Informativa sobre el tratamiento de los datos personales de los huéspedes

De conformidad con los arts. 13 y 14 del Reglamento (UE) 2016/679 («RGPD»)
Versión: 2026-07-21 · Última actualización: 21 de julio de 2026

La presente informativa describe únicamente cómo Creti Room GuestHouse (sitio cretiroom.it) trata los datos personales de los huéspedes en relación con la reserva, el self check-in, la verificación de identidad, las comunicaciones a las autoridades, el acceso a la guía digital y, si se solicita, la facturación. No constituye una informativa general sobre todo el sitio (para las cookies, consulte la Cookie Policy).

1. Responsable del tratamiento

El responsable del tratamiento es:

No se ha nombrado un Delegado de Protección de Datos (DPO). Para cualquier solicitud de privacidad basta con contactar al Responsable en la dirección indicada arriba.

2. Categorías de interesados y de datos

Interesados: huéspedes (y, si procede, acompañantes) que completan el check-in o utilizan los servicios digitales vinculados a la estancia.

2.1 Datos identificativos y de contacto

2.2 Documento de identidad

2.3 Datos biométricos y de verificación de identidad

Cuando esté activada la verificación de identidad (reconocimiento facial y/o vídeo de respaldo):

Se trata de datos pertenecientes a categorías especiales a efectos del art. 9 del RGPD (datos biométricos tratados para identificar de forma unívoca a una persona física), tratados solo con el consentimiento explícito del interesado, cuando lo requiera el flujo de check-in.

2.4 Datos de geolocalización

El modo de acceso con presencia in situ está siempre previsto: se verifica la posición del dispositivo (coordenadas GPS aproximadas) con el único fin de comprobar que el huésped se encuentra cerca del establecimiento antes de habilitar el desbloqueo / la entrega de las instrucciones de acceso. La posición no se usa para un seguimiento continuo.

2.5 Datos de comunicación y trazabilidad operativa

2.6 Datos de facturación (solo si se solicitan)

Si se emite una factura, pueden tratarse los datos fiscales necesarios (titular, código fiscal / NIF-IVA, dirección, código SDI o PEC). El sistema puede generar un archivo XML FatturaPA que el gestor carga manualmente en el canal de transmisión elegido (p. ej. portal Aruba). Aruba no se utiliza en producción como integración automática.

3. Finalidades y bases jurídicas

Finalidad Base jurídica
Registro de huéspedes, gestión de la estancia, entrega de instrucciones de acceso / guía digital, asistencia Ejecución del contrato / medidas precontractuales (art. 6, apdo. 1, letra b del RGPD)
Comunicación de los datos a las autoridades competentes (p. ej. Comisaría / Questura – fichas de alojados; obligaciones regionales tipo Ross1000 / tasa turística, cuando procedan) Obligación legal (art. 6, apdo. 1, letra c del RGPD)
Conservación documental y fiscal vinculada a la estancia / eventual factura Obligación legal y/o interés legítimo en la correcta gestión administrativa (art. 6, apdo. 1, letras c y f)
Verificación de la identidad del huésped mediante reconocimiento automático del rostro y/o vídeo de control Consentimiento explícito (art. 6, apdo. 1, letra a y art. 9, apdo. 2, letra a del RGPD), recogido antes del tratamiento biométrico
Verificación de la presencia en el lugar mediante geolocalización (siempre prevista) Ejecución del contrato y/o interés legítimo en prevenir accesos abusivos (art. 6, apdo. 1, letras b y f); cuando se requiera, consentimiento
Seguridad del servicio, prevención de abusos en las verificaciones de identidad, registros técnicos Interés legítimo del Responsable (art. 6, apdo. 1, letra f del RGPD)

La negativa a facilitar los datos necesarios para las obligaciones legales puede impedir el check-in. La negativa al consentimiento biométrico, cuando la verificación sea necesaria para el acceso digital, puede impedir completar ese modo de acceso; en tal caso el Responsable podrá indicar alternativas de gestión.

4. Cómo usamos los datos en el recorrido de check-in

  1. El huésped completa el formulario de self check-in y carga las imágenes del documento.
  2. Los datos identificativos y del documento se usan para registrar la estancia y, cuando corresponda, para las comunicaciones obligatorias a las autoridades.
  3. Si está activa la verificación de identidad: con consentimiento explícito, el rostro capturado en tiempo real (prueba de liveness) se compara con la foto del documento mediante los servicios de Amazon Rekognition. En caso de resultado negativo reiterado, puede solicitarse un vídeo breve para revisión manual.
  4. El modo «in situ» está siempre previsto: se comprueba la posición del dispositivo respecto a la dirección del establecimiento antes de habilitar las instrucciones de acceso.
  5. Tras los controles previstos, pueden enviarse al huésped (por correo electrónico y/o página web protegida por un enlace) la guía digital y la información útil para la entrada (p. ej. código de la keybox), según la configuración del gestor.

5. Destinatarios y encargados del tratamiento

Los datos pueden comunicarse o hacerse accesibles, dentro de los límites de las finalidades indicadas arriba, a:

Los datos no se venden a terceros ni se usan para la elaboración de perfiles publicitarios de los huéspedes.

6. Transferencias fuera de la UE

Los servicios de AWS utilizados para este tratamiento están configurados en regiones de la Unión Europea (Rekognition: eu-west-1; almacenamiento S3: eu-central-1). Si, por necesidades técnicas del proveedor, se produjeran transferencias a terceros países, estas se realizarán solo con garantías adecuadas conforme al RGPD (p. ej. cláusulas contractuales tipo / DPA de Amazon).

7. Plazos de conservación (criterios adoptados)

Conservamos los datos solo durante el tiempo necesario para las finalidades indicadas y las obligaciones legales. En particular, los archivos de los documentos de identidad y las imágenes/vídeos de verificación (incluido el material biométrico) no se conservan en el sistema ni en Amazon S3 más allá del tiempo estrictamente necesario: se eliminan de inmediato después de que los datos hayan sido comunicados a las autoridades competentes. Permanecen únicamente los datos textuales/identificativos necesarios para el cumplimiento legal durante los plazos indicados abajo.

Criterios operativos adoptados:

Categoría Conservación
Datos identificativos del huésped, datos textuales del documento (tipo/número), historial de estancia, registros de comunicaciones a las autoridades Durante el tiempo exigido por las obligaciones de seguridad pública / de alojamiento y en cualquier caso no más de 5 años desde el checkout, salvo plazos legales distintos
Archivos e imágenes del documento de identidad (anverso/reverso y adjuntos cargados) Eliminados de inmediato después de la comunicación a las autoridades competentes
Datos biométricos, fotogramas de liveness, vídeos de respaldo e imágenes de verificación relacionadas Eliminados de inmediato después de la comunicación a las autoridades competentes
Datos de geolocalización de la verificación in situ No se conservan como historial de seguimiento; se usan para el resultado del control en el momento de la solicitud
Registros técnicos / intentos de verificación (antiabuso) Hasta 12 meses
Pruebas de consentimiento (privacidad / biométrico) y versión de la informativa aceptada Durante toda la duración del tratamiento relacionado y el tiempo necesario para demostrar el cumplimiento (por regla general alineado con la conservación de los datos identificativos)
Datos de facturación / XML Según los plazos civiles y fiscales aplicables (por regla general hasta 10 años)

Transcurridos los plazos, los datos se eliminan o se anonimizan, salvo otra obligación de conservación.

8. Modalidades del tratamiento y medidas de seguridad

Los datos se tratan con herramientas informáticas y procedimientos organizativos adecuados al riesgo, entre ellos:

9. Derechos del interesado

El huésped puede ejercer, dentro de los límites legales, los derechos de:

Para ejercer los derechos: info@cretiroom.it o vincenzo.pistoia94@gmail.com. Algunas solicitudes de cancelación pueden verse limitadas si los datos deben seguir conservándose por obligaciones legales (p. ej. comunicaciones de alojados ya realizadas o por realizar).

10. Menores

El servicio de check-in está destinado a huéspedes adultos o a quienes ejercen la responsabilidad parental / legal para la introducción de los datos de eventuales menores acompañantes, dentro de los límites permitidos por la normativa.

11. Actualizaciones

Esta informativa puede actualizarse por necesidades organizativas o normativas. La versión vigente se indica en la cabecera de la página y se menciona en la aceptación del check-in (campo versión: 2026-07-21).

12. Contactos

Para preguntas sobre el tratamiento de los datos de los huéspedes:
Vincenzo Pistoia
Correo electrónico: info@cretiroom.it o vincenzo.pistoia94@gmail.com
Web: cretiroom.it