LGPD para hoteles y posadas: guía práctica
La LGPD (Ley General de Protección de Datos de Brasil) exige que recopiles solo datos necesarios, los almacenes con seguridad, tengas base legal para cada uso y respondas a huéspedes que soliciten información. El riesgo real es multa de hasta 2% de ingresos — pero lo básico bien hecho es operación normal.
Por Denise Satoactualizado el 03 de agosto de 20264 min de lectura
LGPDdadosregulamentação
¿Qué tiene que ver la LGPD con tu posada?
La LGPD (Ley 13.709/2018) es la ley de protección de datos brasileña. Aplica a toda empresa que recopila, almacena o procesa información personal — y tú, como hotelero, recopila datos todos los días: nombre, documento, teléfono, correo, dirección de cada huésped. La ley dice que esos datos deben recopilarse con propósito claro, guardarse con seguridad, por tiempo definido y con consentimiento o base legal explícita.
Lo que cambió en la práctica es que ahora tienes responsabilidad legal. La LGPD prevé multas de hasta 2% de ingresos, limitadas a R$50 millones por infracción (art. 52) — números altos que parecen aterradores. Pero para la mayoría de las posadas, la multa real es cero si haces lo básico: minimizar datos, guardar con cuidado, tener aviso de privacidad simple y permitir al huésped optar por no recibir marketing.
¿Qué datos de huésped puedes recopilar?
Solo lo necesario. La regla clave es minimización: no pidas CPF a todos si solo el departamento de contabilidad necesita algunos para facturar; no almacenes datos de niños sin necesidad; no captures cámaras de seguridad sin aviso. El FNRH Digital, obligación legal de alojamientos registrados en Cadastur, ya estructura parte de esa recopilación — nombre, documento, nacionalidad, entrada y salida.
Fuera de eso, tienes tres bases legales para cada dato: contrato (el huésped quiere hacer reserva, entonces necesitas correo y teléfono), obligación legal (FNRH, FGTS, facturación) y consentimiento explícito (si quieres recopilar datos para marketing, es solo con opt-in). No escondas "datos serán recopilados en rastreadores de Google Analytics o cámaras" en letra pequeña — aviso claro en pantalla vale más que contratos ocultos.
¿Por cuánto tiempo guardar (y cómo descartar)?
Define plazo: si es para cumplir FNRH, guarda mientras la ley exija (consulta tu contador). Si es para felicitación de cumpleaños por WhatsApp, 12 meses es razonable — después de eso, elimina. Si es backup, encripta. La trampa es olvidar: configura recordatorios para expurgo automático — datos descartados generan cero riesgo.
Descartar significa de verdad: no es mover archivo antiguo a carpeta "antiguos"; es encriptar, destruir o borrar con herramienta que imposibilite recuperación. Si usas tercerizado (lavandería que copia CV del huésped, prestador que trata tus datos), verifica que el proveedor tenga compromiso escrito de expurgo — esa exigencia es obligatoria en la LGPD.
¿Qué cambia en WhatsApp y email marketing?
WhatsApp es transaccional — avisando check-in, recepción o salida — con base en ejecución del contrato, entonces es permitido sin consentimiento previo. Pero marketing (promoción, descuento para próxima vez) exige opt-in explícito: el huésped hace clic "Quiero recibir ofertas" o recopila número con pregunta clara antes.
Importante: todo mensaje de marketing debe tener botón de salida ("Para salir, responde SALIR"). Ese mailing sin salida que algunos hoteles hace se convirtió en trampa legal. En correo, la regla es idéntica — consentimiento + botón de salida en todas. Confirma con tu abogado sobre templates exactos; cada jurisdicción tiene matices.
¿Cuál es el riesgo real de multa?
Alto teóricamente, bajo en la práctica si actúas. Las multas son para empresas que filtran millones de registros, venden datos, ignoran solicitud de exclusión del titular o carecen de seguridad básica (contraseñas de recepción compartidas, hoja de cálculo de correos en OneDrive público). Una posada con 15 habitaciones que recopila, guarda en servidor seguro y respeta opt-out difícilmente será objetivo.
Lo real es operacional: reputación. Huésped que descubre que sus datos fueron vendidos, expuestos en hoja compartida o usado para spam deja mala reseña. La multa LGPD puede ser cero, pero la calificación cae. Entonces el motivo para hacer bien es más simple: datos tratados con cuidado generan confianza.
¿Cómo adecuarse en 8 pasos?
- Haz inventario de datos: Lista todo que recopila (nombre, CPF, correo, teléfono, foto, biometría de cámara, logs de Wi-Fi).
- Justifica cada recopilación: Solo guarda lo mínimo — si recopila CPF de todos, pregúntate si es realmente obligatorio.
- Acceso restringido: Recepción ve datos del huésped que está ahí; gerente ve todo; limpieza no ve nada.
- Contraseña fuerte y encriptación: Acceso al panel con autenticación de dos factores, datos sensibles encriptados.
- Define plazo de guarda: "Datos de huésped quedan 12 meses post-checkout; backup 6 meses; después, borramos".
- Aviso de privacidad: Cartel en recepción o enlace en página (texto simple, sin jerga legal — "Tus datos se recopilan para reserva, FNRH y atención; guardamos X tiempo; puedes pedir ver o borrar en cualquier momento").
- Canal para solicitudes del titular: Correo, WhatsApp o teléfono donde huésped puede pedir "Quiero mis datos" o "Borra mis datos".
- Contrato con proveedores: Si terceriza limpieza, Wi-Fi u otros servicios que acceden datos, todos necesitan contrato diciendo que solo usarán para lo acordado — confirma con tu abogado texto final del aviso.
Datos del huésped tratados con seguridad y transparencia generan confianza — y ViaHotel ya nace con pre-check-in encriptado y expurgo automático (LGPD por diseño). Menos riesgo, menos burocracia. Prueba 14 días gratis, sin tarjeta.