Certix

Protección de datos nunha axencia de viaxes: por onde empezar

Certix
Certix®
· 1 de xuño de 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Unha axencia de viaxes trata datos persoais desde o primeiro minuto: o cliente pide presuposto, comparte o nome e os apelidos exactos do pasaporte, as datas dos acompañantes, algunha preferencia alimentaria, unha posible necesidade de mobilidade reducida e, cando hai menores, o nome e a data de nacemento do fillo ou do neto que viaxa. Despois chegan as reservas con compañías aéreas, hoteis, aseguradoras e, se o destino o esixe, autoridades do país de chegada. A protección de datos non é un trámite engadido ao final do expediente: forma parte do propio expediente da viaxe combinada.

Esta guía resume a documentación mínima que calquera axencia de viaxes debería ter dispoñible —para abrir unha axencia nova, regularizar unha existente ou revisar o estado tras un cambio de xestoría ou de GDS— baixo o marco do RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica 3/2018) e a normativa sectorial específica do sector turístico.

Por que unha axencia de viaxes trata datos persoais con intensidade

O expediente típico dunha viaxe combinada reúne datos de varias categorías e de varios titulares simultaneamente. Convén telos identificados desde o principio:

  • Clientes contratantes: nome e apelidos, DNI ou pasaporte, data de nacemento, contacto, datos de facturación e datos de pagamento.
  • Acompañantes adultos: os mesmos datos identificativos básicos, na súa condición de viaxeiros do expediente.
  • Menores que viaxan: nome, data de nacemento, datos do pasaporte se a viaxe os require e, cando proceda, autorización do titular da patria potestade.
  • Necesidades especiais declaradas: alerxias alimentarias, intolerancias, mobilidade reducida, asistencia médica, menús específicos. Son datos de saúde (art. 9 RGPD) e esixen tratamento reforzado.
  • Provedores e colaboradores: persoas de contacto en compañías aéreas, cadeas hoteleiras, receptivos en destino, aseguradoras de viaxe, xestoría e plataforma de pagamentos.
  • Autoridades do país destino: en determinadas viaxes, comunícanse datos do viaxeiro ás autoridades migratorias ou sanitarias do destino, segundo esixa a normativa do país.

O responsable do tratamento é a propia axencia de viaxes (persoa xurídica ou autónomo titular), que decide que datos se recollen, para que e con que medios. Ese rol é independente do de cada compañía aérea, hotel ou aseguradora cos que se contrata: cada un actúa como responsable independente sobre a parte do tratamento que executa dentro da viaxe.

A documentación mínima do responsable do tratamento

Estes son os documentos que, como mínimo, unha axencia de viaxes debería ter listos antes do primeiro expediente. Algúns son obrigatorios; outros son boas prácticas que aforran problemas cando chega unha reclamación, unha inspección de consumo ou un cambio de provedor.

Documento Base normativa Para que serve
Rexistro de Actividades de Tratamento (RAT) Art. 30 RGPD Inventario interno de que se trata, para que, durante canto tempo e con que medidas.
Cláusula informativa para clientes Art. 13 RGPD Información que se entrega ao contratar a viaxe e ao recoller datos de acompañantes e menores.
Política de privacidade da web Arts. 13 e 14 RGPD Versión pública e completa da información que a axencia proporciona ao usuario web.
Aviso legal da web Art. 10 LSSICE Identificación do titular do sitio, denominación, CIF/NIF, domicilio, número de rexistro de axencia de viaxes.
Política de cookies e banner Art. 22.2 LSSICE Capa informativa e mecanismo de consentimento para cookies non estritamente necesarias.
Contratos de encargado do tratamento Art. 28 RGPD Acordo asinado con cada provedor que trate datos por conta da axencia (GDS, CRM turístico, xestoría, plataforma de pagamentos).
Política de seguridade Art. 32 RGPD Medidas técnicas e organizativas: accesos individuais ao GDS, contrasinais, copias de seguridade, custodia de papel.
Protocolo de quebras Arts. 33–34 RGPD Procedemento para detectar, valorar e, no seu caso, notificar á AEPD e aos afectados.
Procedemento de dereitos dos interesados Arts. 15–22 RGPD Canle para atender acceso, rectificación, supresión, oposición, portabilidade e limitación.

Expedientes de viaxes combinadas: contido, conservación e pegada documental

O expediente dunha viaxe combinada ten unha dobre lectura. Desde o punto de vista mercantil e de consumo, a Lei Xeral para a Defensa dos Consumidores e Usuarios (texto refundido aprobado por Real Decreto Legislativo 1/2007, modificado polo Real Decreto-Lei 23/2018 no relativo a viaxes combinadas e servizos de viaxe vinculados) obriga a documentar o contrato, as condicións da viaxe, a información precontractual, as modificacións e, no seu caso, as incidencias e reclamacións. Desde o punto de vista do RGPD, ese mesmo expediente contén datos persoais que se conservan mentres dura a finalidade e os prazos legais asociados.

  • Conservación por obrigas contractuais e de consumo: como criterio prudente e xeral, adoita aplicarse un horizonte aproximado de cinco anos derivado dos prazos xerais das accións persoais do Código Civil (art. 1964 CC tras a reforma de 2015) e das obrigas da normativa de consumo. Para as obrigas de natureza mercantil, o Código de Comercio prevé prazos de ata seis anos para documentación mercantil (art. 30 CCom).
  • Conservación por obrigas fiscais: a documentación con efectos fiscais consérvase conforme aos prazos da Lei Xeral Tributaria e normativa de desenvolvemento (con carácter xeral, os prazos de prescrición tributaria).
  • Minimización dentro do expediente: consérvase o necesario para acreditar a prestación do servizo e atender reclamacións; non é necesario conservar copias completas do pasaporte nin datos de saúde detallados máis aló do período no que tiveron utilidade.

A normativa autonómica do sector turístico (rexistros de axencias, follas de reclamacións, requisitos formais sobre a documentación entregada ao cliente) pode engadir requisitos adicionais en cada Comunidade Autónoma. É obrigatorio comprobar a normativa autonómica aplicable ao establecemento.

Cláusula informativa ao cliente (art. 13 RGPD)

O deber de información do art. 13 RGPD é obrigatorio aínda que a base xurídica do tratamento sexa a execución do contrato. É un dos erros máis frecuentes do sector: pensar que, como a viaxe se contrata, non fai falta entregar nada. Si fai falta. A cláusula informativa da axencia debe responder, en termos sinxelos pero completos:

  • Quen trata os datos: identificación da axencia, número de rexistro como axencia de viaxes, enderezo e vía de contacto en materia de protección de datos.
  • Que datos se tratan: identificativos do cliente e dos acompañantes, datos do pasaporte ou DNI, data de nacemento (especialmente relevante para menores), datos de pagamento, necesidades especiais declaradas (alerxias, mobilidade reducida, asistencia médica).
  • Para que se tratan: xestión do expediente da viaxe, contratación con provedores (compañía aérea, hotel, receptivo, aseguradora), facturación, atención ao cliente e reclamacións, cumprimento de obrigas legais do país destino cando proceda.
  • Con que base xurídica: execución do contrato (art. 6.1.b) como base xeral; obriga legal (art. 6.1.c) para os tratamentos esixidos por lei; consentimento (art. 6.1.a) para marketing propio se o hai; e, para necesidades médicas e alerxias declaradas, dobre base: art. 6.1.b + art. 9.2.a (consentimento explícito).
  • A quen se comunican: compañía aérea, cadea hoteleira, receptivo en destino, aseguradora de viaxe, plataforma de pagamentos, Administración Tributaria, xestoría e, cando o esixa o destino, autoridades do país de chegada.
  • Transferencias internacionais: cando a viaxe implica destinos fóra da UE, mención expresa da comunicación de datos á compañía aérea, ao hotel ou á autoridade do país destino, identificando a base habilitante (art. 49.1.b RGPD para a comunicación necesaria para a execución do contrato co interesado).
  • Canto se conservan: o tempo de duración da viaxe e os prazos de conservación posteriores (consumo, mercantil, fiscal) aplicables ao expediente.
  • Como exercer os dereitos: acceso, rectificación, supresión, oposición, limitación, portabilidade e reclamación ante a AEPD.

A cláusula debe estar dispoñible nos puntos de captación habituais: formulario da web, folla de presuposto, contrato da viaxe combinada, ficha de necesidades especiais e, se a axencia envía newsletter, no formulario de subscrición.

Datos especiais no expediente: alerxias, mobilidade reducida, asistencia médica

Cando un cliente declara unha alerxia alimentaria, unha intolerancia, unha mobilidade reducida ou unha necesidade de asistencia médica, esa información é un dato de saúde (art. 9 RGPD). A axencia necesítaos para garantir o servizo (menú especial en voo, asistencia en aeroporto, habitación adaptada, transporte accesible en destino), pero o seu tratamento esixe unha dobre base xurídica:

  • Art. 6.1.b RGPD: execución do contrato. Sen esa información, a axencia non pode prestar o servizo en condicións de seguridade.
  • Art. 9.2.a RGPD: consentimento explícito do cliente para que esa información concreta sexa comunicada á compañía aérea, ao hotel, ao receptivo e á aseguradora.

En termos operativos, a cláusula informativa debe explicar que estes datos se transmiten exclusivamente aos provedores que deben adaptarse ao servizo, durante o tempo imprescindible para a prestación da viaxe, e que non se incorporan a bases de datos comerciais nin de marketing da axencia. Se o cliente non quere comunicar esa información, a axencia debe valorar se pode prestar o servizo sen esa adaptación; pero non pode esixila para finalidades distintas.

Datos de menores en reservas familiares

Nas reservas familiares é habitual incluír a un ou varios menores. Aquí entran dúas regras claves do RGPD e da LOPDGDD:

  • O art. 7 da LOPDGDD fixa en 14 anos o limiar do consentimento do menor en España. Por debaixo desa idade, o consentimento correspóndelle ao titular da patria potestade ou tutela.
  • Nas reservas de viaxes familiares non estamos, en realidade, nun escenario de consentimento senón de execución do contrato que asinan os proxenitores ou titores (art. 6.1.b). A axencia trata os datos do menor para que poida viaxar amparado pola reserva dos seus pais.
  • Como regra operativa: recóllense só os datos imprescindibles do menor (nome, data de nacemento, número de pasaporte se o destino o esixe). Non se piden datos adicionais non necesarios. Se hai alerxias alimentarias do menor, aplica a dobre base do apartado anterior e a información transmítese a compañía aérea e hotel para garantir a seguridade alimentaria.
  • As autorizacións de viaxe de menores que algúns destinos esixen (cando o menor viaxa cun só dos proxenitores ou cun terceiro) son documentos cuxa finalidade é acreditar a conformidade do titular da patria potestade. Consérvanse no expediente da viaxe, non en bases de datos comerciais.

Encargados do tratamento habituais (art. 28 RGPD)

O expediente dunha axencia depende de varios provedores que tratan datos persoais por conta da axencia. Cada un é un encargado do tratamento e esixe un contrato asinado nos termos do art. 28 RGPD.

Provedor Datos que trata Documento clave
GDS (Amadeus, Sabre, Travelport) Datos do viaxeiro para reservas de voo, hotel e servizos asociados Contrato art. 28 RGPD + análise de transferencias internacionais
CRM turístico / back-office Fichas de cliente, histórico de viaxes, xestión documental Contrato art. 28 RGPD + localización de servidores
Xestoría / asesoría fiscal Facturación, datos contables, persoal Contrato art. 28 RGPD
Plataforma de pagamentos (TPV virtual) Datos de pagamento do cliente Contrato art. 28 RGPD + cumprimento PCI-DSS
Compañías aéreas, hoteis, aseguradoras, receptivos Datos do viaxeiro para prestar o servizo contratado Habitualmente responsables independentes; análise caso a caso

Unha nota recorrente: ao terminar o contrato, o encargado debe devolver ou exportar os datos ao responsable, e só despois suprimilos (art. 28.3.g RGPD). Iso permítelle á axencia conservar o histórico de expedientes durante os prazos legais —consumo, mercantil, fiscal— sen depender do provedor saínte. O detalle do réxime aplicable ao GDS e ao CRM desenvólvese no terceiro artigo desta guía.

Transferencias internacionais no sector das viaxes

Unha axencia de viaxes fai, case por definición, comunicacións de datos fóra do Espazo Económico Europeo. É importante distinguir dous escenarios distintos que se mesturan a miúdo:

  • Comunicación necesaria para a execución do contrato co interesado (art. 49.1.b RGPD): cando se envían os datos do cliente á compañía aérea do país destino, ao hotel onde se aloxa, á aseguradora que cobre a viaxe ou á autoridade migratoria do país de chegada, esa transferencia ampárase na propia natureza do contrato de viaxe. Non esixe decisión de adecuación nin cláusulas contractuais tipo: forma parte da prestación do servizo que o cliente contratou.
  • Transferencia internacional regulada con CCT, DPF ou decisión de adecuación: cando a axencia contrata un provedor fóra da UE para que trate datos pola súa conta (un GDS con servidores en EE.UU., un CRM aloxado nunha rexión non UE, un servizo de hosting ou de soporte técnico fóra da UE), estamos ante unha transferencia internacional ordinaria que si esixe garantías. En EE.UU., a garantía habitual é a adhesión do provedor ao Data Privacy Framework (DPF); noutros destinos, as Cláusulas Contractuais Tipo (CCT) aprobadas pola Comisión ou, cando existe, a decisión de adecuación.

A cláusula informativa ao cliente debe mencionar de forma comprensible ambos os escenarios: que na súa viaxe se comunicarán datos a provedores e autoridades do país destino (art. 49.1.b) e que os provedores tecnolóxicos da axencia poden tratar datos en servidores fóra da UE coas garantías aplicables.

"En una agencia de viajes la protección de datos se juega en el expediente. Si está claro qué datos se piden, para qué, durante cuánto tiempo, con quién se comparten y bajo qué base jurídica, todo lo demás —contratos con proveedores, deber de información, transferencias internacionales— encaja casi solo."

Mario P. Talamillo · Socio director, Certix®

Se xestionas unha axencia de viaxes e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con axencias de viaxes. Sen comerciais: desde o primeiro contacto, falarás cun especialista.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →