Galaxy HotelCloud

Política de privacidad

Última actualización: 2 de octubre de 2026

Responsable del tratamiento

PassportScan LTD, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom, VAT GB922941816, es el responsable del tratamiento de los datos recogidos por el sitio galaxy-hotel.net y de los datos de las cuentas de Galaxy Hotel Cloud. Para cualquier pregunta sobre protección de datos escribe a info@galaxy-hotel.net.

Esta información se facilita conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y se dirige a quien visita el sitio, a quien se registra y usa el PMS y, en la parte que les concierne, a los huéspedes de los establecimientos que lo usan.

Tres situaciones distintas

Visitas el sitio o rellenas un formulario: tratamos los datos que nos dejas como responsables.

Usas Galaxy Hotel Cloud como usuario de un establecimiento: tratamos los datos de tu cuenta como responsables, para prestar el servicio.

Eres huésped de un hotel que usa Galaxy Hotel Cloud: el responsable de tus datos es el hotel. Nosotros los custodiamos por su cuenta como encargados del tratamiento y no los usamos para ningún otro fin. Para ejercer tus derechos dirígete al establecimiento.

Datos recogidos por el sitio

El formulario «Prueba gratis» pide nombre, correo electrónico, teléfono, nombre del establecimiento, número de habitaciones, país e idioma, además de una contraseña que conservamos solo cifrada (hash). El formulario de contacto pide nombre, correo, teléfono, empresa, habitaciones y tu mensaje. Con cada envío registramos la dirección IP y la hora, para limitar abusos y envíos automáticos.

Base jurídica: la aplicación de medidas precontractuales que has solicitado (creación del entorno de prueba) y, para el formulario de contacto, el consentimiento que das al marcar la casilla. Las solicitudes de registro no confirmadas en 48 horas mediante el enlace recibido por correo no crean ningún entorno.

Distribuidores

Quien se presenta como distribuidor nos deja razón social, NIF/IVA, país, ciudad, nombre, correo y teléfono de la persona de contacto, sitio web y un mensaje, además de la dirección IP y la hora del envío. Los usamos para valorar la candidatura y, si se aprueba, para gestionar el acuerdo y pagar las comisiones (para ello el distribuidor nos comunica también sus datos bancarios). Base jurídica: medidas precontractuales solicitadas y contrato; los datos del acuerdo se conservan durante su vigencia y después por las obligaciones contables.

Si un establecimiento se registra con el código o el enlace de un distribuidor, ese distribuidor ve sus datos comerciales: nombre del establecimiento, nombre, correo y teléfono de la persona de contacto, país, estado de la prueba o de la suscripción, cuota e importes pagados (base imponible). Nunca ve los datos introducidos en el programa de gestión ni los de los huéspedes. El distribuidor los trata como responsable independiente para acompañar comercialmente al establecimiento; base jurídica: la elección del establecimiento de indicarlo y nuestro interés legítimo en reconocer su trabajo. El establecimiento puede pedirnos en cualquier momento que lo desvinculemos del distribuidor.

Datos de la cuenta y del uso del PMS

De cada usuario de un establecimiento conservamos nombre, correo, rol y permisos, idioma, contraseña cifrada y fecha del último acceso. Registramos las operaciones de la plataforma (accesos, acciones del portal de mantenimiento, claves API creadas y revocadas, llamadas a la API pública por clave, entregas de webhooks) y los registros técnicos de los servidores, conservados 30 días.

Te enviamos correos de servicio: confirmación de la dirección, recuperación de contraseña, avisos sobre la prueba gratuita, la suscripción y el mantenimiento. No enviamos boletines sin tu consentimiento.

Base jurídica: el contrato con el establecimiento y nuestro interés legítimo en mantener el servicio seguro y prevenir abusos.

Datos de facturación y pagos

Para la suscripción tratamos razón social, dirección, NIF-IVA, correo de facturación e historial de pagos. El pago con tarjeta se realiza en las páginas de Stripe: los datos de la tarjeta los recoge y conserva Stripe; nosotros recibimos solo el resultado y un identificador de cliente. El pago por transferencia se hace fuera del servicio.

Base jurídica: el contrato y las obligaciones contables y fiscales, que nos obligan a conservar los documentos de facturación durante diez años.

Datos introducidos en el PMS por los establecimientos

Reservas, fichas de huéspedes, documentos de identidad, cuentas, facturas, contratos con agencias y empresas, comunicaciones a los huéspedes: son datos del establecimiento, que es su responsable. Los tratamos solo por sus instrucciones y dentro del acuerdo de tratamiento contenido en los Términos del servicio.

Los envíos a Alloggiati Web, a los sistemas estadísticos regionales (ISTAT), a SES Hospedajes, al sistema italiano de intercambio de facturas electrónicas y al servicio PassportScan parten del PMS por orden o configuración del establecimiento: destinatarios y contenidos los decide él.

Dónde están los datos y cómo los protegemos

El servicio se aloja en Amazon Web Services en la región de Milán (eu-south-1), Unión Europea. La base de datos está cifrada en reposo, las conexiones viajan por TLS y cada establecimiento tiene un esquema de base de datos separado de los demás. Las copias de seguridad automáticas se hacen cada día y se conservan 7 días. Un cortafuegos de aplicación protege el acceso y limita las peticiones anómalas.

El acceso de nuestro personal a los datos de los establecimientos se limita a la asistencia y al mantenimiento y queda registrado. No vendemos datos ni los usamos con fines publicitarios.

Proveedores y destinatarios

Para prestar el servicio recurrimos a estos proveedores, que tratan datos por nuestra cuenta:

Amazon Web Services EMEA SARL — alojamiento, base de datos, copias de seguridad y envío de los correos de la plataforma (región de Milán).

Stripe Payments Europe Ltd — pagos con tarjeta y gestión de suscripciones.

Cloudflare, Inc. — verificación anti-bot (Turnstile) en los formularios del sitio: recibe dirección IP y características del navegador y de la conexión.

jsDelivr — red de distribución que sirve el visor de la referencia de la API en la página Desarrolladores: recibe la dirección IP de quien la abre.

Solo cuando el establecimiento activa la integración: PassportScan (lectura de documentos de huéspedes), Open-Meteo (previsión meteorológica: recibe solo las coordenadas del establecimiento), Photon de Komoot (autocompletado de direcciones: recibe el texto de la dirección, nunca nombres).

Stripe y Cloudflare pueden transferir datos fuera de la Unión Europea con base en las cláusulas contractuales tipo y el Data Privacy Framework. El Reino Unido, sede del responsable, cuenta con una decisión de adecuación de la Comisión Europea. Comunicamos datos a las autoridades solo cuando la ley nos obliga.

Durante cuánto tiempo

Solicitudes de registro no confirmadas: 30 días, luego se eliminan. Solicitudes de contacto: 12 meses.

Cuenta y datos del establecimiento: durante toda la vigencia del contrato. Al vencer la prueba gratuita o al cesar la suscripción, el entorno se suspende y se conserva 90 días para que puedas reactivarlo o exportar los datos; después se elimina. Puedes pedir la eliminación anticipada.

Copias de seguridad: 7 días. Registros técnicos y del cortafuegos: 30 días.

Documentos de facturación: 10 años por obligación legal.

Tus derechos

Puedes solicitar el acceso a tus datos, su rectificación, supresión, la limitación del tratamiento, la portabilidad y oponerte al tratamiento basado en el interés legítimo; puedes retirar en cualquier momento un consentimiento dado. Escribe a info@galaxy-hotel.net: respondemos en 30 días.

Tienes derecho a presentar una reclamación ante una autoridad de control: en España la AEPD, en Italia el Garante per la protezione dei dati personali, en Francia la CNIL, en el Reino Unido la ICO, o la autoridad del país donde resides.

Si eres huésped de un establecimiento, tus derechos se ejercen ante el establecimiento: si nos escribes, reenviamos la solicitud y le ayudamos a responder.

Cookies

El sitio y el PMS no usan cookies de perfilado ni herramientas de análisis. Lo que se guarda en el navegador se describe en la Política de cookies.

Menores

El sitio y el servicio se dirigen a empresas y a sus colaboradores: no recogemos a sabiendas datos de menores de 16 años.

Cambios

Actualizamos esta política cuando cambian el servicio o los proveedores. La fecha de arriba indica la última versión; los cambios sustanciales se comunican por correo a los usuarios registrados.