← Todos los documentos
Política de Privacidad
Versión 1.0 · sha256
6d5ef8ac9be60f4051f8704780175ad103ec457b737d52ee71365ee07c9f483e# Política de Privacidad de Bookisity - **Versión:** 1.0 - **Vigente desde:** 1 de agosto de 2026 - **Responsable:** Muruna SpA, RUT 77.104.649-5, domicilio en Málaga 85, Of. Sb-125, Las Condes, Región Metropolitana, Chile - **Canal de privacidad:** privacidad@bookisity.com --- ## 1. Lo primero, porque cambia todo lo demás Bookisity es un sistema de gestión hotelera que los hoteles contratan para operar su negocio. Eso significa que hay **dos tipos de datos distintos** en esta plataforma, y nuestro rol es diferente en cada uno: | | Quién decide qué se hace con esos datos | Nuestro rol | |---|---|---| | **Datos de tu hotel y de su personal** — quien contrata, quien usa el sistema, la facturación de la suscripción | Nosotros | **Responsable** | | **Datos de los huéspedes** — quienes reservan y se alojan en un hotel que usa Bookisity | El hotel | **Encargado** | Si llegaste acá porque reservaste en un hotel y quieres saber qué pasa con tus datos: **el responsable es el hotel donde reservaste, no nosotros**. Nosotros los procesamos por cuenta de ese hotel y siguiendo sus instrucciones. Puedes ejercer tus derechos con el hotel directamente, o escribirnos a privacidad@bookisity.com y te derivamos —ver §7. Esta distinción no es un tecnicismo para evadir responsabilidad. Es lo que define quién puede decidir borrar tus datos, quién debe responderte y a quién reclamas. Está en la ley y la respetamos en ambos sentidos: tampoco usamos los datos de los huéspedes de un hotel para nada que ese hotel no nos haya pedido. ## 2. Qué datos tratamos como responsables De las personas que contratan, administran o usan Bookisity en representación de un hotel: | Categoría | Datos | Para qué | |---|---|---| | Identificación | Nombre, correo, teléfono, cargo | Crear y operar tu cuenta | | Cuenta | Contraseña (guardada cifrada, nunca en texto plano), rol, hotel al que perteneces | Autenticarte y aplicar tus permisos | | Facturación | Razón social, RUT, domicilio, giro, datos de la suscripción y sus pagos | Cobrarte y emitirte el documento tributario | | Uso | Fecha y hora de acceso, dirección IP, acciones registradas en la bitácora de auditoría | Seguridad, soporte y trazabilidad de acciones sensibles | | Soporte | Lo que nos escribes cuando pides ayuda | Atenderte | | Comercial | Datos de contacto si nos pides una demostración o cotización | Responderte y hacer seguimiento | **No tratamos datos sensibles** de nuestros clientes, y no los pedimos. ## 3. Con qué fundamento legal - **Ejecución del contrato** que tienes con nosotros: cuenta, servicio, cobro, soporte. - **Cumplimiento de obligaciones legales**: emisión de documentos tributarios, conservación contable, respuesta a requerimientos de autoridad competente. - **Interés legítimo**, cuando es proporcionado y no afecta tus derechos: seguridad de la plataforma, prevención de fraude, mejora del producto sobre datos agregados. - **Consentimiento**, para lo que no es necesario para el servicio: comunicaciones comerciales nuestras y cookies no esenciales. Lo puedes retirar cuando quieras, sin que eso afecte al servicio contratado. ## 4. Cuánto tiempo los guardamos | Dato | Plazo | |---|---| | Cuenta y datos de contacto | Mientras la cuenta esté activa | | Datos de un hotel tras terminar el contrato | 90 días para que puedas exportarlos, luego se eliminan | | Documentos tributarios y respaldo contable | 6 años, por obligación legal | | Bitácora de auditoría | 24 meses | | Registros de acceso y seguridad | 12 meses | | Contacto comercial sin contrato | 24 meses desde el último contacto | Vencido el plazo, eliminamos o anonimizamos. La anonimización es irreversible: lo que queda no permite volver a identificarte y ya no es un dato personal. ## 5. Con quién los compartimos No vendemos datos personales. Nunca. Tampoco los cedemos para que un tercero los use con fines propios. Sí trabajamos con proveedores que los procesan **por cuenta nuestra**, bajo contrato y con las mismas obligaciones que asumimos nosotros. Están todos listados en el [Anexo DPA](ANEXO-DPA-tratamiento-de-datos.md) §6, con qué datos toca cada uno y dónde. En resumen: - **Google Cloud (Chile, región de Santiago)** — infraestructura donde vive la aplicación y la base de datos. - **Resend** — envío de correos transaccionales. - **Channex** — canal manager, solo si el hotel activó canales/OTAs. - **OpenFactura (Haulmer)** — emisión de documentos tributarios, solo si el hotel activó facturación. Las **pasarelas de pago** (Transbank, Flow, Getnet, Khipu) son un caso distinto y conviene decirlo claro: el comercio ante la pasarela **es el hotel**, no nosotros. La pasarela es responsable de sus propios tratamientos y tiene su propia política. Nosotros nunca vemos ni almacenamos números completos de tarjeta. También entregamos datos cuando una ley o una resolución de autoridad competente nos obliga. Cuando podemos avisarte antes, te avisamos. ## 6. Dónde están tus datos En **Chile**. La infraestructura corre en la región de Google Cloud en Santiago (`southamerica-west1`), y es una decisión de arquitectura, no una casualidad: los respaldos también quedan en Chile. Hay excepciones acotadas, que son los proveedores de §5 con infraestructura fuera del país. En esos casos exigimos garantías contractuales de nivel equivalente al de la ley chilena. El detalle, con la ubicación de cada uno, está en el Anexo DPA §6. ## 7. Tus derechos La Ley 21.719 te reconoce cinco derechos, que se conocen como **ARCOP**: | Derecho | Qué puedes pedir | |---|---| | **A**cceso | Saber qué datos tuyos tenemos y qué hacemos con ellos | | **R**ectificación | Corregir lo que esté errado o incompleto | | **C**ancelación / supresión | Que los eliminemos, cuando no exista obligación legal de conservarlos | | **O**posición | Que dejemos de tratarlos para un fin determinado | | **P**ortabilidad | Recibirlos en un formato estructurado y de uso común, o que se los enviemos a otro proveedor | **Cómo ejercerlos:** escribe a privacidad@bookisity.com identificándote. Respondemos dentro de **30 días hábiles**, prorrogables por una sola vez y por hasta 30 días hábiles más, avisándote antes de que venza el primer plazo. Si pides el **bloqueo temporal** de tus datos mientras resolvemos, lo resolvemos en **2 días hábiles**. No cobramos por ejercer estos derechos. **Si eres huésped de un hotel:** dirígete al hotel, que es el responsable. Si nos escribes a nosotros, tenemos prohibido resolver por nuestra cuenta —no somos quienes deciden sobre esos datos—, así que derivamos tu solicitud al hotel dentro de **2 días hábiles** y te avisamos a quién. **Si no estás conforme** con nuestra respuesta, puedes reclamar ante la **Agencia de Protección de Datos Personales**. ## 8. Seguridad Lo que hacemos, en concreto: - **Aislamiento entre hoteles a nivel de base de datos.** Cada hotel es un inquilino separado y la base lo hace cumplir con seguridad a nivel de fila, no con una condición en la consulta que alguien pueda olvidar escribir. - **Cifrado en tránsito** (TLS) y **en reposo**, y cifrado adicional con clave propia (AES-256-GCM) para las credenciales de integraciones que guarda cada hotel. - **Contraseñas guardadas con función de hash**, nunca reversibles. - **Control de acceso por roles y capacidades**, con autorización explícita para acciones sensibles. - **Bitácora de auditoría** de toda acción sensible: quién, qué, cuándo y sobre qué. - **Respaldos diarios con recuperación a un punto en el tiempo**, en Chile. - **Acceso de nuestro personal restringido** a lo estrictamente necesario para dar soporte, y registrado. Ningún sistema es invulnerable y sería deshonesto afirmar lo contrario. Lo que sí garantizamos es qué hacemos si algo pasa: ver §9. ## 9. Si hay una brecha de seguridad Si detectamos una vulneración que afecte datos personales: 1. **Contenemos** el incidente y registramos qué pasó, a quién afectó y qué datos alcanzó. 2. **Avisamos al hotel afectado sin dilación indebida y, a más tardar, dentro de 24 horas** desde que lo conocemos —ese plazo es más corto que el nuestro a propósito: el hotel es el responsable y necesita margen para cumplir el suyo ante la Agencia. 3. **Notificamos a la Agencia** cuando corresponda por los datos de los que somos responsables, y **al CSIRT Nacional** cuando aplique la Ley 21.663. 4. **Avisamos a las personas afectadas** cuando el incidente pueda causarles un perjuicio significativo. 5. **Publicamos el informe** de qué pasó y qué cambiamos para que no se repita. ## 10. Cookies En el sitio público usamos: - **Esenciales** — sesión, seguridad y preferencia de idioma. Sin ellas el sitio no funciona, y por eso no requieren consentimiento. - **De medición**, si las habilitamos, para saber qué páginas se visitan. Solo con tu consentimiento, que puedes retirar cuando quieras. **No usamos cookies de publicidad ni de seguimiento entre sitios.** Dentro de la aplicación solo hay cookies esenciales: es una herramienta de trabajo, no un sitio con avisos. El motor de reservas que un hotel embebe en su propio sitio usa solo cookies esenciales de sesión. Las demás cookies de ese sitio son del hotel y se rigen por su política, no por esta. ## 11. Menores de edad Bookisity no está dirigido a menores de edad y no abrimos cuentas a menores. Un hotel puede registrar a un menor como acompañante en una reserva; esos datos son responsabilidad del hotel, que debe contar con la autorización de quien ejerza el cuidado personal. ## 12. Cambios a esta política Podemos actualizarla. Si el cambio es de fondo, avisamos con **30 días de anticipación** por correo a la dirección registrada y publicamos la versión nueva con su fecha de vigencia. Las versiones anteriores quedan disponibles: puedes pedirnos el texto que estaba vigente en cualquier fecha. ## 13. Contacto - **Privacidad y derechos ARCOP:** privacidad@bookisity.com - **Soporte:** soporte@bookisity.com - **Domicilio:** Málaga 85, Of. Sb-125, Las Condes, Región Metropolitana, Chile