Certix

Sector hotelero

Protección de datos para
hoteles y alojamientos

El registro obligatorio de huéspedes, las OTAs como plataformas de reserva, la videovigilancia y los sistemas de gestión hotelera convierten al sector hotelero en uno de los que más datos personales gestiona de forma continua.

RD 933/2021

Parte de Viajeros obligatorio

3 años

conservación datos de huéspedes

30 días

conservación máx. videovigilancia

24 h

propuesta personalizada

Retos del sector

Obligaciones generales para hoteles y alojamientos

Parte de Viajeros (RD 933/2021)

El registro de datos de identidad de los huéspedes es una obligación legal. Los datos deben comunicarse a las Fuerzas y Cuerpos de Seguridad y conservarse 3 años. Importante: el RD 933/2021 exige registrar los datos, no conservar una copia del documento de identidad.

Prohibición de fotocopiar el DNI o Pasaporte

La AEPD ha establecido con criterio sancionador reiterado que está prohibido fotocopiar, escanear o retener copias del DNI o pasaporte de los huéspedes. Esta práctica vulnera el principio de minimización del art. 5.1.c RGPD y ha dado lugar a expedientes sancionadores. El proceso de check-in debe adaptarse para registrar los datos sin reproducir el documento.

OTAs y plataformas de reserva

Booking.com, Expedia o Hotelbeds tienen sus propias políticas de privacidad y actúan habitualmente como responsables independientes. La relación contractual determina los roles de tratamiento.

Videovigilancia en zonas comunes

La instalación de cámaras en un hotel requiere analizar la proporcionalidad en cada zona, disponer de cartel informativo y respetar los plazos de conservación. Está prohibida en habitaciones, aseos y zonas de intimidad. Cada caso debe evaluarse individualmente.

Sistema de gestión hotelera (PMS)

El software PMS que centraliza reservas, check-in, facturación y preferencias del huésped puede actuar como encargado del tratamiento; conviene revisar las condiciones del proveedor y formalizar el contrato DPA si corresponde.

Datos de tarjetas de crédito

Los datos de pago de huéspedes están sujetos al RGPD y también a la normativa PCI-DSS. El hotel no debe almacenar datos de tarjeta sin cumplir ambas normativas.

Servicios adicionales

Spa, restaurante, actividades y excursiones generan tratamientos adicionales de datos de huéspedes que deben incluirse en el RAT del establecimiento.

El servicio

Qué incluye el servicio para tu hotel o alojamiento

RAT

Registro de Actividades adaptado: huéspedes, empleados, videovigilancia, PMS, OTAs y servicios complementarios.

Cláusulas informativas

Textos para el proceso de check-in, formularios web y programas de fidelización.

Política de privacidad y aviso legal

Documentación para la web del hotel.

Contratos de encargo

DPA para PMS, software de revenue management y plataformas de gestión de reseñas.

Protocolo de brechas

Procedimiento de respuesta con notificación en 72 horas.

Atención a derechos

Procedimiento para gestionar solicitudes de huéspedes y empleados.

Plataforma documental

Acceso a plataforma privada con documentos y firma electrónica.

Soporte continuo

Consultas ilimitadas. Actualización ante cambios normativos.

DPD externo (si procede)

Con carácter general, los hoteles y alojamientos no están en los supuestos taxativos del art. 34 LOPDGDD ni del art. 37 RGPD. Aunque esta es la regla general, la exigencia final dependerá de la escala, volumen y tipología exacta de los tratamientos de cada entidad. Cada caso requiere un análisis individualizado. Contrato independiente.

¿Necesitas una propuesta para tu hotel?

Cuéntanos el tipo de establecimiento y el número de empleados. Propuesta en menos de 24 horas.

Solicitar propuesta

FAQ

Preguntas frecuentes sobre protección de datos en hoteles

¿El registro de huéspedes (Parte de Viajeros) es compatible con el RGPD?

Sí. El registro de datos de identidad de los huéspedes es una obligación legal impuesta por el Real Decreto 933/2021. Esta obligación legal constituye la base jurídica del tratamiento (art. 6.1.c RGPD) y prevalece sobre el derecho de supresión durante el plazo de conservación (3 años). No obstante, el cumplimiento del RD 933/2021 exige registrar los datos del documento, no conservar una fotocopia o escaneado del mismo.

¿Puede el hotel fotocopiar o escanear el DNI o pasaporte del huésped?

No. La AEPD ha establecido con criterio sancionador reiterado que está prohibido fotocopiar, escanear o retener copias del DNI o pasaporte de los huéspedes. El RD 933/2021 obliga a registrar los datos de identidad, no a conservar una reproducción del documento. Esta práctica vulnera el principio de minimización del art. 5.1.c RGPD y ha dado lugar a múltiples expedientes sancionadores de la AEPD. El proceso de check-in debe adaptarse para recoger los datos sin copiar el soporte físico.

¿Booking.com y Airbnb son encargados del tratamiento del hotel?

No necesariamente. Las grandes OTAs (Booking.com, Expedia) generalmente actúan como responsables independientes del tratamiento: gestionan los datos del cliente bajo sus propias políticas. El hotel recibe los datos que la OTA le transmite para gestionar la reserva. La relación contractual con cada OTA determina los roles y la agencia debe revisar los contratos vigentes.

¿Cuánto tiempo puede un hotel conservar los datos de sus huéspedes?

Los datos del Parte de Viajeros deben conservarse 3 años según el RD 933/2021. Los datos de facturación, 4 años por obligación fiscal. Los datos del sistema de gestión hotelera (PMS) deben limitarse al tiempo necesario para la relación con el huésped. Si el hotel tiene un programa de fidelización, puede conservar datos durante la vigencia del programa con consentimiento.

¿Puede un hotel instalar videovigilancia en zonas de ocio y exteriores?

La admisibilidad de la videovigilancia en un hotel depende de la zona concreta, la finalidad perseguida y el análisis de proporcionalidad. Con carácter general, está prohibida en espacios donde las personas tengan una expectativa razonable de intimidad. Cada instalación debe documentarse en el RAT, contar con cartel informativo y cumplir los plazos de conservación aplicables. Recomendamos analizar cada caso de forma individualizada antes de instalar cualquier sistema de cámaras.

¿El wifi del hotel puede usarse para recoger datos de los huéspedes?

Solo con consentimiento informado del huésped. Si el acceso al wifi requiere registro con nombre o email, el hotel está recogiendo datos personales y debe informar de la finalidad del tratamiento. No puede usar esos datos para marketing sin un consentimiento adicional y específico para esa finalidad.

¿El sistema de gestión hotelera (PMS) es un encargado del tratamiento?

Con carácter general sí. El proveedor del software PMS que almacena datos de huéspedes, reservas y facturación del hotel puede actuar como encargado del tratamiento. La relación jurídica exacta depende de las condiciones de cada proveedor; conviene revisarlas y, si actúa como tal, formalizar el contrato de encargo (DPA) y verificar dónde se alojan los datos, especialmente si el PMS está en la nube.

Herramienta gratuita

Test general de protección de datos

Comprueba en 5 minutos tu grado general de adaptación en protección de datos.

Sin email · Anónimo · Sin compromiso

Empezar test

Sector hotelero

Cumplimiento RGPD
para tu hotel.

Un experto analiza tu actividad y te propone la solución adecuada. Sin intermediarios.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →

Propuesta en 24 h · info@certix.es

Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento especializado.