Certix

Turismo y viajes

Protección de datos para
agencias de viajes

Las agencias de viajes gestionan pasaportes, datos de identidad y en ocasiones datos de salud de sus clientes, y los transmiten a aerolíneas, hoteles y operadores de todo el mundo. Las transferencias internacionales de datos y la correcta documentación de las relaciones con terceros proveedores son sus principales retos normativos.

Art. 46

RGPD — garantías transferencias int.

Art. 9

RGPD — dietas especiales y salud

3 años

conservación expediente del viaje

24 h

propuesta personalizada

Retos del sector

Obligaciones generales para agencias de viajes

Pasaportes y datos de identidad

Los datos del pasaporte son información de identidad sensible que la agencia gestiona para trámites de visado, embarque y reserva. Su almacenamiento debe ser seguro y limitado en el tiempo.

Transferencias internacionales

La transmisión de datos de viajeros a aerolíneas, hoteles y operadores fuera del EEE requiere garantías adecuadas. Para proveedores con sede en EE.UU. adheridos al Data Privacy Framework (DPF), este es el mecanismo aplicable. Para otros destinos se aplican Cláusulas Contractuales Tipo u otros mecanismos del art. 46 RGPD, cuya validez conviene verificar en cada caso.

Cadena de encargados

Los GDS (Amadeus, Galileo), las extranet de hoteles y las APIs de aerolíneas forman una cadena de sistemas que procesan datos de los viajeros, cada uno con sus propias condiciones.

Datos de salud en viajes especiales

Las solicitudes de asistencia especial (silla de ruedas, dieta médica, asistencia por enfermedad) implican el tratamiento de datos de salud con protección reforzada (art. 9 RGPD).

Datos de menores en reservas familiares

La gestión de datos de menores en reservas familiares tiene implicaciones específicas. La cláusula informativa del contrato debe cubrir el tratamiento de datos de menores de forma adecuada.

Documentación del viaje

Billetes, vouchers, seguros de viaje y documentación consular contienen datos personales que la agencia gestiona y debe conservar durante los plazos de posibles reclamaciones.

El servicio

Qué incluye el servicio para tu agencia de viajes

RAT

Registro de Actividades adaptado: viajeros, empleados, GDS, operadores y transferencias internacionales.

Cláusulas informativas

Textos para el contrato de viaje, formularios web y captación de datos especiales de salud.

Política de privacidad y aviso legal

Documentación para la web de la agencia.

Contratos de encargo

DPA para software de gestión y plataformas de reserva que actúen como encargados.

Protocolo de brechas

Procedimiento de respuesta con notificación en 72 horas.

Atención a derechos

Procedimiento documentado para solicitudes de viajeros y empleados.

Plataforma documental

Acceso a plataforma privada con documentos y firma electrónica.

Soporte continuo

Consultas ilimitadas. Actualización ante cambios normativos.

DPD externo (si procede)

Con carácter general, las agencias de viajes no están en los supuestos taxativos del art. 34 LOPDGDD ni del art. 37 RGPD. Aunque esta es la regla general, la exigencia final dependerá de la escala, volumen y tipología exacta de los tratamientos de cada entidad. Cada caso requiere un análisis individualizado. Contrato independiente.

¿Necesitas una propuesta para tu agencia de viajes?

Cuéntanos el tipo de viajes y el volumen de clientes. Propuesta en menos de 24 horas.

Solicitar propuesta

FAQ

Preguntas frecuentes sobre protección de datos en agencias de viajes

¿Las agencias de viajes deben informar al cliente de las transferencias internacionales de datos?

Sí. Cuando la agencia transmite datos del viajero a aerolíneas, hoteles u operadores turísticos fuera del Espacio Económico Europeo (EEE), se produce una transferencia internacional de datos. Esta transferencia debe comunicarse al cliente en la política de privacidad o cláusula informativa, indicando el mecanismo habilitante: para proveedores estadounidenses adheridos al Data Privacy Framework (DPF), ese es el mecanismo actualmente aplicable; para otros destinos se requieren Cláusulas Contractuales Tipo u otros mecanismos del art. 46 RGPD, cuya validez conviene verificar periódicamente.

¿El número de pasaporte es un dato especialmente protegido?

El número de pasaporte es un dato de identidad que permite la identificación inequívoca del viajero. No es una categoría especial del art. 9 RGPD, pero su sensibilidad es alta: su uso indebido puede facilitar fraudes de identidad o robo. La agencia debe aplicar medidas de seguridad adecuadas, limitar el acceso interno y no conservarlo más tiempo del necesario.

¿Pueden tratarse los datos de menores en la reserva familiar sin su consentimiento?

La gestión de datos de menores en reservas familiares tiene implicaciones específicas en materia de consentimiento y representación. La agencia debe informar adecuadamente sobre el tratamiento de los datos de los menores en la cláusula informativa del contrato y asegurarse de contar con la representación legal correspondiente.

¿Las dietas especiales y necesidades de asistencia son datos de salud?

Sí. La información sobre dietas por motivos médicos (diabetes, alergias alimentarias graves, celiaquía) o la solicitud de asistencia especial en el aeropuerto (silla de ruedas, asistencia médica) son datos de salud (categoría especial art. 9 RGPD). Su tratamiento requiere el consentimiento explícito del viajero para esa finalidad específica.

¿Cuánto tiempo debe conservar una agencia de viajes el expediente del viaje?

La documentación del viaje debe conservarse durante el plazo de posibles reclamaciones del consumidor (3 años para la responsabilidad contractual según el Código Civil) y durante el plazo fiscal (4 años). Los datos de pasaportes y documentación de identidad deben eliminarse una vez que ya no sean necesarios para los trámites del viaje.

¿Los sistemas de reserva globales (GDS) como Amadeus son encargados del tratamiento?

Los GDS y los sistemas de reserva de aerolíneas y hoteles gestionan los datos de los viajeros bajo sus propias condiciones. En función del modelo contractual, pueden actuar como encargados del tratamiento de la agencia o como responsables independientes. La agencia debe revisar sus condiciones contractuales y reflejar adecuadamente estas relaciones en su RAT.

Herramienta gratuita

Test general de protección de datos

Comprueba en 5 minutos tu grado general de adaptación en protección de datos.

Sin email · Anónimo · Sin compromiso

Empezar test

Turismo y viajes

Cumplimiento RGPD
para tu agencia de viajes.

Un experto analiza tu actividad y te propone la solución adecuada. Sin intermediarios.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →

Propuesta en 24 h · info@certix.es

Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento especializado.