El sector del alojamiento en España entra en una nueva etapa tras el fin del periodo de adaptación al Real Decreto 933/2021, que desde el 2 de diciembre de 2024 impone sanciones a quienes no cumplan con sus exigencias en la recogida de datos de huéspedes. Hoteles, apartamentos, pensiones, campings, plataformas online y operadores turísticos deben ahora seguir un protocolo más riguroso, pero también más respetuoso con la privacidad.
Una reciente nota informativa de la Agencia Española de Protección de Datos (AEPD), publicada el 17 de junio de 2025, aclara uno de los puntos más sensibles del nuevo marco legal: queda prohibido solicitar o conservar copias del DNI o pasaporte de los clientes.
La AEPD argumenta que escanear o fotocopiar estos documentos vulnera el principio de minimización de datos del Reglamento General de Protección de Datos (RGPD), ya que contienen información no requerida por la normativa —como la fotografía, datos de filiación o el número CAN—, lo que incrementa el riesgo de suplantación de identidad.
La solución propuesta es clara y sencilla: los datos que exige el decreto deben recogerse mediante un formulario (presencial o digital), y la identidad del huésped puede verificarse de forma visual (en el check-in físico) o mediante métodos de autenticación digital si se realiza online. Entre ellos, se contemplan certificados digitales, verificación de datos de pago o envío de códigos a móviles y correos electrónicos, información que sí exige la ley.
En cualquier caso, cualquier sistema de verificación debe evaluarse previamente para asegurar su conformidad con la normativa de protección de datos.
Con la entrada en vigor del Real Decreto, el número de datos obligatorios pasa de 9 a 17. Entre ellos: nombre completo, número y tipo de documento, nacionalidad, dirección, teléfonos, correo electrónico, número de viajeros y vínculos familiares si hay menores. Además, todos los mayores de 14 años deben firmar el parte de entrada.
Otro cambio importante: ya no se remiten los datos a la Policía o Guardia Civil, sino directamente al Ministerio del Interior, a través de la nueva plataforma SES.HOSPEDAJES, en un plazo máximo de 24 horas desde la reserva o el inicio del alojamiento.
En Cataluña y País Vasco se mantienen las comunicaciones a los Mossos d’Esquadra y la Ertzaintza, respectivamente.
Según el Dr. Efrén Díaz Díaz, experto en Derecho y Tecnología del Bufete Mas y Calvet, este nuevo marco no solo refuerza la seguridad jurídica, sino que también permite modernizar procesos, generar confianza en los huéspedes y profesionalizar aún más al sector.
Adoptar soluciones digitales para el check-in y trabajar con herramientas compatibles con SES.HOSPEDAJES puede suponer una ventaja competitiva para los establecimientos. Además, un cumplimiento proactivo de la normativa evitará sanciones, que van desde 100 € hasta 30.000 € según la gravedad de la infracción.
No se trata solo de cumplir una ley, sino de apostar por un turismo más seguro, eficiente y alineado con los derechos de los usuarios. El mensaje es claro: menos papel, más privacidad y tecnología al servicio de la experiencia del cliente.
Rincón del CISO
17 Septiembre 2026
Jarana
17 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas