Debe comunicar los datos de sus huéspedes a SES.Hospedajes en un plazo máximo de 24 horas desde momentos como la reserva, el inicio del servicio o su anulación. Además, debe conservar el registro informático durante 3 años desde la finalización de la estancia. Esta obligación nace del Real Decreto 933/2021 y se combina con los principios de minimización que exige el RGPD.
En resumen:
- La normativa exige comunicar los datos de los huéspedes a SES.Hospedajes en un plazo máximo de 24 horas desde la reserva, inicio o cancelación de la estancia.
- Los datos obligatorios incluyen nombre, documento de identidad, nacionalidad, fechas de entrada y salida, y relación de parentesco en caso de menores, con una conservación máxima de 3 años.
- Es fundamental verificar la identidad del huésped mediante comprobación visual, digital, SMS o medio de pago, y guardar la prueba de envío a SES.Hospedajes.
- Las medidas de seguridad deben cifrar la información, limitar accesos y eliminar registros automáticamente tras los 3 años; el incumplimiento puede derivar en sanciones.
- Automatizar el proceso con sistemas certificados que aseguren almacenamiento en la Unión Europea y registro de auditoría reduce errores y simplifica el cumplimiento legal.
Tabla de contenidos
- Qué exige la normativa: RD 933/2021, SES.Hospedajes y la base jurídica
- Datos obligatorios y plazos de conservación
- Obligaciones prácticas: recabar, verificar y comunicar los datos paso a paso
- Protección de datos y medidas de seguridad que debe aplicar el responsable
- Sanciones y errores frecuentes: consecuencias legales y cómo corregir fallos
- Implantación práctica y automatización segura
- Prioridades reales para cumplir sin perder tiempo
- Cómo EuroCheckin facilita el cumplimiento de estas obligaciones
- Fuentes
- Preguntas frecuentes
Qué exige la normativa: RD 933/2021, SES.Hospedajes y la base jurídica
El Real Decreto 933/2021 regula el registro documental de las personas que se alojan en establecimientos de hospedaje en España. Afecta a hoteles, hostales, apartamentos turísticos, campings y cualquier alojamiento que ofrezca hospedaje a cambio de un precio, con independencia de su tamaño o del canal de reserva utilizado. La norma sustituyó a los antiguos libros de registro físicos por un sistema electrónico centralizado.
Ese sistema es SES.Hospedajes, gestionado por la Secretaría de Estado de Seguridad. Permite la integración directa mediante API o mediante volcado masivo de datos, lo que en la práctica sustituye la entrega manual de partes de entrada en comisaría. Cualquier alojamiento obligado puede conectar su propio sistema de gestión al registro central, siempre que cumpla los formatos y plazos establecidos.
La base jurídica de esta obligación combina dos normas. Por un lado, el propio Real Decreto 933/2021 impone el deber de recabar y comunicar los datos. Por otro, la Ley Orgánica 4/2015, de protección de la seguridad ciudadana, sostiene el marco sancionador cuando un establecimiento incumple estas obligaciones. A efectos de protección de datos personales, el artículo 6.1.c) del RGPD legitima este tratamiento como cumplimiento de una obligación legal, lo que significa que usted no necesita pedir el consentimiento expreso del huésped para recoger estos datos concretos. Sin embargo, esa base legal no le exime de aplicar el resto de principios del reglamento, algo que conviene tener presente antes de diseñar cualquier formulario de check-in.
En la práctica, esto se traduce en tres capas de obligación: qué datos recoger, cuándo comunicarlos y cuánto tiempo conservarlos. Las tres se detallan en las secciones siguientes.

Datos obligatorios y plazos de conservación
El Anexo I del Real Decreto 933/2021 fija con precisión qué campos debe recoger de cada huésped. No hay margen para añadir información adicional sin justificación, ni para omitir ninguno de los datos exigidos.
- Nombre y apellidos completos del viajero.
- Tipo y número del documento de identidad, pasaporte o documento de viaje equivalente.
- Nacionalidad del huésped.
- Fecha de nacimiento y sexo.
- Fecha de entrada y, en su caso, de salida del establecimiento.
- Número de acompañantes y relación de parentesco cuando se trate de menores de edad.
Estos datos, una vez comunicados a SES.Hospedajes, deben conservarse en el registro informático del propio establecimiento durante 3 años desde la finalización del servicio. Pasado ese plazo, no existe base legal para seguir conservándolos y deben eliminarse o anonimizarse.
Un matiz que muchos gestores pasan por alto: conservar más de lo exigido no es más seguro, es un riesgo. La AEPD ha aclarado que no debe solicitarse una copia completa del DNI ni fotografías del documento del huésped. Basta con verificar visualmente el documento y transcribir los campos del Anexo I. Guardar imágenes o copias íntegras del carnet añade un riesgo de seguridad sin aportar ningún beneficio de cumplimiento, y convierte su alojamiento en un objetivo más atractivo en caso de una brecha de datos.
Obligaciones prácticas: recabar, verificar y comunicar los datos paso a paso
Cumplir la norma no termina con rellenar un formulario. Implica un proceso operativo que debe repetirse con cada llegada, sin excepciones.
- Confeccione el parte de entrada con los datos del Anexo I para cada persona alojada, incluidos los acompañantes.
- Recoja la firma del huésped si es mayor de 14 años; los menores de esa edad no necesitan firmar el parte.
- Verifique la identidad mediante comprobación visual del documento, certificado digital, código de verificación por SMS o confirmación del medio de pago utilizado en la reserva.
- Comunique los datos a SES.Hospedajes dentro de las 24 horas siguientes al momento que active la obligación: la reserva o contrato, el inicio efectivo de la estancia o su anulación.
- Registre la comunicación en su propio sistema informático, con fecha y confirmación de envío, para poder acreditarlo si la autoridad lo solicita.
La verificación remota merece atención propia porque cada vez más reservas se gestionan sin presencia física del anfitrión en el momento de la llegada. La AEPD admite como válidos varios mecanismos alternativos a la comprobación presencial: certificados digitales, códigos de verificación enviados por SMS o la confirmación del medio de pago asociado a la reserva. Lo esencial es que el sistema deje constancia de qué método se usó y cuándo, de forma que pueda demostrarse la diligencia aplicada.
Consejo profesional: guarde la confirmación de envío a SES.Hospedajes como un justificante independiente, no solo como un registro interno; le servirá como prueba si hay una inspección.
El registro informático que use para todo esto debe permitir exportar los datos, aplicar controles de acceso y borrar automáticamente los registros que superen los 3 años de conservación. Un cuaderno de Excel compartido por correo no cumple ninguno de estos tres requisitos.
Protección de datos y medidas de seguridad que debe aplicar el responsable
Tratar estos datos bajo una obligación legal no le libera de aplicar los principios generales del RGPD. La AEPD recuerda que la minimización, la limitación del plazo de conservación y la seguridad siguen siendo exigibles incluso cuando la base del tratamiento es una norma como el Real Decreto 933/2021.
En la práctica, esto se traduce en medidas concretas que cualquier gestor puede implantar sin depender de un departamento de informática:
- Cifre los datos tanto en reposo como en tránsito, especialmente si usa hojas de cálculo o bases de datos propias.
- Limite el acceso al registro de viajeros solo al personal que realmente lo necesita para su trabajo.
- Configure retenciones automáticas que borren o anonimicen los registros al cumplirse los 3 años.
- Haga copias de seguridad cifradas y pruebe periódicamente que puede restaurarlas.
- Documente el tratamiento en su registro de actividades, indicando la base legal, el plazo de conservación y las medidas de seguridad aplicadas.
Los principios de minimización, limitación del plazo y seguridad son de obligado cumplimiento para cualquier alojamiento que trate datos de huéspedes, según la guía de principios de la AEPD. En la información que facilite al huésped conviene incluir de forma clara qué datos recoge, con qué finalidad, durante cuánto tiempo los conserva y a qué autoridad los comunica.
Los huéspedes también conservan sus derechos de acceso, rectificación, cancelación y oposición sobre estos datos, salvo en lo que afecta directamente a la obligación legal de comunicación a SES.Hospedajes. Si un huésped solicita ejercer alguno de estos derechos, debe atender la solicitud dentro de los plazos generales del RGPD y explicar qué parte del tratamiento no puede modificarse por tratarse de una obligación legal.
Sanciones y errores frecuentes: consecuencias legales y cómo corregir fallos
El incumplimiento de estas obligaciones tiene consecuencias tipificadas. Según el texto de la Ley Orgánica 4/2015 recogido en el BOE, no comunicar los datos o incumplir la obligación de registro puede constituir una infracción grave conforme al artículo 36.20, mientras que errores en los datos o comunicaciones fuera de plazo se califican como infracciones leves según el artículo 37.9.
Los errores más habituales que llevan a estas sanciones son:
- Solicitar y conservar copias completas del DNI o fotografías del documento.
- No comunicar los datos dentro del plazo de 24 horas.
- Enviar partes de entrada con campos incompletos o incorrectos.
- Conservar registros más allá de los 3 años exigidos sin base legal para hacerlo.
Si detecta un error, actúe con rapidez: corrija el dato o el envío cuanto antes, documente qué ocurrió y qué medida aplicó para evitar que se repita, y valore si procede notificarlo a la autoridad competente cuando el fallo haya supuesto una exposición de datos personales.
Implantación práctica y automatización segura
Elegir un sistema electrónico para gestionar este proceso reduce el margen de error humano, pero no todos los sistemas ofrecen las mismas garantías. Antes de contratar cualquier herramienta, conviene comprobar varios puntos:
- Almacenamiento dentro de la Unión Europea, para evitar transferencias internacionales de datos sin base legal.
- Envío automático a SES.Hospedajes, sin que usted tenga que introducir los datos dos veces.
- Minimización real, es decir, que el sistema no pida ni guarde más campos de los exigidos por el Anexo I.
- Registro de auditoría, que permita comprobar quién accedió a los datos y cuándo.
- Firma electrónica integrada, para cumplir el requisito de firma de los mayores de 14 años sin papel.
La implantación suele seguir cuatro pasos: evaluar el sistema actual y detectar qué falta, configurar las retenciones automáticas para que borren los datos a los 3 años, formar al equipo que gestiona las llegadas y hacer una prueba de comunicación real con SES.Hospedajes antes de depender del sistema en producción.
Consejo profesional: pida siempre al huésped una copia del parte de entrada firmado; es una buena práctica de transparencia y no exige conservar ninguna imagen del documento de identidad.
La captura automatizada de datos mediante OCR es compatible con el reglamento siempre que el sistema extraiga solo los campos obligatorios y descarte la imagen completa del documento tras la lectura, sin dejarla accesible sin cifrar en ningún servidor.
Prioridades reales para cumplir sin perder tiempo
Si empieza de cero, dedique su primera semana a tres cosas: dar de alta su alojamiento en la sede electrónica, fijar un método de verificación de identidad que no dependa de copiar documentos y decidir si automatiza el envío o lo hace manualmente cada día. La diferencia entre hacerlo a mano y automatizarlo no es solo de comodidad: cada envío manual es una oportunidad de olvidar el plazo de 24 horas o de introducir un dato mal. Documentar cada decisión de cumplimiento, aunque parezca burocrático, es lo que le permitirá defenderse si alguna vez recibe una inspección.
— Sofía Herrera
Cómo EuroCheckin facilita el cumplimiento de estas obligaciones
EuroCheckin automatiza el envío de los datos de cada huésped a SES.Hospedajes en cumplimiento del Real Decreto 933/2021, sin que usted tenga que introducir los partes de entrada a mano ni vigilar el plazo de 24 horas.
[IMAGEN:cta_image]
La plataforma incluye funciones de check-in online, enlaces para plataformas de reserva y contratos digitales con firma electrónica que cubren el requisito de firma de los mayores de 14 años. Para hoteles y alojamientos con varias habitaciones, EuroCheckin para Hoteles adapta estas mismas funciones a una gestión centralizada por habitación. Si gestiona varios alojamientos o quiere dejar de revisar plazos a mano, puede ver cómo funciona la gestión del registro de viajeros y empezar con la prueba gratuita.
Fuentes
Preguntas frecuentes
¿Qué datos son obligatorios para los hoteles?
Los hoteles deben recoger el nombre y apellidos, tipo y número de documento de identidad, nacionalidad, fecha de nacimiento, sexo, fechas de entrada y salida, y la relación de parentesco cuando haya menores alojados. Estos campos están fijados en el Anexo I del Real Decreto 933/2021 y deben comunicarse a SES.Hospedajes en un plazo de 24 horas.
¿Es obligatorio el registro de viajeros en España?
Sí, es obligatorio para hoteles, hostales, apartamentos turísticos, campings y cualquier alojamiento que ofrezca hospedaje a cambio de un precio. La obligación nace del Real Decreto 933/2021 y se gestiona a través de SES.Hospedajes.
¿Qué establece la nueva Ley de registro de viajeros?
El Real Decreto 933/2021 establece qué datos deben recogerse de cada huésped, en qué plazo deben comunicarse a SES.Hospedajes y durante cuánto tiempo debe conservarse el registro informático. También fija, junto con la Ley Orgánica 4/2015, las infracciones graves y leves aplicables cuando no se cumple.
¿Qué datos pide SES.Hospedajes?
SES.Hospedajes pide los mismos campos exigidos por el Anexo I del Real Decreto 933/2021: identidad completa del huésped, tipo y número de documento, nacionalidad, fechas de entrada y salida, y datos de acompañantes menores. No pide ni admite copias de documentos ni fotografías, solo los campos de texto correspondientes.
¿Cuánto tiempo debo conservar los datos de mis huéspedes?
Debe conservar el registro informático durante 3 años desde la finalización del servicio o estancia contratada. Pasado ese plazo, no existe base legal para seguir guardando los datos y deben eliminarse o anonimizarse.



