¿Están obligados los Apartamentos Turísticos a cumplir con las regulaciones de Protección de Datos? ¿Cómo puede adaptarse eficazmente a la Ley Orgánica de Protección de Datos (LOPD) y al Reglamento General de Protección de Datos (RGPD)? ¿Cuáles son las responsabilidades asociadas con el cumplimiento de estas normativas? En este documento, proporcionaremos una guía completa para ayudarte a implementar las medidas de protección de datos de manera efectiva en su piso turístico, asegurando el cumplimiento normativo y la seguridad de la información.
¿Están obligados los Apartamentos Turísticos a cumplir la LOPD?
El cumplimiento de la Ley Orgánica de Protección de Datos (LOPD) y el Reglamento General de Protección de Datos (RGPD) es obligatorio para la Viviendas Turística debido a la cantidad de datos personales que gestionan. Estos datos incluyen información identificativa de los huéspedes, de sus pagos, sus preferencias, y de sus propios empleados, en algunas ocasiones.
¿Qué normativa de protección de datos aplica a la vivienda turística?
Existen tres normativas principales que se aplican al cumplimiento de la protección de datos en los apartamentos turísticos:
- Reglamento General de Protección de Datos (RGPD).
- Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales (LOPD-GDD).
- Normativas específicas según la Comunidad Autónoma donde esté ubicado tu negocio.
El cumplimiento de las regulaciones de protección de datos es una obligación a tener en cuenta para la vivienda turística, dado el manejo de información personal.
¿Cómo cumplir la ley de protección de datos en un Apartamento Turístico?
Con la entrada en vigor de la Ley Orgánica de Protección de Datos Personales y Garantía de los derechos digitales (LOPD) y el Reglamento General de Protección de Datos (RGPD), los apartamentos turísticos deben cumplir con ciertas obligaciones para garantizar la privacidad y seguridad de la información de sus huéspedes. En esta guía, te ofrecemos una serie de pasos y medidas esenciales que puedes implementar para cumplir con las normativas de protección de datos en tu apartamento turístico de manera efectiva.
- Informar al cliente,
- Confidencialidad de Empleados/as, (cuando los haya),
- Contratos de encargados de tratamiento para empresas o profesionales externos o internos que acceden a la información para la prestación de un servicio.
- Realizar un Análisis de Riesgos.
- Determinar plazo de retención de los datos.
- Creación de Registro de Actividades de Tratamiento.
- Otros procedimientos.
1. DERECHO DE INFORMACIÓN DEL HUÉSPED
Al procesar datos de nuestros huéspedes, es crucial distinguir entre los tratamientos necesarios para la prestación del servicio de hospedaje y aquellos que no lo son. En el primer caso, simplemente necesitaremos disponer de un sistema que demuestre que hemos informado sobre lo requerido por la LOPD. En los casos en los que tratemos datos personales para finalidades no necesarias del servicio prestado, tendremos que diseñar un mecanismo para obtener el consentimiento.
En los casos en los que tratemos datos personales para finalidades no necesarias del servicio prestado, tendremos que diseñar un mecanismo para obtener el consentimiento. Este consentimiento se solicitará de manera específica y detallada, es decir, se presentará una solicitud por cada finalidad de procesamiento. Estas solicitudes no pueden mezclarse ni presentarse en conjunto. Además, en el caso de solicitar el consentimiento de forma digital, las casillas correspondientes no pueden estar marcadas previamente (premarcadas).
La información mínima que se incluirá en el texto informativo será:
- Identificación del responsable del tratamiento;
- Datos de contacto del responsable del tratamiento;
- Finalidad del tratamiento;
- Base legítima principal del tratamiento. Normalmente, será el consentimiento;
- Derechos de Protección de Datos del huésped o cliente;
- Destinatarios o las categorías de destinatarios de los datos;
- Dónde o cómo poder ampliar la información básica de Protección de Datos.
Considerando la naturaleza particular de esta actividad económica, es crucial tener en cuenta el flujo de datos entre el propietario del apartamento turístico y las plataformas de alquiler de vivienda turística, como Booking, AIRBNB, Portales de Reservas locales, entre otros. En relación con la obtención del consentimiento, esta dinámica adquiere especial importancia.
En primer lugar, debemos establecer quién es el «propietario» o responsable de los datos de los clientes. Se pueden dar diversos escenarios:
- Los propietarios de la vivienda turística,
- Los portales de reservas online,
- Empresas locales que se encargan del mantenimiento y gestión del apartamento,
En estas circunstancias, es crucial establecer quién tiene la potestad de decidir sobre la finalidad del uso de los datos. Esta responsabilidad puede recaer en un único Responsable o en múltiples partes.
También se puede realizar la pregunta de quién factura a los huéspedes. La entidad encargada de emitir la factura será en Responsable del Tratamiento.
2. EMPLEADOS/AS
En los casos de que los titulares delos Apartamentos Turísticos tengan trabajadores por cuenta ajena y que tengan acceso a la información de los huéspedes deben asegurarse de que estén debidamente informados, capacitados y comprometidos a mantener la confidencialidad. Esta responsabilidad no se extingue al concluir su relación laboral, sino que persiste más allá de dicho período.
Es esencial elaborar un documento para asegurar la confidencialidad de la información. Es aconsejable que dicho documento, incluya un manual de buenas prácticas que detalle las mejores prácticas en relación con los sistemas, herramientas y plataformas utilizadas para gestionar los datos de los clientes. Se recomienda actualizar este manual de manera periódica y ponerlo a disposición de todos los empleados que manejen información de los clientes del establecimiento.
Adicionalmente, dicho documento debe establecer claramente las obligaciones y responsabilidades relacionadas con la protección de los datos personales de los huéspedes.
3. EMPRESAS EXTERNAS
Cuando trabajes con empresas externas que necesitan acceder a los datos de los huéspedes para prestar un servicio, es fundamental celebrar un contrato que clarifique las responsabilidades de ambas partes. Además, es importante definir el uso que se le dará a los datos y quién tiene la autoridad para tomar decisiones al respecto. También es relevante considerar que otros profesionales especializados podrían necesitar acceder a estos datos para brindar servicios fundamentales a nuestros clientes.
Estos profesionales pueden ser:
- Asesorías,
- Entidades de bancarias,
- Plataformas en la nube de gestión de clientes y reservas,
- Empresas de limpieza de las instalaciones turísticas,
- Empresas encargadas de la gestión del inmueble (entrega de llaves, check-in, etc),
- Empresas asociadas en la gestión de reservas,
- Empresas de seguridad,
4. ANÁLISIS DE RIESGOS
Antes de proceder con cualquier manejo de datos personales, es esencial llevar a cabo un análisis exhaustivo de los riesgos involucrados en este proceso. Este análisis tiene como objetivo identificar posibles amenazas que podrían surgir debido al tratamiento de datos y evaluar los riesgos en relación con los derechos y libertades de los clientes.
El resultado de este análisis se documentará en un informe detallado que desempeñará un papel crucial en la determinación de las medidas técnicas y organizativas que deben ser implementadas.
Estas medidas tienen como principal objetivo garantizar la seguridad y la privacidad de los datos, minimizando la probabilidad de que las amenazas se materialicen. En caso de que ocurra alguna incidencia, estas medidas también buscan mitigar cualquier impacto negativo en los derechos y libertades de las personas cuyos datos están siendo tratados.
5. DETERMINAR EL PLAZO DE CONSERVACIÓN DE LOS DATOS LOS HUÉSPEDES
Según la normativa, los apartamentos turísticos deben conservar los datos personales de los huéspedes durante un plazo de tres años (Libros de registro en establecimientos hoteleros). Además, los datos recogidos deben ser transmitidos a las Cuerpos de Seguridad del Estado en menos de 24 horas después de la entrada del huésped.
Los datos fiscales y tributarios deben mantenerse en el sistema por un máximo de 4 años. Por otro lado, las facturas pueden conservarse durante 5 años, y los datos de los libros de contabilidad deben mantenerse durante 6 años. En caso de haber registrado pérdidas en un ejercicio fiscal, se puede conservar la información durante un período de 10 años. Una vez transcurridos estos plazos, los datos deben eliminarse del sistema o ser anonimizados.
Cuando una vivienda turística cuenta con sistemas de videovigilancia, las imágenes obtenidas deben ser eliminadas del sistema después de 30 días.
6. REGISTRO DE ACTIVIDADES DE TRATAMIENTO
En la gestión de apartamentos turísticos, es poco probable que una empresa cuente con más de 250 empleados, por lo que legalmente no sería necesario mantener un Registro de Actividades del Tratamiento (RAT). Sin embargo, es altamente recomendable que todas las empresas, independientemente de su tamaño, cuenten con uno. Este registro resulta muy útil para comprender y determinar las medidas necesarias para el cumplimiento de las normativas de Protección de Datos.
El Registro de Actividades del Tratamiento debe contener los siguientes detalles esenciales:
1. Identificación y datos de contacto del responsable.
2. Información sobre el co-responsable, si es aplicable.
3. Datos del representante legal o del delegado de protección de datos.
4. Propósitos específicos del tratamiento de datos.
5. Descripción detallada de las categorías de personas cuyos datos se manejan y los tipos de datos procesados.
6. Indicación de las categorías de destinatarios actuales o futuros, incluyendo transferencias a terceros países u organizaciones internacionales.
7. Documentación de las posibles transferencias internacionales de datos y, si es relevante, las garantías respaldadas para estas transferencias según intereses legítimos fundamentales.
8. Breve explicación de las medidas de seguridad implementadas para proteger los datos.
Este registro es crucial, ya que demuestra el cumplimiento de las regulaciones de protección de datos y proporciona una visión transparente de todas las actividades de tratamiento de datos sensibles. Por lo tanto, se recomienda encarecidamente su mantenimiento, incluso para empresas que no están estrictamente obligadas por su tamaño.
Otros procedimientos a tener en cuenta en un Vivienda Turística
Para garantizar la seguridad y el cumplimiento normativo en el manejo de los datos de los clientes de una vivienda turística, es esencial no perder de vista estos otros procedimientos que deben ser implementados, como son:
- Ejecución de Auditoría de Protección de Datos anual: El principio de responsabilidad proactiva (artículo 5 del RGPD) establece que es responsabilidad del responsable del tratamiento aplicar las medidas adecuadas para cumplir con la normativa y garantizar que las medidas implementadas sean apropiadas y se apliquen correctamente. Por lo tanto, la realización de auditorías es una herramienta vital para verificar la idoneidad y el cumplimiento adecuado de las medidas implementadas.
- Establecimiento de un procedimiento riguroso para garantizar la atención adecuada a los derechos ejercidos por los huéspedes: Estos derechos incluyen el acceso, rectificación, cancelación, limitación del tratamiento, portabilidad de los datos y el derecho a ser informado sobre la posibilidad de presentar una queja ante la Agencia Española de Protección de Datos (AEPD). Según la Ley Orgánica de Protección de Datos (LOPD), el plazo para responder a estos ejercicios de derechos es de 30 días a partir de la recepción de la solicitud.
- Definición de un proceso específico para notificar cualquier brecha de seguridad a la AEPD: Este procedimiento debe incluir detalles sobre las medidas correctivas aplicadas para evitar la repetición de situaciones de riesgo en relación con los datos de los clientes. La notificación debe realizarse en un plazo máximo de 72 horas y se realiza a través de medios telemáticos.
- La implementación de estos procedimientos adicionales fortalecerá aún más la seguridad y el cumplimiento normativo en el manejo de los datos de los clientes, proveedores o empleados.
- Además, es importante tener una Política de Privacidad y un Aviso de Uso de cookies (si corresponde) en la web de la propiedad, así como un Aviso Legal que incluya los datos de registro mercantil de la empresa y el número de autorización de alojamiento.
Es legal el uso de Videovigilancia en los Apartamentos Turísticos
El uso cámaras de vigilancia en pisos turísticos es completamente legal, siempre y cuando se cumplan con los requisitos y salvaguardias establecidas en la normativa de Privacidad. Para ello, es necesario que se tengan en cuenta las siguientes premisas:
- La finalidad del uso de la videovigilancia sera la de preservar la integridad del inmueble los bienes que contiene y la seguridad de las personas.
- Solo pueden grabar el interior de la vivienda, sin captar la calle o el interior de otros domicilios.
- Solo pueden instalarse en zonas comunes, excluyendo baños, dormitorios u otras áreas donde los inquilinos esperen privacidad.
- Se debe informar previamente a los inquilinos sobre la presencia de cámaras de seguridad y colocar el cartel de zona de videovigilancia, conforme a la normativa de protección de datos.
- El acceso a las imágenes está limitado al responsable del tratamiento, las Fuerzas y Cuerpos de Seguridad del Estado y los jueces en el proceso de investigación de un delito.
- Las imágenes han de ser eliminadas después de un mes desde la captación.
En resumen, la instalación de cámaras en pisos turísticos es legal siempre que se informe a los inquilinos, se respeten ciertos límites y se cumpla con las disposiciones legales. Sin embargo, está estrictamente prohibido instalar cámaras ocultas, incluso en zonas comunes.
¿Necesitas un presupuesto?
Podemos ayudarte
También puedes llamarnos al 954 53 64 34


