Certix

Protección de datos nun hotel: por onde empezar

Certix
Certix®
· 30 de maio de 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Un hotel trata datos persoais desde moito antes de que chegue o hóspede: a reserva entra pola web, por unha OTA ou por teléfono, confírmase por email, complétase no check-in, crúzase co libro-rexistro de viaxeiros, alimenta o PMS, viaxa á facturación e, eventualmente, chega ao programa de fidelización. A protección de datos non é un trámite engadido ao final do proxecto; é parte da operativa cotiá do aloxamento.

Esta guía resume a documentación mínima que calquera responsable hostaleiro debería ter dispoñible —para abrir un aloxamento novo, regularizar un existente ou revisar o estado dunha cadea— baixo o marco do RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica 3/2018) e a normativa sectorial específica de hospedaxe.

Por que un hotel trata datos persoais

Un hotel medio xestiona catro grandes fluxos de datos persoais de forma cotiá:

  • Hóspedes: reservas (nome, contacto, datas, número de persoas, preferencias), datos do documento de identidade para o rexistro de hospedaxe, datos de tarxeta para a garantía, comunicacións, valoracións, ficha do cliente e, no seu caso, programa de fidelización.
  • Empregados: contratación e nómina, control horario (mediante PIN, tarxeta RFID ou app), formación, comunicacións internas e, eventualmente, partes de baixa ou accidentes laborais.
  • Provedores e terceiros: persoas de contacto de adegas, lavandería, mantemento, xestoría, axencia de marketing, channel manager, motor de reservas, OTAs, plataformas de xestión de incidencias.
  • Organismos e autoridades: comunicación obrigatoria dos datos do rexistro de viaxeiros ás Forzas e Corpos de Seguridade do Estado, a través do sistema SES.HOSPEDAJES (Real Decreto 933/2021).

Por pequeno que sexa o aloxamento, o responsable do tratamento é sempre o titular do hotel (a persoa física ou xurídica). Esa figura decide que datos se recollen e para que, e por tanto asume as obrigas do RGPD.

O libro-rexistro de viaxeiros e a comunicación ás Forzas e Corpos de Seguridade

A obriga de rexistro de viaxeiros e a súa comunicación ás autoridades competentes é unha das particularidades estruturais do sector. A súa norma de referencia é o Real Decreto 933/2021, do 26 de outubro, que regula as obrigas de rexistro documental e información das persoas físicas ou xurídicas que exercen actividades de hospedaxe e aluguer de vehículos a motor.

  • Base xurídica: art. 6.1.c RGPD —cumprimento dunha obriga legal— ao amparo do propio RD 933/2021.
  • Datos que se recollen: os que enumera a propia norma sectorial (datos identificativos do hóspede, documento de identidade, datos da estancia, datos de pagamento nos termos previstos). Só os necesarios para cumprir a obriga legal.
  • Vías telemáticas: a comunicación realízase polas canles electrónicas habilitadas pola Secretaría de Estado de Seguridade, principalmente o sistema SES.HOSPEDAJES.
  • Prazo de conservación: a información do rexistro de viaxeiros debe conservarse durante tres anos desde a data de finalización do servizo ou prestación contratada, conforme ao RD 933/2021.
  • Como se xestiona o documento de identidade: o hotel anota no sistema os datos imprescindibles que esixe a norma. Nunca fotocopia, escanea nin garda imaxe do DNI ou pasaporte do hóspede: o criterio sancionador AEPD e o principio de minimización (art. 5.1.c RGPD) descártano.

A normativa autonómica turística (rexistro de establecementos, follas de inscrición, libros de viaxeiros autonómicos) pode engadir requisitos formais adicionais en cada Comunidade Autónoma; é obrigatorio comprobar a normativa autonómica de turismo aplicable ao aloxamento.

A documentación mínima do responsable do tratamento

Estes son os documentos que, como mínimo, debería ter un hotel listos antes do primeiro check-in. Algúns son obrigatorios; outros son boas prácticas que aforran problemas cando chega unha reclamación, unha inspección ou un cambio de provedor.

Documento Base normativa Para que serve
Rexistro de Actividades de Tratamento (RAT) Art. 30 RGPD Inventario interno de que se trata, para que, durante canto tempo e con que medidas.
Cláusula informativa para hóspedes Art. 13 RGPD Información que se entrega na reserva, web, motor de reservas e check-in.
Cláusula informativa para empregados Art. 13 RGPD Información que se entrega co contrato e coas ferramentas dixitais do posto.
Política de privacidade da web Arts. 13 e 14 RGPD Versión pública e completa da información que o responsable proporciona ao usuario.
Aviso legal da web Art. 10 LSSICE Identificación do titular do sitio: denominación, NIF, domicilio, email, rexistro mercantil.
Política de cookies e banner Art. 22.2 LSSICE Capa informativa e mecanismo de consentimento para cookies non estritamente necesarias.
Contratos de encargado do tratamento Art. 28 RGPD Acordo asinado con cada provedor que trate datos por conta do hotel (PMS, motor de reservas, channel manager, xestoría, marketing, lavandería con datos de hóspedes).
Política de seguridade Art. 32 RGPD Medidas técnicas e organizativas: contrasinais, accesos por rol, copias de seguridade, prazos.
Protocolo de brechas Arts. 33–34 RGPD Procedemento para detectar, valorar e, no seu caso, notificar á AEPD e ás persoas afectadas.
Procedemento de dereitos das persoas interesadas Arts. 15–22 RGPD Canle para atender acceso, rectificación, supresión, oposición, portabilidade e limitación.

RAT (Rexistro de Actividades de Tratamento) nun hotel

O art. 30 RGPD impón levar un rexistro interno de actividades de tratamento. A excepción do apartado 5 para entidades de menos de 250 traballadores decae se os tratamentos non son ocasionais ou se poden afectar a dereitos e liberdades. Nun hotel —videovixilancia, fidelización, rexistro obrigatorio de viaxeiros, xestión de cadro de persoal con quendas— practicamente ningún tratamento é "ocasional", así que a práctica recomendable é levar RAT en todos os casos.

Un RAT realista para un hotel medio inclúe, como mínimo, estas actividades:

  • Reservas e atención ao hóspede. Base art. 6.1.b RGPD (execución de contrato): contacto, confirmacións, prerrexistro online, check-in, check-out, facturación ao hóspede.
  • Rexistro de viaxeiros e comunicación ás Forzas e Corpos de Seguridade. Base art. 6.1.c RGPD —obriga legal— ao amparo do Real Decreto 933/2021. Prazo de conservación de tres anos.
  • Facturación e obrigas fiscais. Base art. 6.1.c RGPD: Lei Xeral Tributaria, normativa contable.
  • Xestión de persoal (contratación, nómina, formación). Base art. 6.1.b + art. 6.1.c.
  • Control horario. Base art. 6.1.c (art. 34.9 ET) + art. 6.1.b. Mediante sistemas como PIN, tarxeta RFID, app móbil ou NFC.
  • Videovixilancia de accesos, corredores xerais, aparcadoiro e zonas comúns. Base art. 6.1.f (interese lexítimo) nos termos do art. 22 LOPDGDD. Zonas excluídas por imperativo legal: habitacións, baños, vestiarios e zonas de descanso do persoal (art. 89.1 LOPDGDD).
  • Marketing e fidelización (newsletter, programa de hóspedes). Base art. 6.1.a (consentimento) ou art. 6.1.f (interese lexítimo en clientela existente con produtos análogos, art. 21.2 LSSICE).
  • Xestión de provedores. Base art. 6.1.b ou art. 6.1.f.
  • Atención a dereitos das persoas interesadas. Base art. 6.1.c.

Cada entrada do RAT debe identificar: finalidade, base xurídica, categorías de datos e de persoas interesadas, destinatarios e, no seu caso, transferencias internacionais, prazos de conservación e medidas de seguridade. A normativa autonómica en materia de turismo, consumo e seguridade pode ampliar ou matizar requisitos formais.

Cláusula informativa: check-in, web, formulario de reserva e motor

O deber de información do art. 13 RGPD é obrigatorio aínda que a base xurídica non sexa o consentimento. É un erro frecuente pensar que, como a reserva se ampara na execución do contrato e a comunicación ás Forzas e Corpos de Seguridade nunha obriga legal, non fai falta entregar nada. Si fai falta. A cláusula informativa debe estar dispoñible en todos os puntos de captura habituais:

  • No motor de reservas da web e no formulario de contacto (ligazón visible e accesible antes do envío).
  • Na confirmación de reserva por email.
  • Na ficha de check-in (papel ou dixital), idealmente con versión resumida en primeira capa e versión completa accesible.
  • No anexo do contrato laboral e no manual de benvida do persoal.
  • Na cartelaría de videovixilancia (dispositivo informativo en zona visible, conforme ao art. 22.4 LOPDGDD).
  • No formulario de fidelización ou newsletter.

O hóspede debe saber, antes de entregar o dato, quen o trata, para que, con que base, a quen se comunica (incluída a comunicación obrigatoria ás Forzas e Corpos de Seguridade), canto se conserva e como exercer os seus dereitos. Esa mesma esixencia aplícase ao empregado no primeiro día.

Encargados do tratamento habituais nun hotel (art. 28 RGPD)

O hotel decide que facer cos datos; pero, na práctica, almacénaos e trátaos a través de provedores. Cada un deses provedores, se trata datos por conta do responsable, é un encargado do tratamento e esixe un contrato asinado nos termos do art. 28 RGPD.

Provedor Datos que trata Documento clave
PMS (Property Management System) Fichas de hóspedes, reservas, facturación, fidelización Contrato art. 28 RGPD + perfís de acceso por rol
Motor de reservas Datos de contacto do hóspede, datos de pagamento, preferencias Contrato art. 28 RGPD + ubicación de servidores
Channel manager Reservas procedentes de OTAs e dispoñibilidade sincronizada Contrato art. 28 RGPD + lista de subencargados
OTAs (cando actúan como encargadas) Datos do hóspede tramitados a través da plataforma Análise caso a caso: poden actuar como responsables independentes na fase de captación e como encargadas na transmisión ao hotel
Xestoría / asesoría laboral Datos de persoal, nóminas, contratos Contrato art. 28 RGPD
Axencia de marketing Bases de newsletter, audiencias publicitarias Contrato art. 28 RGPD + verificación de bases de captación
Empresa de limpeza / lavandería Acceso a habitacións, listaxes de ocupación Contrato art. 28 RGPD + cláusula de confidencialidade reforzada
Empresa de videovixilancia Imaxes de accesos, corredores xerais, aparcadoiro Contrato art. 28 RGPD + prazo 30 días (art. 22.3 LOPDGDD)

Unha nota recorrente: ao rematar o contrato, o encargado debe devolver ou exportar os datos ao responsable, e só despois suprimilos (art. 28.3.g RGPD). Iso permite ao hotel seguir cumprindo cos seus prazos legais de conservación —fiscais, laborais, rexistro de viaxeiros— sen depender do provedor saínte.

Marketing de fidelización e comunicacións comerciais

O programa de hóspedes e o envío de newsletters son pezas habituais do hotel. Convén ter claras as bases xurídicas:

  • Consentimento (art. 6.1.a RGPD): regra xeral para captar subscritores novos á newsletter ou ao club de hóspedes. Casiña específica, granular, desmarcada por defecto e independente da aceptación da política xeral.
  • Interese lexítimo ou clientela existente con produtos análogos (art. 6.1.f RGPD + art. 21.2 LSSICE): permite comunicacións comerciais a clientes xa aloxados sobre produtos ou servizos análogos aos que xa gozaron, sempre que se lles dese a opción de oporse na recollida inicial e en cada comunicación.
  • Baixa accesible en cada comunicación comercial (ligazón visible, sen obstáculos artificiais).

Se o hotel perfila preferencias do hóspede (tipo de habitación, intolerancias, datas habituais, gasto medio) para personalizar ofertas, debe documentalo no RAT e reflectilo na cláusula informativa. Se nesa ficha entran datos de saúde (alerxias, mobilidade reducida) conservados de forma permanente, hai que aplicar consentimento explícito específico do art. 9.2.a RGPD, con casiña independente e desmarcada por defecto.

Boas prácticas para arrancar o primeiro día

  • Quen é quen: identificar o responsable do tratamento (o titular do hotel) e a persoa do equipo que coordina solicitudes de dereitos e incidentes.
  • Inventario de provedores: listar PMS, motor de reservas, channel manager, OTAs, xestoría, marketing, limpeza, lavandería, videovixilancia. Comprobar que existe contrato do art. 28 RGPD con cada un.
  • Unha única fonte de verdade: evitar duplicar a base de hóspedes en follas de cálculo persoais, móbiles do persoal ou axendas en papel sen control.
  • Cláusulas listas e entregadas: versións curtas para hóspedes e empregados, accesibles en recepción e na web/motor de reservas.
  • Videovixilancia ben sinalizada e configurada para conservar imaxes 30 días como máximo (art. 22.3 LOPDGDD). Cero cámaras en habitacións, baños, vestiarios e zonas de descanso do persoal (art. 89.1 LOPDGDD).
  • Contas individuais no PMS (un usuario por persoa, nunca compartido).
  • Plan de actuación ante unha incidencia: a quen avisar se se perde un USB, se cae o PMS ou se chega unha solicitude de borrado.

O obxectivo non é xerar carpetas: é que o día que chegue unha reclamación, unha solicitude de acceso ou un cambio de provedor, o hotel teña claro onde está cada dato e quen o xestiona.

"En un hotel, la protección de datos empieza en recepción: con un check-in que registra lo justo, devuelve el documento al huésped y guarda con orden lo que la ley pide guardar. No hace falta más, y tampoco menos."

Mario P. Talamillo · Socio director, Certix®

Se xestionas un hotel, hostal ou cadea de aloxamentos e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con hoteis e aloxamentos. Sen comerciais: desde o primeiro contacto, falarás cun especialista.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizado.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →