Legal

Política de privacidad

Explicamos qué datos personales tratamos cuando usas Hospedya, para qué, con qué base jurídica, quién más los trata por nuestra cuenta y cómo puedes ejercer tus derechos. Cumplimos el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

Última actualización: 28 de agosto de 2026

1. Responsable del tratamiento

Responsable
Mariano Álvarez
NIF/CIF
61248706M
Domicilio
Málaga, España
Contacto privacidad
privacidad@hospedya.com

2. Qué datos tratamos

  • Datos de cuenta: nombre, dirección de email y contraseña (almacenada siempre cifrada mediante función hash, nunca en claro).
  • Datos del espacio de trabajo: nombre de la organización, plan contratado, miembros e invitaciones pendientes (email de la persona invitada y rol asignado).
  • Contenido que introduces: propiedades y sus fotos, reservas y datos de los huéspedes que registras, tareas de limpieza y mantenimiento, documentación de cumplimiento normativo, ingresos y gastos, y mensajes asociados a reservas.
  • Datos de viajeros (parte de viajeros): si usas la sección «Viajeros», guardas por cada estancia los datos que exige el Real Decreto 933/2021 de todas las personas alojadas: nombre y apellidos, tipo y número de documento de identidad y su número de soporte, nacionalidad, fecha de nacimiento, sexo, domicilio, teléfono o correo, la relación de parentesco cuando hay menores, y el medio de pago de la reserva. Son datos de terceros y tú eres su responsable (ver el apartado 4); nosotros los almacenamos y generamos con ellos el fichero para SES.HOSPEDAJES. No los transmitimos al Ministerio del Interior por ti: la comunicación la haces tú subiendo ese fichero.
  • Datos de facturación: plan, historial de suscripción e identificadores de cliente. Los datos de la tarjeta se introducen y se tratan directamente en Stripe: nosotros no vemos ni almacenamos el número de tarjeta.
  • Datos técnicos: registros de acceso y actividad (fecha, acción realizada, usuario y organización) necesarios para la seguridad, la trazabilidad y el diagnóstico de errores.
  • Datos de registro y antiabuso: al crear una cuenta guardamos tu dirección IP y tu email asociados a un contador temporal para limitar registros abusivos, y un token de verificación (almacenado como hash, nunca en claro) para confirmar tu dirección de email. Estos registros se eliminan automáticamente: los contadores en un plazo máximo de 24 horas y los tokens al usarse o caducar.

3. Finalidades y base jurídica

Prestar el servicio
Crear y mantener tu cuenta y tu espacio de trabajo, y permitirte gestionar propiedades, reservas, limpieza, cumplimiento, finanzas y equipo. Base: ejecución del contrato (art. 6.1.b RGPD).
Facturación y pagos
Gestionar la suscripción, los cobros y las facturas de los planes de pago. Base: ejecución del contrato y cumplimiento de obligaciones legales contables y fiscales (art. 6.1.b y 6.1.c RGPD).
Comunicaciones de servicio
Enviarte emails operativos: invitaciones a un espacio de trabajo, avisos de facturación, cambios relevantes del servicio o de estas políticas. Base: ejecución del contrato e interés legítimo (art. 6.1.b y 6.1.f RGPD).
Verificación de la cuenta
Confirmar que la dirección de email indicada en el registro es tuya antes de activar la cuenta y crear el espacio de trabajo. Base: ejecución del contrato e interés legítimo en evitar cuentas fraudulentas (art. 6.1.b y 6.1.f RGPD).
Seguridad y prevención de abuso
Prevenir accesos no autorizados, registros automatizados y abusos mediante límites por IP y por email, diagnosticar incidencias y atender tus consultas. Base: interés legítimo (art. 6.1.f RGPD).
Registro de viajeros
Permitirte cumplir con el registro documental e informativo de las personas alojadas que impone el Real Decreto 933/2021: almacenar los datos de cada viajero y generar el fichero con el formato del Ministerio del Interior para que tú lo comuniques a SES.HOSPEDAJES. Respecto a esos datos actuamos como encargado del tratamiento por tu cuenta; la base jurídica del tratamiento es tu obligación legal como titular del alojamiento (art. 6.1.c RGPD). Nosotros no realizamos la comunicación a la autoridad.
Comunicaciones comerciales
Si en algún momento te enviamos novedades de producto no operativas, será con tu consentimiento previo y podrás retirarlo en cualquier momento desde el propio email. Base: consentimiento (art. 6.1.a RGPD).

No tomamos decisiones automatizadas con efectos jurídicos sobre ti ni elaboramos perfiles con fines publicitarios.

4. Datos de huéspedes y de tu equipo

Cuando introduces datos de huéspedes, de personas de tu equipo o de proveedores, tú eres el responsable del tratamiento de esos datos y nosotros actuamos como encargado del tratamiento por tu cuenta (art. 28 RGPD): los tratamos únicamente para prestarte el servicio, siguiendo tus instrucciones, sin usarlos para finalidades propias y aplicando medidas técnicas y organizativas adecuadas.

Como responsable, te corresponde informar a esas personas, disponer de base jurídica para registrar sus datos y atender sus derechos.

Esto es especialmente relevante para el parte de viajeros: los números de documento de identidad de tus huéspedes son datos de terceros que tú recoges en cumplimiento de una obligación legal propia. Nosotros los conservamos por tu cuenta y generamos el fichero, y dentro de tu espacio de trabajo solo pueden verlos los roles de propietario, administrador y encargado — el rol de dueño de la propiedad y el de solo lectura no tienen acceso a ellos, aunque sí al estado de la licencia turística. Si necesitas rectificar o eliminar el parte ya presentado, eso se hace en el propio portal del Ministerio: quitar a una persona aquí no corrige una comunicación ya enviada.

Puedes solicitarnos el contrato de encargo de tratamiento escribiendo a privacidad@hospedya.com.

5. Destinatarios y encargados

No vendemos ni cedemos tus datos a terceros con fines comerciales. Para prestar el servicio recurrimos a los siguientes proveedores, que actúan como encargados del tratamiento conforme al art. 28 RGPD, con un contrato de encargo que incorpora cláusulas contractuales tipo para las transferencias fuera del Espacio Económico Europeo:

Stripe Payments Europe, Ltd.
Procesamiento de pagos y gestión de suscripciones y facturas de los planes de pago. Los datos de la tarjeta se introducen directamente en Stripe y no llegan a nuestros servidores.
Resend (Plus Five Five, Inc.)
Envío de los emails transaccionales del servicio: confirmación de la dirección de email, restablecimiento de contraseña, invitaciones a un espacio de trabajo y avisos operativos. El dominio de envío está alojado en su región europea.
OVHcloud
Alojamiento de la aplicación, de la base de datos PostgreSQL y de los ficheros que subes (fotos de propiedades y documentos de cumplimiento). Es el proveedor con acceso al conjunto de la información.
Amazon Web Services (AWS)
Destino de la copia de seguridad periódica de la base de datos y de los ficheros, alojada deliberadamente en un proveedor distinto del de alojamiento para que un incidente no afecte a la vez al servicio y a su copia.

También podremos comunicar datos a administraciones públicas, fuerzas y cuerpos de seguridad o juzgados cuando exista obligación legal, y a asesores externos sujetos a deber de confidencialidad.

6. Transferencias internacionales

Procuramos que el tratamiento se realice en el Espacio Económico Europeo. Algunos proveedores pueden tratar datos fuera del EEE; en ese caso la transferencia se ampara en una decisión de adecuación de la Comisión Europea o en cláusulas contractuales tipo, con las medidas complementarias que resulten necesarias. Puedes solicitarnos información sobre las garantías aplicadas.

7. Plazos de conservación

  • Datos de cuenta y contenido del espacio de trabajo: mientras la cuenta esté activa. Cuando el propietario solicita el borrado del espacio de trabajo, se conserva 30 días naturales para permitir cancelar la solicitud, y transcurrido ese plazo se elimina de forma definitiva, incluidos los ficheros subidos. Se exceptúa lo necesario para atender responsabilidades legales.
  • Datos de facturación: durante los plazos de prescripción fiscal y contable aplicables (con carácter general, seis años).
  • Registros de actividad y seguridad: se conservan mientras exista el espacio de trabajo al que pertenecen, con la finalidad de trazabilidad y seguridad, y se eliminan junto con él conforme al primer punto de esta lista.
  • Datos de viajeros (parte de viajeros): se conservan mientras exista la reserva a la que pertenecen y se eliminan con ella. Como responsable, te corresponde decidir el plazo que te exige el Real Decreto 933/2021 y eliminar lo que ya no necesites; puedes borrar cualquier viajero desde la sección «Viajeros».
  • Invitaciones pendientes: hasta que se aceptan o se revocan.
  • Contadores antiabuso por IP y por email: máximo 24 horas. Tokens de verificación de email: hasta que se usan o caducan.

8. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito, contraseñas almacenadas con función hash, control de acceso por roles, aislamiento estricto de los datos de cada organización en todas las consultas, y copias de seguridad. Si se produjera una violación de seguridad con riesgo para tus derechos, te lo notificaremos y lo comunicaremos a la autoridad de control conforme a los arts. 33 y 34 RGPD.

9. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y, cuando proceda, retirada del consentimiento, escribiendo a privacidad@hospedya.com e indicando el derecho que quieres ejercer. Responderemos en el plazo de un mes, ampliable conforme al RGPD. Podemos pedirte que acredites tu identidad.

Para la supresión no necesitas escribirnos: si eres propietario de un espacio de trabajo puedes borrarlo tú desde Ajustes → General, con el plazo de 30 días indicado en el apartado 7. Si solo eres miembro, puedes salir del espacio de trabajo desde la misma pantalla; el contenido pertenece a su propietario, que es quien puede borrarlo.

Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

10. Cookies y almacenamiento local

Usamos únicamente cookies y almacenamiento técnicos, necesarios para el funcionamiento del servicio, que están exentos del deber de consentimiento previo:

Cookie de sesión
Mantiene tu sesión iniciada y el espacio de trabajo activo tras el login. Se elimina al cerrar sesión o al caducar.
Preferencia de tema
Guarda en tu navegador si prefieres la interfaz en claro u oscuro. No se envía a nuestros servidores.

Para saber qué páginas públicas funcionan —la portada, el blog, las páginas legales— medimos las visitas con un sistema propio, alojado en nuestra propia infraestructura. Esa medición no instala cookies, no guarda nada en tu navegador y no permite identificarte ni seguirte entre sitios web: registra la página visitada, la procedencia, el idioma, el tipo de dispositivo y el país (deducido de la dirección IP sin conservarla), y esos datos se explotan solo de forma agregada. Al no almacenar ni acceder a información en tu dispositivo, está exenta del deber de consentimiento previo. Las páginas privadas del panel quedan fuera de la medición.

No utilizamos cookies de analítica, publicidad ni seguimiento de terceros. Si en el futuro las incorporásemos, te pediríamos consentimiento previo mediante un panel de configuración de cookies y actualizaríamos esta política.

11. Menores de edad

El servicio está dirigido a profesionales y particulares mayores de edad. No está destinado a menores de 14 años y no recogemos intencionadamente sus datos.

12. Cambios en esta política

Podemos actualizar esta política cuando cambien el servicio, los proveedores o la normativa. La versión vigente estará siempre en esta página con su fecha de actualización y, si los cambios son significativos, te avisaremos por email o desde el panel. Consulta también el aviso legal y la política de compra y devoluciones.