email de confirmación do aloxamento, mensaxe previa ao check-in, ficha de rexistro á chegada— debe recibir tamén a cláusula informativa propia do aloxamento.
- A cláusula do aloxamento debe mencionar a plataforma como orixe do dato (cando proceda) e ás Forzas e Corpos de Seguridade como destinatario da comunicación obrigatoria (RD 933/2021).
Esta dobre información non é redundante: cada parte informa da súa propia cota de tratamento.
Brechas de seguridade na plataforma
Unha brecha nos sistemas dun portal grande é un escenario realista. A asignación de responsabilidades depende do rol de cada parte sobre os datos afectados:
- Se a brecha afecta a datos baixo control do portal no seu rol de responsable independente, a obriga de notificación á AEPD e, no seu caso, ás persoas afectadas, recae principalmente na plataforma (arts. 33 e 34 RGPD).
- Se a brecha afecta a datos que o aloxamento xa ten baixo o seu control —fichas no seu software, partes físicos, contratos— a obriga de notificación recae no aloxamento como responsable.
- Se a plataforma actúa como encargado e sofre unha brecha, debe notificala ao aloxamento (responsable) sen dilación indebida (art. 33.2 RGPD), e o aloxamento valora a notificación á autoridade e ás persoas afectadas.
Por iso é importante ter un protocolo interno de brechas que active a valoración cando se reciba calquera comunicación dun portal neste sentido.
Cando finaliza a relación coa plataforma
A saída da canle é un momento no que convén ter claras as regras:
- Se a plataforma actuaba como encargado do tratamento, opera o art. 28.3.g RGPD: dereito a recibir a devolución íntegra dos datos nun formato útil (CSV, Excel) antes da supresión nos sistemas do encargado. A operativa correcta é exportar primeiro, verificar despois e solicitar a supresión por escrito ao final.
- Se a plataforma actuaba como responsable independente, non aplica o art. 28.3.g —non era encargada—. Cada parte xestiona a retención da súa propia base conforme aos seus prazos e obrigas legais. O aloxamento conserva íntegros os datos que el mesmo recolleu (parte de viaxeiros, facturación, fichas propias) polo tempo que corresponda.
De aí unha recomendación práctica esencial: non depender exclusivamente do portal para conservar a información do hóspede. Os datos imprescindibles para o cumprimento do RD 933/2021, a facturación e a atención a reclamacións deben estar no sistema propio do aloxamento (ou en formato físico custodiado baixo chave), non só na interface do portal.
"Booking y Airbnb no eximen a la casa rural de cumplir el RGPD. Cuando entran como canal, lo más habitual es que sean responsables independientes sobre su parte, y el alojamiento sigue siendo responsable sobre la suya. Saber dónde acaba uno y dónde empieza el otro es la mitad del trabajo."
Mario P. Talamillo · Socio director, Certix®
Se xestionas unha casa rural ou pequeno aloxamento turístico e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con casas rurais. Sen comerciais: desde o primeiro contacto, falarás cun especialista.
Guía de protección de datos para casas rurais
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizado.