Por Daniel Monastersky
La Administración de Recaudación y Control Aduanero, ARCA (ex AFIP) se encuentra en una encrucijada histórica. Sus actuales regulaciones sobre documentación de huéspedes en hoteles, diseñadas para combatir la evasión fiscal y facilitar el reintegro de IVA a turistas extranjeros, inadvertidamente han creado un sistema que expone a millones de ciudadanos a riesgos de seguridad digital que no existían cuando estas normas fueron concebidas.
ARCA frente al desafío digital: la urgencia de modernizar las normativas de documentación hotelera
La Administración de Recaudación y Control Aduanero (ARCA) se encuentra en una encrucijada histórica. Sus actuales regulaciones sobre documentación de huéspedes en hoteles, diseñadas para combatir la evasión fiscal y facilitar el reintegro de IVA a turistas extranjeros, inadvertidamente han creado un sistema que expone a millones de ciudadanos a riesgos de seguridad digital que no existían cuando estas normas fueron concebidas.
El marco actual: entre el control fiscal y la vulnerabilidad digital
La Resolución General 3971/16 de ARCA establece que los hoteles participantes en el régimen de reintegro de IVA deben «guardar copia de la documentación» de identidad junto con el duplicado de la factura emitida. Esta obligación, aunque comprensible desde la perspectiva del control fiscal, genera una acumulación masiva de información personal sensible en establecimientos que no necesariamente cuentan con protocolos de ciberseguridad adecuados.
Consideremos un ejemplo concreto: un hotel de categoría internacional en Puerto Madero que atiende 200 huéspedes extranjeros mensualmente. En un año, habrá acumulado 2.400 copias completas de documentos de identidad, cada una conteniendo códigos de barras con datos biométricos, números de trámite y información personal completa. Estos archivos, según la normativa actual, deben conservarse «a disposición de ARCA y la Secretaría de Turismo cuando se requiera», pero sin especificaciones claras sobre medidas de protección digital.
La experiencia europea: España prohíbe las copias de documentos en hospedajes
Mientras Argentina mantiene estas prácticas, España ha dado un paso decisivo hacia la protección de datos personales. La Agencia Española de Protección de Datos (AEPD) publicó en junio de 2025 una nota informativa estableciendo que «esta recogida de información no autoriza a solicitar una copia del documento de identidad del cliente, ya que esto vulneraría el principio de minimización de datos y supondría un tratamiento excesivo».
La posición española es categórica: documentos como el DNI incluyen información adicional a la requerida por la norma (como la fotografía, la fecha de caducidad, el CAN o nombres de los padres), cuyo tratamiento incrementa el riesgo de suplantación de identidad. Esta declaración oficial confirma los riesgos que venimos señalando sobre la práctica argentina de conservar copias completas.
La AEPD española va más allá al explicar que el envío de una copia del documento no permite verificar con certeza la identidad de la persona que lo remite, cuestionando incluso la efectividad del procedimiento actual para los fines de control que pretende cumplir.
Los riesgos sistémicos: cuando la norma genera vulnerabilidad
La conservación de copias completas de documentos de identidad en el sector hotelero presenta riesgos que trascienden el ámbito individual:
Riesgo de filtración masiva: Los hoteles manejan grandes volúmenes de información personal sin la infraestructura de seguridad de una entidad bancaria. Una sola brecha de seguridad puede comprometer miles de identidades simultáneamente.
Uso indebido del código de barras: Este elemento contiene información biométrica codificada que, en manos incorrectas, permite la creación de documentos falsificados prácticamente indetectables. Los delincuentes especializados utilizan estos códigos para generar identidades sintéticas que burlan los sistemas de verificación automatizados.
Explotación del número de trámite: Esta secuencia permite acceder a bases de datos gubernamentales y realizar consultas no autorizadas. Su combinación con otros datos del documento facilita el robo de identidad a gran escala.
Almacenamiento inadecuado: Muchos establecimientos conservan estas copias en archivos físicos sin medidas de seguridad o las digitalizan sin cifrado, multiplicando los puntos de vulnerabilidad.
La oportunidad de liderazgo: Arca como pionera regional en protección digital
ARCA tiene la oportunidad histórica de convertirse en referente regional en la armonización entre control fiscal y protección de datos personales, incluso superando los estándares europeos. Mientras España prohíbe completamente las copias, Argentina puede liderar con una solución innovadora que mantenga la funcionalidad fiscal eliminando los riesgos de seguridad.
La modificación de sus normativas para permitir la ofuscación de elementos sensibles en las copias de documentos representaría un modelo equilibrado que otras administraciones tributarias podrían adoptar, especialmente en América Latina donde los regímenes de reintegro fiscal son comunes.
Propuesta técnica: ofuscación inteligente como solución
La implementación de una normativa que requiera la ofuscación de elementos sensibles en las copias archivadas presenta múltiples ventajas sobre el modelo español de prohibición total:
Para documentos de identidad nacionales (DNI):
Elementos a ofuscar:
- Código de barras bidimensional completo
- Número de trámite
- Códigos de seguridad adicionales
Elementos a mantener visibles:
- Nombre y apellido completos
- Fotografía
- Fecha de nacimiento
- Sexo
- Domicilio
- Número de DNI
Para pasaportes extranjeros – una protección aún más crítica:
Los pasaportes requieren una propuesta de ofuscación más específica debido a la mayor cantidad y sensibilidad de información que contienen:
Elementos a ofuscar:
- Código de barras bidimensional (si presente)
- Zona de lectura mecánica (MRZ) en la parte inferior
- Número de pasaporte completo (mantener solo los últimos 4 dígitos)
- Código de autoridad emisora
- Fecha de emisión específica
- Lugar de emisión específico
- Códigos de seguridad impresos
- Información sobre chip RFID
Elementos a mantener visibles:
- Nombre y apellido completos
- Fotografía
- Fecha de nacimiento
- Nacionalidad
- Sexo
- Últimos 4 dígitos del número de pasaporte
- Año de vencimiento
Justificación específica para pasaportes: Los pasaportes contienen información diplomática y consular sensible que va más allá del control fiscal. La zona de lectura mecánica (MRZ) permite acceso a bases de datos internacionales de seguridad y migración que no son necesarias para el control de ARCA. Además, muchos pasaportes incluyen visas y sellos de otros países que revelan patrones de viaje y información geopolítica sensible que debe protegerse.
Beneficios del sistema propuesto:
Para ARCA: Mantiene la capacidad de verificación e identificación de huéspedes mientras reduce significativamente los riesgos de responsabilidad por filtración de datos. Los elementos visibles del documento siguen siendo suficientes para todos los controles fiscales necesarios.
Para los hoteles: Reduce su exposición legal ante posibles brechas de seguridad y simplifica el cumplimiento de normativas de protección de datos personales. La implementación es técnicamente sencilla: utilizar un marcador negro para cubrir completamente estos elementos antes del archivo.
Para los ciudadanos: Protege sus datos biométricos y reduce drásticamente el riesgo de suplantación de identidad sin afectar su capacidad de acceder a los beneficios del régimen de reintegro de IVA.
Ejemplos prácticos de implementación
Caso 1: Turista brasileño en Bariloche
Un establecimiento hotelero recibe a un turista brasileño que solicita factura para reintegro de IVA:
- El hotel solicita y verifica el pasaporte brasileño según el procedimiento actual
- Realiza una copia del documento
- Antes de archivarla, ofusca completamente la zona MRZ, códigos de barras y el número completo de pasaporte (dejando solo los últimos 4 dígitos)
- Conserva la copia ofuscada junto con el duplicado de la factura
- ARCA mantiene plena capacidad de verificación mediante los datos visibles restantes
Caso 2: Turista alemán en Mendoza
Para un huésped alemán, la ofuscación es aún más crítica debido a la información consular europea:
- Verificación visual del pasaporte alemán completo
- Copia del documento
- Ofuscación específica de MRZ, códigos diplomáticos, número completo (salvo últimos 4 dígitos) y códigos de seguridad
- Archivo de copia protegida
- ARCA mantiene capacidad de identificación y control sin comprometer información diplomática
Estos procesos preservan integralmente la funcionalidad fiscal mientras eliminan aproximadamente el 80% del riesgo de fraude derivado del documento, superando incluso la protección que ofrece el modelo español de prohibición total.
El imperativo de modernización: Argentina puede liderar el cambio
La digitalización acelerada de los últimos años ha transformado radicalmente el panorama de riesgos asociados a la información personal. Las normativas fiscales deben evolucionar al mismo ritmo para evitar convertirse en vectores de vulnerabilidad ciudadana.
Mientras España optó por la prohibición total de copias, Argentina tiene la oportunidad de desarrollar un modelo más sofisticado que equilibre protección y funcionalidad. La experiencia europea demuestra que el cambio no solo es necesario, sino inevitable.
El compromiso de pasaportes extranjeros puede afectar la seguridad nacional y las relaciones diplomáticas, no solo la privacidad individual. Esta dimensión geopolítica hace aún más urgente la implementación de medidas de protección adecuadas.
ARCA, como organismo rector en materia fiscal, tiene la responsabilidad y la oportunidad de liderar esta transformación en América Latina. La modificación de la Resolución General 3971/16 para incorporar requisitos de ofuscación diferenciada según el tipo de documento representaría un paso pionero hacia un modelo de administración tributaria del siglo XXI.
La industria hotelera, las organizaciones de protección de datos y la ciudadanía en general esperan que ARCA tome la iniciativa en esta modernización normativa. La experiencia española demuestra que el statu quo ya no es sostenible en el contexto internacional.
No se trata de debilitar los controles fiscales, sino de fortalecerlos mediante la adopción de prácticas que protejan tanto los intereses del Estado como los derechos fundamentales de los ciudadanos. Argentina puede convertirse en referente regional desarrollando un modelo que supere incluso los estándares europeos.
La propuesta es técnicamente viable, económicamente eficiente y socialmente necesaria. ARCA tiene en sus manos la oportunidad de demostrar que el control fiscal y la protección de la privacidad no son objetivos antagónicos, sino complementarios en la construcción de un Estado moderno y responsable.
El futuro de la protección de datos personales en Argentina puede comenzar con una simple pero fundamental modificación normativa. ARCA puede ser la protagonista de este cambio histórico y convertir a Argentina en líder regional en protección digital.

Deja un comentario