Certix

O teu PMS hoteleiro como encargado do tratamento: que esixirlle ao provedor segundo o RGPD

Certix
Certix®
· 30 de maio de 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

O PMS (Property Management System) é o sistema operativo do hotel. Concentra reservas, check-in, check-out, fichas de hóspedes, facturación, cargos por consumo, fidelización, conexión co motor de reservas e, en moitos casos, co channel manager, coas OTAs, coa pasarela de pagamento e co sistema de comunicación ao Ministerio do Interior. Quen provee ese PMS non é un simple vendedor de software: é alguén que trata datos persoais do hotel por súa conta. E iso, en termos do RGPD, ten un nome e un contrato concretos.

Esta guía repasa o réxime do encargado do tratamento (art. 28 RGPD) aplicado ao sector hoteleiro: que ten que asinar o hotel co seu provedor de PMS, que garantías debe esixir, que pasa cos servidores fóra da UE, como deben funcionar os perfís de acceso e que ocorre coa base de datos cando remata o contrato.

Por que o PMS, o motor de reservas e o channel manager son encargados do tratamento

O RGPD diferenza dous roles claros:

  • Responsable do tratamento (art. 4.7): quen decide os fins e medios do tratamento. Neste caso, o hotel.
  • Encargado do tratamento (art. 4.8): quen trata datos persoais por conta do responsable, seguindo as súas instrucións.

O provedor do PMS non decide a quen fideliza o hotel, que preferencia se anota na ficha do hóspede ou que oferta se envía. Executa o que o responsable necesita: rexistra reservas, almacena fichas, factura, sincroniza dispoñibilidades. É encargado do tratamento. O mesmo aplícase ao provedor do motor de reservas e ao channel manager cando tratan datos por conta do hotel.

OTAs: un caso particular. Cando unha OTA (Booking, Expedia, Hotels.com, etc.) capta ao hóspede desde a súa propia plataforma, decide os medios e fins desa captación: actúa como responsable independente nesa fase. Cando transmite os datos ao hotel para executar a reserva, o hotel pasa a ser responsable do tratamento deses datos na súa propia operativa. En determinadas funcionalidades específicas a OTA pode actuar como encargada do hotel; noutras, ambos poden ter escenarios de corresponsabilidade. Convén analizar caso a caso a relación concreta con cada OTA e reflectila no contrato e na cláusula informativa.

Coidado tamén cun escenario frecuente: se o provedor do PMS reutiliza os datos do hotel para finalidades propias (analítica agregada de mercado, benchmarking, marketing da propia plataforma), nesa parte xa non actúa como encargado, senón como responsable independente, e debe ter a súa propia base xurídica. Convén ler as condicións con atención e aclaralo por contrato.

O contrato do art. 28 RGPD: contido mínimo (art. 28.3)

O art. 28.3 RGPD esixe que a relación responsable-encargado se documente nun contrato ou outro acto xurídico vinculante, cun contido mínimo taxado. Non é unha suxestión: é un requisito do propio Regulamento. Estes son os puntos que non poden faltar:

Apartado Que debe regular
Obxecto e duración Que servizo presta o PMS e durante canto tempo trata datos por conta do hotel.
Natureza e finalidade Para que se tratan os datos no marco do servizo (reservas, check-in, facturación, fidelización, comunicacións).
Tipo de datos e categorías de persoas interesadas Identificativos do hóspede, contacto, datos da estancia, datos de pagamento, preferencias, fichas do persoal con acceso ao sistema.
Art. 28.3.a — Instrucións documentadas O encargado só trata datos seguindo instrucións documentadas do responsable, incluídas as transferencias internacionais.
Art. 28.3.b — Confidencialidade As persoas autorizadas para tratar os datos comprométense por contrato ou por lei a respectar a confidencialidade.
Art. 28.3.c — Medidas de seguridade Aplicar as medidas do art. 32 RGPD apropiadas ao risco (cifrado, autenticación, control de accesos, copias de seguridade, capacidade de restaurar).
Art. 28.3.d — Subencargados Réxime de autorización e comunicación ao responsable; os subencargados asumen as mesmas obrigas.
Art. 28.3.e — Asistencia en dereitos Asistir ao responsable mediante medidas técnicas e organizativas para atender os dereitos das persoas interesadas (arts. 15–22 RGPD).
Art. 28.3.f — Cumprimento auxiliar Axudar ao responsable a cumprir as obrigas dos arts. 32–36 RGPD (seguridade, notificación de brechas, EIPD, consulta previa).
Art. 28.3.g — Fin do contrato Devolver ou suprimir os datos a elección do responsable e eliminar copias, salvo conservación obrigada por lei.
Art. 28.3.h — Información e auditoría Poñer a disposición do responsable a información necesaria para demostrar cumprimento e permitir auditorías ou inspeccións.

Moitos provedores contan co seu propio modelo de contrato (DPA, Data Processing Addendum). Iso non exime ao hotel de lelo: o DPA debe encaixar co contido do art. 28.3 RGPD e non contradicilo. E debe cubrir, ademais do PMS, os demais módulos contratados (motor de reservas, channel manager, integración con SES.HOSPEDAJES, pasarela de pagamento) ou estar acompañado dos DPAs específicos correspondentes.

Subencargados: cando o PMS se apoia en AWS, Azure ou Google Cloud

A inmensa maioría dos provedores de PMS na nube non aloxan eles mesmos os servidores: contrátanos a un hiperescalador (Amazon Web Services, Microsoft Azure, Google Cloud). Eses hiperescaladores son subencargados do tratamento.

O art. 28.2 e 28.4 RGPD esixe:

  • Autorización do responsable, específica ou xeral (adoita formalizarse no contrato inicial cunha lista de subencargados xa aceptados).
  • Información previa ao responsable de calquera cambio ou incorporación de novos subencargados, con oportunidade para oporse.
  • Mesmo réxime: o subencargado queda obrigado, mediante contrato análogo, ás mesmas obrigas de protección de datos que o encargado principal.
  • Responsabilidade do encargado fronte ao responsable polos incumprimentos dos seus subencargados (art. 28.4 RGPD).

Como hotel responsable, o recomendable é esixir ao provedor do PMS unha lista pública e actualizada de subencargados (URL accesible) con país de ubicación e finalidade. Iso facilita a transparencia fronte ao hóspede e a trazabilidade ante unha incidencia.

Transferencias internacionais: DPF e Cláusulas Contractuais Tipo

Saber onde están fisicamente os servidores do PMS e dos seus subencargados é unha pregunta concreta e razoable. As opcións habituais:

  • Servidores na UE / EEE: sen transferencia internacional. Réxime ordinario do RGPD.
  • Servidores en países con decisión de adecuación (art. 45 RGPD): Reino Unido (con réxime específico), Suíza, Canadá (parcialmente), Xapón, Corea do Sur, entre outros. Transferencia lexítima sen garantías adicionais.
  • Servidores nos EE. UU.: desde xullo de 2023, decisión de adecuación baseada no Data Privacy Framework (DPF). As transferencias a provedores adheridos ao DPF contan con cobertura do art. 45 RGPD. Antes de contratar convén verificar a adhesión activa do provedor (e dos seus subencargados estadounidenses) na listaxe oficial do DPF. Se o provedor non está adherido, deben aplicarse Cláusulas Contractuais Tipo (art. 46 RGPD) e, segundo o caso, medidas suplementarias tras unha avaliación de impacto da transferencia (TIA).
  • Servidores noutros terceiros países sen adecuación: réxime estrito do art. 46 RGPD —Cláusulas Contractuais Tipo, normas corporativas vinculantes— e, na súa falta, supostos excepcionais do art. 49 RGPD.

Na política de privacidade do hotel debe constar se existen transferencias internacionais e que garantía as ampara. Esa información obtense do provedor por contrato; se non a facilita, hai un problema.

Seguridade e perfís de acceso: un rol por área do hotel

O art. 32 RGPD esixe medidas técnicas e organizativas apropiadas ao risco. Nun PMS ben configurado iso tradúcese, minimamente, en:

  • Cifrado dos datos en tránsito (HTTPS/TLS) e, cando sexa proporcionado, en repouso.
  • Autenticación robusta: contrasinais con políticas esixentes e, preferentemente, segundo factor para as contas de administración.
  • Perfís de acceso por rol (ver táboa seguinte): cada área do hotel ve só o necesario.
  • Logs de acceso e de operacións sensibles, con prazo razoable de conservación e consulta por dirección/responsable.
  • Copias de seguridade e probas de restauración documentadas.
  • Plan de continuidade e de xestión de incidentes.
  • Cumprimento de estándares recoñecidos (ISO/IEC 27001, SOC 2, Esquema Nacional de Seguridade cando aplique).
  • Notificación de brechas ao responsable sen demora indebida, con marxe para que o hotel poida cumprir o art. 33 RGPD fronte á AEPD (72 horas orientativas desde o coñecemento).
  • PCI-DSS se o PMS ou as súas integracións tratan datos de tarxeta.
Perfil A que accede A que non
Recepción Ficha do hóspede, reserva, check-in, cargos en conta, comunicación SES.HOSPEDAJES Nóminas, reporting global, configuración do sistema
Gobernanta / Pisos Estado e ocupación de habitacións, incidencias de limpeza Datos de pagamento, fichas completas de hóspede, fidelización
F&B (restaurante / bar) Cargos por consumo a habitación, reservas de mesa Datos de pagamento completos, datos de RRHH
Mantemento Partes de incidencias técnicas por habitación ou zona Datos persoais do hóspede, datos financeiros
Dirección / Administración Reporting global, configuración, xestión de usuarios, logs Restricións segundo política interna e principio de mínimo privilexio

Un PMS que só ofreza un usuario xenérico compartido non cumpre razoablemente co art. 32 RGPD nin permite trazabilidade de accesos. Cada persoa do hotel debe ter o seu propio usuario con permisos axustados ao seu rol.

Ao rematar o contrato: devolver ou exportar, non destruír sen máis

Este é un dos erros máis caros no sector hoteleiro: cambiar de PMS e descubrir, semanas despois, que o histórico de hóspedes, reservas, facturación e rexistro de viaxeiros quedou nun sistema ao que xa non se accede.

O art. 28.3.g RGPD obriga ao encargado, unha vez finalizada a prestación, a suprimir ou devolver ao responsable os datos persoais, a elección do responsable, e a suprimir as copias existentes, salvo conservación obrigada por lei. A práctica correcta é:

  1. Pedir a exportación dos datos nun formato útil (CSV, JSON, base de datos estruturada). Esa exportación debe incluír fichas de hóspedes, histórico de reservas, facturación, rexistro de viaxeiros, fidelización e comunicacións relevantes.
  2. Verificar a integridade do exportado antes de dar por pechada a migración. Comprobar que se exportou todo o necesario para os prazos legais do hotel (fiscal, laboral, RD 933/2021).
  3. Solicitar por escrito a supresión nos sistemas do provedor saínte, incluíndo copias de seguridade, nos prazos que o provedor poida documentar.
  4. Conservar evidencia da exportación e da solicitude de supresión.

Un provedor que só ofreza destruír sen permitir exportación previa non cumpre co art. 28.3.g RGPD. Un serio facilita a saída en formato estruturado e útil. A normativa autonómica e sectorial pode afectar aos prazos de conservación que o hotel deba aplicar tras recibir os datos.

Auditorías e dereitos de inspección

O art. 28.3.h RGPD recoñece ao responsable o dereito a obter do encargado toda a información necesaria para demostrar cumprimento, e a realizar auditorías, incluídas inspeccións, por si mesmo ou por un auditor autorizado. Como se exerce isto sen colapsar a un provedor con centos de hoteis-cliente:

  • Certificacións recoñecidas (ISO/IEC 27001, SOC 2, ENS cando aplique): o provedor ponas a disposición do responsable.
  • Informes de auditoría independentes (SOC 2 tipo II, por exemplo) sobre os controis relevantes.
  • Cuestionarios de seguridade e privacidade respondidos polo provedor.
  • Auditoría in situ, reservada para situacións con causa xustificada e con preaviso razoable.

O contrato debe explicitar a canle e a frecuencia. Negarse en bloque a calquera mecanismo de auditoría é incompatible co art. 28 RGPD.

Como elixir un provedor responsable: checklist

# Que verificar antes de asinar
Ten contrato de encargado (DPA) que cumpre o art. 28.3 RGPD para PMS e módulos integrados.
Identifica ao responsable interno de protección de datos (nome ou función + correo de contacto).
Publica a lista de subencargados (AWS / Azure / Google Cloud e outros) con país e finalidade, e notifica cambios.
Indica a ubicación dos servidores e, se hai transferencias internacionais, a base xurídica (decisión de adecuación, DPF, CCT).
Adhesión activa ao DPF verificable na listaxe oficial, se trata datos en EE. UU.
Permite crear perfís de acceso por rol (recepción, gobernanta, F&B, mantemento, dirección) con logs de acceso.
Autenticación robusta con políticas de contrasinal e segundo factor dispoñible para administración.
Cifrado en tránsito e, cando proceda, en repouso.
Conta con certificacións recoñecidas (ISO/IEC 27001, SOC 2) ou informes equivalentes.
Notifica brechas ao responsable sen demora indebida.
Permite exportar a base de datos completa ao final do contrato e só despois a suprime.
Non reutiliza os datos do hotel para finalidades propias sen base xurídica adecuada e independente.
Habilita unha canle de auditoría proporcionada e documentada.

O PMS é a ferramenta máis crítica para a operativa diaria do hotel, pero tamén o repositorio de información máis sensible: hóspedes, rexistro de viaxeiros, datos de pagamento, fidelización, cadro de persoal. Elixir ben ao provedor, asinar o contrato adecuado e ter clara a saída é o que converte a protección de datos en parte do oficio hoteleiro, e non nunha preocupación engadida.

"El día que cambias de PMS descubres si firmaste un buen contrato. Si tu proveedor solo sabe borrar, no es un encargado serio; un encargado serio te devuelve la base de huéspedes antes."

Mario P. Talamillo · Socio director, Certix®

Se xestionas un hotel, hostal ou cadea de aloxamentos e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con hoteis e aloxamentos. Sen comerciais: desde o primeiro contacto, falarás cun especialista.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizado.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →