POLÍTICA DE PRIVACIDAD

PMSPilot (Koban Management LLC) Vigente desde: enero de 2026 Última actualización: agosto de 2026


1. RESPONSABLE DEL TRATAMIENTO

Responsable del tratamiento en el sentido del GDPR y de las leyes nacionales de protección de datos:

PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email: [email protected]

Delegado de Protección de Datos (DPO): [email protected] El operador/propietario actúa como Delegado de Protección de Datos


2. ÁMBITO DE APLICACIÓN

La presente Política de privacidad se aplica a:

  • Usuarios del sitio web de PMSPilot (pmspilot.com)
  • Usuarios de la plataforma PMSPilot (hoteleros, establecimientos de hostelería)
  • Huéspedes cuyos datos se tratan en PMSPilot

Cumple con:

  • GDPR (Reglamento General de Protección de Datos) — países de la UE
  • BDSG (Ley Federal de Protección de Datos) — Alemania
  • FADP (Ley Federal Suiza de Protección de Datos) — Suiza
  • DSG (Ley Austriaca de Protección de Datos) — Austria
  • PDPA (Personal Data Protection Act) — Tailandia
  • Privacy Act 1988 — Australia
  • PIPEDA — Canadá

3. RECOPILACIÓN AUTOMÁTICA DE DATOS EN LAS VISITAS AL SITIO WEB

3.1 Datos de registro del servidor

Al visitar pmspilot.com, se recopila automáticamente la siguiente información:

  • Dirección IP del dispositivo solicitante
  • Fecha y hora del acceso
  • Archivos solicitados (URL, ruta)
  • Sitio web de origen (referrer)
  • Tipo de navegador y sistema operativo
  • Datos de interacción con el sitio web (no identificativos)

Base jurídica: Art. 6(1)(f) GDPR (interés legítimo en la seguridad del sistema, análisis de errores, detección de abusos)

Conservación: 30 días (eliminación automática)

3.2 Google Analytics

Utilizamos Google Analytics 4 para analizar el uso del sitio web.

Datos recopilados:

  • Vistas de página y duración de la visita
  • País de origen e idioma
  • Tipo de dispositivo (móvil/escritorio)
  • Flujo de uso y conversiones

Base jurídica: Art. 6(1)(a) GDPR (su consentimiento explícito, requerido en la primera visita)

Configuración de privacidad:

  • La anonimización de la IP está activada
  • Sin cookies de Google (solo basadas en la sesión)
  • Puede rechazar Google Analytics mediante el banner de cookies del sitio web

Tratamiento por Google: Google LLC (USA) — tratamiento conforme a las Cláusulas Contractuales Tipo (SCC) en virtud del Capítulo V del GDPR

Opt-out: https://tools.google.com/dlpage/gaoptout


4. COOKIES

4.1 Tipos de cookies

Utilizamos las siguientes cookies:

Tipo de cookieFinalidadBase jurídicaConservación
Cookies de sesiónInicio de sesión, protección CSRFArt. 6(1)(f) GDPRDuración de la sesión
Cookies de autenticaciónAutenticación de dos factores (2FA)Art. 6(1)(f) GDPR30 días
Cookies de idioma/temaGuardar su preferencia de idiomaArt. 6(1)(f) GDPR1 año
Cookies analíticasGoogle Analytics (si está habilitado)Art. 6(1)(a) GDPR14 meses

4.2 Gestión de cookies

En la primera visita se le pregunta qué cookies acepta:

  • Estrictamente necesarias: activadas automáticamente
  • Analíticas: opcionales (Google Analytics)
  • Marketing: actualmente no se utilizan

Puede gestionar las cookies en cualquier momento mediante Configuración de cookies en el pie de página.


5. TRATAMIENTO DE DATOS EN LA GESTIÓN HOTELERA

5.1 Datos de huéspedes

Los hoteleros que utilizan PMSPilot tratan a través de la plataforma los siguientes datos de huéspedes:

Datos de identificación:

  • Nombre y apellidos
  • Dirección de correo electrónico
  • Número de teléfono
  • Dirección (calle, ciudad, país, código postal)

Documentos y cumplimiento:

  • Tipo y número de documento de identidad (pasaporte, DNI)
  • Fecha de nacimiento
  • Nacionalidad
  • (Opcional) Foto del documento de identidad (requisito PDPA Tailandia)

Datos de reserva y estancia:

  • Fechas de llegada y salida
  • Tipo de habitación y precio
  • Número de personas
  • Solicitudes especiales (alergias, accesibilidad, etc.)

Datos de pago:

  • Números de tarjeta de crédito (tokenizados, no almacenados íntegramente)
  • Método de pago (Stripe/PayPal)
  • Dirección de facturación

Datos adicionales (opcionales):

  • Reseñas y comentarios
  • Mensajes de chat (módulo OTA Live Chat)
  • Dirección IP del huésped (por seguridad)

5.2 Base jurídica para el tratamiento de datos de huéspedes

El tratamiento lo realizan los hoteleros (responsables); PMSPilot es encargado del tratamiento (Art. 28 GDPR):

  • Art. 6(1)(b) GDPR: ejecución del contrato (reserva, check-in, facturación)
  • Art. 6(1)(c) GDPR: obligación legal (deber de registro, obligaciones fiscales)
  • Art. 6(1)(f) GDPR: interés legítimo (detección de fraude, seguridad)

6. PLAZOS DE CONSERVACIÓN (ESPECÍFICOS POR PAÍS)

PMSPilot elimina y anonimiza los datos automáticamente según las leyes locales:

6.1 Tailandia (PDPA & Thai Revenue Code)

Tipo de datoPlazoNormas
Datos personales (nombre, dirección, etc.)2 años después del último checkoutRequisito PDPA
Documentos de identidad (TM6)1 año después del último checkoutCumplimiento PDPA
Detalles del check-in2 añosPDPA
Datos de reserva y factura5 añosThai Revenue Code (legal)

Limpieza automática: diariamente a las 03:00 (zona horaria del hotel)

6.2 UE / GDPR (Alemania, Austria, Suiza)

Tipo de datoPlazo
Datos personales de huéspedesEliminados tras el fin del contrato + 3 años (o antes a petición)
Documentos de identidadEliminados tras el fin del contrato + 1 año
Datos de reserva y factura10 años (Código de Comercio alemán HGB §257)
Registros de auditoría7 años (cumplimiento, violaciones de datos personales)

6.3 Australia (Privacy Act)

Tipo de datoPlazo
Datos personalesEliminados tras el fin del contrato + 2 años
Documentos de identidadEliminados tras el fin del contrato + 1 año

6.4 Canadá (PIPEDA)

Tipo de datoPlazo
Datos personalesEliminados tras el fin del contrato + 2 años

6.5 Anonimización en lugar de eliminación

Tras el vencimiento de los plazos de conservación, los datos se anonimizan (no se eliminan):

  • Nombres, direcciones → eliminados
  • Números de documentos de identidad → eliminados
  • Datos de reserva → conservados de forma anónima para estadísticas

7. TRATAMIENTO ADICIONAL

7.1 Módulos premium (de pago)

Si el cliente activa los siguientes módulos, tratamos además:

MóduloDatos adicionalesFinalidad
Channel ManagerDatos de sincronización OTA, actualizaciones de preciosSincronización con Booking.com, Airbnb, etc.
OTA Live ChatMensajes de chat, nombres de huéspedesChat en vivo con huéspedes a través de plataformas OTA
Guest reviewsTextos de reseñas, valoraciones, nombres de huéspedesRecopilación y visualización de reseñas
FiskalyDatos de caja registradora, detalles de transaccionesCumplimiento fiscal alemán (GoBD)

Base jurídica: Art. 6(1)(b) GDPR (ejecución del contrato)

7.2 Toma de decisiones automatizada

PMSPilot no utiliza toma de decisiones automatizada (p. ej. solvencia crediticia, discriminación de precios).


8. CESIÓN A TERCEROS (SUBENCARGADOS)

8.1 Subencargados conforme al Art. 28 GDPR

PMSPilot trata los datos únicamente con los siguientes encargados certificados:

SubencargadoPaísFinalidadAcuerdo de protección de datos
StripeUSA/UEProcesamiento de pagos (tarjetas)SCC, PCI DSS
PayPalUSA/UEProcesamiento de pagos (cuentas PayPal)SCC
ChannexUSA/UEChannel manager (integración OTA)SCC
CloudflareUSA/UECDN, protección DDoS, copias de seguridadSCC
AWSUSA/UE/OtrosInfraestructura de servidores, almacenamientoSCC, ISO 27001
SendGridUSAEntrega de correos electrónicos (confirmaciones de reserva)SCC
Google AnalyticsUSAAnálisis del sitio webSCC

Cláusulas Contractuales Tipo (SCC): Todos los subencargados están protegidos por SCC conforme al Capítulo V del GDPR.

8.2 Derecho de oposición a los subencargados

Puede oponerse por escrito a un nuevo subencargado en un plazo de 30 días ([email protected]).

  • Ante una oposición justificada: es posible la rescisión sin penalización
  • Notificamos por correo electrónico al menos 30 días antes de implementar un nuevo subencargado

8.3 Cesión sin acuerdo de tratamiento

Los datos no se ceden a:

  • Socios de marketing
  • Corredores de datos
  • Bases de datos públicas
  • Redes publicitarias

Excepciones (exigidas por ley):

  • Autoridades fiscales (obligaciones fiscales)
  • Autoridades policiales/judiciales (sospecha de delitos)
  • Autoridades de registro (registro de huéspedes en algunos países)

9. TRANSFERENCIAS INTERNACIONALES DE DATOS

9.1 Flujos de datos

  • Almacenamiento principal: Cloudflare EU
  • Copias de seguridad: UE
  • Tratamiento: donde sea técnicamente necesario para la prestación del servicio

9.2 Garantías

Todas las transferencias internacionales se realizan conforme a:

  • Cláusulas Contractuales Tipo de la UE (SCC) — Capítulo V del GDPR
  • Decisiones de adecuación (cuando estén disponibles)
  • Cifrado técnico (AES-256 en reposo, TLS 1.3 en tránsito)

9.3 Transferencias bloqueadas por las autoridades

Si una autoridad de protección de datos bloquea una transferencia, los datos se trasladarán a servidores de la UE (a cargo del cliente).


10. MEDIDAS DE SEGURIDAD

10.1 Medidas técnicas

  • Cifrado AES-256-GCM para datos en reposo
  • Cifrado TLS 1.3 para datos en tránsito
  • Web Application Firewall (WAF) contra ataques
  • Intrusion Detection System (IDS)
  • Copias de seguridad diarias automatizadas (distribuidas geográficamente)
  • Parches de seguridad en un plazo de 7 días para vulnerabilidades críticas

10.2 Medidas organizativas

  • Control de acceso basado en roles (RBAC)
  • Autenticación de dos factores (2FA) para todas las cuentas
  • Formación del personal en protección de datos (anual)
  • Obligaciones de confidencialidad para todo el personal
  • Registros de auditoría de todos los accesos a datos
  • Plan de respuesta a incidentes con obligación de notificación en 72 horas

11. DERECHOS DEL INTERESADO

Usted tiene los siguientes derechos conforme al GDPR (Art. 12–22):

11.1 Derecho de acceso (Art. 15 GDPR)

Puede solicitar en cualquier momento qué datos suyos trata PMSPilot.

11.2 Derecho de rectificación (Art. 16 GDPR)

Puede hacer corregir los datos inexactos.

  • Editables en el panel PMS (nombre, dirección, etc.)
  • O mediante solicitud a [email protected]

11.3 Derecho de supresión (Art. 17 GDPR) — "derecho al olvido"

Puede solicitar la eliminación de sus datos si:

  • Ya no existe fundamento jurídico para la conservación (p. ej. obligación fiscal vencida)
  • Prevalecen sus intereses (p. ej. prevención del fraude)

Solicitud: [email protected]

Excepciones: Los datos de reserva/factura deben conservarse durante 5–10 años (legislación fiscal)

11.4 Derecho de limitación (Art. 18 GDPR)

Puede solicitar que sus datos no se traten mientras se revisa la licitud.

11.5 Derecho a la portabilidad de los datos (Art. 20 GDPR)

Puede recibir sus datos en un formato legible por máquina (JSON, CSV, Excel).

  • Exportación en PMS: Dashboard → "Settings" → "Export data"
  • O mediante solicitud: [email protected]

11.6 Derecho de oposición (Art. 21 GDPR)

Puede oponerse al tratamiento (p. ej. correos de marketing).

11.7 Derecho a retirar el consentimiento (Art. 7(3) GDPR)

Puede retirar el consentimiento en cualquier momento (p. ej. para Google Analytics).

  • Mediante Configuración de cookies en el pie de página
  • O por correo electrónico: [email protected]

11.8 Decisiones automatizadas (Art. 22 GDPR)

Tiene derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado.

  • PMSPilot no toma decisiones automatizadas sobre usted

11.9 Reclamación ante una autoridad de control (Art. 77 GDPR)

Puede presentar una reclamación ante la autoridad de protección de datos competente:

PaísAutoridadSitio web
AlemaniaFederal Commissioner for Data Protection (BfDI)https://www.bfdi.bund.de
AustriaAustrian Data Protection Authority (DSB)https://www.dsb.gv.at
SuizaFederal Data Protection and Information Commissioner (FDPIC)https://www.edoeb.admin.ch
UE generalEuropean Data Protection Board (EDPB)https://edpb.ec.europa.eu

12. VIOLACIONES DE DATOS PERSONALES

12.1 Obligación de notificación (Art. 33 GDPR)

Si se produce una violación de datos personales (hackeo, fuga de datos, etc.):

  1. PMSPilot le notifica en un plazo de 72 horas la naturaleza y el alcance de la violación, los datos/personas afectados, las consecuencias probables y las contramedidas adoptadas
  2. Usted es responsable de notificar a las autoridades (cuando sea necesario) y a las personas afectadas

13. CONTACTO

13.1 Preguntas generales

Email: [email protected] Sitio web: pmspilot.com

13.2 Asuntos de privacidad y protección de datos

Delegado de Protección de Datos (DPO): [email protected] Tiempo de respuesta: 14 días

13.3 Dirección comercial

Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America


14. CAMBIOS EN ESTA POLÍTICA DE PRIVACIDAD

Podemos modificar esta Política de privacidad. Los cambios serán:

  • Publicados en este sitio web
  • Comunicados por correo electrónico (si son sustanciales)
  • Efectivos 30 días después de la publicación

Última actualización: agosto de 2026 Próxima revisión: agosto de 2027


© 2026 Koban Management LLC. All rights reserved.

Privacidad | PMSPilot