Vista previa de Auberge Atlas Dades — generada automáticamente·¿Eres el propietario? → Activar GRATIS

Política de Privacidad

Última actualización:

Seguridad

Encriptación de extremo a extremo

Transparencia

Uso claro de tus datos

Control

Accede y elimina tus datos

Consentimiento

Solo datos necesarios

1. Responsable del Tratamiento

HolboxPhotos LLC (“Winbuk”, “nosotros”), empresa registrada en New Mexico, Estados Unidos de América (EIN/Reg. NM), opera la plataforma Winbuk — un sistema de gestión hotelera SaaS (PMS) disponible en winbuk.com.

Actuamos como Responsable del Tratamiento de los datos personales de nuestros usuarios (hoteleros, administradores de tenant) y como Encargado del Tratamiento de los datos de los huéspedes finales que los hoteles registran en la plataforma, en virtud del Acuerdo de Tratamiento de Datos (DPA) firmado con cada hotel cliente.

Contacto DPO / privacidad: [email protected]

2. Datos que Recopilamos

2.1 Datos que Nos Proporcionas Directamente

  • Cuenta de usuario: Nombre completo, correo electrónico, contraseña (hash bcrypt/Argon2), teléfono, nombre del establecimiento.
  • Datos de facturación: Nombre fiscal, dirección, CIF/NIF/RFC/RUT, datos de pago procesados vía Stripe (no almacenamos números completos de tarjeta).
  • Comunicaciones: Tickets de soporte, correos enviados a nuestros equipos, feedback y encuestas.
  • Datos de huéspedes (subidos por el hotel): Nombre, documento de identidad, correo, teléfono, historial de estancias. El hotel es responsable de haber obtenido el consentimiento del huésped para este tratamiento.

2.2 Datos Recopilados Automáticamente

  • Logs de acceso: IP, navegador, sistema operativo, timestamps de autenticación (retenidos 90 días).
  • Datos de uso: Páginas visitadas, acciones en el dashboard, consultas API (retenidos 12 meses en forma agregada).
  • Cookies: Ver sección 7 sobre gestión de cookies.

2.3 Datos que NO Recopilamos

No recopilamos datos de categoría especial (salud, religión, origen étnico, opiniones políticas) según define el Art. 9 RGPD. No recopilamos datos de menores de 18 años de forma consciente.

3. Bases Legales del Tratamiento (RGPD Art. 6)

  • Ejecución contractual (Art. 6.1.b): Para gestionar tu cuenta, procesar pagos y prestar el servicio PMS.
  • Interés legítimo (Art. 6.1.f): Para seguridad de la plataforma, prevención de fraude y mejora del servicio.
  • Obligación legal (Art. 6.1.c): Para cumplir con obligaciones fiscales, contables y regulatorias aplicables.
  • Consentimiento (Art. 6.1.a): Para cookies analíticas y de marketing (gestionadas mediante el panel de preferencias de cookies de la plataforma).

4. Finalidades del Tratamiento

  • Proveer, mantener y mejorar la plataforma Winbuk PMS.
  • Gestionar tu suscripción, facturación y pagos.
  • Enviarte notificaciones transaccionales y de soporte.
  • Detectar y prevenir fraude, abuso y accesos no autorizados.
  • Cumplir con obligaciones fiscales y legales (conservación de facturas 7 años).
  • Enviarte comunicaciones comerciales sobre nuevas funcionalidades o servicios (solo con consentimiento explícito; puedes darte de baja en cualquier momento).

5. Destinatarios y Transferencias

5.1 Subencargados de Tratamiento

Utilizamos los siguientes subprocesadores, todos con DPA vigente:

  • Supabase Inc. (USA/EU): Base de datos PostgreSQL y autenticación. Servidor primario en EU-West (Irlanda).
  • Stripe Inc. (USA/EU): Procesamiento de pagos. Certificación PCI-DSS Nivel 1.
  • Vercel Inc. (USA/EU): Hosting y CDN de la aplicación web. Servidores Edge en EU disponibles.
  • Resend Inc. (USA): Email transaccional. Transferencia cubierta por cláusulas contractuales estándar UE (SCCs).

5.2 Autoridades Competentes

Podemos divulgar datos si así lo requiere la ley aplicable o una resolución judicial firme. Notificaremos al usuario afectado salvo prohibición legal expresa.

5.3 Transferencias Internacionales

Las transferencias a EE.UU. se amparan en las Cláusulas Contractuales Estándar aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914) y/o en el Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework).

5.4 NO Vendemos tus Datos

Nunca vendemos, alquilamos ni cedemos tus datos personales a terceros con fines publicitarios o comerciales ajenos al servicio.

6. Tus Derechos (RGPD Arts. 15–22)

Si eres usuario de la UE o EEE, tienes derecho a:

  • Acceso (Art. 15): Solicitar copia de los datos que tratamos sobre ti.
  • Rectificación (Art. 16): Corregir datos inexactos o incompletos.
  • Supresión / “Derecho al olvido” (Art. 17): Solicitar la eliminación cuando los datos ya no sean necesarios o retires el consentimiento.
  • Limitación (Art. 18): Restringir el tratamiento mientras se resuelve una disputa.
  • Portabilidad (Art. 20): Recibir tus datos en formato estructurado (JSON/CSV).
  • Oposición (Art. 21): Oponerte al tratamiento basado en interés legítimo o con fines de marketing directo.
  • No estar sujeto a decisiones automatizadas (Art. 22).

Para ejercer tus derechos, escríbenos a [email protected] indicando el derecho que deseas ejercer y un documento que acredite tu identidad. Responderemos en un plazo máximo de 30 días (prorrogables otros 60 días en casos complejos, con notificación). Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la autoridad supervisora de tu país (en España: AEPD — aepd.es).

7. Cookies y Tecnologías de Seguimiento

Utilizamos las siguientes categorías de cookies. Puedes gestionar tus preferencias en cualquier momento a través del panel de preferencias de cookies disponible en el pie de página de la plataforma.

7.1 Cookies Esenciales (siempre activas)

  • session_token: Mantiene tu sesión autenticada. Duración: sesión de navegador.
  • csrf_token: Protección contra ataques CSRF. Duración: sesión.
  • cookie-consent: Almacena tus preferencias de consentimiento (localStorage). Duración: 12 meses.

7.2 Cookies Analíticas (requieren consentimiento)

Usamos herramientas de analítica (p.ej. Google Analytics / PostHog) para medir el uso de la plataforma y detectar errores. Solo se cargan si aceptas cookies analíticas.

7.3 Cookies de Marketing (requieren consentimiento)

Si aceptas cookies de marketing, podemos mostrarte anuncios relevantes en plataformas de terceros (p.ej. Google Ads, Meta). Nunca incluyen información sensible del negocio hotelero.

8. Seguridad de los Datos

Aplicamos las siguientes medidas técnicas y organizativas (Art. 32 RGPD):

  • Cifrado en tránsito: HTTPS/TLS 1.3 en todas las comunicaciones.
  • Cifrado en reposo: Bases de datos cifradas (AES-256).
  • Autenticación multi-factor (MFA): Obligatorio para todos los administradores (PCI-DSS 8.4.2).
  • Control de acceso basado en roles (RBAC): Cada usuario accede solo a los datos de su tenant.
  • Auditoría: Logs de acceso y cambios críticos retenidos 90 días.
  • Gestión de vulnerabilidades: Revisiones de seguridad periódicas y aplicación de parches en <72h para vulnerabilidades críticas.
  • PCI-DSS SAQ-A: Cumplimiento para el flujo de pagos (Stripe gestiona todos los datos de tarjeta; Winbuk no almacena, procesa ni transmite datos de tarjeta completos).

En caso de brecha de seguridad que afecte tus datos personales, notificaremos a la autoridad supervisora en un plazo máximo de 72 horas y a los afectados sin dilación indebida, conforme al Art. 33–34 RGPD.

9. Plazos de Retención

  • Datos de cuenta activa: Durante la vigencia del contrato de servicio.
  • Datos de facturación: 7 años (obligación fiscal España/EU; 5–7 años según legislación LATAM aplicable).
  • Logs de acceso y seguridad: 90 días (excepto si son necesarios para investigación de incidente activo).
  • Datos de huéspedes (subidos por el hotel): Según la política del hotel cliente; eliminación a petición en ≤30 días.
  • Tras cierre de cuenta: 30 días de periodo de recuperación (datos congelados), seguido de eliminación permanente e irreversible.

10. Menores de Edad

Winbuk es una plataforma B2B dirigida exclusivamente a profesionales hoteleros mayores de 18 años. No recopilamos conscientemente datos de menores. Si tenemos conocimiento de que hemos tratado datos de un menor sin consentimiento parental válido, procederemos a su eliminación inmediata.

11. Cambios en esta Política

Podemos actualizar esta Política para reflejar cambios en el servicio, la legislación aplicable o nuestras prácticas. Notificaremos cambios materiales con al menos 30 días de antelación por correo electrónico y mediante aviso destacado en la plataforma. La continuación en el uso del servicio tras la fecha de entrada en vigor de la nueva versión implica su aceptación.

12. Contacto y Reclamaciones

Para cualquier cuestión sobre privacidad o protección de datos:

También puedes presentar una reclamación ante la autoridad supervisora competente en tu país de residencia. Para usuarios en España: Agencia Española de Protección de Datos (AEPD), www.aepd.es.

¿Tienes preguntas sobre tus datos?

Nuestro equipo de privacidad responde en <2 días hábiles.

Contactar Equipo de Privacidad