Por sectores

IA en hostelería y turismo: obligaciones para hoteles, restaurantes y alojamientos

Un hotel, un restaurante o un apartamento turístico usa hoy más inteligencia artificial de la que cree: el chatbot de reservas, el software que reparte turnos, el motor de precios dinámicos o la herramienta que contesta reseñas. Las obligaciones más inmediatas son tres: avisar de que el chatbot es una IA (art. 50.1 del Reglamento (UE) 2024/1689, desde el 2 de agosto de 2026), informar por escrito a cada trabajador de los sistemas algorítmicos que fijan sus horarios (art. 3.2.k del RD 723/2026, desde el 5 de octubre de 2026) y respetar el RGPD en el perfilado de clientes, que la AEPD ya sanciona. Y hay un uso que conviene descartar: el reconocimiento facial en el check-in.

Cómo se usa la IA en hostelería y turismo

El uso más visible es el chatbot de reservas en la web o en WhatsApp: responde disponibilidad, precios y dudas frecuentes, y a menudo cierra la reserva. Suele ser un producto de un tercero que tu empresa configura con su propia marca.

Puertas adentro está el software de cuadrantes. Muchas aplicaciones de turnos tienen una planificación automática que reparte horarios según ocupación prevista, disponibilidad y coste. Con esa función activada, el sistema propone o decide la distribución del tiempo de trabajo de cada empleado.

En la parte comercial, el revenue management ajusta precios por demanda, fecha y competencia. Algunas herramientas van más allá y personalizan precio u oferta según el perfil del cliente: procedencia, historial, dispositivo. Ahí ya hay perfilado de personas.

A eso se suman las respuestas automáticas a reseñas en plataformas de opinión, la traducción de cartas, fichas de habitación y contenidos web con ChatGPT, Gemini o el traductor integrado en la plataforma, y las imágenes generadas de habitaciones, platos o espacios para la web y las redes sociales.

Por último, dos usos que empiezan a ofrecerse y que exigen mucha más cautela: el reconocimiento facial para el check-in y las cámaras que analizan las emociones de clientes o empleados para medir satisfacción o rendimiento.

Qué obligaciones activa cada uso

En casi todos estos casos tu empresa es responsable del despliegue (deployer): usa un sistema que ha desarrollado otro. La excepción es el chatbot en marca blanca: si lo rebrandeas o lo modificas de forma sustancial, el artículo 25 del Reglamento puede convertirte en proveedor, con sus obligaciones del artículo 50.

UsoNorma y artículoDesdeQué hacer
Chatbot de reservas (web, WhatsApp)Reglamento de IA, art. 50.1 (y art. 25 si va en marca blanca); RGPD arts. 13 y 282-ago-2026Aviso claro de que se habla con una IA; contrato de encargado con el proveedor; información de privacidad
Cuadrantes con planificación automáticaRD 723/2026, art. 3.2.k; ET art. 64.4.d si hay representación legal5-oct-2026 (ET: ya)Anexo escrito e individual con criterios y reglas del sistema; información al comité si lo hay
Precios dinámicos con perfilado de clientesRGPD arts. 6, 13, 22 y 35Ya se aplicaBase jurídica, información al cliente, EIPD si el perfilado es sistemático, revisión humana si la decisión tiene efectos significativos
Respuestas automáticas a reseñasReglamento de IA, art. 4; RGPD si se vuelcan datos del cliente2-feb-2025Formación básica del equipo, revisión humana antes de publicar, no pegar datos personales en herramientas de consumo
Traducción de cartas y contenidosReglamento de IA, art. 42-feb-2025Revisar alérgenos y precios traducidos; registro interno de formación
Imágenes generadas de habitaciones o platosReglamento de IA, art. 50.4 si parecen reales; normativa de publicidad y consumo2-ago-2026Etiquetar la imagen como generada; no mostrar como reales espacios o platos que no existen
Reconocimiento facial en el check-inRGPD art. 9 (categoría especial) y art. 35; Reglamento de IA art. 50.3 si categorizaYa se aplicaEvitarlo; si se plantea, EIPD previa y alternativa no biométrica
Cámaras de análisis de emocionesReglamento de IA, art. 5 (prohibido en el trabajo); art. 50.3 con clientes2-feb-2025 (art. 5); 2-ago-2026 (art. 50.3)No usarlo con empleados; con clientes, informar y valorar seriamente si compensa

Sobre el chatbot, la guía sobre el aviso de chatbot incluye textos de ejemplo para web y WhatsApp. Para los turnos, el modelo de anexo del RD 723/2026 sirve tal cual: describe qué variables usa el cuadrante (ocupación prevista, disponibilidad, descansos) y cómo se ponderan. El anexo es individual: cada camarero, recepcionista o camarera de pisos tiene que recibirlo, tenga o no la empresa comité.

Sobre las imágenes, el artículo 50.4 obliga a etiquetar el contenido generado que parezca real. Pero en hostelería el riesgo mayor es la publicidad engañosa: una habitación con vistas que no existen o un plato que no se parece al que se sirve es un problema de consumo, con o sin etiqueta. La guía sobre imágenes y vídeo generados en marketing explica cómo etiquetar y qué evitar.

El error más común del sector: activar el check-in facial «porque lo ofrece el PMS». Los datos biométricos son categoría especial (art. 9 RGPD): exigen base jurídica reforzada, evaluación de impacto previa (art. 35) y una alternativa real para quien no quiera. Un cliente en recepción con la maleta en la mano no está en condiciones de dar un consentimiento libre. La AEPD ya sanciona en este terreno.

Lo que NO te aplica

Ningún uso típico de hostelería es de alto riesgo por sí mismo. El chatbot, el revenue management, la traducción o las reseñas no están en el Anexo III. Solo entrarías si usaras IA para seleccionar personal, evaluar el desempeño o decidir despidos de forma automatizada, y aun así el artículo 26 no se aplica hasta el 2 de diciembre de 2027 tras el Digital Omnibus. El cuadrante de turnos no es alto riesgo: lo que le aplica es el RD 723/2026 y el Estatuto de los Trabajadores.

Tampoco te aplica la FRIA (art. 27): solo organismos públicos, entidades que prestan servicios públicos y banca o seguros, desde diciembre de 2027. Y AESIA hoy no tiene régimen sancionador tipificado: el proyecto de Ley Orgánica que se lo daría sigue en la Comisión de Economía del Congreso a 15 de septiembre de 2026, sin BOE. Quien inspecciona y sanciona ahora es la AEPD (datos personales, biometría) y la Inspección de Trabajo (turnos, información a trabajadores).

La formación del artículo 4 sí te aplica desde el 2 de febrero de 2025, pero no exige certificado: basta con tomar medidas para apoyar la alfabetización y guardar un registro interno. El cuadro completo está en la guía sobre qué obliga la ley de IA a las empresas.

Riesgos específicos del sector

El primero es el volumen de datos personales de clientes: identidad, documento, tarjeta, fechas de estancia y, a veces, datos de salud (alergias, movilidad reducida) o de menores. Pegar una reserva o una reclamación en una herramienta de IA de consumo es una cesión de datos sin contrato de encargado. Las versiones de empresa de ChatGPT, Copilot o Gemini con contrato del artículo 28 resuelven el problema; las cuentas personales, no.

El segundo es la discriminación en precios. Diferenciar por fecha, antelación u ocupación es legítimo; diferenciar por nacionalidad, dispositivo o perfil inferido puede vulnerar la normativa de consumo y de igualdad, además del RGPD, y exige mucha más transparencia.

El tercero es la plantilla: alta rotación, temporada, contratos cortos. El anexo del RD 723/2026 tiene que llegar también a las nuevas incorporaciones, así que debe ir en el paquete de bienvenida. Y cualquier cámara que pretenda medir el estado de ánimo o la actitud del personal cae en la prohibición del artículo 5, salvo razones médicas o de seguridad. Por último, la reputación: una respuesta a una reseña con errores o con datos de otro cliente es pública y permanente; revisar antes de publicar es la medida más barata que existe.

Checklist para hoteles, restaurantes y alojamientos

  1. Pon en el chatbot de web y WhatsApp un aviso claro de que se habla con una IA y cómo pasar a una persona (art. 50.1, desde 2-ago-2026).
  2. Comprueba con el proveedor del chatbot si tu configuración en marca blanca te convierte en proveedor (art. 25) y qué asume él por contrato.
  3. Si el cuadrante planifica turnos automáticamente, entrega a cada trabajador el anexo del art. 3.2.k del RD 723/2026 antes del 5 de octubre de 2026, con acuse de recibo, y al comité si lo hay (ET 64.4.d).
  4. Revisa qué variables usa tu motor de precios: si perfila personas, documenta la base jurídica, informa al cliente y valora la EIPD (art. 35 RGPD).
  5. Descarta el reconocimiento facial en el check-in y cualquier análisis de emociones de empleados; si un proveedor lo ofrece, pide alternativa no biométrica.
  6. Etiqueta las imágenes generadas de habitaciones y platos y no publiques como reales espacios que no existen.
  7. Usa versiones de empresa con contrato de encargado (art. 28 RGPD) para reseñas, traducciones y correos; prohíbe las cuentas personales para datos de clientes.
  8. Anota cada herramienta en tu inventario de sistemas de IA y registra la formación básica del equipo (art. 4).

Si quieres saber en qué punto está tu establecimiento, el diagnóstico gratuito de Gobernaia te dice en tres minutos qué obligaciones tienes activas y cuáles llegan en los próximos meses.

Fuentes

Última revisión: 15 de septiembre de 2026. Esta guía es informativa y no sustituye el asesoramiento jurídico.