Sector hotelero
Protección de datos para
hoteles y alojamientos
El registro obligatorio de huéspedes, las OTAs como plataformas de reserva, la videovigilancia y los sistemas de gestión hotelera convierten al sector hotelero en uno de los que más datos personales gestiona de forma continua.
RD 933/2021
Parte de Viajeros obligatorio
3 años
conservación datos de huéspedes
30 días
conservación máx. videovigilancia
24 h
propuesta personalizada
Retos del sector
Obligaciones generales para hoteles y alojamientos
Parte de Viajeros (RD 933/2021)
El registro de datos de identidad de los huéspedes es una obligación legal. Los datos deben comunicarse a las Fuerzas y Cuerpos de Seguridad y conservarse 3 años. Importante: el RD 933/2021 exige registrar los datos, no conservar una copia del documento de identidad.
Prohibición de fotocopiar el DNI o Pasaporte
La AEPD ha establecido con criterio sancionador reiterado que está prohibido fotocopiar, escanear o retener copias del DNI o pasaporte de los huéspedes. Esta práctica vulnera el principio de minimización del art. 5.1.c RGPD y ha dado lugar a expedientes sancionadores. El proceso de check-in debe adaptarse para registrar los datos sin reproducir el documento.
OTAs y plataformas de reserva
Booking.com, Expedia o Hotelbeds tienen sus propias políticas de privacidad y actúan habitualmente como responsables independientes. La relación contractual determina los roles de tratamiento.
Videovigilancia en zonas comunes
La instalación de cámaras en un hotel requiere analizar la proporcionalidad en cada zona, disponer de cartel informativo y respetar los plazos de conservación. Está prohibida en habitaciones, aseos y zonas de intimidad. Cada caso debe evaluarse individualmente.
Sistema de gestión hotelera (PMS)
El software PMS que centraliza reservas, check-in, facturación y preferencias del huésped puede actuar como encargado del tratamiento; conviene revisar las condiciones del proveedor y formalizar el contrato DPA si corresponde.
Datos de tarjetas de crédito
Los datos de pago de huéspedes están sujetos al RGPD y también a la normativa PCI-DSS. El hotel no debe almacenar datos de tarjeta sin cumplir ambas normativas.
Servicios adicionales
Spa, restaurante, actividades y excursiones generan tratamientos adicionales de datos de huéspedes que deben incluirse en el RAT del establecimiento.
El servicio
Qué incluye el servicio para tu hotel o alojamiento
RAT
Registro de Actividades adaptado: huéspedes, empleados, videovigilancia, PMS, OTAs y servicios complementarios.
Cláusulas informativas
Textos para el proceso de check-in, formularios web y programas de fidelización.
Política de privacidad y aviso legal
Documentación para la web del hotel.
Contratos de encargo
DPA para PMS, software de revenue management y plataformas de gestión de reseñas.
Protocolo de brechas
Procedimiento de respuesta con notificación en 72 horas.
Atención a derechos
Procedimiento para gestionar solicitudes de huéspedes y empleados.
Plataforma documental
Acceso a plataforma privada con documentos y firma electrónica.
Soporte continuo
Consultas ilimitadas. Actualización ante cambios normativos.
DPD externo (si procede)
Con carácter general, los hoteles y alojamientos no están en los supuestos taxativos del art. 34 LOPDGDD ni del art. 37 RGPD. Aunque esta es la regla general, la exigencia final dependerá de la escala, volumen y tipología exacta de los tratamientos de cada entidad. Cada caso requiere un análisis individualizado. Contrato independiente.
¿Necesitas una propuesta para tu hotel?
Cuéntanos el tipo de establecimiento y el número de empleados. Propuesta en menos de 24 horas.
FAQ
Preguntas frecuentes sobre protección de datos en hoteles
¿El registro de huéspedes (Parte de Viajeros) es compatible con el RGPD?
Sí. El registro de datos de identidad de los huéspedes es una obligación legal impuesta por el Real Decreto 933/2021. Esta obligación legal constituye la base jurídica del tratamiento (art. 6.1.c RGPD) y prevalece sobre el derecho de supresión durante el plazo de conservación (3 años). No obstante, el cumplimiento del RD 933/2021 exige registrar los datos del documento, no conservar una fotocopia o escaneado del mismo.
¿Puede el hotel fotocopiar o escanear el DNI o pasaporte del huésped?
No. La AEPD ha establecido con criterio sancionador reiterado que está prohibido fotocopiar, escanear o retener copias del DNI o pasaporte de los huéspedes. El RD 933/2021 obliga a registrar los datos de identidad, no a conservar una reproducción del documento. Esta práctica vulnera el principio de minimización del art. 5.1.c RGPD y ha dado lugar a múltiples expedientes sancionadores de la AEPD. El proceso de check-in debe adaptarse para recoger los datos sin copiar el soporte físico.
¿Booking.com y Airbnb son encargados del tratamiento del hotel?
No necesariamente. Las grandes OTAs (Booking.com, Expedia) generalmente actúan como responsables independientes del tratamiento: gestionan los datos del cliente bajo sus propias políticas. El hotel recibe los datos que la OTA le transmite para gestionar la reserva. La relación contractual con cada OTA determina los roles y la agencia debe revisar los contratos vigentes.
¿Cuánto tiempo puede un hotel conservar los datos de sus huéspedes?
Los datos del Parte de Viajeros deben conservarse 3 años según el RD 933/2021. Los datos de facturación, 4 años por obligación fiscal. Los datos del sistema de gestión hotelera (PMS) deben limitarse al tiempo necesario para la relación con el huésped. Si el hotel tiene un programa de fidelización, puede conservar datos durante la vigencia del programa con consentimiento.
¿Puede un hotel instalar videovigilancia en zonas de ocio y exteriores?
La admisibilidad de la videovigilancia en un hotel depende de la zona concreta, la finalidad perseguida y el análisis de proporcionalidad. Con carácter general, está prohibida en espacios donde las personas tengan una expectativa razonable de intimidad. Cada instalación debe documentarse en el RAT, contar con cartel informativo y cumplir los plazos de conservación aplicables. Recomendamos analizar cada caso de forma individualizada antes de instalar cualquier sistema de cámaras.
¿El wifi del hotel puede usarse para recoger datos de los huéspedes?
Solo con consentimiento informado del huésped. Si el acceso al wifi requiere registro con nombre o email, el hotel está recogiendo datos personales y debe informar de la finalidad del tratamiento. No puede usar esos datos para marketing sin un consentimiento adicional y específico para esa finalidad.
¿El sistema de gestión hotelera (PMS) es un encargado del tratamiento?
Con carácter general sí. El proveedor del software PMS que almacena datos de huéspedes, reservas y facturación del hotel puede actuar como encargado del tratamiento. La relación jurídica exacta depende de las condiciones de cada proveedor; conviene revisarlas y, si actúa como tal, formalizar el contrato de encargo (DPA) y verificar dónde se alojan los datos, especialmente si el PMS está en la nube.
Recursos del sector
Aprende más
Hoteles y alojamientos
Protección de datos en un hotel: por dónde empezar
Documentación mínima de protección de datos para hoteles y alojamientos: libro-registro de viajeros, RAT, cláusulas informativas, contratos con encargados y comunicación a Fuerzas y Cuerpos de Seguridad.
8 min·Leer artículo
Hoteles y alojamientos
Buenas prácticas diarias del personal de un hotel para proteger los datos
Rutinas concretas para recepción, gobernanta, cocina y administración: gestión del DNI/pasaporte sin fotocopiarlo, custodia de partes, comunicaciones, contraseñas del PMS, videovigilancia y control horario.
8 min·Leer artículo
Hoteles y alojamientos
Tu PMS hotelero como encargado del tratamiento: qué exigirle al proveedor según el RGPD
El PMS es el corazón del hotel y trata datos personales por su cuenta. Qué contrato del art. 28 RGPD debe firmar, qué garantías exigir, perfiles de acceso, transferencias internacionales y devolución de datos al migrar.
8 min·Leer artículo
Herramienta gratuita
Test general de protección de datos
Comprueba en 5 minutos tu grado general de adaptación en protección de datos.
Sin email · Anónimo · Sin compromiso
Sector hotelero
Cumplimiento RGPD
para tu hotel.
Un experto analiza tu actividad y te propone la solución adecuada. Sin intermediarios.
Propuesta en 24 h · info@certix.es
Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento especializado.