Seguridad
Cómo protegemos los datos de tu hotel
Gestionamos datos de reserva, datos personales de tus huéspedes e información fiscal. Estas son las medidas concretas que aplicamos para protegerlos.
Una base de datos independiente para cada hotel
Cada hotel tiene su propia base de datos física, con credenciales propias. No es un esquema compartido con un campo que identifica al hotel: son bases separadas. Un incidente en un cliente no expone los datos de los demás, y no existe consulta que pueda cruzar información entre hoteles por un error de programación. Cada hotel usa además su propia clave de canal y un secreto de webhook distinto.
Acceso y autenticación
Las contraseñas se guardan con bcrypt y no se pueden recuperar en claro. El doble factor por aplicación de códigos es obligatorio para administradores, y su secreto se guarda cifrado con AES-256-GCM. Los intentos de acceso se limitan por dirección IP y por identidad con bloqueo progresivo, y ni el correo ni la IP se guardan en claro en esa tabla. Las sesiones caducan por inactividad.
Quién puede hacer qué
Cuatro roles y permisos asignables por sección: recepción puede tener acceso a reservas y no a tarifas, facturación o gestión de usuarios. Los permisos se comprueban en el servidor antes de ejecutar cada acción, no solo al mostrar u ocultar opciones en el menú. Ocultar un botón no es una medida de seguridad.
Datos y cifrado
Todo el tráfico va por HTTPS y las llamadas salientes verifican el certificado del destino. No almacenamos números de tarjeta: el pago se procesa en una pasarela con certificación PCI-DSS de nivel 1, y en nuestra base solo queda la marca y los cuatro últimos dígitos. Las credenciales viven fuera del código y fuera del directorio público. Los enlaces de acceso del huésped se almacenan de forma irreversible: ni desde la base de datos pueden reconstruirse.
Trazabilidad
Se registra cada acceso y cada intento fallido: quién, cuándo, desde qué dirección y con qué resultado. El ciclo completo de cada reserva queda registrado: sesión de pago creada, pago confirmado, aviso duplicado, email enviado o fallido, cancelación. Ante un incidente, eso permite decir con datos qué cuentas se vieron afectadas.
Desarrollo y despliegue
Código bajo control de versiones con despliegue trazable y reversible, dependencias al día y copias de seguridad diarias de ficheros y bases de datos. En julio de 2026 se completó una auditoría de seguridad interna que cubrió autenticación, autorización, inyección de SQL, ejecución de scripts, subida de ficheros, travesía de rutas, criptografía, gestión de secretos y dependencias. Los hallazgos se corrigieron y se verificaron.
En tu panel
Un panel que verifica la seguridad de tu instalación
Un panel que pinta todo en verde sin verificar nada es peor que no tenerlo: da una falsa sensación de protección. El panel comprueba el estado real de la instalación cada vez que lo abres.
- Si la conexión va cifrada y si la cookie de sesión está protegida
- Si tienes activado tu doble factor y qué porcentaje de tus administradores lo tiene
- Si la protección contra adivinación de contraseñas está operativa
- Cuántos intentos de acceso han fallado en los últimos siete días
- Si el aislamiento de datos y los enlaces de huésped están como deben
- Si los webhooks de canales están autenticados
- Si la retención del parte de viajeros se está cumpliendo
Con semáforo, puntuación global y acción recomendada para cada punto en rojo.
Puntuación
11 / 12 · Correcto
- Conexión cifrada activa
- Administradores con doble factor4 / 4
- Aislamiento de datos
- Sin datos de tarjeta almacenados
- Registro de accesos180 d
RGPD
Documentación básica de RGPD, incluida
El hotel es el responsable del tratamiento y Hostelum el encargado. Desde el panel te descargas plantillas para organizar la documentación habitual de protección de datos.
- Anexo de medidas de seguridadQué medidas técnicas y organizativas se aplican.
- Contrato de encargado del tratamientoEl acuerdo del artículo 28 entre tu hotel y nosotros.
- Política de conservación de datosCuánto se guarda cada tipo de dato y por qué.
- Protocolo ante brecha de seguridadQué hacer y en qué plazo si ocurre un incidente.
- Registro de actividades de tratamientoEl documento del artículo 30 que te pueden pedir.
Cuánto guardamos cada cosa
- Parte de viajeros
- 3 años
- Reservas
- 5 años
- Facturación
- 6 años
- Registros de acceso
- 180 días
- Imágenes de documentos
- Se borran al extraer los datos
Los documentos se entregan como plantillas y llevan un aviso visible: conviene que tu asesoría legal los revise antes de firmarlos o publicarlos.
Con quién compartimos datos
Las categorías de proveedores que intervienen en el servicio y dónde tratan los datos. Los nombres concretos figuran en el contrato de encargado del tratamiento que firmamos contigo.
| — | Uso | Ubicación |
|---|---|---|
| Pasarela de pago | Cobros y garantías | UE / EE. UU. con cláusulas tipo |
| Red de distribución | Conexión con las OTAs | Unión Europea |
| Proveedor de visión por ordenador | Lectura del documento en el check-in | EE. UU. con cláusulas tipo |
| Proveedor de infraestructura | Servidores y copias de seguridad | Unión Europea |
Preguntas frecuentes
¿Dónde están alojados los datos?
En servidores de la Unión Europea, con copias de seguridad diarias de ficheros y bases de datos.
¿Guardáis los números de tarjeta de mis clientes?
No. El pago se procesa en una pasarela con certificación PCI-DSS de nivel 1. En nuestra base solo queda la marca de la tarjeta y los cuatro últimos dígitos, que es lo que la pasarela devuelve para identificar el cobro.
¿Podéis firmar un contrato de encargado del tratamiento?
Sí. La plantilla está disponible en el panel y te la enviamos también por correo. Como cualquier documento legal, conviene que tu asesoría la revise.
¿Qué pasa si dejo de ser cliente?
Te entregamos una copia de tus datos y aplicamos los plazos de conservación legales sobre lo que la normativa obliga a mantener. El resto se elimina.
Pon Hostelum en marcha esta semana
Migramos tus tarifas, conectamos los canales y dejamos el hotel listo para vender. Sin coste de alta ni permanencia.