Normativa y Legal

¿Qué es el Encargado del tratamiento (RGPD)?

Última actualización: 11-06-2026

El encargado del tratamiento (RGPD) es la figura legal, ya sea una persona física, jurídica, autoridad pública o cualquier otro organismo, que procesa datos personales por cuenta del responsable del tratamiento. En el sector del alquiler vacacional, esta figura no decide sobre la finalidad ni el uso de los datos de los huéspedes, sino que se limita a prestar un servicio técnico u operativo siguiendo las instrucciones documentadas del responsable.

Para cumplir con el Reglamento General de Protección de Datos, la relación entre el responsable y el encargado debe formalizarse mediante un contrato vinculante que establezca el objeto, la duración, la naturaleza y la finalidad del tratamiento de la información.

Únete a la newsletter
de Lodgify

Una vez al mes, recibe las mejores plantillas gratuitas, consejos y novedades del sector.

Cómo funciona

Cuando un gestor de propiedades o propietario (que actúa como responsable) contrata a un proveedor de servicios, como un PMS o una herramienta de limpieza, delega el procesamiento de ciertos datos personales (nombres, correos electrónicos, documentos de identidad). El encargado del tratamiento recibe estos datos únicamente para ejecutar el servicio contratado.

El encargado debe implementar medidas de seguridad técnicas y organizativas adecuadas para proteger la información contra accesos no autorizados, pérdidas o alteraciones. Además, no puede utilizar los datos para sus propios fines comerciales ni cederlos a terceros sin la autorización expresa del responsable.

Si el encargado necesita subcontratar a otro proveedor (subencargado), debe obtener el consentimiento previo y por escrito del responsable original, asegurando que el nuevo actor cumpla con las mismas obligaciones de protección de datos.

¿Por qué es importante?

Identificar correctamente al encargado del tratamiento es vital para los anfitriones, ya que el incumplimiento normativo por parte de un proveedor tecnológico puede derivar en sanciones económicas severas. Firmar un Acuerdo de Procesamiento de Datos (DPA) con cada software, OTA o agencia contratada garantiza que la responsabilidad legal esté delimitada y que los datos de los huéspedes permanezcan seguros bajo los estándares europeos.

Ejemplos

  • Un proveedor de software de gestión de propiedades (PMS) que almacena la base de datos de reservas del anfitrión.
  • Una empresa externa de limpieza que recibe los nombres y horarios de llegada de los huéspedes a través de una aplicación.
  • Un servicio de check-in online que procesa y verifica los pasaportes de los viajeros por encargo del propietario.
  • Una plataforma de email marketing utilizada por una agencia para enviar boletines a sus antiguos clientes.

Recursos oficiales y referencias

Preguntas frecuentes sobre Encargado del tratamiento (RGPD)

¿Cuál es la diferencia entre responsable y encargado del tratamiento?+
El responsable del tratamiento es quien decide el porqué y el cómo se recopilan los datos personales, como un propietario que pide el DNI para el registro de viajeros. El encargado es el proveedor externo, como una app de check-in, que procesa esos datos siguiendo estrictamente las instrucciones del responsable, sin decidir sobre su finalidad.
¿Necesito firmar un contrato con cada encargado del tratamiento?+
Sí, el RGPD exige que exista un contrato por escrito o un acto jurídico vinculante (conocido como Data Processing Agreement o DPA) entre el responsable y el encargado. Este documento debe detallar las obligaciones de seguridad, el tipo de datos tratados y el compromiso de confidencialidad del proveedor.
¿Qué ocurre si el encargado del tratamiento sufre una brecha de seguridad?+
Si el encargado detecta una violación de seguridad que afecte a los datos personales, debe notificarlo al responsable del tratamiento sin dilación indebida. Es el responsable quien, posteriormente, tiene la obligación de informar a la autoridad de control competente, como la AEPD en España, en un plazo máximo de 72 horas.
¿Puede un encargado del tratamiento usar los datos de mis huéspedes para su propio marketing?+
No, está estrictamente prohibido. El encargado del tratamiento solo puede procesar los datos personales para los fines específicos estipulados en el contrato con el responsable. Utilizar esa información para campañas de marketing propias constituiría una infracción grave de la normativa europea de protección de datos.
Sigue leyendo

Términos relacionados

Mantente al día

Únete a la newsletter de Lodgify.

Una vez al mes recibirás plantillas gratuitas, consejos para anfitriones, novedades del sector, invitaciones a webinars y mucho más — directamente en tu bandeja de entrada.

Un email al mes. Puedes darte de baja en cualquier momento.

Lodgify

© 2026 Lodgify. Todos los derechos reservados.