Certix

Plataformas de reserva (Booking, Airbnb) en una casa rural: qué tener en cuenta según el RGPD

Certix
Certix®
· 1 jun 2026 · 8 min de lectura

Artículo de carácter divulgativo. No sustituye al asesoramiento profesional individualizado.

Una buena parte de las reservas de cualquier casa rural llega hoy por Booking, Airbnb o por portales más especializados en alojamiento rural. Para el propietario, esos canales son una herramienta comercial imprescindible. Para la protección de datos, son una capa intermedia entre el huésped y el alojamiento que merece un análisis específico: ¿quién es responsable de qué? ¿Qué documento procede firmar con ellos? ¿Qué pasa con los datos del huésped que entran por ahí? ¿Y cuando se rompe la relación con la plataforma?

Esta guía repasa el régimen del RGPD aplicado a la relación entre una casa rural y los portales de reservas: la distinción clave entre responsable independiente y encargado del tratamiento, el flujo real de los datos del huésped, el deber de información del art. 13 RGPD y la gestión de brechas, retenciones y bajas del canal.

Cómo funcionan las plataformas de reserva desde el punto de vista del RGPD

El RGPD diferencia dos roles principales para cualquier organización que trata datos personales:

  • Responsable del tratamiento (art. 4.7 RGPD): quien decide los fines y medios del tratamiento.
  • Encargado del tratamiento (art. 4.8 RGPD): quien trata datos personales por cuenta del responsable, siguiendo sus instrucciones, sin decidir las finalidades.

A esos dos roles se añade el de responsables paralelos o conjuntos (art. 26 RGPD), que aparece cuando dos organizaciones determinan conjuntamente las finalidades y medios. La calificación de un portal de reservas como responsable independiente, encargado o corresponsable depende del flujo real de datos y de quién toma cada decisión.

Distinción clave: ¿responsable independiente o encargado del tratamiento?

La respuesta no es uniforme: depende del portal concreto y del momento del flujo. Como criterio general, en el caso de los grandes portales al consumidor final (Booking, Airbnb, Expedia o equivalentes), la lectura más extendida y conservadora es que habitualmente actúan como responsables independientes sobre los datos del huésped, no como encargados del alojamiento. Las razones operativas son consistentes con esa lectura:

  • El portal capta los datos del huésped por su propia cuenta (registro del usuario en el portal, perfil del cliente, búsquedas y reservas), antes de que el alojamiento intervenga.
  • Mantiene una base de datos propia del huésped, ajena a la del alojamiento, y la usa para finalidades propias del portal (recomendaciones, fidelización, comunicaciones comerciales, perfilado).
  • Cuando transmite la reserva al alojamiento, no lo hace siguiendo instrucciones del alojamiento, sino aplicando sus propios términos y condiciones.
  • El huésped recibe la política de privacidad propia del portal y ejerce sus derechos frente al portal directamente.

En el caso de canales B2B más especializados (channel managers, portales de nicho que solo distribuyen disponibilidad y comunican reservas siguiendo instrucciones del alojamiento) la lectura puede ser distinta: ahí es más probable que el portal actúe como encargado del tratamiento del alojamiento, lo que activa el contrato del art. 28 RGPD.

Una afirmación tajante y universal sobre el rol de Booking, Airbnb o cualquier otra plataforma sería imprudente: el rol concreto depende del modelo de negocio del portal y del flujo real de datos. La regla práctica es: analizar caso por caso, leer las cláusulas del portal sobre tratamiento de datos y, ante la duda, plantear la consulta a un especialista.

Cuando la plataforma actúa como responsable independiente

En este escenario —el más habitual con Booking y Airbnb— ambas partes son responsables paralelos sobre los datos del huésped, cada uno por su parte del tratamiento:

  • El portal es responsable de la captación, del perfil del usuario, del marketing del portal, de su propia base de datos histórica y de la atención a derechos del huésped frente a esa parte.
  • La casa rural es responsable, por su parte, de los datos que recibe para gestionar la estancia: confirmación de la reserva, prestación del servicio de alojamiento, cumplimiento del Real Decreto 933/2021, facturación, atención a reclamaciones y, si procede y con base propia, comunicaciones comerciales o programa de fidelización propio.

Cada parte responde frente al huésped por su propia cuota de tratamiento. El alojamiento no se libera del RGPD por el hecho de que la reserva haya entrado por una plataforma: sigue siendo responsable del tratamiento que realiza con los datos recibidos.

Cuando la plataforma actúa como encargado del tratamiento

Es menos común con los grandes portales al consumidor, pero sí ocurre con channel managers, motores de reservas integrados y ciertos canales B2B especializados: el portal trata los datos del huésped por cuenta del alojamiento, siguiendo sus instrucciones, sin finalidades propias significativas. En ese caso:

  • Procede firmar un contrato de encargado del tratamiento del art. 28 RGPD, con el contenido mínimo del art. 28.3 (objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos, obligaciones y derechos del responsable, etc.).
  • El encargado debe trabajar bajo instrucciones documentadas del alojamiento, comprometerse a la confidencialidad del personal, aplicar medidas técnicas y organizativas apropiadas y notificar las brechas al responsable.
  • Al finalizar el contrato, opera el art. 28.3.g RGPD: el encargado debe devolver o suprimir los datos a elección del responsable. En la práctica, primero exportar la base al alojamiento en un formato útil y solo después proceder a la supresión en los sistemas del encargado.

Qué datos del huésped recibe el alojamiento desde la plataforma y cómo tratarlos

Cuando llega una reserva a través de un portal, el alojamiento recibe normalmente un conjunto acotado de datos: nombre del huésped principal, contacto, fechas, número de personas, importe y, en algunos casos, datos parciales de pago. La regla práctica es:

  • Tratar esos datos solo para las finalidades de la reserva: prestación del servicio, cumplimiento del RD 933/2021, facturación y, en su caso, comunicaciones operativas con el huésped.
  • Completar lo imprescindible en el check-in (datos del documento de identidad para el parte de viajeros), aplicando la regla de oro de la guía: anotar datos, no fotocopiar el documento.
  • No usar los datos para marketing propio sin una base legítima propia (consentimiento del huésped a la casa rural, o interés legítimo en clientela existente con productos análogos en los términos del art. 21.2 LSSICE).
  • Documentar en el RAT el flujo: origen del dato (plataforma), finalidades, base jurídica y plazos.

Coordinación del deber de información (art. 13 RGPD) con la plataforma

El deber de información del art. 13 RGPD se activa siempre que el alojamiento recoge datos personales, con independencia del canal. La política de privacidad de la plataforma cubre solo la parte del tratamiento del portal. En la práctica:

  • El huésped recibe la política de privacidad propia del portal al registrarse y reservar en la plataforma.
  • Cuando entra en contacto directo con la casa rural —email de confirmación del alojamiento, mensaje previo al check-in, ficha de registro a la llegada— debe recibir también la cláusula informativa propia del alojamiento.
  • La cláusula del alojamiento debe mencionar la plataforma como origen del dato (cuando proceda) y a las Fuerzas y Cuerpos de Seguridad como destinatario de la comunicación obligatoria (RD 933/2021).

Esta doble información no es redundante: cada parte informa de su propia cuota de tratamiento.

Brechas de seguridad en la plataforma

Una brecha en los sistemas de un portal grande es un escenario realista. La asignación de responsabilidades depende del rol de cada parte sobre los datos afectados:

  • Si la brecha afecta a datos bajo control del portal en su rol de responsable independiente, la obligación de notificación a la AEPD y, en su caso, a los afectados, recae principalmente en la plataforma (arts. 33 y 34 RGPD).
  • Si la brecha afecta a datos que el alojamiento ya tiene bajo su control —fichas en su software, partes físicos, contratos— la obligación de notificación recae en el alojamiento como responsable.
  • Si la plataforma actúa como encargado y sufre una brecha, debe notificarla al alojamiento (responsable) sin dilación indebida (art. 33.2 RGPD), y el alojamiento valora la notificación a la autoridad y a los afectados.

Por eso es importante tener un protocolo interno de brechas que active la valoración cuando se reciba cualquier comunicación de un portal en este sentido.

Cuándo finaliza la relación con la plataforma

La salida del canal es un momento en el que conviene tener claras las reglas:

  • Si la plataforma actuaba como encargado del tratamiento, opera el art. 28.3.g RGPD: derecho a recibir la devolución íntegra de los datos en un formato útil (CSV, Excel) antes de la supresión en los sistemas del encargado. La operativa correcta es exportar primero, verificar después y solicitar la supresión por escrito al final.
  • Si la plataforma actuaba como responsable independiente, no aplica el art. 28.3.g —no era encargada—. Cada parte gestiona la retención de su propia base conforme a sus plazos y obligaciones legales. El alojamiento conserva íntegros los datos que él mismo recogió (parte de viajeros, facturación, fichas propias) por el tiempo que corresponda.

De ahí una recomendación práctica esencial: no depender exclusivamente del portal para conservar la información del huésped. Los datos imprescindibles para el cumplimiento del RD 933/2021, la facturación y la atención a reclamaciones deben estar en el sistema propio del alojamiento (o en formato físico custodiado bajo llave), no solo en la interfaz del portal.

"Booking y Airbnb no eximen a la casa rural de cumplir el RGPD. Cuando entran como canal, lo más habitual es que sean responsables independientes sobre su parte, y el alojamiento sigue siendo responsable sobre la suya. Saber dónde acaba uno y dónde empieza el otro es la mitad del trabajo."

Mario P. Talamillo · Socio director, Certix®

Si gestionas una casa rural o pequeño alojamiento turístico y quieres revisar tu documentación de protección de datos, en Certix trabajamos específicamente con casas rurales. Sin comerciales: desde el primer contacto, hablarás con un especialista.


Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La normativa autonómica sectorial puede ampliar o modificar los plazos y requisitos de la norma estatal. La aplicación de la normativa a cada caso concreto requiere análisis individualizado.

Análisis inicial

¿Necesitas asesoramiento en protección de datos?

En Certix te atenderá directamente un experto, sin comerciales de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →