POLÍTICA DE PRIVACIDAD
PMSPilot (Koban Management LLC) Vigente desde: enero de 2026 Última actualización: agosto de 2026
1. RESPONSABLE DEL TRATAMIENTO
Responsable del tratamiento en el sentido del GDPR y de las leyes nacionales de protección de datos:
PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email: [email protected]
Delegado de Protección de Datos (DPO): [email protected] El operador/propietario actúa como Delegado de Protección de Datos
2. ÁMBITO DE APLICACIÓN
La presente Política de privacidad se aplica a:
- Usuarios del sitio web de PMSPilot (pmspilot.com)
- Usuarios de la plataforma PMSPilot (hoteleros, establecimientos de hostelería)
- Huéspedes cuyos datos se tratan en PMSPilot
Cumple con:
- GDPR (Reglamento General de Protección de Datos) — países de la UE
- BDSG (Ley Federal de Protección de Datos) — Alemania
- FADP (Ley Federal Suiza de Protección de Datos) — Suiza
- DSG (Ley Austriaca de Protección de Datos) — Austria
- PDPA (Personal Data Protection Act) — Tailandia
- Privacy Act 1988 — Australia
- PIPEDA — Canadá
3. RECOPILACIÓN AUTOMÁTICA DE DATOS EN LAS VISITAS AL SITIO WEB
3.1 Datos de registro del servidor
Al visitar pmspilot.com, se recopila automáticamente la siguiente información:
- Dirección IP del dispositivo solicitante
- Fecha y hora del acceso
- Archivos solicitados (URL, ruta)
- Sitio web de origen (referrer)
- Tipo de navegador y sistema operativo
- Datos de interacción con el sitio web (no identificativos)
Base jurídica: Art. 6(1)(f) GDPR (interés legítimo en la seguridad del sistema, análisis de errores, detección de abusos)
Conservación: 30 días (eliminación automática)
3.2 Google Analytics
Utilizamos Google Analytics 4 para analizar el uso del sitio web.
Datos recopilados:
- Vistas de página y duración de la visita
- País de origen e idioma
- Tipo de dispositivo (móvil/escritorio)
- Flujo de uso y conversiones
Base jurídica: Art. 6(1)(a) GDPR (su consentimiento explícito, requerido en la primera visita)
Configuración de privacidad:
- La anonimización de la IP está activada
- Sin cookies de Google (solo basadas en la sesión)
- Puede rechazar Google Analytics mediante el banner de cookies del sitio web
Tratamiento por Google: Google LLC (USA) — tratamiento conforme a las Cláusulas Contractuales Tipo (SCC) en virtud del Capítulo V del GDPR
Opt-out: https://tools.google.com/dlpage/gaoptout
4. COOKIES
4.1 Tipos de cookies
Utilizamos las siguientes cookies:
| Tipo de cookie | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Cookies de sesión | Inicio de sesión, protección CSRF | Art. 6(1)(f) GDPR | Duración de la sesión |
| Cookies de autenticación | Autenticación de dos factores (2FA) | Art. 6(1)(f) GDPR | 30 días |
| Cookies de idioma/tema | Guardar su preferencia de idioma | Art. 6(1)(f) GDPR | 1 año |
| Cookies analíticas | Google Analytics (si está habilitado) | Art. 6(1)(a) GDPR | 14 meses |
4.2 Gestión de cookies
En la primera visita se le pregunta qué cookies acepta:
- Estrictamente necesarias: activadas automáticamente
- Analíticas: opcionales (Google Analytics)
- Marketing: actualmente no se utilizan
Puede gestionar las cookies en cualquier momento mediante Configuración de cookies en el pie de página.
5. TRATAMIENTO DE DATOS EN LA GESTIÓN HOTELERA
5.1 Datos de huéspedes
Los hoteleros que utilizan PMSPilot tratan a través de la plataforma los siguientes datos de huéspedes:
Datos de identificación:
- Nombre y apellidos
- Dirección de correo electrónico
- Número de teléfono
- Dirección (calle, ciudad, país, código postal)
Documentos y cumplimiento:
- Tipo y número de documento de identidad (pasaporte, DNI)
- Fecha de nacimiento
- Nacionalidad
- (Opcional) Foto del documento de identidad (requisito PDPA Tailandia)
Datos de reserva y estancia:
- Fechas de llegada y salida
- Tipo de habitación y precio
- Número de personas
- Solicitudes especiales (alergias, accesibilidad, etc.)
Datos de pago:
- Números de tarjeta de crédito (tokenizados, no almacenados íntegramente)
- Método de pago (Stripe/PayPal)
- Dirección de facturación
Datos adicionales (opcionales):
- Reseñas y comentarios
- Mensajes de chat (módulo OTA Live Chat)
- Dirección IP del huésped (por seguridad)
5.2 Base jurídica para el tratamiento de datos de huéspedes
El tratamiento lo realizan los hoteleros (responsables); PMSPilot es encargado del tratamiento (Art. 28 GDPR):
- Art. 6(1)(b) GDPR: ejecución del contrato (reserva, check-in, facturación)
- Art. 6(1)(c) GDPR: obligación legal (deber de registro, obligaciones fiscales)
- Art. 6(1)(f) GDPR: interés legítimo (detección de fraude, seguridad)
6. PLAZOS DE CONSERVACIÓN (ESPECÍFICOS POR PAÍS)
PMSPilot elimina y anonimiza los datos automáticamente según las leyes locales:
6.1 Tailandia (PDPA & Thai Revenue Code)
| Tipo de dato | Plazo | Normas |
|---|---|---|
| Datos personales (nombre, dirección, etc.) | 2 años después del último checkout | Requisito PDPA |
| Documentos de identidad (TM6) | 1 año después del último checkout | Cumplimiento PDPA |
| Detalles del check-in | 2 años | PDPA |
| Datos de reserva y factura | 5 años | Thai Revenue Code (legal) |
Limpieza automática: diariamente a las 03:00 (zona horaria del hotel)
6.2 UE / GDPR (Alemania, Austria, Suiza)
| Tipo de dato | Plazo |
|---|---|
| Datos personales de huéspedes | Eliminados tras el fin del contrato + 3 años (o antes a petición) |
| Documentos de identidad | Eliminados tras el fin del contrato + 1 año |
| Datos de reserva y factura | 10 años (Código de Comercio alemán HGB §257) |
| Registros de auditoría | 7 años (cumplimiento, violaciones de datos personales) |
6.3 Australia (Privacy Act)
| Tipo de dato | Plazo |
|---|---|
| Datos personales | Eliminados tras el fin del contrato + 2 años |
| Documentos de identidad | Eliminados tras el fin del contrato + 1 año |
6.4 Canadá (PIPEDA)
| Tipo de dato | Plazo |
|---|---|
| Datos personales | Eliminados tras el fin del contrato + 2 años |
6.5 Anonimización en lugar de eliminación
Tras el vencimiento de los plazos de conservación, los datos se anonimizan (no se eliminan):
- Nombres, direcciones → eliminados
- Números de documentos de identidad → eliminados
- Datos de reserva → conservados de forma anónima para estadísticas
7. TRATAMIENTO ADICIONAL
7.1 Módulos premium (de pago)
Si el cliente activa los siguientes módulos, tratamos además:
| Módulo | Datos adicionales | Finalidad |
|---|---|---|
| Channel Manager | Datos de sincronización OTA, actualizaciones de precios | Sincronización con Booking.com, Airbnb, etc. |
| OTA Live Chat | Mensajes de chat, nombres de huéspedes | Chat en vivo con huéspedes a través de plataformas OTA |
| Guest reviews | Textos de reseñas, valoraciones, nombres de huéspedes | Recopilación y visualización de reseñas |
| Fiskaly | Datos de caja registradora, detalles de transacciones | Cumplimiento fiscal alemán (GoBD) |
Base jurídica: Art. 6(1)(b) GDPR (ejecución del contrato)
7.2 Toma de decisiones automatizada
PMSPilot no utiliza toma de decisiones automatizada (p. ej. solvencia crediticia, discriminación de precios).
8. CESIÓN A TERCEROS (SUBENCARGADOS)
8.1 Subencargados conforme al Art. 28 GDPR
PMSPilot trata los datos únicamente con los siguientes encargados certificados:
| Subencargado | País | Finalidad | Acuerdo de protección de datos |
|---|---|---|---|
| Stripe | USA/UE | Procesamiento de pagos (tarjetas) | SCC, PCI DSS |
| PayPal | USA/UE | Procesamiento de pagos (cuentas PayPal) | SCC |
| Channex | USA/UE | Channel manager (integración OTA) | SCC |
| Cloudflare | USA/UE | CDN, protección DDoS, copias de seguridad | SCC |
| AWS | USA/UE/Otros | Infraestructura de servidores, almacenamiento | SCC, ISO 27001 |
| SendGrid | USA | Entrega de correos electrónicos (confirmaciones de reserva) | SCC |
| Google Analytics | USA | Análisis del sitio web | SCC |
Cláusulas Contractuales Tipo (SCC): Todos los subencargados están protegidos por SCC conforme al Capítulo V del GDPR.
8.2 Derecho de oposición a los subencargados
Puede oponerse por escrito a un nuevo subencargado en un plazo de 30 días ([email protected]).
- Ante una oposición justificada: es posible la rescisión sin penalización
- Notificamos por correo electrónico al menos 30 días antes de implementar un nuevo subencargado
8.3 Cesión sin acuerdo de tratamiento
Los datos no se ceden a:
- Socios de marketing
- Corredores de datos
- Bases de datos públicas
- Redes publicitarias
Excepciones (exigidas por ley):
- Autoridades fiscales (obligaciones fiscales)
- Autoridades policiales/judiciales (sospecha de delitos)
- Autoridades de registro (registro de huéspedes en algunos países)
9. TRANSFERENCIAS INTERNACIONALES DE DATOS
9.1 Flujos de datos
- Almacenamiento principal: Cloudflare EU
- Copias de seguridad: UE
- Tratamiento: donde sea técnicamente necesario para la prestación del servicio
9.2 Garantías
Todas las transferencias internacionales se realizan conforme a:
- Cláusulas Contractuales Tipo de la UE (SCC) — Capítulo V del GDPR
- Decisiones de adecuación (cuando estén disponibles)
- Cifrado técnico (AES-256 en reposo, TLS 1.3 en tránsito)
9.3 Transferencias bloqueadas por las autoridades
Si una autoridad de protección de datos bloquea una transferencia, los datos se trasladarán a servidores de la UE (a cargo del cliente).
10. MEDIDAS DE SEGURIDAD
10.1 Medidas técnicas
- Cifrado AES-256-GCM para datos en reposo
- Cifrado TLS 1.3 para datos en tránsito
- Web Application Firewall (WAF) contra ataques
- Intrusion Detection System (IDS)
- Copias de seguridad diarias automatizadas (distribuidas geográficamente)
- Parches de seguridad en un plazo de 7 días para vulnerabilidades críticas
10.2 Medidas organizativas
- Control de acceso basado en roles (RBAC)
- Autenticación de dos factores (2FA) para todas las cuentas
- Formación del personal en protección de datos (anual)
- Obligaciones de confidencialidad para todo el personal
- Registros de auditoría de todos los accesos a datos
- Plan de respuesta a incidentes con obligación de notificación en 72 horas
11. DERECHOS DEL INTERESADO
Usted tiene los siguientes derechos conforme al GDPR (Art. 12–22):
11.1 Derecho de acceso (Art. 15 GDPR)
Puede solicitar en cualquier momento qué datos suyos trata PMSPilot.
- Solicitud a: [email protected]
- Respuesta: en un plazo de 30 días
11.2 Derecho de rectificación (Art. 16 GDPR)
Puede hacer corregir los datos inexactos.
- Editables en el panel PMS (nombre, dirección, etc.)
- O mediante solicitud a [email protected]
11.3 Derecho de supresión (Art. 17 GDPR) — "derecho al olvido"
Puede solicitar la eliminación de sus datos si:
- Ya no existe fundamento jurídico para la conservación (p. ej. obligación fiscal vencida)
- Prevalecen sus intereses (p. ej. prevención del fraude)
Solicitud: [email protected]
Excepciones: Los datos de reserva/factura deben conservarse durante 5–10 años (legislación fiscal)
11.4 Derecho de limitación (Art. 18 GDPR)
Puede solicitar que sus datos no se traten mientras se revisa la licitud.
11.5 Derecho a la portabilidad de los datos (Art. 20 GDPR)
Puede recibir sus datos en un formato legible por máquina (JSON, CSV, Excel).
- Exportación en PMS: Dashboard → "Settings" → "Export data"
- O mediante solicitud: [email protected]
11.6 Derecho de oposición (Art. 21 GDPR)
Puede oponerse al tratamiento (p. ej. correos de marketing).
- Solicitud: [email protected]
- Atendemos las oposiciones en un plazo de 14 días
11.7 Derecho a retirar el consentimiento (Art. 7(3) GDPR)
Puede retirar el consentimiento en cualquier momento (p. ej. para Google Analytics).
- Mediante Configuración de cookies en el pie de página
- O por correo electrónico: [email protected]
11.8 Decisiones automatizadas (Art. 22 GDPR)
Tiene derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado.
- PMSPilot no toma decisiones automatizadas sobre usted
11.9 Reclamación ante una autoridad de control (Art. 77 GDPR)
Puede presentar una reclamación ante la autoridad de protección de datos competente:
| País | Autoridad | Sitio web |
|---|---|---|
| Alemania | Federal Commissioner for Data Protection (BfDI) | https://www.bfdi.bund.de |
| Austria | Austrian Data Protection Authority (DSB) | https://www.dsb.gv.at |
| Suiza | Federal Data Protection and Information Commissioner (FDPIC) | https://www.edoeb.admin.ch |
| UE general | European Data Protection Board (EDPB) | https://edpb.ec.europa.eu |
12. VIOLACIONES DE DATOS PERSONALES
12.1 Obligación de notificación (Art. 33 GDPR)
Si se produce una violación de datos personales (hackeo, fuga de datos, etc.):
- PMSPilot le notifica en un plazo de 72 horas la naturaleza y el alcance de la violación, los datos/personas afectados, las consecuencias probables y las contramedidas adoptadas
- Usted es responsable de notificar a las autoridades (cuando sea necesario) y a las personas afectadas
13. CONTACTO
13.1 Preguntas generales
Email: [email protected] Sitio web: pmspilot.com
13.2 Asuntos de privacidad y protección de datos
Delegado de Protección de Datos (DPO): [email protected] Tiempo de respuesta: 14 días
13.3 Dirección comercial
Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America
14. CAMBIOS EN ESTA POLÍTICA DE PRIVACIDAD
Podemos modificar esta Política de privacidad. Los cambios serán:
- Publicados en este sitio web
- Comunicados por correo electrónico (si son sustanciales)
- Efectivos 30 días después de la publicación
Última actualización: agosto de 2026 Próxima revisión: agosto de 2027
© 2026 Koban Management LLC. All rights reserved.