La web de un hotel no es solo un escaparate: recoge datos de huéspedes, pone cookies, cobra reservas y, desde 2025, puede tener que cumplir requisitos de accesibilidad. Cada una de esas cosas tiene su norma. Aquí las tienes ordenadas, con el artículo concreto del BOE o la guía de la AEPD de la que sale cada obligación.
Artículo informativo: no es asesoramiento legal. Las normas cambian y cada hotel tiene su situación. Antes de dar por buena tu web, revísala con un abogado o una consultora especializada en protección de datos.
Los textos legales que debe tener la web
Hay cuatro textos que casi cualquier web de hotel con reserva online necesita. Suelen ir enlazados en el pie de página, visibles en todas las páginas.
1. Aviso legal (LSSI, artículo 10)
La Ley 34/2002 obliga a que cualquiera pueda acceder, de forma permanente, fácil, directa y gratuita, a estos datos del titular de la web:
- Nombre o razón social, domicilio y email, más cualquier otro dato que permita una comunicación directa.
- Datos de inscripción en el Registro Mercantil, si la empresa está inscrita.
- Si la actividad necesita autorización administrativa previa, los datos de esa autorización y del órgano que la supervisa.
- NIF.
- Si la web muestra precios, información clara sobre si incluyen o no los impuestos.
- Los códigos de conducta a los que estés adherido, si los hay.
La ley da la obligación por cumplida si esa información está en la propia web. Ojo con poner solo el nombre comercial del hotel: lo que pide la ley es la razón social y el NIF de la empresa que lo explota.
2. Política de privacidad (RGPD, artículo 13)
Cuando la web recoge datos personales (formulario de contacto, reserva, newsletter), el Reglamento General de Protección de Datos obliga a informar, en el momento de recogerlos, de:
- Quién es el responsable y cómo contactar con él (y con el delegado de protección de datos, si lo hay).
- Para qué se usan los datos y con qué base legal.
- A quién se comunican, si se comunican.
- Cuánto tiempo se guardan.
- Qué derechos tiene la persona (acceso, rectificación, supresión, oposición, etc.) y que puede reclamar ante la autoridad de control.
La forma habitual es un resumen corto junto al formulario y un enlace a la política completa.
3. Política de cookies (LSSI, artículo 22.2)
Explica qué cookies usa la web, para qué y de quién son. La vemos con detalle en la siguiente sección, porque va unida al banner.
4. Condiciones de reserva (LSSI, artículos 27 y 28)
Si el huésped reserva y paga en tu web, la LSSI te obliga a darle, antes de empezar la reserva, información clara sobre:
- Los pasos que hay que seguir para contratar.
- Si vas a archivar el documento del contrato y si será accesible.
- Cómo puede detectar y corregir errores al introducir sus datos.
- En qué idiomas se puede formalizar.
También debes poner a su disposición las condiciones generales de forma que pueda guardarlas e imprimirlas (artículo 27.4). Y después de la reserva, confirmarla: por email en las 24 horas siguientes o con una confirmación en pantalla que el huésped pueda archivar (artículo 28).
En la práctica, tu motor de reservas resuelve buena parte de esto. Pero el contenido de las condiciones (política de cancelación, prepago, horarios de entrada y salida, menores, mascotas) es cosa tuya.
Un detalle importante: la ley de consumidores contempla una excepción al derecho de desistimiento para los servicios de alojamiento con fines distintos del de vivienda cuando el contrato prevé una fecha o un periodo de ejecución concretos (artículo 103, letra l, del texto refundido de la Ley General para la Defensa de los Consumidores y Usuarios). Por eso lo que rige en la práctica es tu política de cancelación, y conviene que esté escrita con claridad antes del pago.
El banner de cookies según la AEPD
La LSSI (artículo 22.2) solo permite instalar cookies en el dispositivo del visitante si este da su consentimiento después de recibir información clara y completa. La Agencia Española de Protección de Datos concreta cómo hacerlo en su Guía sobre el uso de las cookies, actualizada en julio de 2023.
Qué cookies no necesitan consentimiento. Las técnicas que permiten prestar el servicio que el usuario ha pedido. La guía pone ejemplos que encajan con una web de hotel: identificar la sesión, recordar los elementos de un pedido, realizar el proceso de compra o gestionar el pago.
Qué cookies sí lo necesitan. Las de analítica, publicidad y, en general, las de terceros que no son imprescindibles: píxeles de redes sociales, herramientas de remarketing, muchas de las de vídeos y mapas incrustados.
Cómo tiene que ser el banner. Según la guía:
- Rechazar tiene que estar en la misma capa y al mismo nivel que aceptar, con un mecanismo similar (si aceptar es un botón, rechazar también).
- Debe ofrecerse al mismo tiempo y con la misma visibilidad, sin mandar al usuario a otra pantalla para rechazar.
- Seguir navegando no es una forma válida de dar el consentimiento.
- Es buena práctica que el consentimiento no dure más de 24 meses, guardando mientras tanto lo que eligió el usuario.
La AEPD dio de plazo hasta el 11 de enero de 2024 para adaptarse a estos criterios, así que hoy ya se aplican.
Dos consejos prácticos. Primero, revisa qué cookies pone de verdad tu web, porque los plugins, el motor de reservas y el chat suelen añadir algunas sin avisar. Segundo, comprueba que las cookies de analítica no se cargan antes de que el visitante acepte: es un fallo que conviene descartar con una prueba en una ventana privada del navegador.
Datos de huéspedes y formularios
La web de un hotel recoge datos en varios sitios: el formulario de contacto, el motor de reservas, la newsletter, a veces un chat. Tres principios del RGPD te sirven para casi todo.
Pide solo lo necesario. El artículo 5 del RGPD exige que los datos sean adecuados, pertinentes y limitados a lo necesario para su fin («minimización de datos»). Para una consulta basta con nombre, email y mensaje. No pidas el DNI en un formulario de contacto.
Cada fin, su base legal. El artículo 6 enumera las bases que hacen lícito un tratamiento. Para gestionar una reserva, la base es la ejecución del contrato (o las medidas previas que pide el propio huésped). Para enviarle promociones, normalmente el consentimiento, que tiene que pedirse aparte: una casilla propia, sin marcar, distinta de la de aceptar la política de privacidad.
Los emails comerciales tienen su regla. El artículo 21 de la LSSI prohíbe enviar publicidad por email que no se haya solicitado o autorizado expresamente. La excepción es el cliente con el que ya tienes una relación contractual, si obtuviste sus datos de forma lícita y le escribes sobre servicios propios similares a los que contrató. Aun así, tienes que ofrecerle oponerse de forma sencilla y gratuita al recoger los datos y en cada email. Lo desarrollamos en la guía de email marketing para hoteles.
Y una recomendación de sentido común: no pidas datos de tarjeta por email ni en un formulario normal. Si cobras garantías o prepagos, hazlo a través de tu motor de reservas o de una pasarela de pago.
Accesibilidad: la Ley 11/2023 y tu web
Este es el punto que más dudas genera, así que vamos con cuidado.
La Ley 11/2023 traspone la directiva europea de accesibilidad de productos y servicios. Su título I se aplica desde el 28 de junio de 2025. Entre los servicios que cubre (artículo 2.2) están los servicios de comercio electrónico, que la ley define como los prestados a distancia a través de sitios web y servicios para dispositivos móviles, por medios electrónicos y a petición individual de un consumidor, con el objeto de celebrar un contrato con él. También cubre de forma expresa las webs y apps de agencias de viajes y turoperadores.
La ley no nombra a los hoteles. Que la web de un hotel con reserva y pago online encaje en «servicios de comercio electrónico» es una interpretación. Nos parece razonable, porque es exactamente una web donde un consumidor contrata a distancia, pero no es una certeza. Si tu web vende reservas, lo prudente es asumir que probablemente te afecta y confirmarlo con un abogado.
La exención de las microempresas. El artículo 3.3 exime de estos requisitos a las microempresas que prestan servicios. La ley define microempresa como la que emplea a menos de 10 personas y cuyo volumen de negocios anual no supera los 2 millones de euros o cuyo balance anual total no supera los 2 millones de euros. Muchos hoteles pequeños, hostales y casas rurales pueden estar en ese caso; un hotel con 12 empleados, no.
Qué pide si te aplica. Los requisitos están en el anexo I de la ley. Para el comercio electrónico, entre otros, que la información sobre accesibilidad de lo que vendes esté disponible y que la identificación, la seguridad y el pago sean perceptibles, funcionales, comprensibles y resistentes. Además, el artículo 13 obliga al prestador a incluir en sus condiciones generales, o en un documento equivalente, información sobre cómo cumple el servicio esos requisitos.
En la práctica, empezar por lo básico ya cambia mucho:
- Texto alternativo en las fotos que aportan información.
- Contraste suficiente entre texto y fondo.
- Que todo se pueda usar con teclado, incluido el motor de reservas.
- Formularios con etiquetas claras y mensajes de error comprensibles.
- Botones con un nombre que se entienda («Reservar», no un icono sin texto).
Aunque estés exento, merece la pena: una web accesible es más fácil de usar para cualquier huésped, también para el que reserva con prisa desde el móvil.
Registro de viajeros: qué tiene que ver con tu web
El Real Decreto 933/2021 obliga a hoteles, hostales, pensiones y establecimientos de turismo rural, entre otros, a llevar un registro informático con los datos de los viajeros y de la transacción, a conservarlo tres años y a comunicar los datos por vía telemática de forma inmediata y, como máximo, en 24 horas desde la reserva o su anulación y desde el inicio de la estancia.
La obligación es del alojamiento, no de la web. Pero si la reserva entra por tu web, ahí empieza la cadena de datos: conviene saber qué recoge el motor de reservas, dónde lo guarda y cómo llega a tu programa de gestión. Para los detalles del procedimiento de comunicación, consulta la información oficial del Ministerio del Interior.
Checklist rápida
| Punto | Norma | ¿Lo tienes? |
|---|---|---|
| Aviso legal con razón social, domicilio, email y NIF | LSSI, art. 10 | |
| Política de privacidad con la información del art. 13 | RGPD, art. 13 | |
| Banner con «Rechazar» al mismo nivel que «Aceptar» | LSSI, art. 22.2 y guía AEPD | |
| Cookies de analítica bloqueadas hasta aceptar | LSSI, art. 22.2 | |
| Condiciones de reserva accesibles antes de pagar | LSSI, art. 27 | |
| Confirmación de la reserva al huésped | LSSI, art. 28 | |
| Casilla separada y sin marcar para la newsletter | RGPD, art. 6 y LSSI, art. 21 | |
| Formularios que piden solo lo necesario | RGPD, art. 5 | |
| Accesibilidad revisada (o exención de microempresa comprobada) | Ley 11/2023 | |
| Sabes cómo llegan los datos de la reserva al registro de viajeros | RD 933/2021 |
El cumplimiento legal es una de las piezas que debe tener cualquier web de alojamiento; el resto están en la guía de qué necesita una página web para hotel.
Nuestra auditoría web gratuita revisa, entre otras cosas, si tu web tiene los textos legales y el banner de cookies a la vista. No sustituye a una revisión legal, pero te dice por dónde empezar. Si estás preparando una web nueva y quieres que estos puntos vengan resueltos desde el diseño, escríbenos.