Política de privacidad
Última actualización: 28 ago 2026 · Versión 2.0
En resumen
El hotel decide qué datos de huéspedes registra; nosotros los guardamos y los protegemos en su nombre. No los vendemos, no los usamos para publicidad, no elaboramos perfiles de nadie y no entrenamos modelos con ellos. Los huéspedes deben preguntar al hotel por sus datos, y el hotel puede atender esa solicitud dentro de la aplicación. Un cierre de cuenta aprobado borra todo pasados 30 días.
1. Quiénes somos y qué cubre esta política
Esta política explica cómo trata Anyname Hotel los datos personales. La entidad responsable se identifica en la cláusula de Contacto al final de este documento.
Cubre todo lo siguiente, a lo que nos referimos en conjunto como el "Servicio":
La aplicación web en app.anynamehotel.com.
La aplicación Anyname Hotel para iOS.
La aplicación Anyname Hotel para Android.
El sitio web público en anynamehotel.com, incluidas sus páginas en turco.
Está redactada para cumplir la Ley n.º 6698 de Protección de Datos Personales ("KVKK") y, para los hoteles y huéspedes a los que resulte aplicable, el Reglamento (UE) 2016/679 ("GDPR").
2. Nuestros dos papeles
Para los datos de huéspedes y de personal introducidos en el Servicio, el hotel es el responsable del tratamiento y Anyname Hotel es el encargado del tratamiento que actúa siguiendo sus instrucciones (KVKK: veri sorumlusu / veri işleyen; GDPR: controller / processor).
Para los propios registros de cuenta y de facturación del hotel, para los mensajes de soporte que se nos envían, para las consultas enviadas a través del sitio web público o desde dentro de la aplicación, y para la analítica descrita en la cláusula 11, Anyname Hotel es el responsable del tratamiento.
Como encargados del tratamiento actuamos solo siguiendo las instrucciones del hotel, dadas a través del Servicio o por escrito. No usamos los datos de huéspedes para nuestros propios fines, no los vendemos ni los alquilamos, no los usamos para publicidad ni para elaboración de perfiles, y no los usamos para entrenar modelos de aprendizaje automático.
3. Qué tratamos para el hotel, como su encargado del tratamiento
Registros de huéspedes: nombre y apellidos, dirección de correo electrónico, teléfono, nacionalidad, número de identidad nacional o de pasaporte, fecha de nacimiento, las notas que añade la recepción, y cualquier marca de VIP o de lista negra que fije el hotel.
Registros de estancia: habitación, fechas y horas, número de adultos y de niños, precio, cargos de la cuenta (folio), pagos y el método de pago.
Registros de empresas y agencias (Cari): nombre de la empresa, número fiscal, nombre, teléfono y correo electrónico de la persona de contacto, y notas.
Registros de caja y de gastos: cuentas de caja, movimientos de caja, gastos, proveedores y el miembro del personal que registró cada uno.
Registros de personal: nombre, usuario, rol, estado de la cuenta, y un registro de acciones de solo adición sobre lo que hizo cada cuenta — check-in, pago, corrección, estado de habitación — con el nombre de la cuenta, la hora y la dirección de red desde la que se hizo la acción.
Registros del establecimiento: nombre del hotel, razón social, dirección, datos de contacto, moneda, horas de check-in y de check-out, y las credenciales propias del hotel para la comunicación de identidades cuando se usa esa integración.
Registros de dispositivos para notificaciones: el token de notificación emitido por Apple o Google para un teléfono concreto, la plataforma, la versión de la aplicación y el idioma elegido, asociados a la cuenta de personal que inició sesión en ese dispositivo.
Cuando el hotel activa el bot de check-in de Telegram: el identificador de chat, el identificador de usuario y el nombre de usuario de Telegram de las personas vinculadas a él, y todo lo que un huésped escribe en el bot mientras un check-in está en curso.
Invitaciones de personal, cuando se usan: la dirección de correo electrónico invitada y si la invitación se aceptó.
No tratamos categorías especiales de datos personales según KVKK art. 6 ni GDPR art. 9. Un número de identidad nacional o de pasaporte es una credencial de identidad, no una categoría especial, y el Servicio no tiene ningún campo para datos de salud, biométricos, religiosos o políticos.
4. Qué tratamos como responsables del tratamiento
Consultas enviadas desde el sitio web público o desde el formulario de demo dentro de las aplicaciones: nombre, nombre del hotel, teléfono, ciudad y el mensaje escrito, para que podamos responder y hacer seguimiento.
Mensajes de soporte que se nos envían: nombre de quien escribe, la dirección de respuesta indicada, el asunto, el mensaje y de qué establecimiento procede.
Solicitudes de cierre de cuenta: quién lo pidió, cuándo, el motivo indicado si lo hay, y nuestra decisión.
Solicitudes de exportación de datos: quién lo pidió, cuándo, el motivo indicado, nuestra decisión y cualquier nota, y si se usó la descarga aprobada.
Referencias de licencia y de facturación del establecimiento.
Informes de errores y de rendimiento del Servicio, como se describe en la cláusula 10.
Analítica y medición publicitaria en las cuatro páginas públicas de marketing, y solo cuando el visitante ha dado su consentimiento, como se describe en la cláusula 11.
En ningún punto del Servicio se almacenan números de tarjeta, códigos de seguridad ni credenciales bancarias. Los pagos se registran como un importe y un método — efectivo, tarjeta, transferencia, dinero móvil o a cuenta — y nunca como datos de tarjeta. Si alguna vez se habilita el pago con tarjeta, las tarjetas las gestionará un proveedor de pagos autorizado y nosotros conservaremos solo su referencia.
5. Por qué lo tratamos, y sobre qué base legal
Tratado para el hotel
Para explotar el establecimiento — asignar habitaciones, facturar estancias, cuadrar la caja e informar a la dirección. Base: KVKK art. 5/2(c) y (f), GDPR art. 6(1)(b) y (f), por instrucción del hotel.
Para cumplir los deberes legales del hotel, incluidas la comunicación de la identidad de los huéspedes a las autoridades turcas y la conservación de los registros contables durante el periodo legal. Base: KVKK art. 5/2(a) y (ç), GDPR art. 6(1)(c).
Para mantener el Servicio seguro e investigar usos indebidos, mediante el registro de acciones. Base: KVKK art. 5/2(f), GDPR art. 6(1)(f).
Tratado por nosotros como responsables del tratamiento
Para responder a consultas y mensajes de soporte y dejar constancia de lo que se preguntó y de lo que hicimos. Base: KVKK art. 5/2(c) y (f), GDPR art. 6(1)(b) y (f).
Para mantener el Servicio en funcionamiento — diagnosticando fallos y errores. Base: interés legítimo, KVKK art. 5/2(f), GDPR art. 6(1)(f).
Para facturar y llevar nuestros propios registros legales. Base: KVKK art. 5/2(a), GDPR art. 6(1)(c).
Para analítica y medición publicitaria en las páginas públicas. Base: consentimiento, KVKK art. 5/1, GDPR art. 6(1)(a) — revocable en cualquier momento.
6. Decisiones automatizadas y elaboración de perfiles
Nada en el Servicio toma una decisión automatizada que produzca efectos jurídicos para un huésped o para un miembro del personal, o que les afecte de modo similarmente significativo.
Las marcas como VIP o lista negra las fijan las propias personas del hotel, registro a registro. No se calculan, no se infieren del comportamiento y no se comparten entre establecimientos: un huésped marcado en un hotel es desconocido para todos los demás hoteles del Servicio.
7. Con quién los compartimos
Usamos un número reducido de encargados del tratamiento. Cada uno está vinculado por un acuerdo escrito de tratamiento de datos, solo puede actuar siguiendo nuestras instrucciones, y no puede usar los datos para sus propios fines.
Supabase — base de datos, autenticación, almacenamiento de archivos y envío de notificaciones. Región de alojamiento según la configuración del proyecto.
Vercel — alojamiento de la aplicación y distribución de contenidos para la aplicación web y el sitio público.
Sentry — informes de errores y de rendimiento, como se describe en la cláusula 10.
Apple (APNs) y Google (FCM) — entrega de notificaciones a un teléfono registrado. Reciben el token de notificación y el contenido del mensaje, que lleva un evento y un número de habitación, nunca un documento de identidad.
Un proveedor de envío de correo electrónico — solo para los mensajes de soporte que se nos envían desde dentro de la aplicación, y solo para el contenido de ese mensaje. Los registros de huéspedes nunca se envían por correo electrónico.
Cuando el hotel los activa: las autoridades turcas, a través de la propia cuenta del hotel para la comunicación de identidades; y Telegram, solo para los mensajes que pasan por el bot de check-in opcional.
Solo en las páginas públicas de marketing, y solo tras el consentimiento: Google (Analytics), Meta (Pixel y su interfaz de conversiones), PostHog y Vercel Analytics. Véase la cláusula 11.
Nosotros no vendemos nada, no alquilamos nada y no usamos nada para publicidad ni para elaboración de perfiles. Nadie fuera de estos proveedores recibe datos de huéspedes salvo que el hotel lo indique, o que un tribunal o una ley lo impongan — y cuando se nos imponga y podamos decírselo lícitamente al hotel, lo hacemos.
Si añadimos o cambiamos un proveedor que maneje datos del hotel, se lo comunicamos a la cuenta de propietario antes de que empiece, para que el hotel pueda oponerse o marcharse antes de que surta efecto.
8. Quién puede verlos en Anyname Hotel
Nuestra consola de plataforma puede listar los establecimientos, el estado de su licencia y sus totales de uso. Un número reducido de personas de nuestro equipo también puede acceder a los registros de un establecimiento cuando sea realmente necesario — para investigar un fallo que el hotel ha comunicado, para restaurar datos, o cuando la ley lo exija.
Ese acceso se limita a las personas que lo necesitan, se usa solo por esos motivos, y no se usa para leer registros de huéspedes por curiosidad ni con ningún fin comercial. No entramos en la cuenta de un hotel sin preguntárselo antes, salvo cuando debamos hacerlo para detener un incidente de seguridad en curso.
Nuestro personal está sujeto a obligaciones de confidencialidad escritas que siguen vigentes tras el fin de su relación con nosotros.
9. Las aplicaciones móviles
Las aplicaciones para iOS y Android son el mismo Servicio con otra forma. Hablan con la misma base de datos, guardan los mismos registros y se rigen por todas las demás cláusulas de esta política. Cuatro cosas son específicas de ellas.
Permisos del dispositivo
Las aplicaciones piden un permiso: las notificaciones. No usan la cámara, la fototeca, el micrófono, la ubicación con ninguna precisión, la agenda de contactos ni el calendario, y no contienen código que los lea.
Notificaciones
Si un miembro del personal permite las notificaciones, el teléfono recibe un token de Apple o de Google. Lo guardamos asociado a esa cuenta de personal para que un cambio de turno llegue al teléfono correcto, junto con la plataforma, la versión de la aplicación y el idioma. Las notificaciones llevan un evento y un número de habitación — nunca un documento de identidad, una cuenta (folio) o el número de identidad de un huésped. Desactivar las notificaciones en el sistema operativo, o cerrar sesión, pone fin al registro.
Sin seguimiento, sin publicidad
Las aplicaciones no contienen ningún identificador publicitario, ningún SDK de publicidad y ningún seguimiento entre aplicaciones o entre sitios. Nunca muestran el aviso de App Tracking Transparency porque no hay nada que pedir. Nada de lo que recogen se comparte con un intermediario de datos ni se combina con datos de las aplicaciones o los sitios web de otra empresa.
Qué dicen las etiquetas de las tiendas
Los tipos de datos declarados en App Store y Google Play coinciden con esta política: datos de contacto, registros de identidad y de estancia, registros de compra y financieros, identificadores de cuenta y de dispositivo, y notas de texto libre — todos vinculados a una cuenta, todos usados únicamente para que la aplicación funcione, ninguno usado para seguimiento. Los informes de fallos y de rendimiento se declaran aparte y no están vinculados a ninguna identidad.
10. Informes de errores y de rendimiento
El Servicio informa de sus propios fallos y errores a Sentry, para que una avería con la que se topa un recepcionista a las 2 a.m. sea visible para nosotros en vez de sufrirse en silencio.
Estos informes están configurados para no llevar datos personales. Las capturas de pantalla y la captura de la jerarquía de vistas están desactivadas, la repetición de sesión está desactivada, y el envío de identificadores personales por defecto — incluidas la dirección de red y la persona con la sesión iniciada — está desactivado. Las cadenas de consulta se eliminan de toda dirección de red registrada antes de que un evento salga del dispositivo, de modo que un filtro de base de datos como el teléfono de un huésped no pueda viajar dentro de una traza de error.
Lo que contiene un informe es el error, en qué punto del código ocurrió, la versión de la aplicación, el modelo del dispositivo y la versión del sistema operativo. No está vinculado a una cuenta de personal ni a un huésped.
Sentry conserva los informes durante 90 días y después los elimina.
11. Cookies, almacenamiento y analítica
Dentro del Servicio
La aplicación web, y las aplicaciones para iOS y Android, guardan solo lo que necesitan para funcionar: un token de sesión para que quien ha iniciado sesión siga dentro, y almacenamiento local para el idioma elegido, el tema claro u oscuro, las preferencias de notificación y el código de establecimiento recordado. No hay ninguna cookie publicitaria ni ningún seguimiento entre sitios en ninguna parte del Servicio. Nada de esto es opcional, y nada de esto se usa para observar el comportamiento.
En las páginas públicas de marketing
Hay cuatro páginas públicas: la página de inicio en inglés, la página de inicio en turco y estas dos páginas legales. Solo en esas páginas, y solo después de que el visitante haya consentido activamente en el banner de cookies, cargamos Google Analytics, el Meta Pixel y su interfaz de conversiones, y PostHog, para medir lo bien que funciona nuestra propia publicidad. Vercel Analytics recoge recuentos agregados de páginas sin cookies.
No se carga nada antes de que se dé el consentimiento — las etiquetas no se inyectan en absoluto hasta que se hace la elección, en lugar de cargarse y preguntar después. Una negativa se recuerda, de modo que el banner no se vuelve a mostrar en la siguiente visita. El consentimiento puede retirarse en cualquier momento borrando los datos del sitio de anynamehotel.com en el navegador.
Estas etiquetas nunca se ejecutan en una página con sesión iniciada. El personal del hotel en su trabajo no es una audiencia publicitaria, y las pantallas que usa llevan nombres de huéspedes.
Si un visitante llega desde un anuncio, los identificadores de campaña del enlace se guardan en ese navegador durante lo que dura la visita y solo se nos envían si el visitante decide enviar el formulario de demo — momento en el que está pidiendo que se le contacte.
12. Dónde se guardan los datos, y transferencias al extranjero
Los datos se alojan en centros de datos de Supabase y Vercel, que pueden estar fuera de Türkiye y fuera del Espacio Económico Europeo.
Conforme a KVKK art. 9, una transferencia al extranjero necesita su propia base legal. Nos apoyamos en los compromisos escritos y en las cláusulas contractuales tipo acordadas con esos proveedores, y en las garantías adecuadas de GDPR art. 46 cuando resulte aplicable. Un hotel puede preguntarnos qué mecanismo se le aplica y se lo diremos.
Un hotel que necesite que sus datos permanezcan en una región concreta debería plantearlo antes de la incorporación, para que podamos decirle si podemos cumplirlo.
13. Cuánto tiempo se guardan los datos
Registros de huéspedes y de estancias: hasta que el hotel los elimine o cierre su cuenta. Los registros relevantes para la contabilidad se conservan durante todo el tiempo que exija el propio deber legal de conservación del hotel.
Tras un cierre de cuenta aprobado: 30 días en los que no se elimina nada y el hotel todavía puede cancelar, después el borrado de la base de datos en producción, y después la retirada de las copias de seguridad cifradas de la infraestructura en un plazo adicional de 30 días.
Tras el vencimiento de una licencia o su suspensión por impago: 90 días desde el vencimiento, de modo que renovar lo restaure todo intacto; eliminables después de eso, y escribimos a la cuenta de propietario antes de eliminar.
Consultas del sitio web y desde la aplicación: 24 meses desde el último contacto, salvo que quien las envió nos pida eliminarlas antes.
Mensajes de soporte: 24 meses, para que pueda verse el historial de un problema.
Solicitudes de cierre de cuenta y de exportación de datos, con nuestras decisiones sobre ellas: 5 años, como prueba de lo que se pidió y de lo que hicimos.
Informes de errores y de rendimiento: 90 días.
Registros de dispositivos para notificaciones: hasta que el dispositivo se dé de baja, se elimine la cuenta de personal, o el token se rechace por obsoleto.
Las comunicaciones de identidad ya transmitidas a las autoridades residen en sus sistemas, no en los nuestros, y no se recuperan cerrando una cuenta aquí.
14. Seguridad
El acceso se autentica por cuenta de personal y se separa por rol. Las filas de cada establecimiento están aisladas a nivel de base de datos mediante seguridad a nivel de fila, de modo que un establecimiento no pueda leer las de otro — el aislamiento lo impone la propia base de datos, y no solo la aplicación.
El tráfico se cifra en tránsito con TLS, y nuestros proveedores de infraestructura cifran los datos en reposo. Las contraseñas se guardan solo como hashes con sal y nosotros no podemos leerlas.
Las acciones operativas se escriben en un registro de solo adición que anota quién hizo qué y cuándo. El acceso administrativo por nuestra parte está limitado a personas concretas y se revisa.
Ningún sistema es perfectamente seguro. Mantenemos nuestras dependencias actualizadas, revisamos periódicamente la postura de seguridad de la plataforma, y actuamos según lo que esas revisiones encuentran.
15. Violaciones de datos personales
Si descubrimos una violación que afecta a los datos de un hotel, se lo comunicamos a la cuenta de propietario sin demora indebida, en cuanto tengamos lo suficiente para describirla — qué ocurrió, qué datos están implicados hasta donde sabemos, qué estamos haciendo al respecto, y qué debería hacer el hotel.
Como responsable del tratamiento, es el hotel quien notifica a la Autoridad de Protección de Datos Personales y, cuando sea obligatorio, a las personas afectadas. Conforme a la decisión del Consejo n.º 2019/271, esa notificación debe hacerse en un plazo de 72 horas desde que el hotel tiene conocimiento. Damos al hotel la información y la asistencia razonable que necesite para cumplir ese plazo.
Cuando los responsables del tratamiento somos nosotros — consultas, mensajes de soporte, registros de cuenta y de facturación, diagnósticos — notificamos nosotros mismos a la autoridad y a las personas afectadas, dentro de los mismos plazos.
16. Tus derechos
Conforme a KVKK art. 11 y, cuando resulte aplicable, al GDPR, una persona puede preguntar si sus datos se tratan, preguntar para qué se usan y a quién se han comunicado, pedir una copia o la portabilidad, pedir la corrección de lo que esté mal, pedir la eliminación, oponerse al tratamiento, pedir que las consecuencias de la corrección o de la eliminación se comuniquen a terceros, y reclamar una indemnización por el daño causado por un tratamiento ilícito.
Cómo ejercerlos
Los huéspedes deben dirigirse al hotel que registró su estancia. Es quien mantiene la relación y puede ver, corregir, exportar o eliminar el registro dentro de la aplicación, sin necesitar nada de nosotros. Si una solicitud nos llega primero a nosotros, se la trasladamos al hotel y le ayudamos a atenderla.
El personal de un establecimiento, y los hoteles que preguntan por su propia cuenta, pueden escribir a support@anynamehotel.com. Respondemos en un plazo de 30 días, que es el plazo de KVKK art. 13; cuando se aplica el GDPR respondemos en el plazo de un mes.
Podemos pedir información suficiente para quedar satisfechos de la identidad de quien solicita antes de actuar. Eso es una garantía para quien solicita, no un obstáculo, y pedimos lo mínimo que podemos.
Quien no esté satisfecho con nuestra respuesta puede reclamar ante la Autoridad de Protección de Datos Personales (Kişisel Verileri Koruma Kurumu, kvkk.gov.tr) o, conforme al GDPR, ante su autoridad de control local.
17. Menores
El Servicio es una herramienta para el personal. No se ofrece a menores, no se les publicita ni está pensado para ellos, y no recogemos a sabiendas datos de un menor como usuario.
Un registro de huésped puede incluir a un menor que viaja con su familia, porque la ley de alojamiento exige registrar a todos los huéspedes. El hotel es el responsable del tratamiento de ese registro y responde de él como de cualquier otro registro de huésped.
18. Cambios en esta política
Las actualizaciones aparecen en esta dirección con un nuevo número de versión y una nueva fecha. La versión anterior está disponible a petición.
Los cambios sustanciales se anuncian a la cuenta de propietario de cada establecimiento antes de que surtan efecto. Cuando un cambio requiere consentimiento, lo pedimos en lugar de darlo por supuesto.
Preguntas
Escríbenos a support@anynamehotel.com y te responderemos en un plazo de 30 días.
support@anynamehotel.com- Web:
- https://anynamehotel.com