Si tienes un hotel, un restaurante, un bar o cualquier negocio del sector hostelero en Valencia, 2025 ha sido un año de señal de alarma. Las sanciones de la AEPD al sector de comercio, transporte y hostelería se dispararon un 1.653 %, pasando de 613.800 euros en 2024 a más de 10,7 millones en 2025.
No es un sector que haya estado en el punto de mira porque sí. Es que la hostelería gestiona más datos de los que aparenta: reservas, datos de tarjetas de crédito, imágenes de clientes, listas de alergias, sistemas de fidelización, reseñas y, en los últimos años, aplicaciones propias y formularios digitales. Todo eso es tratamiento de datos. Y cada proceso sin cumplimiento normativo es un riesgo.
Los datos que maneja un negocio hostelero sin darse cuenta
Muchos hosteleros creen que solo tienen "el nombre del cliente y su teléfono". En realidad, un hotel o restaurante mediano gestiona:
- Datos de reservas: nombre, email, teléfono, preferencias, comentarios.
- Datos de pago: tarjeta de crédito (aunque no se almacene el número completo, sí se conserva la autorización).
- Imágenes: sistema de videovigilancia en recepción, comedor, cocina, terrazas.
- Datos de salud: alergias e intolerancias alimentarias de los comensales (categoría especial de datos según el artículo 9 RGPD=..
- Datos de fidelización: historial de visitas, preferencias, consumo.
- Datos de empleados: nóminas, contratos, control de presencia.
- Reseñas y comentarios: en plataformas propias o externas con datos del cliente.
Cada uno de estos bloques tiene sus propias obligaciones legales.
Casos reales de sanciones en hostelería
Hotel con brecha en sistema de reservas — 4.200 €
Un establecimiento hotelero fue sancionado por la AEPD por no aplicar medidas de seguridad adecuadas en su sistema de reservas conectado a Booking.com. La brecha de seguridad expuso datos de clientes que habían realizado reservas a través de la plataforma. La sanción inicial fue de 7.000 euros (por tres infracciones: artículos 5, 32 y 33 del RGPD), reducida a 4.200 euros al reconocer la empresa su responsabilidad y pagar voluntariamente.
Qué falló: El hotel no tenía implementadas medidas técnicas suficientes en su sistema de gestión de reservas ni había notificado la brecha en el plazo de 72 horas.
Restaurante con cámaras en el comedor — 5.000 €
Un restaurante instaló cámaras de seguridad que captaban directamente las mesas de los comensales durante sus comidas. La AEPD consideró que viola el principio de minimización de datos: grabar a los clientes mientras comen en el interior de un local es desproporcionado para los fines de seguridad alegados. Multa: 5.000 euros.
Videovigilancia en zona de empleados — desde 500 €
Varios negocios hosteleros han recibido sanciones desde 500 euros por instalar cámaras en zonas de descanso del personal (vestuarios, cuartos de estar de camareros, zonas de comida del personal). La normativa es idéntica a la de cualquier empresa: los espacios de descanso de trabajadores están expresamente protegidos.
Las alergias alimentarias: el dato sensible que más se ignora
Este es uno de los puntos más desconocidos del sector. Cuando un cliente informa de que es celíaco, alérgico a los frutos secos o intolerante a la lactosa, estás recibiendo un dato de salud. Y los datos de salud son categoría especial según el RGPD.
Eso significa que:
- Necesitas consentimiento explícito para tratarlos (o una base legal alternativa justificada).
- Debes informar al cliente de cómo usarás esa información.
- No puedes compartirla más allá de lo estrictamente necesario para la prestación del servicio.
- Debes eliminarla cuando ya no sea necesaria.
Anotar las alergias en un papel que circula por toda la cocina y que cualquier trabajador puede leer es una infracción. Guardarlas en una aplicación sin seguridad, tambjén.
El sistema de fidelización y el marketing directo
Los programas de puntos, las tarjetas de cliente y los newsletters de hostelería tienen un problema común: se recogen los datos del cliente pero no queda constancia de para qué se dan, con qué base legal o durante cuánto tiempo se conservarán.
Para enviar un email promocional a tus clientes (ofertas especiales, menú del día, eventos) necesitas:
- Que el cliente haya dado su consentimiento previo y explícito para recibir comunicaciones comerciales tuyas.
- Que ese consentimiento esté documentado (fecha, canal, qué exactamente aceptó).
- Que cada mensaje incluya una opción de baja sencilla.
Si recoges el email del cliente para gestionar su reserva y luego le mandas publicidad, estás usando sus datos para un fin distinto al declarado. Eso es una infracción.
El check-in digital y la RGPD
Muchos hoteles y apartamentos turísticos han implantado sistemas de check-in digital: el cliente rellena un formulario online con nombre, DNI, pasaporte, fecha de nacimiento y firma. Ese formulario activa todas las obligaciones del RGPD:
- Política de privacidad visible antes de rellenar el formulario.
- Base legal documentada para cada dato recogido.
- Plazo de conservación definido.
- Comunicación a las Fuerzas de Seguridad de los datos de hospedaje (obligación legal según normativa de seguridad ciudadana), con base legal específica y sin posibilidad de usar esos datos para otros fines.
Si usas una plataforma externa para el check-in digital, necesitas un contrato de encargo del tratamiento con el proveedor.
Checklist para negocios hosteleros en Valencia
- Tienes identificados todos los tipos de datos que tratas (reservas, pagos, alergias, imágenes, empleados).
- Las cámaras de videovigilancia están en zonas permitidas y los carteles son correctos.
- Las alergias e intolerancias se gestionan con medidas de seguridad reforzadas.
- Los formularios de reserva online tienen política de privacidad visible.
- Los consentimientos para email marketing son explícitos y están documentados.
- Tienes contrato de encargo del tratamiento con Booking, plataformas de check-in digital y cualquier proveedor con acceso a datos de clientes.
- Tienes un protocolo para responder a brechas de seguridad en 72 horas.
- Los empleados están formados en protección de datos (al menos briefing básico).
¿Por qué el sector hostelero es cada vez más vigilado?
La razón principal es el volumen. Con millones de turistas en la Comunitat Valenciana cada año, el sector maneja una cantidad enorme de datos personales. A más tratamiento de datos, más posibilidades de incidentes. Y la AEPD lo sabe.
El segundo motivo es la digitalización acelerada: muchos negocios han adoptado herramientas digitales (TPV en la nube, apps de reservas, sistemas de fidelización) sin el acompañamiento legal correspondiente.
En Protección de Datos Valencia trabajamos con negocios hosteleros de toda la Comunitat. Adaptamos el cumplimiento a la realidad de cada negocio, sin burocracia excesiva. Solicita tu consulta gratuita y empieza a cumplir esta semana.
Fuentes: Memoria AEPD 2025, resolución AEPD hotel/Booking (zabia-abogados.com), resoluciones AEPD videovigilancia, artículo 9 RGPD
¿Necesitas cumplir con el RGPD?
Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.