VERIDIEN (SP08022026) ("Veridien", "nosotros" o "nuestro") se compromete a proteger tu privacidad y la de tus huéspedes. Esta Política de privacidad explica cómo recogemos, usamos, almacenamos, compartimos y protegemos la información personal cuando utilizas la plataforma Veridien, nuestro sitio web, nuestras aplicaciones móviles y de escritorio y los servicios relacionados (conjuntamente, el "Servicio").
Esta política se aplica a todos los usuarios del Servicio, incluidos los propietarios de establecimientos, los miembros del personal (Usuarios Autorizados) y los huéspedes cuyos datos se tratan a través del Servicio. No se aplica a datos anonimizados, disociados o agregados. Al utilizar el Servicio, reconoces haber leído y comprendido esta Política de privacidad.
Conforme al Reglamento General de Protección de Datos (RGPD) y a la normativa de protección de datos aplicable:
- Veridien como encargado del tratamiento: cuando utilizas el Servicio para gestionar fichas de huéspedes, reservas y la operativa del establecimiento, tú (el Cliente) eres el responsable del tratamiento y Veridien actúa como encargado. Tratamos los datos personales de los huéspedes estrictamente por tu cuenta y conforme a tus instrucciones. Es tu responsabilidad contar con una base jurídica y con los consentimientos necesarios para los datos de huéspedes que pones a disposición del Servicio.
- Veridien como responsable del tratamiento: para los datos que recogemos directamente de ti como cliente o visitante del sitio web, como los datos de registro de tu cuenta, la información de facturación y la analítica web, Veridien actúa como responsable del tratamiento.
Hay disponible un Acuerdo de tratamiento de datos (DPA) a petición para los clientes sujetos al RGPD, al RGPD del Reino Unido u otras normativas de protección de datos aplicables. Escribe a [email protected] para solicitar una copia.
Recogemos información en las siguientes categorías:
2.1 Información de la cuenta. Al registrarte recogemos tu nombre, dirección de correo electrónico, teléfono, cargo, datos profesionales y de empresa, nombre y dirección del establecimiento, credenciales de la cuenta e información de facturación. Es necesario para crear y mantener tu cuenta y para procesar los pagos.
2.2 Datos de huéspedes (tratados por tu cuenta). Como encargado del tratamiento, tratamos los datos personales de huéspedes que tú o tus Usuarios Autorizados introducen en el Servicio. Pueden incluir nombres, direcciones de correo, teléfonos, números de documento de identidad o pasaporte, datos de pago, historial de reservas y estancias, preferencias y registros de comunicación. No vendemos los datos de huéspedes ni de empleados que tratamos por tu cuenta, y los usamos únicamente para prestar el Servicio.
2.3 Datos de pago. Cuando pagas el Servicio o cobras pagos de huéspedes, los datos de tarjeta y bancarios los trata por nuestra cuenta un procesador de pagos certificado en PCI DSS. No almacenamos números de tarjeta completos. Podemos tratar direcciones de facturación, metadatos de transacción (importe, fecha, método) y la dirección IP para seguridad y prevención del fraude.
2.4 Datos de uso y técnicos. Recogemos automáticamente información sobre cómo interactúas con el Servicio: páginas vistas, funciones utilizadas, clics, duración y frecuencia de sesión, archivos de registro e informes de error, URL de procedencia y términos de búsqueda.
2.5 Datos de dispositivo y ubicación. Recogemos el tipo y modelo de dispositivo, el sistema operativo, el tipo y versión de navegador, identificadores de dispositivo, la dirección IP y la ubicación general (país o región), que podemos usar para evaluar riesgos de seguridad y fraude.
2.6 Datos de comunicación. Cuando nos escribes por correo, mediante el formulario de contacto o los canales de soporte, recogemos tu nombre, dirección de correo y el contenido de tus comunicaciones.
2.7 Datos de marketing. Cuando lo consientes, tratamos tu dirección de correo, tu nombre, tus preferencias de comunicación, el estado de tu consentimiento de marketing y datos de interacción (como aperturas y clics en los correos).
2.8 Datos de seguridad y fraude. Tratamos datos de acceso y autenticación, registros de acceso, patrones de uso, huellas de dispositivo y datos de detección de anomalías para verificar cuentas, impedir accesos no autorizados y detectar fraude y abuso.
2.9 Cookies y tecnologías similares. Usamos cookies esenciales para la autenticación, la gestión de sesión y la seguridad, y cookies de analítica para entender el uso. Consulta la sección 11 para el detalle.
Tratamos los datos personales sobre las siguientes bases jurídicas definidas en el artículo 6 del RGPD:
- Ejecución de un contrato (art. 6.1.b): tratamiento necesario para prestar el Servicio conforme a nuestras Condiciones del servicio, incluida la gestión de cuentas, la facturación, el soporte y la entrega de funciones. Algunas funciones automatizadas y basadas en IA operan como parte del cumplimiento de nuestras obligaciones contractuales.
- Intereses legítimos (art. 6.1.f): tratamiento necesario para nuestros intereses empresariales legítimos, incluida la mejora y protección del Servicio, la prevención del fraude y la realización de analítica, ponderados frente a tus derechos y libertades.
- Consentimiento (art. 6.1.a): cuando nos basamos en el consentimiento (por ejemplo, comunicaciones de marketing opcionales), puedes retirarlo en cualquier momento.
- Obligación legal (art. 6.1.c): tratamiento necesario para cumplir la legislación aplicable, los requisitos fiscales y contables y los requerimientos legítimos.
Usamos la información recogida para:
- Prestar, operar y mantener el Servicio
- Procesar transacciones y enviar comunicaciones relacionadas con la facturación
- Autenticar usuarios y gestionar la seguridad de las cuentas
- Prestar soporte y responder consultas, incluso mediante herramientas automatizadas y asistentes de IA
- Analizar patrones de uso para mejorar funciones, rendimiento y experiencia de usuario
- Detectar, prevenir y atender fraude, abuso e incidentes de seguridad
- Enviar novedades de producto y notificaciones relativas al servicio
- Realizar investigación interna y desarrollar nuevas funciones
- Cumplir obligaciones legales y hacer valer nuestras Condiciones del servicio
- Generar analítica anonimizada y agregada para comparativas (sin identificación individual)
No vendemos, alquilamos ni intercambiamos tu información personal con terceros para sus propios fines de marketing.
Usamos tecnologías de IA y aprendizaje automático, incluidos nuestro asistente Vesper y proveedores de IA externos, para funciones como la comunicación con huéspedes, el soporte, la búsqueda, la generación de contenido, la automatización de flujos y la prevención del fraude. Cuando estas tecnologías tratan datos personales, lo hacen únicamente para prestar y mejorar el Servicio, bajo salvaguardas contractuales, organizativas y técnicas adecuadas.
No usamos IA para decisiones exclusivamente automatizadas que produzcan efectos jurídicos o similarmente significativos sobre personas sin intervención humana efectiva. Cuando la IA respalda recomendaciones, clasificaciones u otros resultados que puedan afectar a personas, las decisiones finales las toma o revisa de forma efectiva personal autorizado. No usamos tus datos para entrenar los modelos generales de proveedores externos, salvo en la medida que permitan nuestros acuerdos con ellos.
Solo comunicamos datos personales en las siguientes circunstancias y a las siguientes categorías de destinatarios, todos ellos sujetos a obligaciones adecuadas de seguridad y confidencialidad:
6.1 Proveedores de infraestructura. Usamos Sevalla, una plataforma en la nube certificada SOC 2 Tipo II e ISO 27001 construida sobre Google Cloud, para alojar y operar el Servicio.
6.2 Procesadores de pago. Los pagos los gestionan procesadores certificados PCI DSS de nivel 1. No almacenamos ni tenemos acceso a números de tarjeta completos.
6.3 Servicios de correo y comunicación. Recurrimos a proveedores externos para entregar correos y mensajes transaccionales y, cuando corresponda, de marketing.
6.4 Gestor de canales y socios del sector. Si activas el gestor de canales, los datos de disponibilidad, tarifas y reservas se sincronizan con canales de terceros (como Booking.com, Airbnb y Expedia) a través de nuestra integración con Channex. Los datos compartidos con esos canales se rigen por sus respectivas políticas de privacidad.
6.5 Proveedores de IA. Si usas Vesper u otras funciones de IA, determinados datos pueden ser tratados por proveedores de IA (como OpenAI) al amparo de acuerdos de tratamiento de datos, únicamente para prestar la función.
6.6 Distribución de contenido y seguridad de red. Usamos Cloudflare como red de distribución de contenido y capa de seguridad perimetral. Cloudflare trata metadatos de conexión, incluidas direcciones IP, para enrutar peticiones, terminar conexiones TLS y filtrar tráfico malicioso.
6.7 Herramientas de analítica y soporte. Usamos herramientas de analítica y de atención al cliente para entender el uso y ayudarte; tratan datos de uso, información de dispositivo y comunicaciones de soporte.
6.8 Empresas del grupo y operaciones societarias. Podemos compartir datos entre nuestras filiales y empresas del grupo para los fines aquí descritos y, en el marco de una fusión, adquisición, financiación o venta de activos, con la parte correspondiente. Avisaremos a los clientes afectados antes de que sus datos queden sujetos a una política de privacidad distinta.
6.9 Requerimientos legales. Podemos comunicar datos personales si lo exige la ley, la normativa, un procedimiento judicial o un requerimiento de autoridad, o para proteger los derechos, bienes o seguridad de Veridien, de nuestros clientes o de terceros.
La lista completa y actualizada de nuestros subencargados está disponible a petición en [email protected].
Veridien opera a escala global y tus datos pueden transferirse y tratarse en países distintos a tu país de residencia, incluidos países que quizá no ofrezcan el mismo nivel de protección. Para transferencias desde el Espacio Económico Europeo (EEE), el Reino Unido o Suiza, nos apoyamos en:
- Las cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea, incorporadas a nuestro DPA
- Las decisiones de adecuación, cuando resulten aplicables
- Medidas complementarias, incluidos el cifrado y los controles de acceso, cuando lo exija una evaluación de impacto de la transferencia
Tus datos están seguros con nosotros. Como empresa SaaS dedicada al sector hotelero, nos tomamos la seguridad de los datos muy en serio y vigilamos y mejoramos nuestra postura de seguridad de forma continua. Ningún método de transmisión o almacenamiento es completamente seguro, así que no podemos garantizar una seguridad absoluta, pero aplicamos salvaguardas sólidas.
8.1 Seguridad de la infraestructura. El Servicio se aloja en Sevalla, plataforma certificada SOC 2 Tipo II sobre Google Cloud. Todos los servidores residen en redes aisladas con seguridad de nivel empresarial y protección frente a DDoS y cortafuegos de aplicaciones web (WAF) en todos los puntos de entrada.
8.2 Cifrado. Todos los datos en tránsito se protegen con TLS 1.2 o superior. Todos los datos en reposo se cifran con AES-256, incluidos el almacenamiento de base de datos y las copias de seguridad. Las claves de cifrado se gestionan con rotación automática.
8.3 Estándares de cumplimiento. Nuestros proveedores de servicio críticos, es decir, infraestructura (Sevalla/Google Cloud), procesamiento de pagos, entrega de correo y almacenamiento de datos, mantienen cumplimiento SOC 2 y RGPD. Veridien está tramitando activamente la certificación SOC 2 Tipo II y una certificación formal de RGPD para sus propias operaciones, diseñadas para cumplir los criterios de servicios de confianza de Seguridad, Disponibilidad, Integridad del tratamiento, Confidencialidad y Privacidad. Actualizaremos esta sección a medida que se completen nuestras certificaciones.
8.4 Seguridad de red. Nuestra infraestructura está tras una red de distribución de contenido que aporta mitigación de DDoS y cortafuegos de aplicaciones web. El acceso a los sistemas de producción exige autenticación multifactor y queda registrado. Las dependencias se analizan en busca de vulnerabilidades conocidas en cada cambio de nuestro código, y realizamos revisiones internas de seguridad de la aplicación de forma periódica. Aún no hemos encargado una prueba de intrusión independiente a un tercero; actualizaremos esta sección cuando lo hagamos.
8.5 Control de acceso. El acceso a los Datos del Cliente está restringido según el principio de necesidad de conocer mediante control de acceso basado en roles (RBAC). El acceso administrativo a la consola de la plataforma exige un segundo factor de autenticación en cada sesión, reverificado en lugar de arrastrado desde el inicio de sesión. El personal con acceso a producción está sujeto a obligaciones de seguridad en sus condiciones de contratación.
8.6 PCI DSS. Veridien no almacena, trata ni transmite directamente datos de titulares de tarjeta; todo el procesamiento de pagos se delega en procesadores certificados PCI DSS de nivel 1, y mantenemos el cumplimiento PCI DSS SAQ-A para nuestra arquitectura de integración.
8.7 Copias de seguridad y recuperación ante desastres. Los Datos del Cliente se respaldan automáticamente a diario y se cifran en reposo. Las copias automáticas se conservan siete días; las copias adicionales tomadas antes de cambios relevantes se conservan catorce. Los procedimientos de restauración están documentados. Actualmente no ofrecemos un objetivo contractual de tiempo ni de punto de recuperación; en la práctica, nuestro punto de recuperación es la copia diaria más reciente, que puede tener hasta 24 horas. Los clientes con requisitos de recuperación más estrictos deben escribirnos a [email protected] antes de apoyarse en el Servicio para esos fines.
8.8 Independencia del dispositivo. Al ser el Servicio un producto en la nube, tus datos siguen a salvo aunque tu equipo local se vea comprometido o falle. Los datos de tu establecimiento nunca se almacenan localmente en tu ordenador.
8.9 Seguridad de la cuenta. La autenticación de dos factores está disponible en todas las cuentas y es obligatoria para los administradores de la plataforma Veridien. Es tu responsabilidad mantener la confidencialidad de tus credenciales y responder de la actividad realizada desde tu cuenta. Las sesiones activas, junto con los dispositivos y países desde los que se usaron, son visibles en los ajustes de tu cuenta y pueden revocarse en cualquier momento.
Mantenemos un plan de respuesta a incidentes documentado que se revisa y actualiza con regularidad. En caso de incidente de seguridad confirmado o brecha de datos que afecte a tus datos personales:
- Avisaremos a los clientes afectados dentro de las 72 horas siguientes a la confirmación, conforme al artículo 33 del RGPD
- Detallaremos la naturaleza de la brecha, las categorías de datos afectados, las consecuencias probables y las medidas adoptadas
- Cooperaremos con las autoridades de control competentes según se requiera
- Adoptaremos medidas inmediatas para contener la brecha, mitigar el daño y evitar que se repita
Conservamos los datos personales solo durante el tiempo necesario para cumplir los fines descritos en esta política, salvo que la ley exija un periodo mayor. La conservación se aplica automáticamente según este calendario:
- Datos de la cuenta: durante la vigencia de tu cuenta activa; se eliminan en un plazo de 30 días desde la supresión de la cuenta, salvo obligación legal.
- Perfiles de huésped y datos de fidelidad: mientras mantengas tu cuenta. Es tu responsabilidad gestionar la conservación de los datos de huéspedes conforme a tus propias obligaciones.
- Registros financieros (cargos y pagos de cuenta, facturas, comisiones, liquidaciones, gastos): se conservan 7 años, según exige la normativa fiscal y contable.
- Registros de auditoría: se conservan 12 meses para investigaciones de seguridad y cumplimiento.
- Mensajes de huéspedes (conversaciones de la bandeja): se conservan 24 meses.
- Historial operativo (registros de estado de limpieza, solicitudes de mantenimiento resueltas, movimientos de existencias del restaurante): se conservan de 12 a 24 meses.
- Notificaciones en la aplicación: las leídas se conservan 90 días; las no leídas, 12 meses.
- Transcripciones del asistente de IA: se conservan 90 días.
- Cargas útiles de webhooks de pago: el contenido se elimina a los 90 días; los registros de evento, a los 12 meses.
- Sesiones y códigos de acceso: las sesiones caducadas se eliminan a los 30 días; los códigos de verificación, a los 7 días.
- Archivos de importación subidos: se eliminan en cuanto finaliza la importación; los registros del historial de importación, a los 90 días.
- Registros de sincronización de canales: se conservan 14 días.
- Cuentas suspendidas: se conservan 60 días tras la suspensión por impago, transcurridos los cuales podemos eliminar los datos de forma definitiva.
Cuando ya no necesitamos los datos, los eliminamos o los anonimizamos y agregamos; los datos anonimizados y agregados pueden conservarse indefinidamente con fines de investigación, analítica y mejora del servicio.
Usamos las siguientes categorías de cookies:
Cookies esenciales. Necesarias para que el Servicio funcione, incluidas la autenticación, los tokens de seguridad (protección CSRF) y las cookies de preferencias (idioma, tema). No se pueden desactivar.
Cookies de analítica. Se usan para entender cómo interactúan los visitantes con nuestro sitio y con el Servicio, recogiendo datos de uso y rendimiento agregados y anonimizados.
Sin cookies publicitarias. No usamos cookies publicitarias de terceros, píxeles de retargeting ni seguimiento entre sitios, y no participamos en redes publicitarias ni vendemos datos a anunciantes.
Gestión de cookies. Puedes controlar las cookies desde los ajustes de tu navegador (para rechazarlas, aceptarlas o recibir aviso) y gestionar el seguimiento en dispositivos móviles desde los ajustes del dispositivo. Puedes excluirte de Google Analytics con el complemento de inhabilitación para navegadores de Google Analytics. Bloquear o eliminar determinadas cookies puede afectar al funcionamiento del Servicio.
Cuando lo hayas consentido, podemos enviarte novedades de producto y correos de marketing. Puedes darte de baja cuando quieras con el enlace de baja de esos correos o escribiendo a [email protected]. Darse de baja del marketing no afecta a los mensajes de servicio, transaccionales o administrativos relativos a tu cuenta.
Si te encuentras en el EEE, el Reino Unido o Suiza, dispones de los siguientes derechos conforme al RGPD:
- Derecho de acceso (art. 15): solicitar una copia de los datos personales que tenemos sobre ti.
- Derecho de rectificación (art. 16): solicitar la corrección de datos inexactos o incompletos.
- Derecho de supresión (art. 17): solicitar la eliminación de tus datos, con las excepciones legales.
- Derecho a la limitación (art. 18): solicitar que limitemos el tratamiento en determinadas circunstancias.
- Derecho a la portabilidad (art. 20): recibir tus datos en un formato estructurado y legible por máquina y transmitirlos a otro responsable.
- Derecho de oposición (art. 21): oponerte al tratamiento basado en intereses legítimos o al marketing directo.
- Derecho a retirar el consentimiento (art. 7): retirar el consentimiento en cualquier momento, sin afectar a la licitud del tratamiento anterior.
- Derecho a reclamar: presentar una reclamación ante tu autoridad de control local.
Para ejercer cualquiera de estos derechos, escribe a [email protected]. Responderemos en un plazo de 30 días y podemos pedirte primero que verifiques tu identidad.
Derechos de los huéspedes. Si eres un huésped cuyos datos ha tratado un establecimiento que usa Veridien, dirige tu solicitud a ese establecimiento (el responsable del tratamiento). Asistiremos al establecimiento conforme a nuestro DPA.
Si resides en California, dispones de los siguientes derechos respecto de la información personal que tratamos como "empresa", con las excepciones aplicables. Cuando tratamos información personal por cuenta de clientes como "proveedor de servicios", lo hacemos bajo restricciones contractuales y no la vendemos ni compartimos para nuestros propios fines.
- Derecho a saber: solicitar las categorías y los elementos concretos de información personal que hemos recogido, las fuentes, los fines y las categorías de terceros con quienes la compartimos.
- Derecho a eliminar: solicitar la eliminación de tu información personal, con excepciones (por ejemplo, completar transacciones, seguridad, cumplimiento legal).
- Derecho a corregir: solicitar la corrección de información personal inexacta.
- Derecho a excluirte de la venta o la comunicación: no vendemos tu información personal a cambio de una contraprestación económica y no usamos publicidad de terceros ni seguimiento entre sitios. En la medida en que alguna comunicación pudiera constituir una "venta" o "comunicación" conforme a la CCPA, puedes excluirte escribiendo a [email protected].
- Derecho a la no discriminación: no te discriminaremos por ejercer tus derechos.
Representantes autorizados. Puedes recurrir a un representante autorizado para presentar una solicitud, acreditando la autorización. Verificación. Verificaremos tu identidad antes de responder, normalmente confirmando información que ya obra en nuestro poder (como el correo de tu cuenta). No podemos atender solicitudes que no seamos capaces de verificar.
Residentes en Brasil (LGPD). Si resides en Brasil, dispones conforme a la Lei Geral de Proteção de Dados de derechos sustancialmente similares a los de la sección 13. Escribe a [email protected].
Los residentes en otras jurisdicciones pueden tener derechos adicionales conforme a su legislación local; escríbenos y respetaremos los derechos aplicables.
El Servicio es una herramienta profesional destinada a personas de 18 años o más y no está dirigido a menores. No recogemos conscientemente información personal de menores de 16 años. Si detectamos que hemos recogido datos personales de un menor sin el consentimiento adecuado, los eliminaremos con prontitud. Si crees que podemos haber recogido datos de un menor, escribe a [email protected].
Si has detectado algún problema o vulnerabilidad que afecte a la seguridad o la privacidad de los datos de los usuarios de Veridien, comunícalo de inmediato a [email protected] con los detalles pertinentes para que podamos investigarlo cuanto antes. Revisaremos tu informe con prontitud, podemos pedirte ayuda para reproducir el problema y reconoceremos tu contribución (con tu permiso) una vez resuelto. Te pedimos un plazo razonable para investigar y corregir antes de cualquier divulgación pública.
Podemos actualizar esta Política de privacidad cada cierto tiempo. Si introducimos cambios sustanciales, te avisaremos al menos 30 días antes de que surtan efecto por correo a la dirección asociada a tu cuenta, publicando un aviso dentro del Servicio y actualizando arriba la fecha de última actualización. Cuando así lo exijan motivos legales, los cambios pueden surtir efecto de inmediato. Seguir usando el Servicio tras la fecha de efecto supone su aceptación.
Si tienes preguntas, dudas o solicitudes sobre esta Política de privacidad o sobre nuestras prácticas de datos, escríbenos:
- Consultas de privacidad: [email protected]
- Problemas de seguridad: [email protected]
- Soporte general: [email protected]
Responderemos a todas las consultas relacionadas con la privacidad en un plazo de 30 días.