Informativa sobre el tratamiento de los datos personales de los huéspedes
La presente informativa describe únicamente cómo Creti Room GuestHouse (sitio cretiroom.it) trata los datos personales de los huéspedes en relación con la reserva, el self check-in, la verificación de identidad, las comunicaciones a las autoridades, el acceso a la guía digital y, si se solicita, la facturación. No constituye una informativa general sobre todo el sitio (para las cookies, consulte la Cookie Policy).
1. Responsable del tratamiento
El responsable del tratamiento es:
- Vincenzo Pistoia (persona física titular del establecimiento Creti Room GuestHouse)
- NIF-IVA / Partita IVA: 04353620711
- Sede / dirección: Via Donato Creti 49, Bologna, 40128
- Correo electrónico: info@cretiroom.it o vincenzo.pistoia94@gmail.com
No se ha nombrado un Delegado de Protección de Datos (DPO). Para cualquier solicitud de privacidad basta con contactar al Responsable en la dirección indicada arriba.
2. Categorías de interesados y de datos
Interesados: huéspedes (y, si procede, acompañantes) que completan el check-in o utilizan los servicios digitales vinculados a la estancia.
2.1 Datos identificativos y de contacto
- nombre, apellidos, fecha y lugar de nacimiento, nacionalidad, sexo;
- código fiscal (si se requiere);
- dirección de residencia / domicilio;
- correo electrónico, número de teléfono;
- idioma preferido de comunicación;
- fechas de check-in y check-out, habitación asignada, referencias de reserva.
2.2 Documento de identidad
- tipo, número, país de expedición, fecha de caducidad del documento;
- imágenes del documento (anverso/reverso o páginas relevantes) cargadas en el check-in.
2.3 Datos biométricos y de verificación de identidad
Cuando esté activada la verificación de identidad (reconocimiento facial y/o vídeo de respaldo):
- imágenes / fotogramas del rostro capturados durante la prueba de «liveness» (persona real);
- comparación automática entre el rostro en vivo y la foto presente en el documento;
- resultado de la verificación (p. ej. superada, no superada, vídeo de respaldo);
- eventual vídeo breve grabado por el huésped como alternativa a la verificación automática, para control manual por parte del gestor;
- metadatos técnicos (fecha/hora, identificador de sesión, número de intentos).
Se trata de datos pertenecientes a categorías especiales a efectos del art. 9 del RGPD (datos biométricos tratados para identificar de forma unívoca a una persona física), tratados solo con el consentimiento explícito del interesado, cuando lo requiera el flujo de check-in.
2.4 Datos de geolocalización
El modo de acceso con presencia in situ está siempre previsto: se verifica la posición del dispositivo (coordenadas GPS aproximadas) con el único fin de comprobar que el huésped se encuentra cerca del establecimiento antes de habilitar el desbloqueo / la entrega de las instrucciones de acceso. La posición no se usa para un seguimiento continuo.
2.5 Datos de comunicación y trazabilidad operativa
- aceptación de la informativa de privacidad y, si procede, del consentimiento biométrico (fecha/hora y versión del texto);
- registros de envío de correo electrónico (p. ej. guía de acceso / instrucciones);
- estado de las comunicaciones obligatorias a las autoridades (p. ej. envío de fichas de alojados / Ross1000);
- notas operativas internas estrictamente necesarias para la gestión de la estancia.
2.6 Datos de facturación (solo si se solicitan)
Si se emite una factura, pueden tratarse los datos fiscales necesarios (titular, código fiscal / NIF-IVA, dirección, código SDI o PEC). El sistema puede generar un archivo XML FatturaPA que el gestor carga manualmente en el canal de transmisión elegido (p. ej. portal Aruba). Aruba no se utiliza en producción como integración automática.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Registro de huéspedes, gestión de la estancia, entrega de instrucciones de acceso / guía digital, asistencia | Ejecución del contrato / medidas precontractuales (art. 6, apdo. 1, letra b del RGPD) |
| Comunicación de los datos a las autoridades competentes (p. ej. Comisaría / Questura – fichas de alojados; obligaciones regionales tipo Ross1000 / tasa turística, cuando procedan) | Obligación legal (art. 6, apdo. 1, letra c del RGPD) |
| Conservación documental y fiscal vinculada a la estancia / eventual factura | Obligación legal y/o interés legítimo en la correcta gestión administrativa (art. 6, apdo. 1, letras c y f) |
| Verificación de la identidad del huésped mediante reconocimiento automático del rostro y/o vídeo de control | Consentimiento explícito (art. 6, apdo. 1, letra a y art. 9, apdo. 2, letra a del RGPD), recogido antes del tratamiento biométrico |
| Verificación de la presencia en el lugar mediante geolocalización (siempre prevista) | Ejecución del contrato y/o interés legítimo en prevenir accesos abusivos (art. 6, apdo. 1, letras b y f); cuando se requiera, consentimiento |
| Seguridad del servicio, prevención de abusos en las verificaciones de identidad, registros técnicos | Interés legítimo del Responsable (art. 6, apdo. 1, letra f del RGPD) |
La negativa a facilitar los datos necesarios para las obligaciones legales puede impedir el check-in. La negativa al consentimiento biométrico, cuando la verificación sea necesaria para el acceso digital, puede impedir completar ese modo de acceso; en tal caso el Responsable podrá indicar alternativas de gestión.
4. Cómo usamos los datos en el recorrido de check-in
- El huésped completa el formulario de self check-in y carga las imágenes del documento.
- Los datos identificativos y del documento se usan para registrar la estancia y, cuando corresponda, para las comunicaciones obligatorias a las autoridades.
- Si está activa la verificación de identidad: con consentimiento explícito, el rostro capturado en tiempo real (prueba de liveness) se compara con la foto del documento mediante los servicios de Amazon Rekognition. En caso de resultado negativo reiterado, puede solicitarse un vídeo breve para revisión manual.
- El modo «in situ» está siempre previsto: se comprueba la posición del dispositivo respecto a la dirección del establecimiento antes de habilitar las instrucciones de acceso.
- Tras los controles previstos, pueden enviarse al huésped (por correo electrónico y/o página web protegida por un enlace) la guía digital y la información útil para la entrada (p. ej. código de la keybox), según la configuración del gestor.
5. Destinatarios y encargados del tratamiento
Los datos pueden comunicarse o hacerse accesibles, dentro de los límites de las finalidades indicadas arriba, a:
- Autoridades públicas (p. ej. Questura / Portale Alloggiati Web; sistemas regionales tipo Ross1000), por obligaciones legales;
-
Amazon Web Services EMEA (y sociedades del grupo Amazon necesarias para la prestación), para:
- Amazon Rekognition (Face Liveness / comparación de rostros) — región típica:
eu-west-1; - Amazon S3 para el tratamiento técnico temporal de documentos, fotogramas y/o vídeos de verificación (sin conservación más allá del tiempo estrictamente necesario para la verificación y la comunicación a las autoridades) — región típica:
eu-central-1;
- Amazon Rekognition (Face Liveness / comparación de rostros) — región típica:
- Proveedor de hosting / correo electrónico usado para hacer funcionar el sitio y enviar los correos de servicio;
- Intermediario de facturación electrónica (p. ej. Aruba), solo si y cuando el gestor carga manualmente el XML de la factura en el portal correspondiente;
- Eventuales consultores (legales, fiscales, técnicos) sujetos a confidencialidad, solo si es necesario.
Los datos no se venden a terceros ni se usan para la elaboración de perfiles publicitarios de los huéspedes.
6. Transferencias fuera de la UE
Los servicios de AWS utilizados para este tratamiento están configurados en regiones de la Unión Europea (Rekognition: eu-west-1; almacenamiento S3: eu-central-1). Si, por necesidades técnicas del proveedor, se produjeran transferencias a terceros países, estas se realizarán solo con garantías adecuadas conforme al RGPD (p. ej. cláusulas contractuales tipo / DPA de Amazon).
7. Plazos de conservación (criterios adoptados)
Conservamos los datos solo durante el tiempo necesario para las finalidades indicadas y las obligaciones legales. En particular, los archivos de los documentos de identidad y las imágenes/vídeos de verificación (incluido el material biométrico) no se conservan en el sistema ni en Amazon S3 más allá del tiempo estrictamente necesario: se eliminan de inmediato después de que los datos hayan sido comunicados a las autoridades competentes. Permanecen únicamente los datos textuales/identificativos necesarios para el cumplimiento legal durante los plazos indicados abajo.
Criterios operativos adoptados:
| Categoría | Conservación |
|---|---|
| Datos identificativos del huésped, datos textuales del documento (tipo/número), historial de estancia, registros de comunicaciones a las autoridades | Durante el tiempo exigido por las obligaciones de seguridad pública / de alojamiento y en cualquier caso no más de 5 años desde el checkout, salvo plazos legales distintos |
| Archivos e imágenes del documento de identidad (anverso/reverso y adjuntos cargados) | Eliminados de inmediato después de la comunicación a las autoridades competentes |
| Datos biométricos, fotogramas de liveness, vídeos de respaldo e imágenes de verificación relacionadas | Eliminados de inmediato después de la comunicación a las autoridades competentes |
| Datos de geolocalización de la verificación in situ | No se conservan como historial de seguimiento; se usan para el resultado del control en el momento de la solicitud |
| Registros técnicos / intentos de verificación (antiabuso) | Hasta 12 meses |
| Pruebas de consentimiento (privacidad / biométrico) y versión de la informativa aceptada | Durante toda la duración del tratamiento relacionado y el tiempo necesario para demostrar el cumplimiento (por regla general alineado con la conservación de los datos identificativos) |
| Datos de facturación / XML | Según los plazos civiles y fiscales aplicables (por regla general hasta 10 años) |
Transcurridos los plazos, los datos se eliminan o se anonimizan, salvo otra obligación de conservación.
8. Modalidades del tratamiento y medidas de seguridad
Los datos se tratan con herramientas informáticas y procedimientos organizativos adecuados al riesgo, entre ellos:
- acceso al área de gestión reservado al personal autorizado;
- tratamiento técnico temporal de los archivos sensibles en almacenamiento protegido y/o buckets S3, con eliminación inmediata tras la comunicación a las autoridades;
- transmisión por canales protegidos (HTTPS);
- registro de fecha/hora y versión de la informativa / consentimientos aceptados;
- minimización: solo se recogen los datos necesarios para el check-in y las obligaciones legales.
9. Derechos del interesado
El huésped puede ejercer, dentro de los límites legales, los derechos de:
- acceso, rectificación, cancelación, limitación, portabilidad;
- oposición a los tratamientos basados en el interés legítimo;
- retirada del consentimiento (para los tratamientos basados en el consentimiento, incluido el biométrico), sin perjudicar la licitud del tratamiento anterior;
- reclamación ante el Garante para la protección de los datos personales (www.garanteprivacy.it).
Para ejercer los derechos: info@cretiroom.it o vincenzo.pistoia94@gmail.com. Algunas solicitudes de cancelación pueden verse limitadas si los datos deben seguir conservándose por obligaciones legales (p. ej. comunicaciones de alojados ya realizadas o por realizar).
10. Menores
El servicio de check-in está destinado a huéspedes adultos o a quienes ejercen la responsabilidad parental / legal para la introducción de los datos de eventuales menores acompañantes, dentro de los límites permitidos por la normativa.
11. Actualizaciones
Esta informativa puede actualizarse por necesidades organizativas o normativas. La versión vigente se indica en la cabecera de la página y se menciona en la aceptación del check-in (campo versión: 2026-07-21).
12. Contactos
Para preguntas sobre el tratamiento de los datos de los huéspedes:
Vincenzo Pistoia
Correo electrónico: info@cretiroom.it
o vincenzo.pistoia94@gmail.com
Web: cretiroom.it