Noticias.madrid

Hoteles y alquileres turísticos no podrán pedir fotocopias del DNI ni del pasaporte: la AEPD fija el criterio y marca el camino para el verano

La pregunta se repite cada temporada: “¿Nos manda una foto del DNI para adelantar el check-in?” A partir de ahora, la respuesta debería ser un “no” rotundo. La Agencia Española de Protección de Datos (AEPD) ha aclarado —en una nota informativa publicada el 17 de junio de 2025— que los alojamientos no pueden solicitar ni conservar copias del documento de identidad (ni DNI ni pasaporte) para cumplir con las obligaciones del Real Decreto 933/2021, la norma que regula el registro de viajeros. El motivo es jurídico y práctico: copiar un documento completo vulnera el principio de minimización de datos del RGPD y aumenta el riesgo de suplantación, sin mejorar el objetivo de seguridad pública que persigue el decreto.

La precisión llega con el sector turístico volcado en los picos de demanda y afecta a todo el ecosistema: hoteles, hostales, viviendas de uso turístico, campings y gestores de apartamentos, así como al alquiler de vehículos a motor sin conductor, actividad también alcanzada por la norma. La identificación de personas sigue siendo obligatoria, pero debe hacerse sin generar ni archivar copias del documento.

Qué significa para quien viaja

Para el viajero, el cambio se traducirá en menos exposición innecesaria de datos. En un check-in presencial, el establecimiento puede mirar el documento y verificar que los datos facilitados coinciden, pero no puede quedarse una fotocopia, un escaneo o una foto del DNI/pasaporte. En un check-in a distancia, la identidad se puede autenticar por vías alternativas:

  • Códigos de verificación enviados al móvil o al correo electrónico.
  • Contraste con el método de pago, comprobando la coherencia de titulares y datos.
  • Certificados o identidades digitales aceptados.

La AEPD subraya que una imagen del documento enviada por mensajería o e-mail no acredita por sí misma quién la remite. De ahí que no sea una vía idónea para el fin de la norma.

Qué deben cambiar los alojamientos

La hoja de ruta es clara y, en realidad, sencilla: pedir solo los datos obligatorios y verificarlos de forma proporcionada. En la práctica, la AEPD recomienda:

  • Formularios (presenciales u online) que recojan exclusivamente los campos exigidos en el Anexo I del RD 933/2021, según el tipo de actividad.
  • Verificación visual del documento si la recogida es presencial, sin copiar.
  • Autenticación online mediante certificados, OTP (códigos de un solo uso) o contraste con el medio de pago cuando no hay presencia física.
  • Evaluación —por parte del responsable del tratamiento— de cualquier otro procedimiento que se quiera implantar, para garantizar su compatibilidad con el RGPD.

Quedan fuera de juego las prácticas de “fotocopia rápida y a la carpeta” o de “envíeme una foto del documento por WhatsApp”. Tampoco procede capturar automáticamente el documento si se utiliza un proveedor de check-in digital: hay que desactivar esa función si genera copias o almacena imágenes completas.

Lo esencial del RD 933/2021, en tres puntos

1) Registro informático y datos concretos. Las personas físicas o jurídicas que ejercen actividades de hospedaje deben recoger y mantener un registro informático con los campos que la norma exige (los definidos en el Anexo I), no más.
2) Conservación por 3 años y comunicaciones en 24 horas. Parte de esa información debe comunicarse a Interior por vía telemática de forma inmediata y, en todo caso, dentro de las 24 horas, en dos momentos clave: al formalizar o anular la reserva/contrato y al inicio del servicio. Los datos del registro han de conservarse durante 3 años.
3) Excepción para anfitriones no profesionales (con obligación de comunicar). Quien alquila de forma no profesional no está obligado a llevar el registro informático ni a conservarlo 3 años, pero sí debe realizar las comunicaciones en los dos hitos y dentro de plazo.

Por qué copiar el DNI resta, no suma

El documento de identidad contiene información adicional que la norma no exige para el registro de viajeros: fotografía, fecha de caducidad, código CAN, nombres de los padres, entre otros. Incorporar esos datos a los sistemas del alojamiento no aporta al fin del decreto y aumenta el impacto de una posible filtración. En términos de RGPD, el tratamiento se vuelve excesivo: no es adecuado, pertinente ni limitado a lo necesario. Conservar copias “por si acaso” no incrementa la seguridad; incrementa la superficie de riesgo.

Cómo verificar la identidad sin guardar copias

La AEPD propone un criterio de proporcionalidad:

  • En mostrador: mirar el documento y comprobar que los campos coinciden con los facilitados en el formulario; no escanear ni fotografiar.
  • A distancia: OTP al móvil/correo; validación mediante certificado/identidad digital; o contraste con los datos del método de pago.
  • Otros métodos: posibles, siempre que el responsable del tratamiento evalúe su compatibilidad con el RGPD y documente el análisis.

Si un cliente envía por iniciativa propia una imagen del documento, lo recomendable es usarla solo para la verificación visual (si aportara algo) y eliminarla después, sin incorporarla al expediente ni conservarla en buzones o repositorios.

Obligaciones internas: papel para recepción y para TI

El ajuste no se limita a formación en recepción. Implica a sistemas y a privacidad:

  • Actualizar los formularios (papel y digitales) para limitar los campos a los del Anexo I.
  • Configurar el software para evitar la captura o almacenamiento de imágenes del documento.
  • Garantizar el envío telemático en los dos hitos y dentro de 24 horas.
  • Programar la retención de datos en el registro a 3 años, con borrado seguro al vencimiento.
  • Revisar textos de privacidad y el registro de actividades de tratamiento, e impulsar una evaluación de impacto (EIPD) si el contexto o el volumen lo aconsejan.

¿Y los pequeños anfitriones?

Quien no ejerce profesionalmente (por ejemplo, alquila su vivienda de forma puntual) no tiene que implantar un registro informático ni custodiarlo 3 años. Aun así, la ley exige comunicar los datos a Interior en los dos momentos (reserva/contrato y entrada), por vía telemática y dentro de 24 horas. Para estos casos, lo más operativo es formularios sencillos y canales oficiales de comunicación, evitando por completo el intercambio de copias de documentos por mensajería o correo.

Claves rápidas para viajeros y alojamientos

  • No es legal que te pidan fotocopia o foto del DNI/pasaporte para el registro de viajeros.
  • Sí es legal que verifiquen visualmente el documento y anoten solo los datos exigidos.
  • En check-in online, la identidad se autentica con OTP, certificados o contraste con el pago, no con una imagen del documento.
  • Los datos del registro se comunican a Interior en 24 horas y se conservan 3 años en el sistema del alojamiento (si es profesional).
  • Los anfitriones ocasionales no llevan registro informático ni conservan 3 años, pero sí comunican en plazo.

Más seguridad para todos (con menos datos en juego)

La nota de la AEPD no “complica” el trabajo de recepción; lo ordena. El objetivo es que la identificación sea fiable y los datos sean útiles para seguridad ciudadana, sin exponer información sensible que la norma no pide. Para los alojamientos, supone reducir riesgos y evitar sanciones; para los viajeros, ganar control sobre su información; para la Administración, estandarizar la calidad de los datos enviados en plazo.


Preguntas frecuentes

¿Puede el hotel pedirme el DNI en recepción?
Sí. Puede verificarlo visualmente y tomar los datos obligatorios del registro. Lo que no puede es guardar una copia (foto, escaneo o fotocopia) del documento.

¿Y si hago el check-in online? ¿Me pueden exigir una foto del pasaporte?
No. La AEPD recomienda autenticación por códigos (OTP), certificados/identidades digitales o contraste con el método de pago. Enviar imágenes del documento no es un medio idóneo y no debería solicitarse.

¿Cuánto tiempo guarda el hotel mis datos del registro?
En actividades profesionales, el registro informático se conserva durante 3 años y parte de sus datos se comunican a Interior en 24 horas en los dos hitos obligatorios (reserva/contrato y entrada).

Alquilo mi casa unos días al año, ¿qué tengo que hacer?
Si no actúas como profesional, no debes llevar registro informático ni conservarlo 3 años, pero sí debes comunicar la información por vía telemática a Interior al reservar/contratar (o anular) y al inicio de la estancia, dentro del plazo de 24 horas.

vía: Los alojamientos no pueden pedir copias del DNI ni del pasaporte para el registro de viajeros

Foto del avatar

Noticias Madrid

Actualidad y últimas noticias de Madrid y mucho más.

TE PUEDE INTERESAR...

    Noticias.Madrid
    Noticias.Madrid es un diario independiente que cubre la actualidad y las noticias de la provincia de Madrid.
    También informa sobre eventos y temas de interés en la capital de España.
    Copyright © 1995-2025 Colorvivo Internet S.L.U. Noticias.Madrid.
    Diario de información en el corazón de Madrid. Todos los derechos reservados. Alojamiento cloud con Stackscale.
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.