Saltar al contenido
Seguridad y cumplimiento

Lo que su equipo de tecnología va a querer preguntar.

Tratamos datos de huéspedes por cuenta del hotel. Esta página reúne, sin rodeos, las prácticas y las responsabilidades de cada parte.

Confirme estas declaraciones con el equipo técnico antes de la publicación. Las certificaciones y las ubicaciones concretas deben reflejar la infraestructura contratada.

Roles bien definidos

El hotel es el responsable del tratamiento de los datos de sus huéspedes. Guestdash actúa como encargado del tratamiento, siguiendo las instrucciones del hotel, al amparo de un contrato de tratamiento de datos.

Alojamiento en la Unión Europea

La infraestructura de producción está alojada en la Unión Europea. Para clientes en Brasil, la ubicación se define contractualmente.

Cifrado en tránsito y en reposo

Todo el tráfico se cifra en tránsito, y los datos se cifran en reposo en la base de datos y en las copias de seguridad.

Accesos por perfil

Usuarios, perfiles y claves de API gestionados a nivel de grupo, con visibilidad limitada a lo que cada función necesita ver.

Registro auditable

Las acciones en la plataforma quedan registradas, lo que permite auditar quién hizo qué y cuándo, incluido el acceso a datos de huéspedes.

Aislamiento por propiedad

Cada propiedad tiene su contexto y su base de conocimiento. No mezclamos datos entre clientes.

IA sin entrenamiento cruzado

No usamos los datos de huéspedes de un cliente para entrenar modelos generalistas. El conocimiento de cada agente es del hotel.

Subencargados declarados

La lista de proveedores que tratan datos por nuestra cuenta se pone a disposición y se mantiene actualizada, con deber de confidencialidad.

Copias y recuperación

Copias de seguridad periódicas con procedimiento de recuperación probado, y objetivos de recuperación definidos en el contrato.

Control de acceso

Control de acceso y autenticación

Quién entra, desde dónde, cuándo y con qué prueba.

Verificación en dos pasos

Además de la contraseña, el inicio de sesión puede exigir un código de un solo uso generado por una aplicación de autenticación — Google Authenticator, Microsoft Authenticator, Authy y equivalentes. La obligatoriedad se puede activar para todo el entorno, con códigos de recuperación por si se pierde el dispositivo.

Inicio de sesión único (SSO)

Entrada con las credenciales corporativas del hotel, por OIDC — compatible con Google Workspace, Microsoft Entra y Okta. Los usuarios se crean automáticamente en el primer acceso, con el perfil predeterminado definido por el hotel. Con SSO activo, el segundo factor pasa a gestionarlo el proveedor de identidad del hotel.

Acceso restringido por IP

Cada entorno puede limitar el acceso a direcciones y rangos de red autorizados. Fuera de la lista, el acceso se bloquea — en el inicio de sesión y en todas las peticiones. Con salvaguardas para que nadie se deje a sí mismo fuera del sistema.

Ventanas horarias

El acceso se puede limitar a días y horarios definidos — por usuario, por perfil o para todo el entorno, siempre en la zona horaria de la propiedad. Al final de la ventana, la sesión se cierra de verdad, con aviso previo configurable para terminar lo que está en curso.

Dominios de correo autorizados

Solo entran cuentas de los dominios definidos por el hotel — por ejemplo, solo direcciones @suhotel.com. La regla se aplica en el inicio de sesión, en el cambio de entorno y en la invitación de nuevos usuarios.

Logs de acceso

Quién entró, desde dónde y cuándo, con el resultado y el motivo de cada bloqueo — IP no autorizada, fuera de horario, segundo factor. Con filtros, detalle por evento, exportación en CSV y retención configurable por el hotel.

Preguntas frecuentes

Las preguntas que siempre recibimos.

¿Quién es el responsable del tratamiento de los datos de los huéspedes?
El hotel. Guestdash actúa como encargado del tratamiento, siguiendo las instrucciones del hotel, al amparo de un contrato de tratamiento de datos. Consulte la Política de Privacidad.
¿Dónde se alojan los datos?
En infraestructura alojada en la Unión Europea. Para clientes en Brasil, la ubicación se define en el contrato.
¿Usan datos de huéspedes para entrenar modelos de IA?
No usamos los datos de un cliente para entrenar modelos generalistas. La base de conocimiento de cada agente pertenece al hotel y queda aislada por propiedad.
¿Es posible auditar quién accedió a qué?
Sí. Las acciones quedan registradas, lo que permite auditar quién hizo qué y cuándo.
¿Tienen autenticación de dos factores y SSO?
Sí. Verificación en dos pasos por aplicación de autenticación, con obligatoriedad configurable por entorno, e inicio de sesión único por OIDC con los proveedores de identidad corporativos habituales. Con SSO activo, el segundo factor lo gestiona el proveedor de identidad del hotel.
¿Pueden restringir el acceso por red o por horario?
Sí. El acceso se puede limitar a direcciones IP autorizadas y a ventanas de día y hora — por usuario, perfil o entorno, en la zona horaria de la propiedad. Todos los bloqueos quedan registrados en los logs de acceso, con el motivo.

Envíenos su cuestionario de seguridad.

Respondemos al cuestionario y ponemos a disposición el contrato de tratamiento de datos antes de cualquier compromiso.