| Elemento | Ejemplo LCD |
|---|---|
| Finalidad | Mantenimiento del registro de viajeros, gestión de reservas |
| Categorías de datos | Identidad, datos de contacto, fechas de estancia |
| Personas afectadas | Viajeros, acompañantes |
| Destinatarios | Equipo interno, proveedor de limpieza (si tiene acceso) |
| Plazo de conservación | Ver sección dedicada |
| Medidas de seguridad | Acceso restringido, cifrado, copia de seguridad |
Hospitality News
RGPD y datos de viajeros: registro, plazos y buenas prácticas para anfitriones
RGPD en alojamiento turístico: registro de tratamientos, plazos de conservación, derechos de los viajeros y buenas prácticas para anfitriones conformes.
El RGPD se aplica a cada anfitrión de alojamiento turístico que recopila datos personales de sus viajeros. En cada reserva, tratas como mínimo la identidad y los datos de contacto de tus clientes, a veces un documento de identidad, y con frecuencia el historial de sus mensajes, reseñas y pagos. Esto vale para el anfitrión independiente, la empresa de conserjería o el hotelero, tanto si guardas esa información en una libreta en papel, un archivo Excel o un PMS en la nube.
No es un ejercicio jurídico abstracto. Una conservación excesiva, una filtración de archivos o una negativa a responder a una solicitud de acceso puede provocar una multa, una reclamación del viajero o una crisis de confianza difícil de recuperar. Esta guía te propone un marco operativo RGPD: el registro de tratamientos, los plazos de conservación, los derechos de los viajeros y buenas prácticas alineadas con tu registro de viajeros y tu check-in autónomo.
En resumen
El RGPD se aplica desde el momento en que alquilas una sola vivienda: el número de alojamientos no cambia la obligación. El registro de tratamientos es el documento central de tu cumplimiento; recoge las finalidades, los plazos, los destinatarios y las medidas de seguridad. No conserves los documentos de identidad indefinidamente: fija plazos limitados, programa una limpieza periódica y limita los campos recopilados a lo estrictamente necesario. Por último, nombra un referente de datos, incluso en un equipo de dos personas, y muestra una dirección de correo dedicada en el libro del viajero.
Por qué el RGPD afecta a cada anfitrión de alojamiento, no solo a las cadenas
El RGPD protege a las personas físicas cuyos datos tratas. En el alquiler de corta duración, a menudo eres el responsable del tratamiento de las fichas de viajeros del registro legal, las copias de documentos de identidad, los datos de contacto recopilados fuera de la plataforma (email, teléfono), el historial de mensajes si lo exportas y las fotos del estado del alojamiento cuando muestran un rostro o datos indirectos.
También puedes ser encargado del tratamiento si gestionas viviendas para un propietario que define las finalidades. En ese caso, la empresa de conserjería debe formalizar sus obligaciones con una cláusula clara de tratamiento de datos.
Astuce
Nombra un referente de datos en tu estructura, incluso si sois 2 personas. Una sola dirección de correo (por ejemplo, [email protected]) mostrada en tu libro tranquiliza a los viajeros y centraliza las solicitudes RGPD.
Registro de tratamientos RGPD: el documento central
El registro de actividades de tratamiento es obligatorio para la mayoría de las estructuras de alojamiento. No es un trámite: es el mapa de tus flujos de datos.
Columnas mínimas por tratamiento
Tratamientos típicos a inventariar
- Registro de personas alojadas (obligación legal distinta del RGPD, pero con datos personales);
- Check-in digital (formulario online, escaneo de documento de identidad);
- Mensajería OTA y exportaciones;
- Fianza / pago fuera de la plataforma;
- Newsletter o marketing directo (si recopilas emails);
- Videovigilancia en la entrada o zonas comunes (normas específicas);
- Herramientas de IA que responden a los viajeros (registros de conversación).
Attention
Este artículo no constituye asesoramiento jurídico. Para un grupo, una franquicia o flujos transfronterizos, haz validar tu registro por un DPO o un abogado especializado.
Plazos de conservación RGPD: no guardar todo «por si acaso»
El error más frecuente: conservar las copias de pasaporte indefinidamente porque «es más fácil».
El RGPD exige plazos limitados y justificados.
| Tipo de dato | Plazo orientativo | Base |
|---|---|---|
| Registro de viajeros | Según las obligaciones legales de alojamiento | Ley / decretos |
| Copia de documento de identidad | Mínimo estricto — idealmente sin copia si existe alternativa | Proporcionalidad CNIL |
| Contrato / factura | 10 años (contabilidad) | Código de comercio |
| Mensajes de disputa | 3 a 5 años tras el cierre | Prescripción civil |
| Fotos del estado del alojamiento | 1 a 3 años si no hay litigio | Interés legítimo documentado |
| Registros de acceso al libro | Máx. 12 meses salvo necesidad de seguridad | Minimización |
Alinea la depuración del registro de viajeros con nuestra guía registro de viajeros: las obligaciones legales de conservación del registro no justifican duplicar el documento de identidad en cinco herramientas.
Pasa a la acción — Reserva una videollamada de una hora para resolver tus dudas de cumplimiento, o crea tu espacio (1 alojamiento gratis).
Minimización: recopilar solo lo necesario
La minimización es un principio clave: cada campo de tu formulario debe tener una finalidad documentada.
Antes de añadir un campo a un formulario, hazte tres preguntas sencillas. ¿De verdad necesitas el número completo de pasaporte, o basta con una verificación visual a la llegada? ¿El equipo de limpieza necesita el teléfono del viajero, o solo un código de puerta? ¿Tu exportación Excel mensual incluye columnas que nadie utiliza?
En el check-in autónomo, estructura el recorrido: información obligatoria a la llegada, opcional para marketing (con consentimiento explícito). Ver check-in autónomo.
Derechos de los viajeros RGPD: responder sin entrar en pánico
Un viajero puede ejercer sus derechos: acceso, rectificación, supresión, limitación, oposición, portabilidad (según el contexto).
Procedimiento interno recomendado
- Acuse de recibo en 72 h;
- Verificación de identidad (para evitar filtraciones a terceros);
- Respuesta en 1 mes (prórroga posible si es complejo);
- Trazabilidad: quién gestionó la solicitud y qué acciones se realizaron.
Casos frecuentes en LCD
Cuando un viajero pide «Borra mis datos» después de una estancia, elimina todo lo que no esté retenido por una obligación legal. Conserva el registro si la ley lo exige, limitando estrictamente los campos a la información obligatoria. Si la pregunta es «¿Por qué tenéis mi documento de identidad?», explica claramente la finalidad y el plazo de conservación, y propone la supresión en cuanto el documento deje de ser necesario. Por último, si el viajero escribe «No quiero más vuestros emails», procede a una baja inmediata de tus comunicaciones de marketing; los mensajes transaccionales, como el envío de códigos de acceso, siguen siendo posibles en el marco de la ejecución del contrato.
Astuce
Prepara dos modelos de respuesta (acceso y supresión) validados una vez por un asesor — ahorrarás horas en temporada alta.
Seguridad técnica y organizativa
Sin convertirte en experto en ciberseguridad, adopta medidas proporcionadas:
Accesos
Prohíbe el uso de cuentas personales para los datos de viajeros: un Gmail personal compartido entre compañeros no es una solución aceptable. Exige contraseñas fuertes y activa la doble autenticación (2FA) en tu PMS, tu correo profesional y tu Drive. Aplica además el principio de mínimos privilegios: el equipo de limpieza no necesita acceder al registro completo.
Almacenamiento
Cifra tus dispositivos portátiles y evita enviar documentos de identidad como archivo adjunto por WhatsApp en un canal no seguro. Implementa copias de seguridad cifradas y prueba una restauración al menos una vez al año.
Encargados del tratamiento
Enumera todas tus herramientas — PMS, libro digital, channel manager, contabilidad — y verifica que cada proveedor ofrezca un DPA (acuerdo de tratamiento de datos) y, si es posible, alojamiento dentro de la Unión Europea.
RGPD y Declaloc / ley Le Meur
La ley Le Meur y Declaloc añade declaraciones administrativas. Los datos de Declaloc y el registro de viajeros se solapan parcialmente, pero no deben confundirse. Declaloc se refiere a la declaración del alojamiento y al número de registro. El registro de viajeros indica quién se alojó y cuándo. El RGPD, por su parte, regula cómo proteges y limitas esos datos.
Una sola persona debe saber dónde vive cada dato para poder responder a una inspección o a una solicitud de la CNIL.
Libro digital y Majordome IA: puntos de atención
Un libro como Majordia trata pocos datos sensibles por parte del viajero, principalmente consultas y preguntas. En cambio, los registros de Majordome IA (plan Particular y plan Pro) pueden contener preguntas personales: define un plazo de conservación adecuado. Los formularios integrados en el check-in deben mostrar una política de privacidad clara. Por último, el enlace del libro nunca debe exponer los datos de otros viajeros.
Centraliza las instrucciones RGPD en una página del libro «Tus datos»: finalidad, plazo, contacto de referencia, enlace a la política completa.
Conserjería y multi-vivienda: gobernanza
A partir de 5 a 10 alojamientos, los riesgos se multiplican. A menudo trabajas con varios propietarios, lo que puede implicar varios responsables del tratamiento distintos. Un equipo rotativo (limpieza, recepción) hace obligatorias las formaciones breves. Por último, cuando generes exportaciones para el reporting al propietario, anonimiza todo lo que no sea estrictamente necesario.
Documenta en el mandato: quién es responsable del tratamiento, quién actúa como encargado, qué herramientas están autorizadas. Cruza esta información con gestión multi-vivienda.
Violación de datos: procedimiento en 24 h
Si un archivo de viajeros se envía al destinatario equivocado, si roban un portátil o si una herramienta es pirateada:
- Contención: cortar el acceso, cambiar las contraseñas;
- Evaluación: gravedad, datos afectados, número de personas;
- Notificación a la CNIL en 72 h si existe riesgo para los derechos de las personas;
- Información a los viajeros si el riesgo es alto;
- Registro de violaciones (obligatorio);
- Retorno de experiencia: medida correctiva.
No ocultes una brecha por miedo a la multa: la notificación tardía agrava la situación.
Política de privacidad: contenido mínimo
Tu sitio web, libro o email de confirmación debería indicar la identidad del responsable del tratamiento, las finalidades de los tratamientos, la base jurídica elegida (contrato, obligación legal, interés legítimo o consentimiento), los plazos de conservación, los derechos de las personas y un contacto para ejercerlos, los destinatarios y las posibles transferencias fuera de la UE, así como el derecho a presentar una reclamación ante la CNIL.
Un modelo genérico copiado y pegado sin adaptación es casi tan arriesgado como no tener política.
Checklist de cumplimiento RGPD — anfitrión LCD
- Registro de tratamientos actualizado;
- Plazos de conservación por escrito y purga automatizada o calendario;
- Política de privacidad accesible;
- Referente de datos identificado;
- Procedimiento de solicitudes de viajeros probado;
- Contratos con encargados del tratamiento (PMS, libro) verificados;
- Formación del equipo: nada de WhatsApp personal para documentos de identidad;
- Alineación registro de viajeros / check-in / Declaloc sin duplicados innecesarios.
FAQ RGPD y datos de viajeros en alojamiento
¿Me afecta el RGPD si solo tengo un alojamiento?
Sí. El RGPD no depende del número de alojamientos, sino del tratamiento de datos personales. Un anfitrión con un estudio es responsable del tratamiento igual que una conserjería con 50 viviendas, con medidas proporcionadas.
¿Puedo conservar los documentos de identidad de los viajeros?
Solo si es necesario y proporcionado. La CNIL desaconseja la conservación sistemática de copias. Prioriza la verificación a la llegada o una solución certificada con purga automática. Consulta a un jurista según tu tipología (hotel clasificado vs. alojamiento amueblado).
¿Las plataformas OTA son responsables del RGPD?
Tratan datos en corresponsabilidad o con responsabilidad propia según el caso. Tú sigues siendo responsable de los datos que tú recopilas adicionalmente (fuera de la plataforma) y de tus exportaciones.
¿Debo nombrar un DPO?
El DPO solo es obligatorio en algunos casos (tratamiento a gran escala, datos sensibles masivos). Muchas empresas de conserjería no están sujetas a ello — un referente interno suele ser suficiente.
¿Cómo gestiono los datos de menores?
Recopila la información del tutor legal; minimiza los datos del menor; protege el registro. La misma rigurosidad que en un hotel familiar.
¿Dónde puedo obtener ayuda para mi caso concreto?
Para cuestiones complejas (multisociedades, grupos, videovigilancia), contacta con nuestro equipo o consulta a un abogado especializado en RGPD. Para el registro de viajeros operativo, consulta nuestra guía dedicada.
El RGPD no es el enemigo de la hospitalidad: es el marco que demuestra a los viajeros que tratas su información con el mismo cuidado que su estancia. Un registro actualizado, plazos claros y un equipo informado valen más que un PDF jurídico que nadie lee.
Équipe Majordia
Rédaction
Guías y recursos para anfitriones y administradores de propiedades.
Prêt à passer au livret digital ?
1 mois gratuit : carte proposée à l’inscription (facultative). Votre livret est prêt en quelques minutes.
Créer mon livret gratuitement