RGPD para hoteles y B&B: gestionar los datos de los huéspedes conforme a la ley
Guía práctica del RGPD para hoteles y B&B: qué datos tratas, las bases jurídicas, cuánto conservarlos, los derechos de los huéspedes y las medidas de seguridad.
El RGPD asusta más por la sigla que por la sustancia. Un hotel o un B&B trata datos personales cada día — desde el documento mostrado en el check-in hasta el correo de confirmación — y la buena noticia es que casi todo lo que haces ya es lícito, siempre que sepas por qué lo haces y durante cuánto tiempo conservas la información. Veamos, en concreto, cómo gestionar los datos de los huéspedes cumpliendo la ley, sin convertir la recepción en un bufete de abogados.
Qué datos tratas (a menudo sin darte cuenta)
Un establecimiento de alojamiento recopila más datos de los que imaginas. Algunos son obligatorios por ley, otros sirven para prestar el servicio y otros los pides simplemente para trabajar mejor.
- Documentos de identidad y datos personales (nombre, fecha de nacimiento, nacionalidad) para el registro de huéspedes
- Contactos: correo electrónico y número de teléfono para confirmar la reserva y asistir al huésped
- Datos de pago y facturación, gestionados en gran parte por el circuito bancario
- Preferencias y notas de la estancia (piso alto, alergias, hora de llegada)
- Matrículas para ZTL o aparcamiento, si procede
Las bases jurídicas: por qué puedes tratarlos
Cada dato debe tener una razón jurídica. No es burocracia abstracta: es lo que te protege si alguien te pide cuentas. En la práctica, para un establecimiento de alojamiento las bases son tres.
- Obligación legal: la comunicación de los alojados a las autoridades de seguridad pública viene impuesta por la normativa; aquí no hace falta el consentimiento, es más, no puedes renunciar a ella
- Ejecución del contrato: para gestionar la reserva, la estancia y el pago te bastan los datos necesarios, sin pedir autorizaciones
- Consentimiento: solo se necesita para lo que va más allá del servicio, típicamente el marketing — boletines, ofertas, solicitudes de reseña. Debe ser libre, específico y revocable
La distinción es muy práctica: no puedes dar de alta de oficio en el boletín a quien simplemente ha reservado una habitación.
Durante cuánto tiempo conservarlos
Conservarlo todo para siempre es un error tanto como borrar demasiado pronto. La regla es conservar cada dato solo mientras sirva a su finalidad.
- Datos de los alojados: la transmisión a las autoridades de seguridad pública sigue los plazos de ley, no es un archivo de marketing para reutilizar
- Documentos fiscales y facturas: la conservación civil y fiscal en Italia es habitualmente decenal
- Contactos para marketing: mientras el huésped no revoque el consentimiento; después deben eliminarse
- Preferencias y notas de la estancia: útiles para el regreso del huésped, pero deben revisarse y depurarse periódicamente
Un buen principio: si un dato ya no sirve a ninguna de sus finalidades, se borra.
Los derechos de los huéspedes
El huésped sigue siendo titular de sus propios datos y puede ejercer ciertos derechos. Debes poder responder en plazos razonables, aunque solo sea con un procedimiento claro sobre quién se encarga.
- Acceso: saber qué datos tratas y obtener una copia
- Rectificación: corregir información errónea o incompleta
- Supresión: ser olvidado, cuando no prevalezca una obligación de conservación
- Oposición al marketing y revocación del consentimiento en cualquier momento
Medidas prácticas para aplicar de inmediato
La seguridad de los datos no requiere un departamento de TI: requiere hábitos. En los establecimientos pequeños, la mayoría de los problemas nace de papeles dejados por ahí y de mensajes informales, no de ataques sofisticados.
- Accesos limitados: cada colaborador ve solo lo que necesita, con cuentas personales y no compartidas
- Nada de datos sensibles en hojas de papel, cuadernos de la recepción o grupos de WhatsApp
- Datos y documentos en sistemas cifrados, con contraseñas robustas y, donde sea posible, autenticación de dos factores
- Copias de los documentos eliminadas en cuanto ya no sirven
- Un responsable interno capaz de responder a una solicitud del huésped
En resumen
El RGPD, para un hotel o un B&B, se reduce a tres preguntas: qué datos tratas, con qué base jurídica y durante cuánto tiempo los conservas. Responder bien a estas tres cosas ya te pone en regla para gran parte del trabajo. HotelOnlineAI está pensado para tratar los datos de los huéspedes de forma conforme — alojamiento dentro de la Unión Europea y herramientas para exportarlos o eliminarlos a petición — de modo que la parte técnica ya está cubierta y a ti te queda lo importante: la relación con el huésped.