IA y RGPD en hostelería y restauración: la guía de cumplimiento
Sí, puedes usar la IA generativa en tu hotel o tu restaurante, siempre que nunca introduzcas datos personales que identifiquen a un cliente: un nombre asociado a una estancia, un número de tarjeta bancaria, un documento de identidad, datos de salud o alergias. La regla de oro cabe en una frase: anonimiza antes de escribir el prompt, trabaja con cuentas profesionales y mantén los datos de clientes fuera de la herramienta. Un dato que no entra en la IA es un dato que no puede filtrarse.
Soy Tiffany Weltman, formadora en IA generativa para la hostelería y la restauración. Acompaño a los equipos de Accor, Paris Society, Airelles o el Plaza Athénée, y he formado a más de 2500 profesionales del sector. El cumplimiento del RGPD es un módulo que integro en cada una de mis formaciones, porque la primera pregunta sobre el terreno no es «¿cómo gano tiempo?», sino «¿tengo derecho a hacerlo?». Esta guía te ofrece pautas claras y concretas, sin sustituir a un asesoramiento jurídico.
¿Qué datos personales maneja un hotel o un restaurante?
Antes de hablar de IA, midamos la cantidad de datos personales que circula cada día en un establecimiento. El RGPD se aplica a cualquier información que permita identificar a una persona, directa o indirectamente. En hostelería y restauración, eso representa un volumen considerable:
- Datos de identidad y de contacto: nombre, apellidos, correo electrónico, teléfono, dirección, nacionalidad.
- Datos de estancia y de reserva: fechas, número de habitación, historial, preferencias, notas internas.
- Datos de pago: número de tarjeta, preautorización bancaria, facturas.
- Documentos de identidad: pasaporte, DNI, carné de conducir, a menudo escaneados a la llegada.
- Datos sensibles: alergias, dietas, estado de salud, a veces convicciones religiosas deducidas de una petición gastronómica.
- Datos de los empleados: turnos, datos de contacto, información de RR. HH.
Esta información es valiosa y, en algunos casos, muy sensible. Sencillamente, no tiene cabida en una herramienta de IA de uso general.
Lo que puedes (y lo que nunca debes) poner en una IA pública
La distinción es sencilla: la IA es excelente para trabajar con contenido genérico o anonimizado, nunca para tratar datos que señalen a una persona real.
Lo que sí puedes hacer
- Redactar una plantilla de correo, una respuesta tipo a una reseña en línea, la descripción de una oferta.
- Traducir un mensaje manteniendo marcadores (corchetes) en lugar de los nombres.
- Reformular un procedimiento interno, crear un cuestionario de formación, estructurar un cuadrante tipo.
- Generar ideas de menús, de actividades, de publicaciones para las redes sociales.
Lo que nunca debes hacer
- Pegar el nombre de un cliente real con sus fechas de estancia o su número de habitación.
- Introducir un número de tarjeta bancaria, una preautorización de pago, un IBAN.
- Subir el escaneo de un pasaporte o de un documento de identidad.
- Facilitar datos de salud, alergias con nombre y apellidos o cualquier información sensible.
- Importar un fichero de clientes (CRM, PMS, lista de llegadas) tal cual en la herramienta.
RGPD y AEPD: las bases que hay que conocer para la IA
El RGPD no menciona la IA generativa, pero sus principios se aplican de lleno, y la AEPD ha publicado recomendaciones sobre el uso de la inteligencia artificial. Estas son las pautas esenciales, que conviene validar con tu DPO o tu asesor jurídico para tu situación concreta.
- Minimización: trata solo los datos estrictamente necesarios. Para la IA, eso significa en la práctica: nada que identifique a una persona.
- Finalidad y transparencia: tus clientes no han consentido que sus datos alimenten un modelo de IA de terceros.
- Ubicación y encargados del tratamiento: muchas herramientas de uso general alojan los datos fuera de la Unión Europea y pueden reutilizarlos.
- Seguridad: un dato introducido en una herramienta que no controlas se te escapa de las manos, y una filtración puede tener que notificarse a la AEPD en un plazo de 72 horas.
Punto de atención clave: en las versiones gratuitas, lo que escribes puede servir para entrenar el modelo. En las versiones profesionales (cuentas de empresa, API dedicadas), el proveedor suele comprometerse a no reutilizar tus datos, pero lee siempre las condiciones y da prioridad a las soluciones con alojamiento en Europa.
Las 3 reglas prácticas para usar la IA sin riesgo
1. Anonimizar antes de escribir el prompt
Sustituye cada dato personal por un marcador. El resultado sigue siendo perfectamente reutilizable, y reinsertas la información real a mano, en tu software seguro.
Redacta un correo cálido que confirme la reserva de (nombre) para (número) noches, del (fecha de llegada) al (fecha de salida), en habitación (tipo de habitación). Tono: elegante y personalizado. Firma «El equipo de recepción».
Ningún dato real entra en la herramienta: solo pegas la estructura.
2. Usar cuentas profesionales
Da prioridad a las versiones de empresa o profesionales de las herramientas, que ofrecen garantías contractuales: no reutilización de los datos, alojamiento, gestión de los accesos. Destierra las cuentas personales creadas sobre la marcha con el correo de un empleado.
3. No dejar nunca que entren los datos de clientes
Es la regla que resume las otras dos. Si una información permite reconocer a un cliente, se queda en tu PMS, tu CRM o tu correo seguro, nunca en el prompt.
El código de uso de la IA de tu establecimiento: la checklist para colgar
Un código breve, colgado en la zona de personal, vale más que un reglamento de diez páginas que nadie lee. Esta es una base que puedes adaptar e imprimir:
- Nunca introduzco el nombre de un cliente, un número de tarjeta o un documento de identidad en una IA.
- Anonimizo siempre con marcadores genéricos: (nombre), (fechas), (habitación).
- Uso únicamente las herramientas y las cuentas aprobadas por la dirección.
- Reviso y valido cada contenido generado antes de enviarlo.
- En caso de duda, pregunto a mi responsable o al referente de IA.
- Aviso de inmediato de cualquier error o posible filtración.
Incluso puedes pedirle a la IA que te ayude a redactarlo, sin ningún dato sensible:
Redacta un código de uso de la IA en 6 reglas sencillas para un equipo de recepción de hotel. Objetivo: recordar los buenos hábitos en materia de RGPD. Tono claro, frases en primera persona, formato de lista con viñetas.
Formar a los equipos: convertir el cumplimiento en un hábito
La técnica se domina en unas horas; el hábito del cumplimiento, en cambio, se construye con el tiempo. En mis formaciones trabajamos con casos reales de tu establecimiento, con las buenas prácticas integradas desde el principio, para que la IA te haga ganar tiempo sin exponer nunca a tus clientes. Estas formaciones están certificadas por Qualiopi y, por tanto, son financiables a través de tu OPCO.
Para profundizar, descubre cómo ganar tiempo con la IA en hostelería o formar a tus equipos en IA generativa. Y si quieres un acompañamiento a medida, hablemos de tu proyecto.
Preguntas frecuentes
¿Se puede usar ChatGPT en un hotel sin incumplir el RGPD?
Sí, siempre que no introduzcas ningún dato que identifique a un cliente (nombre vinculado a una estancia, tarjeta bancaria, documento de identidad, salud). Trabaja con contenido anonimizado, con marcadores, y desde una cuenta profesional.
¿Qué datos no hay que poner nunca en una IA?
Nunca el nombre de un cliente asociado a una estancia, un número o preautorización de tarjeta, un escaneo de pasaporte o documento de identidad, ni datos de salud o alergias con nombre y apellidos. Tampoco se importa un fichero de clientes (PMS, CRM) tal cual.
¿Los datos que se introducen en una IA sirven para entrenarla?
En las versiones gratuitas, a menudo sí: lo que escribes puede alimentar el modelo. Las versiones de empresa o profesionales suelen comprometerse a no reutilizar tus datos; verifica siempre las condiciones y el alojamiento.
¿Cómo anonimizar una petición antes de enviarla a una IA?
Sustituye cada dato personal por un marcador genérico: (nombre), (fechas), (habitación). La IA produce el contenido genérico y luego reinsertas la información real a mano en tu software seguro.
¿Quiere que sus equipos sepan hacer esto?
Es exactamente el contenido de la formación.
Ver los programas ↗