Turisme i tecnologia

RGPD i IA a la teva web turística: 5 decisions d'un cas real

Publicat el 6 min de lectura

Taulell de recepció amb una caixa de vidre que conté una clau daurada, al costat d'una targeta impresa i una ploma. Imatge generada amb IA.

A la meva web hi ha una eina gratuïta, el Geni del Prompting, que processa text dels usuaris amb un model d'IA. Li expliques en dues frases què vols aconseguir, tries per a quina IA és —ChatGPT, Claude, Gemini, Midjourney, Veo i d'altres, en text, imatge, vídeo, agents i SEO— i et torna un prompt afinat per a aquell model concret, a punt per enganxar. Sense registre. Muntar-la em va obligar a respondre, amb decisions concretes, les mateixes preguntes que es fa qualsevol negoci turístic que afegeix un chatbot, un formulari intel·ligent o simple analítica: què guardo, què explico, i a qui li demano permís. Aquestes són les cinc decisions que vaig prendre i per què — avís previ: no soc advocat, i això és experiència documentada, no assessorament legal.

1. El consentiment ha de bloquejar de veritat

L'error més estès en webs turístiques és el bàner decoratiu: apareix, demana permís... i mentrestant els scripts de mesurament ja han carregat. Això no és consentiment; és attrezzo.

En el meu cas, el gestor d'etiquetes — i amb ell tota l'analítica — no es carrega fins que l'usuari prem acceptar. Si rebutja, no es carrega mai. I rebutjar costa exactament el mateix clic que acceptar, que és el criteri que l'autoritat espanyola de protecció de dades ve marcant per als bàners. La prova de foc és tècnica i qualsevol la pot fer: obre la teva web en una finestra privada, no acceptis res, i mira a les eines del navegador quines peticions surten. El que carregui abans del teu "sí" et retrata.

2. La millor dada és la que no guardes

Quan vaig dissenyar el registre d'ús de la meva eina, la decisió més important va ser negativa: no guardar adreces IP. No les necessitava per a res útil, i cada dada personal que emmagatzemes és responsabilitat que contraus — cal protegir-la, declarar-la i poder esborrar-la quan algú ho demani.

És el principi de minimització aplicat amb lògica de negoci: abans de guardar un camp, la pregunta no és "podria servir-me algun dia?" sinó "quina decisió concreta prendré amb això?". Sense resposta clara, fora. Per a un hotel o agència, el mateix filtre aplicat al formulari de reserves sol eliminar la meitat dels camps — i de passada millora la conversió, perquè cada camp extra espanta.

3. Si hi ha IA processant text, es diu — en clar i al costat

La meva eina envia el text de l'usuari a un proveïdor d'IA per processar-lo. Això s'explica, i s'explica on es fa servir: un avís curt al costat del mateix formulari — el text es processa amb IA, no introdueixis dades personals ni confidencials, es guarda de manera anònima — amb enllaç a una pàgina de termes que detalla què s'emmagatzema, quant de temps i amb quins drets. Doble capa: avís breu al punt d'ús, detall complet a un clic.

En muntar-la em vaig fer la pregunta que es farà qualsevol: si faig servir la quota gratuïta de l'API de Gemini, Google entrena els seus models amb aquest text? Fora d'Europa, sí que pot. A dins, no: els termes de l'API de Gemini estableixen que a l'Espai Econòmic Europeu, Suïssa i el Regne Unit s'apliquen a tot el servei, quota gratuïta inclosa, les mateixes condicions d'ús de dades que a la versió de pagament. I aquestes condicions diuen que Google no fa servir els prompts ni les respostes per millorar els seus productes. Jo treballo des d'Espanya, així que el text que passa per la meva eina no entrena Gemini.

Però que no entreni no vol dir que la dada desaparegui, i per això l'avís continua demanant que no s'hi escriguin dades personals. Per tres raons:

  • Google el registra un temps. Els mateixos termes diuen que guarda prompts i respostes durant un període limitat per detectar abusos i atendre obligacions legals. El text viatja als seus servidors i queda anotat.
  • La meva pròpia infraestructura també guarda. L'objectiu, el context i el prompt generat es conserven de manera anònima fins a 12 mesos per millorar l'eina. Si algú hi escriu el seu DNI, el seu DNI s'hi queda. Cada sistema per on passa un text és un punt més des d'on es pot filtrar.
  • Hi ha dades amb regles pròpies. Un nom al costat d'una al·lèrgia ja és una dada de salut, de categoria especial en el RGPD. Un número de targeta en cru entra en la norma PCI DSS. Una API d'IA generalista no està pensada ni certificada per fer de passarel·la de pagaments ni d'historial clínic.

És exactament el que hauria de portar qualsevol chatbot turístic, i gairebé cap porta: l'hoste que escriu a l'assistent d'un hotel mereix saber que el seu text el processa una màquina d'un tercer, i què hi passa.

4. Anomena el proveïdor, no la teva arquitectura

Matís après en redactar els meus propis termes: la normativa exigeix identificar les empreses que tracten dades per compte teu — no exigeix publicar el teu esquema tècnic. A la meva política anomeno els proveïdors i la seva funció (infraestructura tècnica, processament del text amb IA), sense detallar versions ni configuracions concretes. Compleixes igual, i no publiques gratis el mapa de la teva instal·lació a qualsevol que li vulgui buscar les costures. En un sector que maneja dades de pagament i de viatge, aquest pudor tècnic és simple higiene de seguretat.

5. Les dades de clients no s'enganxen a la IA pública. Mai.

La regla més important és també la més fàcil d'incomplir un dimarts amb presses: res d'enganxar noms, emails, reserves o incidències de clients a les versions públiques de ChatGPT, Gemini o similars. En fer-ho perds el control de la dada, que pot acabar usada per a entrenament — i cap client et va donar permís per a això. Les guies del mateix sector hoteler ja ho assenyalen expressament (Cloudbeds, 2026). Per treballar amb dades reals calen versions d'empresa o API amb garanties contractuals.

La solució operativa és senzilla i barata: plantilles anonimitzades. "Redacta una resposta a un client que es queixa de soroll a l'habitació X la nit del dia Y" funciona igual de bé sense nom, sense email i sense número de reserva. És la mateixa regla prèvia que obre els cinc passos del pla de màrqueting amb IA: dades reals del negoci, sí; dades personals de clients en eines públiques, mai.

El resum honest

Res de l'anterior va exigir advocats cars ni va frenar cap funcionalitat: van ser decisions de disseny preses a temps, gairebé totes més barates que la seva alternativa descuidada. Aquesta és la lectura que ofereixo a qualsevol negoci turístic que estigui afegint IA: el RGPD no és l'impost que pagues al final del projecte — és un conjunt de decisions de producte que, preses al principi, surten gairebé gratis, i preses tard, costen una reforma. I en un negoci construït sobre la confiança de gent que et dona el seu nom, la seva targeta i les seves dates de vacances, tractar les dades amb aquesta cura no és només compliment: és coherència amb el que vens.

Preguntes freqüents

Puc fer servir les dades dels meus clients amb ChatGPT o Gemini?

No a les seves versions públiques: mai no hauries d'enganxar dades personals de clients (noms, emails, dades de reserva) en eines d'IA obertes, perquè perds el control sobre aquesta dada i pot usar-se per a entrenament. Per tractar dades reals calen versions d'empresa o API amb les garanties contractuals adequades — i explicar-ho a la teva política de privacitat.

N'hi ha prou amb un bàner de cookies per complir amb l'analítica web?

Només si bloqueja de veritat: els scripts de mesurament no s'han de carregar fins que l'usuari accepta, i rebutjar ha de ser tan fàcil com acceptar. Un bàner que decora mentre els scripts carreguen igualment no és consentiment — és attrezzo.

Si la meva web fa servir IA per processar text de l'usuari, què he d'explicar?

Tres coses en llenguatge clar, al costat de la mateixa eina: que el text es processa amb un proveïdor d'IA (anomenant-lo), què es guarda i durant quant de temps, i una advertència de no introduir dades personals ni confidencials. L'avís curt al costat del formulari més una pàgina de termes enllaçada cobreixen la doble capa informativa.

Vols aplicar alguna cosa d'això al teu negoci?

Escriu-me i ho veiem sense compromís. Responc jo, no un formulari.

Parlem

Altres articles

Futur del turisme

Destruirà la IA l'ocupació turística? El que diuen les dades

Les retallades d'ocupació per IA documentades en turisme afecten fins ara llocs corporatius i de suport — Accor preveu reemplaçar amb IA fins al 40% de les seves feines d'oficina, Mews va acomiadar el 15% de la plantilla — mentre l'ocupació de cara al client resisteix: agent de viatges va ser la professió que més va créixer a Espanya segons LinkedIn (2025), tot i que a la llista de 2026 ja no hi figura. No hi ha un relat únic: n'hi ha tres alhora.

4 min de lectura

Llegir l'article
← Tornar al blog