Política de Privacidad
1. Responsable del tratamiento
De conformidad con el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos – RGPD), la Ley Orgánica 3/2018 (LOPDGDD), la normativa derivada de la Directiva 2002/58/CE (ePrivacy), la LSSI-CE (cuando resulte aplicable para cookies/comunicaciones electrónicas), el Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial) cuando proceda y demás normativa europea y española aplicable, el responsable del tratamiento es:
Empresa: HERMANOS VARELA LUIS SL
CIF: B67073320
Domicilio social: Travessera de les Corts 356, 08029 Barcelona, España
Registro Mercantil: Registro Mercantil de Barcelona, Sección 8, Hoja B-509004, inscripción 4 (I/A 4); antecedentes: Tomo 46087, Folio 53
Email legal y privacidad: legal@hostelella.com
HOSTELELLA no ha designado formalmente un Delegado de Protección de Datos cuando no resulte obligatorio conforme al artículo 37 RGPD y al artículo 34 LOPDGDD. Si en el futuro fuera obligatorio o se designara voluntariamente, se publicará el contacto correspondiente y se notificará a la AEPD cuando proceda. Esta conclusión se revisará periódicamente y antes de escalar tratamientos que impliquen observación habitual y sistemática a gran escala, categorías especiales o nuevas funciones de alto riesgo.
2. Alcance, destinatarios y naturaleza B2B
HOSTELELLA es una plataforma digital profesional (SaaS y, en su caso, funcionalidades de marketplace e interacciones entre empresas) destinada exclusivamente a uso empresarial y comercial (B2B), que ofrece herramientas de gestión operativa, tratamiento de documentos, gestión de equipos y turnos, y asistencia analítica.
El Servicio no está destinado a uso personal, doméstico o de consumidores. Los usuarios actúan en un contexto profesional o empresarial. Cuando un usuario contrata, configura un negocio o acepta condiciones en nombre de una empresa, debe contar con autorización suficiente para ello.
3. Exclusión de menores como usuarios
El acceso y uso del Servicio como usuario está reservado a adultos. Los usuarios deben tener al menos 18 años. HOSTELELLA no recopila ni trata deliberadamente datos personales de menores que actúen como usuarios.
Aclaración importante: la restricción de 18 años se refiere a quien usa la plataforma. En cambio, los datos de personas gestionadas por el Cliente empresarial (p. ej., empleados incluidos en la planificación de turnos) pueden, en su caso, referirse a personas trabajadoras menores de edad legalmente contratadas. En tal supuesto, el Cliente actúa como Responsable y es el único responsable de la legalidad de la contratación de menores y del cumplimiento de las normas laborales de protección de menores (jornada, descansos, trabajo nocturno, etc.). Cualquier acceso o uso de la plataforma por un menor es no autorizado y contrario al alcance previsto del Servicio.
4. Tipos de interesados
- Usuarios finales de clientes empresariales (dueños, administradores, managers y empleados).
- Personas trabajadoras del Cliente cuyos datos se gestionan en el Servicio (p. ej., para turnos, equipo y planificación), incluidas, en su caso, personas menores legalmente contratadas.
- Personas que solicitan información, diagnóstico, soporte o contacto comercial desde la web.
- Contactos profesionales de proveedores, distribuidores o partners (si aplica).
- Representantes legales y personas de contacto de clientes (facturación/relación comercial).
5. Categorías de datos personales tratados
En función del uso del Servicio, pueden tratarse las siguientes categorías de datos:
- Datos identificativos y de contacto (p. ej., nombre, email, teléfono profesional).
- Datos de autenticación y cuenta (p. ej., identificadores de acceso, rol, pertenencia a negocio, invitaciones).
- Datos de suscripción y facturación: plan, estado y periodos de suscripción, elegibilidad y uso de prueba, importes, moneda, impuestos, facturas, reintentos, cancelaciones, solicitudes y estado de reembolso, y referencias de cliente, pago o suscripción del proveedor.
- Datos de pago minimizados: marca y últimos dígitos cuando los facilita el proveedor, país del método, y una huella criptográfica no reversible utilizada para prevenir abuso de pruebas. HOSTELELLA no recibe ni almacena el número completo de tarjeta (PAN) ni el CVC.
- Información empresarial y operativa introducida en el Servicio.
- Documentos y datos financieros, contables y comerciales (facturas, tickets, gastos, ventas, albaranes, documentos equivalentes).
- Datos laborales y de planificación de personal introducidos o configurados por el Cliente: horas y tipo de contrato, departamento o zona operativa, descanso mínimo, preferencias de franja, disponibilidad declarada, indicador de minoría de edad, turnos asignados, fichajes/asistencia y ausencias o tiempo libre (vacaciones, permisos, festivos, baja).
- Datos personales de empleados, proveedores o clientes incluidos en documentos cargados por clientes empresariales.
- Datos técnicos, de seguridad y de uso (p. ej., IP, logs, info de dispositivo/navegador, timestamps, eventos de seguridad).
- Datos derivados de comunicaciones (p. ej., incidencias, soporte, mensajes transaccionales, notificaciones, chat de equipo).
- Datos introducidos en formularios comerciales o de diagnóstico (p. ej., datos de contacto, negocio, necesidades y mensajes).
- Preferencias de comunicación y datos de entrega de correo (p. ej., alta/baja en comunicaciones de producto o comerciales, idioma preferido, fecha y prueba del consentimiento o de la oposición, estado de entrega, rebotes y, cuando se activen lícitamente, eventos de apertura/clic de invitaciones o métricas agregadas de comunicaciones).
- Prompts, consultas, contenido enviado a funciones de IA y resultados generados cuando el usuario decide utilizar dichas funciones.
5.1 Datos que pueden revelar información sensible (ausencias)
La gestión de ausencias y tiempo libre puede incluir categorías como “baja”. Cuando una ausencia se asocia a una baja médica, dicha información puede revelar datos relativos a la salud (categoría especial del artículo 9 RGPD). En estos casos:
- El Cliente empresarial es el Responsable y debe disponer de base jurídica adecuada (típicamente el artículo 9.2.b RGPD, en relación con obligaciones laborales y de seguridad social) y aplicar las salvaguardas exigibles.
- HOSTELELLA aplica minimización: para la planificación de turnos solo es necesario conocer el periodo de no disponibilidad. El motivo o el tipo de ausencia no se transmite a los proveedores de IA.
- El Cliente debe evitar introducir más datos de salud de los estrictamente necesarios y no debe registrar diagnósticos ni detalles clínicos en campos de texto libre.
Salvo lo anterior, el Servicio no está diseñado para tratar categorías especiales del artículo 9 RGPD. El Cliente no debe cargarlas salvo que disponga de base jurídica adecuada, sea necesario y aplique salvaguardas suficientes.
6. Origen de los datos (fuentes)
- Datos facilitados por el usuario al crear la cuenta o completar su perfil.
- Datos facilitados por otros usuarios/administradores del mismo negocio (p. ej., invitaciones, asignación de roles, alta de usuarios, configuración laboral y de turnos del equipo).
- Datos incluidos en documentos y registros cargados por el cliente empresarial.
- Datos recogidos automáticamente por el uso del Servicio (técnicos, seguridad, analítica).
- Datos obtenidos de terceros cuando el cliente integra servicios externos o se usa un marketplace (si aplica), conforme a la normativa aplicable.
- Datos recibidos de Stripe, Apple o Google sobre el resultado y ciclo de vida de pagos, suscripciones, reembolsos o reportes externos cuando el canal correspondiente está habilitado.
7. Distribución de roles (Responsable / Encargado / Corresponsable)
7.1 Cuando HOSTELELLA actúa como Responsable
HOSTELELLA actúa como Responsable del tratamiento respecto de los datos necesarios para operar el Servicio, tales como: administración de cuentas, autenticación, control de accesos, seguridad, prevención de fraude/abuso, soporte, comunicaciones del servicio, pruebas, suscripciones, facturación, cobro, reembolsos y prevención de fraude o abuso.
El acceso de personal de HOSTELELLA a datos personales se limita a personas autorizadas, sujetas a confidencialidad y necesidad de conocer, para soporte solicitado, seguridad, continuidad, cumplimiento o investigación de incidentes. Se aplican mínimo privilegio y trazabilidad acordes al riesgo; no existe acceso comercial libre a los datos de los negocios.
Stripe puede actuar como encargado respecto de determinadas operaciones que ejecuta siguiendo instrucciones de HOSTELELLA y como responsable independiente para finalidades regulatorias, de prevención del fraude, seguridad, cumplimiento y operación de su red de pagos. Sus propios términos y política de privacidad completan esta información.
7.2 Cuando HOSTELELLA actúa como Encargado
Cuando los clientes empresariales cargan documentos y registros de negocio o configuran datos de personal (incluida la gestión de turnos, equipo y ausencias) que contienen datos personales de empleados, clientes, proveedores u otros terceros, HOSTELELLA actúa como Encargado del tratamiento por cuenta del cliente empresarial, conforme al correspondiente Acuerdo de Encargo del Tratamiento (DPA) del artículo 28 RGPD.
En estos casos, el cliente empresarial permanece como Responsable del tratamiento y es el único responsable de: (i) informar a los interesados, (ii) disponer de base jurídica adecuada, (iii) atender derechos y (iv) cumplir obligaciones aplicables, incluidas las laborales (jornada, descansos, protección de menores e información a la representación legal de las personas trabajadoras).
7.3 Corresponsabilidad (si aplica)
En determinados flujos (p. ej., funcionalidades de marketplace, comunicaciones entre empresas o intercambio de pedidos/datos entre partes), HOSTELELLA y otras entidades pueden determinar conjuntamente fines y medios del tratamiento y actuar como corresponsables conforme al artículo 26 RGPD. En esos casos, se definirá el marco de responsabilidades aplicable y el punto de contacto para el ejercicio de derechos. La corresponsabilidad no se presume por defecto y solo aplicará cuando exista un acuerdo, configuración o flujo que lo justifique.
8. Finalidades del tratamiento
- Prestación, operación, mantenimiento, mejora y evolución del Servicio. Cuando los datos pertenecen al encargo de un Cliente, la mejora se realiza dentro de sus instrucciones; la mejora general usa telemetría mínima y datos anónimos o agregados.
- Autenticación de usuarios, gestión de roles, permisos y accesos, y administración del negocio en la plataforma.
- Tratamiento, extracción y análisis de documentos (incluida OCR/IA) a solicitud expresa del usuario.
- Gestión de equipos, jornada y planificación de turnos, incluida la generación asistida por IA de propuestas de turnos a solicitud del Cliente, como herramienta de apoyo con revisión humana.
- Generación de informes, métricas, insights y recomendaciones operativas.
- Soporte al cliente y comunicaciones del servicio (incluidas alertas de seguridad y avisos transaccionales).
- Gestionar la prueba gratuita, contratar y administrar planes, procesar cobros y renovaciones, emitir facturas o justificantes, gestionar impagos, cancelaciones y solicitudes de reembolso, y acreditar la autorización del cargo futuro.
- Prevenir el abuso de pruebas y el fraude de pago mediante señales minimizadas y resolver discrepancias.
- Cumplir las obligaciones de información y reporte de compras externas a Apple o Google cuando el usuario contrata desde un canal móvil sujeto a esos programas.
- Comunicaciones opcionales, solo si las has activado: novedades y cambios funcionales, guías de uso, consejos de configuración, avisos de disponibilidad de nuevas funciones e invitaciones a probarlas, boletines, contenidos, casos de uso, invitaciones a eventos, encuestas, ofertas y promociones sobre HOSTELELLA, así como medición agregada de la eficacia de dichas comunicaciones.
- Gestión de tus preferencias de comunicación: registrar y acreditar lo que has activado o desactivado, atender las bajas y mantener la lista de supresión que impide volver a contactarte.
- Seguridad, prevención de fraude, detección de abuso, auditoría interna y respuesta a incidentes.
- Cumplimiento de obligaciones legales, fiscales, contables y de auditoría aplicables.
- Defensa frente a reclamaciones legales y protección de derechos e intereses legítimos.
9. Bases jurídicas
Tratamos datos personales en base a una o varias de las siguientes bases jurídicas:
- Ejecución de un contrato (art. 6.1.b RGPD): para prestar y operar el Servicio.
- Cumplimiento de una obligación legal (art. 6.1.c RGPD): para cumplir normativa aplicable (p. ej., fiscal/contable cuando proceda).
- Interés legítimo (art. 6.1.f RGPD): seguridad, prevención de fraude/abuso, mejora proporcionada del Servicio con datos de los que HOSTELELLA sea responsable, protección jurídica y continuidad del negocio, tras ponderar necesidad, impacto y expectativas razonables.
- Consentimiento (art. 6.1.a RGPD): permisos del dispositivo, cookies no esenciales y todas las comunicaciones opcionales —novedades, consejos, ofertas, promociones, eventos y encuestas—, seas ya cliente o no. Ver el apartado 22.
Respecto de los datos tratados por cuenta del Cliente (incluida la planificación de turnos y la gestión de equipo), la base jurídica frente a las personas trabajadoras la determina el Cliente como Responsable (típicamente la ejecución del contrato laboral, el cumplimiento de obligaciones laborales o un interés legítimo de organización del trabajo).
| Finalidad | Base jurídica principal | Notas |
|---|---|---|
| Cuenta, autenticación, roles y prestación del Servicio | Contrato o medidas precontractuales; interés legítimo en seguridad | Necesario para operar una cuenta profesional. |
| Documentos, OCR/IA, informes y datos de negocio cargados por el Cliente | Encargo del tratamiento por cuenta del Cliente; contrato | El Cliente decide la base jurídica frente a sus empleados, clientes, proveedores o terceros. |
| Gestión de equipo, jornada, turnos y ausencias (incl. generación asistida por IA) | Encargo del tratamiento por cuenta del Cliente; el Cliente determina la base laboral frente a sus trabajadores | Herramienta de apoyo con revisión humana; el Cliente conserva la decisión final. |
| Soporte, incidencias, avisos de seguridad y comunicaciones transaccionales | Contrato e interés legítimo | No son comunicaciones comerciales salvo que se indique expresamente. |
| Facturación, contabilidad, obligaciones fiscales y defensa jurídica | Obligación legal e interés legítimo | Se aplican plazos legales y bloqueo cuando proceda. |
| Prueba, contratación, renovación, cancelación, cobro y reembolsos | Contrato o medidas precontractuales; obligación legal; interés legítimo en prevenir fraude | El método de pago completo lo trata Stripe. Los cargos futuros requieren autorización expresa y se conserva su evidencia. |
| Reporte de compras externas a Apple o Google | Ejecución del contrato y obligaciones asumidas al distribuir la App; interés legítimo en mantener el canal | Solo cuando el canal, territorio y reglas de plataforma aplicables exigen el reporte. |
| Analítica web no esencial | Consentimiento | Google Analytics solo se carga tras aceptación de analítica/cookies. |
| Comunicaciones opcionales: novedades del producto, guías, consejos, boletines, ofertas, promociones, eventos y encuestas | Consentimiento (art. 6.1.a RGPD) y art. 21.1 LSSI-CE | Aunque la LSSI-CE permitiría amparar en su art. 21.2 los mensajes sobre servicios propios similares a quien ya es cliente, hemos decidido no acogernos a esa excepción: pedimos consentimiento previo, expreso y separado para toda comunicación opcional. Nunca condicionado a la prestación del Servicio y siempre con baja en un clic. Ver apartado 22. |
| Medición de apertura y clic en invitaciones de equipo | Interés legítimo (art. 6.1.f RGPD) para el tratamiento posterior y, para acceder al terminal, consentimiento previo cuando lo exige el art. 22.2 LSSI-CE/ePrivacy | Solo puede activarse si se cumplen ambos planos normativos o concurre una excepción legal documentada. Sin ello se limita al estado técnico de entrega. Ver apartado 12. |
| Gestión de preferencias, bajas y prueba del consentimiento (lista de supresión) | Obligación legal (art. 5.2 y 7.1 RGPD) e interés legítimo | Conservamos el dato mínimo necesario para no volver a contactar y para acreditar el cumplimiento. |
Los datos marcados como necesarios para crear la cuenta, contratar, facturar, proteger el Servicio o atender obligaciones legales tienen carácter contractual o legal: no facilitarlos puede impedir el alta, el pago o la prestación afectada. Los permisos del dispositivo, cookies no esenciales y comunicaciones opcionales son voluntarios; rechazarlos no reduce las funciones no relacionadas. Puedes oponerte a los tratamientos basados en interés legítimo por tu situación particular escribiendo a legal@hostelella.com. HOSTELELLA dejará de tratar los datos salvo motivos legítimos imperiosos o defensa de reclamaciones.
Datos de personas trabajadoras de nuestros clientes. Los datos que tratamos como encargado por cuenta de un Cliente (p. ej., el equipo dado de alta por un negocio, sus turnos, fichajes o los contactos incluidos en documentos cargados) no se utilizan para marketing propio de HOSTELELLA. La única vía por la que una persona puede recibir de nosotros una comunicación opcional es que se registre y la active ella misma en su centro de preferencias (apartado 22.2). Nunca compramos ni alquilamos listas de contactos.
10. Permisos del dispositivo (App móvil)
Para ciertas funciones, la App puede solicitar permisos opcionales del dispositivo:
- Acceso a cámara / galería: para capturar o subir fotos y documentos (p. ej., facturas, tickets) para su análisis.
- Metadatos de adjuntos: las imágenes adjuntas se procesan antes de su subida para eliminar metadatos técnicos, incluidos EXIF/GPS, cuando el formato lo permite. Los documentos cargados por el Cliente (p. ej., PDF) pueden contener metadatos embebidos por el propio Cliente o por sus herramientas de creación; HOSTELELLA los trata como parte del contenido/documentación aportada para OCR, análisis y operativa, y no como datos de ubicación usados para mapas o proximidad.
- Acceso al micrófono: para funciones de voz/dictado (si se habilitan).
- Acceso a contactos: para invitar miembros del equipo o sugerir contactos (si se habilita).
- Acceso a ubicación: únicamente cuando el negocio empleador activa la verificación de presencia en el fichaje (ver apartado 10.1). La App no usa la ubicación para mapas, proximidad ni ningún otro fin, y nunca accede a ella en segundo plano.
La autorización del sistema operativo permite el acceso técnico al dispositivo y puede revocarse desde sus ajustes. No determina por sí sola la base jurídica RGPD del tratamiento: en la verificación laboral de ubicación la determina el empleador según el apartado 10.1 y no es el consentimiento de la persona trabajadora. La revocación puede limitar la función afectada, pero no el uso básico del Servicio cuando sea posible.
10.1 Verificación de ubicación al fichar (función opcional por negocio)
El negocio empleador puede activar, de forma opcional, la verificación de presencia en el registro de jornada (fichaje). Cuando está activada, la App captura una única posición puntual en el momento de fichar entrada o salida, siempre en primer plano y tras solicitar el permiso de ubicación del dispositivo. La posición se envía al servidor, que calcula la distancia respecto a la dirección verificada del centro de trabajo, con la única finalidad de verificar que la persona se encuentra en el centro de trabajo al fichar. No existe seguimiento continuo, ni captura en segundo plano, ni fuera del momento del fichaje.
- Qué se guarda: únicamente el resultado de la verificación (dentro/fuera o equivalente) y la distancia aproximada al centro de trabajo. Nunca se guardan las coordenadas de la persona trabajadora: se procesan de forma efímera en el servidor durante la petición y no se registran en logs ni en ningún almacenamiento.
- Roles y base jurídica: el negocio empleador es el Responsable de este tratamiento y HOSTELELLA actúa como Encargado conforme al DPA. La base jurídica la determina el empleador, típicamente el control empresarial de la prestación laboral (art. 20.3 del Estatuto de los Trabajadores) y el registro de jornada (art. 34.9 ET), con el deber de información previa del artículo 90 LOPDGDD; no se basa en el consentimiento de la persona trabajadora.
- Proporcionalidad y EIPD: antes de activarla, el empleador debe documentar necesidad, idoneidad, proporcionalidad, alternativas menos intrusivas, consulta/información a la representación cuando corresponda y valorar los criterios del art. 35 RGPD. Si el tratamiento puede entrañar alto riesgo —incluida la combinación de control laboral, geolocalización o evaluación sistemática— debe completar una evaluación de impacto antes de usarlo.
- Retención: el resultado y la distancia aproximada se conservan junto con el registro de jornada al que acompañan (con carácter general, 4 años conforme al art. 34.9 ET).
- Alternativa: el negocio puede habilitar el fichaje desde un dispositivo compartido del propio local, que no requiere permiso de ubicación ni captura posición alguna; su disponibilidad queda a criterio del negocio.
Si el negocio no activa esta función, la App no solicita el permiso de ubicación. Lo anterior no altera el tratamiento de metadatos de adjuntos descrito en este mismo apartado: las imágenes adjuntas se siguen procesando antes de su subida para eliminar metadatos técnicos, incluidos EXIF/GPS, cuando el formato lo permite.
10.2 Registro diario de jornada (fichajes) y quién puede verlo
El negocio empleador es el Responsable del registro diario de jornada de su plantilla (art. 34.9 del Estatuto de los Trabajadores) y HOSTELELLA actúa como Encargado conforme al DPA. La base jurídica es el cumplimiento de esa obligación legal por parte del empleador (art. 6.1.c RGPD); no se basa en el consentimiento de la persona trabajadora. El empleador organiza y documenta el registro conforme a la norma laboral (negociación colectiva, acuerdo de empresa o decisión empresarial previa consulta a la representación legal) e informa a su plantilla de su existencia y finalidad; esta Política complementa esa información.
- Qué se registra: el horario concreto de inicio y finalización de cada jornada, con la hora del servidor; si la persona indica manualmente la hora de salida, queda marcado como «hora indicada». No se registran pausas salvo que el negocio lo configure.
- Inalterabilidad y trazabilidad: cada fichaje queda vinculado a un evento auditado; las correcciones que realicen los responsables conservan el valor anterior, el posterior, quién las hizo y cuándo. Los cierres automáticos de seguridad quedan identificados como tales.
- Quién puede ver el registro: la propia persona trabajadora (sus fichajes y su historial), y quienes gestionan el registro por cuenta del negocio: el propietario y las personas con permiso de administrador o gerente respecto de las personas de rango inferior. La representación legal de las personas trabajadoras y la Inspección de Trabajo acceden a través del negocio, que puede exportar el registro en cualquier momento. El registro no es visible para el resto de compañeras y compañeros.
- Presencia del equipo (opcional): el negocio puede activar que el equipo vea, en el chat interno, quién está trabajando en ese momento (avatar y nombre de quien ha fichado y sigue dentro), con la única finalidad de coordinar el turno. En ese caso no se muestran al resto del equipo horas de entrada o salida, retrasos, horas extra ni ningún otro dato del registro. El negocio puede desactivarlo en cualquier momento.
- Avisos a responsables (opcional): las personas responsables pueden recibir un aviso por cada entrada o salida de su equipo y recordatorios cuando falta un fichaje; esos avisos no se envían al resto de la plantilla.
- Permisos asignados por el negocio: el negocio decide qué permiso tiene cada persona. Quien recibe un permiso de gerente, administrador o propietario ve y puede corregir los fichajes de las personas de rango inferior; la app lo advierte al asignarlo y esa decisión corresponde exclusivamente al negocio como Responsable.
- Conservación: cuatro años desde cada fichaje (art. 34.9 ET), también tras la baja de la persona en el negocio. Si el negocio deja de usar el Servicio, puede exportar el registro completo antes de su eliminación (ver Política de retención).
- Biometría: HOSTELELLA no realiza identificación biométrica. El desbloqueo con huella o rostro que la persona pueda activar en la app se ejecuta en su propio dispositivo y con los medios del fabricante; el negocio no recibe ni almacena datos biométricos.
- Verificación de ubicación: solo si el negocio la activa y en los términos del apartado 10.1.
11. Inteligencia Artificial y tratamientos automatizados
HOSTELELLA puede utilizar tratamientos automatizados e inteligencia artificial para extraer información de documentos, clasificar datos, asistir en consultas y generar propuestas de planificación de turnos y resolver el marco o convenio laboral aplicable a partir de la ubicación y el sector del negocio.
Estas funciones están diseñadas como herramientas de asistencia y productividad, no como sustituto de revisión humana ni como sistema destinado por defecto a adoptar decisiones laborales, fiscales, contables, crediticias, legales o de impacto significativo. Las propuestas de turnos generadas por IA requieren revisión y aprobación humana (por la persona con rol de manager o superior) antes de su publicación o aplicación; el Cliente y sus responsables conservan en todo momento la decisión final.
Sin decisiones exclusivamente automatizadas. HOSTELELLA no realiza decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre las personas o las afecten significativamente de modo similar, en el sentido del artículo 22 RGPD. La generación de turnos es un apoyo a la decisión sujeto a intervención humana.
Reglamento de Inteligencia Artificial (UE 2024/1689). Las funciones de IA se conciben como herramientas de apoyo. HOSTELELLA puede ser proveedor o proveedor posterior del sistema integrado y el Cliente responsable del despliegue en su organización; cada parte conserva sus obligaciones imperativas. Ambas deben adoptar medidas de alfabetización en IA para quienes operen el sistema. Cuando una funcionalidad se use en el ámbito laboral, el uso previsto y real debe clasificarse y documentarse, con evaluación de impacto y salvaguardas cuando proceda. El Cliente debe garantizar uso conforme a Derecho, supervisión humana competente y con autoridad, información previa a las personas afectadas y conservación de los registros bajo su control. En España, debe además respetar el derecho de la representación legal de las personas trabajadoras a conocer los parámetros, reglas e instrucciones de los algoritmos o sistemas de IA que incidan en las condiciones de trabajo (art. 64.4.d ET).
Para minimizar el tratamiento, antes de enviar información a proveedores de IA se aplican medidas como la pseudonimización (p. ej., el generador de turnos opera con iniciales y datos operativos, no con nombres completos) y la exclusión de datos no necesarios (p. ej., el motivo de las ausencias no se transmite). Los resultados pueden contener inexactitudes o limitaciones. El Servicio no está diseñado para identificación biométrica, puntuación social, evaluación emocional, selección de personal, evaluación disciplinaria automatizada ni otras finalidades prohibidas o de alto riesgo salvo contrato, evaluación y salvaguardas específicas. HOSTELELLA no utiliza Datos del Cliente para entrenar modelos propios o de terceros salvo autorización expresa, contrato específico o configuración clara del Cliente.
11.1 Aprendizaje entre negocios (no activo)
Estamos diseñando una función que permitiría a un negocio autorizar que la calidad de lectura de sus documentos contribuya, en forma de señales agregadas y en grupos mínimos, a mejorar la precisión del Servicio para todos los negocios. Esta función no está activa: hoy los documentos, datos y correcciones de cada negocio se usan únicamente para ese negocio y nada sale hacia un aprendizaje compartido.
Cuando llegue a estarlo, se activará solo con la autorización expresa del propietario de cada negocio, tras completar la evaluación de impacto correspondiente, y bajo estas condiciones: nunca saldrán documentos, textos, nombres, NIF, proveedores, productos ni importes; solo se usará lo posterior a la autorización, nunca el histórico; la autorización será revocable en cualquier momento con efecto inmediato para las contribuciones futuras; y la publicación de cualquier resultado agregado exigirá umbrales mínimos de negocios y muestras. Te lo explicaremos aquí y dentro de la App antes de pedirte nada.
12. Cookies y tecnologías de seguimiento (web/PWA)
En la web y/o PWA, HOSTELELLA puede utilizar cookies, píxeles o tecnologías similares para:
- Esenciales: funcionamiento, seguridad, balanceo, autenticación y prevención de fraude.
- Analítica/medición: Google Analytics para comprender el uso agregado de la web pública y mejorar rendimiento y experiencia, solo con consentimiento previo.
- Preferencias: recordar configuraciones del usuario (si se habilita).
Las cookies no esenciales se utilizarán únicamente cuando exista consentimiento, conforme a ePrivacy y la normativa aplicable. La Política de Cookies específica complementa esta información y prevalece para la gestión granular de cookies.
Medición en correo electrónico. Distinguimos con precisión dos niveles, porque no son lo mismo.
- Entrega (todos los correos). Registramos el resultado técnico del envío —entregado, rebotado, fallido o marcado como spam— porque sin él no sabríamos si una comunicación necesaria llegó, ni podríamos retirar una dirección que rebota de forma permanente. No dice nada sobre si leíste el mensaje.
- Apertura y clic (solo invitaciones de equipo). El correo de invitación puede incorporar un píxel y enlaces de medición para que quien invita sepa si fue abierto y decida si reenviarlo. Como estas técnicas acceden al terminal del destinatario, solo se activarán con su consentimiento previo cuando lo exija el art. 22.2 LSSI-CE/ePrivacy, además de una base RGPD para el tratamiento posterior, o cuando exista una excepción legal documentada. Si ese requisito no se cumple, se tratará únicamente el estado técnico de entrega. Cuando se utilicen lícitamente, los datos se muestran solo en el negocio que invitó y se eliminan al aceptar, caducar o revocar la invitación. Ningún otro correo necesario mide apertura o clic.
- Comunicaciones opcionales. En esta versión del Servicio no medimos aperturas ni clics individuales en novedades, consejos ni ofertas. Si algún día lo hiciéramos, sería una opción propia y separada de la de recibir los correos, desactivada por defecto en tu centro de preferencias.
Bloquear imágenes remotas es un control adicional, no sustituye el consentimiento que legalmente corresponda. En ningún caso usamos esta información para elaborar perfiles que produzcan efectos jurídicos o similarmente significativos sobre ti.
13. Destinatarios, encargados y subencargados
No vendemos datos personales. Los datos pueden ser accesibles por proveedores seleccionados que actúan como encargados/subencargados bajo obligaciones contractuales de confidencialidad, seguridad y cumplimiento, incluyendo proveedores de:
- Infraestructura cloud, alojamiento y almacenamiento.
- Bases de datos y autenticación.
- Email y comunicaciones.
- Procesamiento de pagos, facturación, prevención de fraude y gestión de suscripciones, principalmente Stripe.
- Tecnologías de IA y tratamiento de documentos, incluyendo Azure OpenAI, Anthropic (modelos Claude) cuando se usan funciones de turnos/convenio o asistencia, y OpenAI cuando se configura como proveedor no-Azure.
- Herramientas de monitorización, analítica y seguridad, incluyendo Google Analytics cuando el usuario acepta la analítica web.
Cada destinatario recibe solo los datos necesarios para su función. Los proveedores no adquieren derecho a reutilizar Datos del Cliente para publicidad, perfiles propios o entrenamiento de modelos; cuando actúen como responsables independientes —por ejemplo, determinadas funciones regulatorias de pagos o de tienda móvil— se identifican sus responsabilidades y políticas propias.
En los programas de compra externa para iOS o Android, Apple y Google pueden recibir identificadores o tokens de reporte, país, importe, moneda, fecha y estado de la transacción para administrar sus programas y comisiones. Actúan con arreglo a sus propios términos y responsabilidades. No reciben de HOSTELELLA el número completo de tarjeta.
Cuando HOSTELELLA actúa como encargado, los subencargados se rigen por el DPA, el Anexo de Subencargados y los requisitos del artículo 28 RGPD. La lista actualizada de subencargados se publica en el Anexo de Subencargados.
14. Autoridades y defensa de derechos
Podremos comunicar datos a autoridades competentes cuando exista una obligación legal o requerimiento legítimo, y/o para la defensa de derechos, prevención de fraude, seguridad o respuesta a reclamaciones, conforme al RGPD.
15. Reestructuraciones corporativas
En caso de fusión, adquisición, reorganización, venta de activos o procedimientos equivalentes, los datos podrán ser comunicados a terceros en la medida necesaria y proporcional, con garantías adecuadas.
16. Transferencias internacionales
Cuando se realicen transferencias internacionales de datos fuera del Espacio Económico Europeo, aplicamos garantías adecuadas, incluyendo decisiones de adecuación, Cláusulas Contractuales Tipo (SCC), el EU-US Data Privacy Framework cuando sea aplicable y medidas complementarias, conforme a los artículos 44–49 RGPD. Determinados proveedores de IA y comunicaciones están ubicados en Estados Unidos; en tales casos se aplican los mecanismos anteriores y la minimización descrita en esta Política. Los servicios de pago de Stripe pueden implicar tratamiento global por sus entidades, entidades financieras y proveedores de método de pago conforme a su DPA, sus términos y las garantías aplicables.
En determinados casos, puede existir el riesgo de acceso por autoridades de terceros países. En esos supuestos, aplicaremos medidas complementarias cuando proceda y, cuando sea necesario, se informará y/o recabará consentimiento conforme a la normativa aplicable.
17. Conservación de datos
Conservamos los datos personales únicamente durante el tiempo necesario para las finalidades descritas en esta Política y por los plazos exigidos por obligaciones legales, fiscales, contables, de auditoría y seguridad. Posteriormente, se eliminarán o anonimizarán, salvo obligación de conservación o necesidad para defensa de reclamaciones.
La conservación se detalla en la Política de Retención. Cuando HOSTELELLA actúa como encargado, la conservación se rige por el DPA e instrucciones del cliente, sin perjuicio de obligaciones legales.
Excepción deliberada: la prueba de tus decisiones. El registro de cuándo activaste o desactivaste una comunicación opcional —y la huella criptográfica de tu dirección en la lista de supresión— se conservan aunque cierres la cuenta. Es la única forma de garantizar que no volvemos a escribirte y de acreditar ante la autoridad de control que respetamos tu decisión (arts. 5.2 y 7.1 RGPD). Ese registro se mantiene bloqueado, separado del resto y no se utiliza para ninguna otra finalidad.
18. Medidas de seguridad
HOSTELELLA aplica medidas técnicas y organizativas apropiadas (art. 32 RGPD) para garantizar un nivel de seguridad adecuado al riesgo. La Política de Seguridad describe las medidas principales, incluyendo control de acceso, mínimo privilegio, cifrado cuando proceda, registro de actividad, gestión de incidencias y continuidad del servicio.
No obstante, ningún sistema puede garantizar seguridad absoluta. Los usuarios son responsables de mantener el acceso seguro a sus cuentas y dispositivos.
19. Brechas de datos personales
En caso de brecha de datos personales, HOSTELELLA seguirá procedimientos internos para evaluar el riesgo y, cuando corresponda, notificará a la autoridad de control competente y/o a las personas afectadas conforme a los artículos 33 y 34 RGPD.
Cuando HOSTELELLA actúa como encargado, las notificaciones al responsable se gestionarán conforme al DPA.
20. Derechos de las personas interesadas
Las personas interesadas pueden ejercer sus derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad, así como retirar el consentimiento cuando proceda, contactando con: legal@hostelella.com.
Podremos solicitar información razonable para verificar identidad o representación. Responderemos en el plazo de un mes desde la recepción de la solicitud; dicho plazo podrá prorrogarse hasta dos meses adicionales cuando sea necesario por complejidad o número de solicitudes, informando al solicitante conforme al RGPD.
Si la solicitud se refiere a datos tratados por HOSTELELLA como encargado por cuenta de un cliente empresarial, podremos derivar al solicitante al responsable correspondiente, que es quien debe atender la solicitud.
Oposición al marketing directo. Conforme al artículo 21.2 y 21.3 RGPD, puedes oponerte en cualquier momento al tratamiento de tus datos con fines de marketing directo, incluida la elaboración de perfiles relacionada. Es un derecho absoluto: no tenemos que ponderar nada y dejaremos de tratar tus datos con esa finalidad de forma inmediata. Ver el apartado 22.
21. Reclamaciones
También tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
22. Comunicaciones y preferencias
22.1 Cómo clasificamos lo que te enviamos
Todo mensaje que sale de HOSTELELLA pertenece a una de estas tres clases. La clase determina su base jurídica y si puedes darte de baja.
| Clase | Ejemplos | Base jurídica | Baja |
|---|---|---|---|
| Necesaria | verificación de cuenta, acceso y recuperación de contraseña, alertas de seguridad, invitaciones de equipo, facturación e impagos, cambios en estos documentos legales, incidencias y avisos operativos que tú mismo has pedido | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 6.1.c RGPD) | No lleva enlace de baja: forma parte del Servicio mientras tengas una cuenta activa |
| Opcional | novedades del producto, consejos de gestión, ofertas, promociones, eventos y encuestas | Consentimiento previo, expreso y separado (art. 6.1.a RGPD y art. 21.1 LSSI-CE) | Obligatoria, en un clic, en todos los envíos |
| Del Cliente | el pedido o la reclamación que un negocio envía a su proveedor desde la plataforma | Instrucción del Cliente: HOSTELELLA actúa como encargado y el remitente material es el negocio | No aplica: no es una comunicación comercial de HOSTELELLA |
Aceptar los Términos, acusar recibo de esta Política o firmar el Acuerdo de Encargo no habilita ninguna comunicación de la clase Opcional. Conceder el permiso de notificaciones del sistema operativo tampoco: ese permiso habilita una capacidad técnica, no una finalidad comercial. Y facilitarnos un teléfono no nos autoriza a llamarte ni a escribirte por SMS.
22.2 Tu centro de preferencias
Dentro de la App, en Cuenta → Preferencias → Privacidad y comunicaciones, puedes ver y cambiar en cualquier momento qué comunicaciones opcionales aceptas. Esta preferencia es tuya como persona y no depende del negocio en el que estés trabajando: si perteneces a varios negocios, sigue siendo una sola decisión.
- Todas las finalidades opcionales están desactivadas por defecto. No usamos casillas premarcadas ni deducimos tu consentimiento a partir de tu registro, tu actividad, tu plan, tu rol ni de que nos hayas dado tu correo.
- La finalidad y la frecuencia aproximada se describen en la propia pantalla, junto al control, no detrás de un enlace.
- Cada vez que activas o desactivas una opción registramos un evento nuevo con la fecha y hora, la versión y el hash del texto exacto que se te mostró, el idioma y el origen de la decisión (ajustes de la App o enlace de un correo). Ese registro es la prueba que exige el artículo 7.1 del RGPD; no se sobrescribe, se añade.
- Retirar el consentimiento es tan sencillo como darlo y surte efecto de inmediato sobre los envíos futuros, incluidos los que ya estuvieran preparados. No afecta a la licitud del tratamiento anterior.
- Rechazar o retirar el consentimiento no limita ninguna función del Servicio ni cambia tu plan.
22.3 Baja en un clic
Toda comunicación opcional incluye un enlace de baja que funciona en un solo clic, sin iniciar sesión y sin pedirte ningún motivo,
y las cabeceras técnicas List-Unsubscribe y List-Unsubscribe-Post para que tu propio cliente de correo pueda ofrecerte
el botón de baja. El enlace usa un identificador aleatorio de un solo uso y caducable: nunca lleva tu correo ni tu teléfono en la dirección.
Cuando te das de baja hacemos dos cosas en la misma operación: registramos el cambio de preferencia y añadimos una huella criptográfica de tu dirección (HMAC-SHA256 con una clave que custodiamos aparte; nunca guardamos tu correo en claro en esa lista) a una lista de supresión. Esa lista tiene prioridad sobre cualquier consentimiento anterior y sobre cualquier mensaje que ya estuviera en cola. Entramos en ella también de forma automática cuando una dirección rebota de forma permanente o cuando alguien marca un correo nuestro como spam.
Atendemos las bajas sin coste y sin demora. Puedes además escribirnos a legal@hostelella.com o gestionar tus preferencias desde los ajustes de tu cuenta.
22.4 Canales que todavía no usamos
En esta versión del Servicio las comunicaciones opcionales se envían únicamente por correo electrónico. No enviamos SMS ni mensajes de WhatsApp comerciales, no realizamos llamadas comerciales y no mostramos publicidad de terceros dentro de la App. Si algún día incorporásemos alguno de esos canales, aparecería como una opción propia y desactivada por defecto, con su consentimiento específico y su forma de baja; y antes de usar el teléfono consultaríamos los sistemas de exclusión publicitaria cuando la normativa lo exija.
22.5 Cómo decidimos qué enviarte
Antes de preparar un envío opcional, y de nuevo justo antes de entregarlo al proveedor de correo, el sistema comprueba que la plantilla esté clasificada, que la finalidad esté permitida, que no exista una supresión activa y que tu consentimiento siga vigente con una versión válida del texto. Si falta cualquiera de esas condiciones el envío se bloquea y se registra: el comportamiento por defecto del sistema es no enviar.
Podemos usar sistemas automáticos para elegir entre plantillas ya aprobadas, ajustar la frecuencia o el horario y reducir o pausar los envíos si detectamos poco interés o quejas. Esos sistemas nunca pueden crear una finalidad nueva, deducir un consentimiento que no diste, reactivar una baja ni modificar tus preferencias.
22.6 Límites que asumimos
- No vendemos, alquilamos ni cedemos datos de contacto a terceros con fines publicitarios.
- No compramos listas ni realizamos scraping de direcciones de correo.
- No utilizamos para marketing propio los datos que tratamos como encargado por cuenta de un Cliente: equipo, turnos, fichajes, proveedores, productos, importes ni contactos contenidos en documentos cargados.
- No enviamos publicidad de terceros ni cedemos tu email a anunciantes.
- No adoptamos decisiones automatizadas con efectos jurídicos o similarmente significativos sobre ti a partir de tu interacción con nuestros correos.
- Segmentamos, como mucho, por idioma, tipo de negocio, plan y grado de uso del Servicio, para reducir envíos irrelevantes.
Si recibes una comunicación comercial nuestra que consideras no solicitada, escríbenos a legal@hostelella.com: la investigaremos, te daremos de baja de inmediato y corregiremos el origen.
23. Enlaces a terceros
La plataforma puede contener enlaces a servicios de terceros (p. ej., mapas, integraciones). HOSTELELLA no es responsable de las prácticas de privacidad de dichos terceros. Se recomienda revisar sus políticas correspondientes.
24. Cambios en esta Política
Esta Política de Privacidad podrá actualizarse para reflejar cambios legales, regulatorios u operativos. La versión vigente estará disponible dentro del Servicio. Los cambios materiales se comunicarán de forma destacada antes de su vigencia cuando sea exigible y no legitimarán retroactivamente un tratamiento. Si una nueva finalidad requiere consentimiento, se solicitará por separado antes de iniciarla.
25. Limitación de responsabilidad (Privacidad)
Nada en esta Política limita los derechos imperativos previstos por la normativa de protección de datos. En la máxima medida permitida por la ley, HOSTELELLA no será responsable de daños derivados de: (i) uso indebido del Servicio, (ii) cargas ilícitas de datos por parte de clientes/usuarios, o (iii) acciones realizadas únicamente con base en resultados informativos, incluidas propuestas de IA aplicadas sin la revisión humana exigida.