

La pregunta se repite cada temporada: “¿Nos manda una foto del DNI para adelantar el check-in?” A partir de ahora, la respuesta debería ser un “no” rotundo. La Agencia Española de Protección de Datos (AEPD) ha aclarado —en una nota informativa publicada el 17 de junio de 2025— que los alojamientos no pueden solicitar ni conservar copias del documento de identidad (ni DNI ni pasaporte) para cumplir con las obligaciones del Real Decreto 933/2021, la norma que regula el registro de viajeros. El motivo es jurídico y práctico: copiar un documento completo vulnera el principio de minimización de datos del RGPD y aumenta el riesgo de suplantación, sin mejorar el objetivo de seguridad pública que persigue el decreto.
La precisión llega con el sector turístico volcado en los picos de demanda y afecta a todo el ecosistema: hoteles, hostales, viviendas de uso turístico, campings y gestores de apartamentos, así como al alquiler de vehículos a motor sin conductor, actividad también alcanzada por la norma. La identificación de personas sigue siendo obligatoria, pero debe hacerse sin generar ni archivar copias del documento.
Para el viajero, el cambio se traducirá en menos exposición innecesaria de datos. En un check-in presencial, el establecimiento puede mirar el documento y verificar que los datos facilitados coinciden, pero no puede quedarse una fotocopia, un escaneo o una foto del DNI/pasaporte. En un check-in a distancia, la identidad se puede autenticar por vías alternativas:
La AEPD subraya que una imagen del documento enviada por mensajería o e-mail no acredita por sí misma quién la remite. De ahí que no sea una vía idónea para el fin de la norma.
La hoja de ruta es clara y, en realidad, sencilla: pedir solo los datos obligatorios y verificarlos de forma proporcionada. En la práctica, la AEPD recomienda:
Quedan fuera de juego las prácticas de “fotocopia rápida y a la carpeta” o de “envíeme una foto del documento por WhatsApp”. Tampoco procede capturar automáticamente el documento si se utiliza un proveedor de check-in digital: hay que desactivar esa función si genera copias o almacena imágenes completas.
1) Registro informático y datos concretos. Las personas físicas o jurídicas que ejercen actividades de hospedaje deben recoger y mantener un registro informático con los campos que la norma exige (los definidos en el Anexo I), no más.
2) Conservación por 3 años y comunicaciones en 24 horas. Parte de esa información debe comunicarse a Interior por vía telemática de forma inmediata y, en todo caso, dentro de las 24 horas, en dos momentos clave: al formalizar o anular la reserva/contrato y al inicio del servicio. Los datos del registro han de conservarse durante 3 años.
3) Excepción para anfitriones no profesionales (con obligación de comunicar). Quien alquila de forma no profesional no está obligado a llevar el registro informático ni a conservarlo 3 años, pero sí debe realizar las comunicaciones en los dos hitos y dentro de plazo.
El documento de identidad contiene información adicional que la norma no exige para el registro de viajeros: fotografía, fecha de caducidad, código CAN, nombres de los padres, entre otros. Incorporar esos datos a los sistemas del alojamiento no aporta al fin del decreto y aumenta el impacto de una posible filtración. En términos de RGPD, el tratamiento se vuelve excesivo: no es adecuado, pertinente ni limitado a lo necesario. Conservar copias “por si acaso” no incrementa la seguridad; incrementa la superficie de riesgo.
La AEPD propone un criterio de proporcionalidad:
Si un cliente envía por iniciativa propia una imagen del documento, lo recomendable es usarla solo para la verificación visual (si aportara algo) y eliminarla después, sin incorporarla al expediente ni conservarla en buzones o repositorios.
El ajuste no se limita a formación en recepción. Implica a sistemas y a privacidad:
Quien no ejerce profesionalmente (por ejemplo, alquila su vivienda de forma puntual) no tiene que implantar un registro informático ni custodiarlo 3 años. Aun así, la ley exige comunicar los datos a Interior en los dos momentos (reserva/contrato y entrada), por vía telemática y dentro de 24 horas. Para estos casos, lo más operativo es formularios sencillos y canales oficiales de comunicación, evitando por completo el intercambio de copias de documentos por mensajería o correo.
La nota de la AEPD no “complica” el trabajo de recepción; lo ordena. El objetivo es que la identificación sea fiable y los datos sean útiles para seguridad ciudadana, sin exponer información sensible que la norma no pide. Para los alojamientos, supone reducir riesgos y evitar sanciones; para los viajeros, ganar control sobre su información; para la Administración, estandarizar la calidad de los datos enviados en plazo.
¿Puede el hotel pedirme el DNI en recepción?
Sí. Puede verificarlo visualmente y tomar los datos obligatorios del registro. Lo que no puede es guardar una copia (foto, escaneo o fotocopia) del documento.
¿Y si hago el check-in online? ¿Me pueden exigir una foto del pasaporte?
No. La AEPD recomienda autenticación por códigos (OTP), certificados/identidades digitales o contraste con el método de pago. Enviar imágenes del documento no es un medio idóneo y no debería solicitarse.
¿Cuánto tiempo guarda el hotel mis datos del registro?
En actividades profesionales, el registro informático se conserva durante 3 años y parte de sus datos se comunican a Interior en 24 horas en los dos hitos obligatorios (reserva/contrato y entrada).
Alquilo mi casa unos días al año, ¿qué tengo que hacer?
Si no actúas como profesional, no debes llevar registro informático ni conservarlo 3 años, pero sí debes comunicar la información por vía telemática a Interior al reservar/contratar (o anular) y al inicio de la estancia, dentro del plazo de 24 horas.
vía: Los alojamientos no pueden pedir copias del DNI ni del pasaporte para el registro de viajeros
