EnglishEspañol
Atlantic House Cotillo

Privacy notice — online check-in

Last updated: 2 September 2026

This notice explains what happens to the identity documents and personal details you provide through the online check-in at atlantichousecotillo.com/en/check-in. It is given to you under Articles 13 and 14 of the EU General Data Protection Regulation (GDPR) and the Spanish Organic Law 3/2018 (LOPDGDD).

1. Who is responsible

Controller: Davide Massenzana, NIE Y5732853W
Trading as: Atlantic House Cotillo
Tourist registration: holiday home (vivienda vacacional) VV-35-2-0004271, entry 2021-T0637 in the Registro General Turístico of the Canary Islands, registered 28 January 2021
Property, and postal address for rights requests: Avenida Los Lagos, Edificio Marfolín 15, 35650 El Cotillo, La Oliva, Fuerteventura, Las Palmas, Spain
Contact for data protection matters: marfolin15@gmail.com

No Data Protection Officer has been appointed; the accommodation does not meet the criteria in Article 37 GDPR that would make one mandatory.

2. What we collect

CategorySpecific dataWhere it comes from
Identity First name, surname(s), sex, date of birth, nationality Read from the document image and confirmed by you on screen
Identity document Document type (passport / national ID / NIE), document number, expiry date, country of issue Same
Document images Photograph of the front and, where the document has one, the back Uploaded by you
Residence Street, city, postal code, country Entered by you
Booking Booking reference, arrival and departure dates, property, number of guests, contact email and telephone of the lead guest Received from Lodgify, the booking system
Technical Timestamps of each check-in step and an audit record of changes Generated automatically

We do not ask for and do not want any special category data. Identity documents in some countries carry additional information on their face — we only extract and store the fields listed above.

3. Why we collect it, and on what legal basis

PurposeLegal basis (Art. 6 GDPR)
Registering every guest with the Spanish authorities, as accommodation providers are required to do Legal obligation (Art. 6(1)(c)), under the Spanish rules on the registration of travellers in tourist accommodation
Administering your stay: confirming the booking, issuing the door code, contacting you about the arrival Performance of the contract (Art. 6(1)(b))
Holding a card as a guarantee against damage or breach of the house rules (no charge is made unless that happens) Legitimate interest (Art. 6(1)(f)) in protecting the property; you may object at any time using the contacts above
Keeping an audit record of who changed what and when Legitimate interest (Art. 6(1)(f)) in being able to demonstrate that the legal registration was carried out correctly

Providing the identity data is a statutory requirement, not a choice we impose: without it the accommodation cannot lawfully let you stay.

4. Automated reading of the document

To spare you typing everything by hand, the uploaded image is read automatically. This happens in up to three stages, and each stage only runs if the previous one left fields empty:

  1. The machine-readable zone (the two or three lines of <<< characters) is decoded inside our own system.
  2. The image is sent to Google Cloud Document AI for text recognition.
  3. If fields are still unread, the image is sent to OpenAI to fill only those remaining fields.

This is not automated decision-making in the sense of Article 22 GDPR. Nothing is decided about you by a machine. The extracted values are shown to you on screen before anything is saved, and you can correct every one of them. No profiling takes place.

5. Who else sees your data

RecipientWhat they receiveRole and location
Spanish authorities The identity and stay details required by law Recipient under a legal obligation · Spain
Cloudflare All check-in data; the database and the document images are stored on their infrastructure Processor · EU-located database and storage bucket
Google Cloud (Document AI) The document images, for text recognition Processor · EU region
OpenAI The document images (at most two per guest), only when the earlier stages could not read a field, and only in order to return the missing values among: first name, surname, sex, date of birth, nationality, document type, document number, expiry date, country of issue Processor · United States — see section 6
Google Workspace (Drive) A record of the completed check-in, including the identity fields, kept as the working copy used to file the registration Processor · Google Workspace
Lodgify Booking and messaging data; identity documents are not sent to Lodgify Processor · EU
Stripe The card details for the deposit guarantee, entered directly on Stripe's own page. We never see or store the card number Independent controller / processor · EU and United States

Your data is not sold, and it is not used for advertising or for training anyone's models.

6. Transfers outside the European Economic Area

Two recipients process data outside the EEA:

If you would prefer your document not to be sent to OpenAI, tell us before you upload it (marfolin15@gmail.com or Marco on +34 685 157 420) and we will register you manually instead. This costs you nothing and delays nothing beyond a short exchange of messages.

7. How long we keep it

Identity data and document images are kept for no longer than three years from your departure date, which is the period for which the accommodation must be able to evidence that the legal registration was made.

Deletion is carried out manually rather than by an automatic process: records that have passed that three-year point are reviewed and erased periodically. You can also ask us to delete yours at any time (see section 9), and where we are no longer required to keep it for the legal registration we will do so promptly. When a record is deleted, the images are removed from storage and the identity fields are erased from the database, leaving only a non-identifying record that the stay took place.

Booking and accounting records are kept for the periods required by Spanish commercial and tax law, which are independent of this notice.

8. How it is protected

9. Your rights

You may ask us at any time to:

Write to marfolin15@gmail.com. We answer within one month. You do not need to give a reason, and exercising a right costs nothing.

If you think we have handled your data badly, you can complain to the Spanish supervisory authority, the Agencia Española de Protección de Datos, C/ Jorge Juan 6, 28001 Madrid — www.aepd.es. You may also complain to the authority in your own country of residence.

Atlantic House Cotillo

Política de privacidad — check-in online

Última actualización: 2 de septiembre de 2026

Esta información explica qué ocurre con los documentos de identidad y los datos personales que facilitas a través del check-in online en atlantichousecotillo.com/en/check-in. Se te proporciona en cumplimiento de los artículos 13 y 14 del Reglamento General de Protección de Datos (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).

1. Responsable del tratamiento

Responsable: Davide Massenzana, NIE Y5732853W
Nombre comercial: Atlantic House Cotillo
Inscripción turística: vivienda vacacional VV-35-2-0004271, número de inscripción 2021-T0637 en el Registro General Turístico de Canarias, con fecha 28 de enero de 2021
Alojamiento y dirección postal para el ejercicio de derechos: Avenida Los Lagos, Edificio Marfolín 15, 35650 El Cotillo, La Oliva, Fuerteventura, Las Palmas, España
Contacto en materia de protección de datos: marfolin15@gmail.com

No se ha designado Delegado de Protección de Datos: el alojamiento no reúne los supuestos del artículo 37 del RGPD que lo harían obligatorio.

2. Qué datos recogemos

CategoríaDatos concretosOrigen
Identidad Nombre, apellido(s), sexo, fecha de nacimiento, nacionalidad Leídos de la imagen del documento y confirmados por ti en pantalla
Documento de identidad Tipo de documento (pasaporte / DNI / NIE), número, fecha de caducidad, país de expedición Ídem
Imágenes del documento Fotografía del anverso y, cuando el documento lo tenga, del reverso Subidas por ti
Domicilio Calle, ciudad, código postal, país Introducidos por ti
Reserva Localizador, fechas de entrada y salida, alojamiento, número de huéspedes, correo y teléfono del titular Recibidos de Lodgify, el sistema de reservas
Técnicos Marcas de tiempo de cada paso del check-in y registro de auditoría de los cambios Generados automáticamente

No solicitamos ni deseamos datos de categorías especiales. Los documentos de identidad de algunos países muestran información adicional en su anverso: solo extraemos y conservamos los campos enumerados arriba.

3. Para qué los tratamos y con qué base jurídica

FinalidadBase jurídica (art. 6 RGPD)
Registrar a cada huésped ante las autoridades españolas, como están obligados a hacer los establecimientos de hospedaje Obligación legal (art. 6.1.c), conforme a la normativa española de registro documental de viajeros
Gestionar tu estancia: confirmar la reserva, enviarte el código de la puerta y contactarte sobre la llegada Ejecución del contrato (art. 6.1.b)
Retener una tarjeta como garantía frente a daños o incumplimiento de las normas de la casa (no se cobra nada salvo que eso ocurra) Interés legítimo (art. 6.1.f) en proteger el inmueble; puedes oponerte en cualquier momento en los contactos indicados
Mantener un registro de auditoría de quién cambió qué y cuándo Interés legítimo (art. 6.1.f) en poder acreditar que el registro legal se realizó correctamente

Facilitar los datos de identidad es una exigencia legal, no una condición que impongamos nosotros: sin ellos el alojamiento no puede acogerte lícitamente.

4. Lectura automática del documento

Para evitarte teclearlo todo, la imagen que subes se lee automáticamente. Ocurre en hasta tres fases, y cada fase solo se ejecuta si la anterior dejó campos vacíos:

  1. Se descodifica la zona de lectura mecánica (las dos o tres líneas de caracteres <<<) dentro de nuestro propio sistema.
  2. La imagen se envía a Google Cloud Document AI para el reconocimiento de texto.
  3. Si aún quedan campos sin leer, la imagen se envía a OpenAI únicamente para completar esos campos.

Esto no constituye una decisión automatizada en el sentido del artículo 22 del RGPD. Ninguna máquina decide nada sobre ti. Los valores extraídos se te muestran en pantalla antes de guardar nada y puedes corregirlos todos. No se realiza elaboración de perfiles.

5. Quién más accede a tus datos

DestinatarioQué recibeFunción y ubicación
Autoridades españolas Los datos de identidad y de la estancia exigidos por la ley Destinatario en virtud de una obligación legal · España
Cloudflare Todos los datos del check-in; la base de datos y las imágenes de los documentos se alojan en su infraestructura Encargado · base de datos y almacenamiento ubicados en la UE
Google Cloud (Document AI) Las imágenes del documento, para el reconocimiento de texto Encargado · región UE
OpenAI Las imágenes del documento (máximo dos por huésped), solo cuando las fases anteriores no han podido leer un campo, y únicamente para devolver los valores que faltan entre: nombre, apellidos, sexo, fecha de nacimiento, nacionalidad, tipo de documento, número, caducidad y país de expedición Encargado · Estados Unidos — ver apartado 6
Google Workspace (Drive) Un registro del check-in completado, incluidos los campos de identidad, como copia de trabajo para presentar el registro de viajeros Encargado · Google Workspace
Lodgify Datos de reserva y mensajería; los documentos de identidad no se envían a Lodgify Encargado · UE
Stripe Los datos de la tarjeta para la garantía, introducidos directamente en la propia página de Stripe. Nosotros nunca vemos ni almacenamos el número de tarjeta Responsable independiente / encargado · UE y Estados Unidos

Tus datos no se venden ni se utilizan con fines publicitarios ni para entrenar los modelos de nadie.

6. Transferencias fuera del Espacio Económico Europeo

Dos destinatarios tratan datos fuera del EEE:

Si prefieres que tu documento no se envíe a OpenAI, dínoslo antes de subirlo (marfolin15@gmail.com o Marco en el +34 685 157 420) y te registraremos manualmente. No tiene coste alguno ni supone más demora que un breve intercambio de mensajes.

7. Cuánto tiempo los conservamos

Los datos de identidad y las imágenes de los documentos se conservan durante un plazo no superior a tres años desde la fecha de tu salida, que es el periodo durante el cual el alojamiento debe poder acreditar que efectuó el registro legal.

La supresión se realiza de forma manual, no mediante un proceso automático: los registros que han superado ese plazo de tres años se revisan y se borran periódicamente. También puedes pedirnos que suprimamos los tuyos en cualquier momento (ver el apartado 9) y, cuando ya no debamos conservarlos para el registro legal de viajeros, lo haremos sin dilación. Al suprimir un registro, las imágenes se eliminan del almacenamiento y los campos de identidad se borran de la base de datos, quedando únicamente un registro no identificativo de que la estancia tuvo lugar.

Los registros de reserva y contables se conservan durante los plazos exigidos por la normativa mercantil y fiscal española, ajenos a esta política.

8. Cómo se protegen

9. Tus derechos

Puedes solicitarnos en cualquier momento:

Escribe a marfolin15@gmail.com. Respondemos en el plazo de un mes. No necesitas alegar motivo alguno y ejercer un derecho es gratuito.

Si consideras que hemos tratado mal tus datos, puedes reclamar ante la autoridad de control española, la Agencia Española de Protección de Datos, C/ Jorge Juan 6, 28001 Madrid — www.aepd.es. También puedes reclamar ante la autoridad de tu país de residencia.