Los hoteles, hostales, pensiones y campings tratan información personal de sus huéspedes, por tanto han de cumplir con las obligaciones que establecen el RGPD y la LOPDGDD. En este artículo explicaremos cómo cumplir con la protección de datos en este tipo de las instalaciones.
Los datos que manejan los hoteles
Cuando un cliente hace una reserva o se aloja en un hotel, el establecimiento recoge numerosa información personal del huésped, como, por ejemplo, su nombre, DNI o cuenta bancaria.
Por otro lado, también recaban datos personales sobre sus empleados, proveedores, socios o inversores.
El mayor volumen de datos suele estar relacionado con sus clientes. En el momento de la reserva o alojamiento, los hoteles solicitan los siguiente datos:
- el nombre y apellidos,
- DNI,
- fecha de nacimiento,
- teléfono y otros datos de contacto,
- tarjeta de crédito o débito,
- duración de la estancia,
- etc.
¿Y si es una empresa externa tipo Booking o Expedia o Trivago?
Si el cliente hace la reserva a través de portales como Booking, Expedia o Trivago, deberá otorgar consentimiento expreso a estas webs para que traten sus datos y puedan formalizar la reserva.
En este caso el hotel no tiene relación con el cliente hasta que éste llegue a recepción y confirme su reserva. Por este motivo, hasta ese momento es obligación de estos portales cumplir con la normativa de protección de datos.
Las obligaciones de los hoteles en materia de protección de datos
Los establecimientos tienen las siguientes obligaciones a cumplir:
- Realizar el análisis de riesgos y evaluación de impacto.
- Firmar contratos de confidencialidad con los empleados.
- Firmar contratos de Encargados de Tratamientos con los proveedores.
- Recabar consentimiento de usuario.
- Realizar el Registro de actividades de tratamiento.
- Notificar brechas de seguridad.
- Incluir textos legales en la web.
- Cumplir con los derechos de los usuarios.
- Nombrar Delegado de Protección de Datos.
¿Dónde almacenan la información los hoteles?
La localización de la información también es importante.
Si se toman datos en soportes físicos, debe decidirse sobre cómo se efectuará la eliminación de los datos. Por el contrario, si se obtiene información por medio de un sitio online, entonces debe elegirse una solución que cifre los datos y los almacene de forma segura.
En el caso de que los datos se almacenen en un servicio en la nube, se ha de formar a los empleados en crear contraseñas fuertes. Por eso, es importante que los establecimientos hoteleros formen a su personal sobre los potenciales riesgos informáticos y de qué manera afrontar un posible ciberataque.