Política de Privacidad

Última actualización: 6 de septiembre de 2026

1. Responsable del tratamiento

Compass PMS, como responsable del tratamiento de datos personales, informa a los usuarios sobre el tratamiento de sus datos personales con la finalidad de prestar el servicio de gestión hotelera (Property Management System) en modalidad cloud.

Contacto: info@compasspms.com

2. Datos recogidos

Recogemos las siguientes categorías de datos:

2.1. Datos proporcionados voluntariamente (formularios de contacto, demo, candidaturas):

  • Nombre y apellidos
  • Correo electrónico
  • Teléfono (si se proporciona)
  • Empresa / hotel (si se proporciona)
  • Mensaje o información voluntariamente aportada

2.2. Datos técnicos de navegación (recogidos automáticamente):

  • Dirección IP de origen y cadena de proxies (X-Forwarded-For, X-Real-IP, CF-Connecting-IP, True-Client-IP)
  • User-Agent, Accept, Accept-Language, Accept-Encoding y cabeceras HTTP completas
  • Client Hints del navegador (Sec-CH-UA, Sec-CH-UA-Platform, Sec-CH-UA-Mobile)
  • Cabeceras Sec-Fetch (Site, Mode, Dest, User) que indican el contexto de la petición
  • País, región, ciudad, código postal, ISP, organización y ASN asociados a la IP
  • Coordenadas geográficas aproximadas (latitud/longitud) y zona horaria
  • Resolución de pantalla, profundidad de color, ratio de píxeles y dimensiones de ventana
  • Zona horaria del navegador y desplazamiento UTC
  • Memoria del dispositivo, número de núcleos de CPU, puntos de contacto máximos
  • Idiomas configurados, plataforma, vendor y producto del navegador
  • Huella digital canvas y WebGL (vendor y renderer) para identificación de dispositivo
  • Plugins instalados, estado de cookies y preferencia Do Not Track
  • Ruta accedida, método HTTP, query string y cuerpo completo de la petición
  • Referer y origen de la petición

3. Finalidades

Los datos se tratan con las siguientes finalidades:

  • Atender y responder a las solicitudes de información, contacto o demo.
  • Gestionar candidaturas de empleo.
  • Prevenir, detectar y registrar accesos ilícitos, intentos de intrusión y ataques a la seguridad del sistema (art. 22 LSSI-CE; art. 79 y 80 LOPDGDD; art. 32 RGPD).
  • Permitir el bloqueo automático de direcciones IP que realicen actividades maliciosas o sospechosas.
  • Conservar evidencias forenses con valor probatorio ante posibles procedimientos judiciales o administrativos, incluyendo la identificación inequívoca del dispositivo y origen de la actividad.
  • Cumplir con las obligaciones legales aplicables en materia de seguridad de la información y prevención de fraudes.

La base legal para la recopilación de datos técnicos con fines de seguridad es el interés legítimo del responsable para proteger sus sistemas y los datos de sus clientes frente a accesos no autorizados (art. 6.1.f RGPD; art. 19 LOPDGDD), así como el cumplimiento de obligaciones legales de seguridad (art. 32 RGPD; art. 21 LSSI-CE).

4. Legitimación

La base legal para el tratamiento de los datos proporcionados mediante formularios es el consentimiento explícito prestado al enviar el formulario, así como el interés legítimo en atender su solicitud.

La base legal para la recopilación automática de datos técnicos de navegación y seguridad es el interés legítimo del responsable para proteger la integridad y seguridad de sus sistemas, prevenir el fraude y garantizar la disponibilidad del servicio, conforme al art. 6.1.f del RGPD y a las disposiciones de la LSSI-CE y la LOPDGDD sobre medidas de seguridad y conservación de evidencias.

5. Conservación

Los datos proporcionados mediante formularios se conservarán durante el tiempo necesario para atender su solicitud y, en su caso, durante los plazos legales aplicables. Las candidaturas se conservarán durante el proceso de selección.

Los datos técnicos recopilados por el sistema de seguridad (registros de incidentes, huellas digitales, cabeceras HTTP, geolocalización IP) se conservarán durante el plazo legalmente establecido para garantizar la posibilidad de ejercicio de acciones legales y la colaboración con autoridades competentes. En particular:

  • Los incidentes de seguridad y datos forenses se conservarán un mínimo de 1 año y hasta el plazo de prescripción de las acciones legales correspondientes.
  • Los registros de bloqueo de IP se conservarán mientras el bloqueo esté activo y durante 90 días adicionales tras su expiración.
  • Los datos se conservarán a disposición de las autoridades judiciales y de seguridad competentes para la investigación y persecución de accesos ilícitos.

6. Destinatarios

No se ceden datos a terceros salvo por obligación legal. Los datos se almacenan en servidores de proveedores de servicios cloud ubicados en la Unión Europea.

Los datos de seguridad y evidencias forenses podrán ser comunicados a las fuerzas y cuerpos de seguridad, autoridades judiciales, la Agencia Española de Protección de Datos (AEPD) y demás autoridades competentes cuando sea requerido para la investigación de accesos ilícitos o por mandato legal.

7. Derechos

Como interesado tiene derecho a acceder, rectificar, suprimir, oponerse, limitar el tratamiento y portar sus datos. Para ejercer estos derechos puede escribir a info@compasspms.com.

No obstante, el ejercicio de los derechos de acceso, rectificación, supresión y oposición podrá ser limitado o denegado cuando el tratamiento sea necesario para la formulación, ejercicio o defensa de reclamaciones, o cuando el responsable esté obligado a conservar los datos por imperativo legal (art. 23 RGPD; art. 24 LOPDGDD). En particular, los datos recopilados en el marco de la prevención y detección de accesos ilícitos podrán ser excluidos del derecho de supresión mientras exista obligación legal de conservación o sean necesarios para procedimientos judiciales en curso.

8. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos personales y prevenir su alteración, pérdida o tratamiento no autorizado, conforme al art. 32 del RGPD.

El sistema de seguridad implementa detección automatizada de más de 20 tipos de ataques (inyección SQL, XSS, path traversal, SSRF, fuerza bruta, entre otros), bloqueo automático de IP maliciosas, verificación humana mediante Cloudflare Turnstile, y registro forense con hash de integridad SHA-256 para garantizar la no manipulación de las evidencias.

9. Transferencias internacionales

Los datos se almacenan en servidores ubicados en la Unión Europea. Para la consulta de geolocalización de IP se utilizan servicios externos que pueden estar ubicados fuera de la UE, habiéndose adoptado las garantías adecuadas conforme al capítulo V del RGPD (cláusulas contractuales tipo, decisiones de adecuación).

10. Encargados del tratamiento

Compass PMS cuenta con proveedores de servicios cloud, de infraestructura y de servicios de seguridad que actúan como encargados del tratamiento, habiendo suscrito los correspondientes contratos de encargo de tratamiento conforme al art. 28 del RGPD.

11. Reclamaciones

Si considera que sus derechos han sido vulnerados, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) a través de su sede electrónica (www.aepd.es).

Utilizamos cookies propias y de terceros para fines analíticos y para mejorar tu experiencia. Puedes aceptar todas o consultar nuestra política de cookies.