Seguridad & RGPD

    Software hotelero: seguridad y protección de datos RGPD

    Cómo Lodgic360 protege y trata los datos de clientes, huéspedes y datos personales conforme al RGPD.

    En resumen

    LODGIC360 es un software hotelero en la nube con alojamiento en la UE, cifrado y acceso por roles, para hoteles de cualquier tamaño. Su plataforma totalmente integrada reúne PMS, RMS, CMS y TPV en una base de datos, con desarrollos a medida y soporte local belga. Un contrato regula el tratamiento de datos conforme al RGPD.

    Última actualización:

    Nos tomamos muy en serio la responsabilidad sobre sus datos. En resumen: alojamos en la Unión Europea, ciframos los datos tanto en tránsito como en reposo, aplicamos un control de acceso estricto por cliente, firmamos siempre un acuerdo de tratamiento de datos (DPA) y disponemos de un ciberseguro con cobertura de hasta 250.000 € por siniestro.

    Alojamiento en la UE

    Nuestras aplicaciones funcionan en una infraestructura cloud moderna alojada dentro de la Unión Europea.

    Cifrado en tránsito y en reposo

    Todas las conexiones usan TLS/HTTPS; las bases de datos y copias de seguridad se almacenan cifradas.

    Acuerdo de tratamiento (DPA)

    Disponible bajo petición e incluido por defecto en cada contrato de cliente.

    Ciberseguro

    Cobertura de hasta 250.000 € por siniestro, como complemento a nuestras propias medidas de seguridad.

    1Infraestructura técnica

    • Nuestras aplicaciones funcionan en una infraestructura cloud moderna alojada dentro de la Unión Europea. • Cada entorno de cliente está lógicamente separado de los demás, de modo que los datos de un establecimiento nunca son accesibles para otro. • El PMS, el CMS y el TPV se comunican mediante API y webhooks seguros, también entre sí. • Los entornos de desarrollo, pruebas y producción están estrictamente separados.

    2Conexiones con terceros

    • Las conexiones del CMS con los canales de reserva (OTA) funcionan a través de la infraestructura certificada Channex. • Solo se intercambian con terceros los datos necesarios (datos de reserva, nunca datos de tarjetas bancarias). • Para cada conexión externa comprobamos previamente que el socio trabaja conforme al RGPD.

    3Cifrado y seguridad de bases de datos

    • Cifrado en tránsito: todas las conexiones entre navegador, aplicación y base de datos usan TLS/HTTPS. • Cifrado en reposo: las bases de datos y copias de seguridad se almacenan cifradas a nivel de infraestructura. • Las contraseñas nunca se almacenan en formato legible — solo como valores hash con sal.

    4Control de acceso y autenticación

    El acceso a los datos se limita según el principio de mínimo privilegio: cada usuario solo ve y modifica lo necesario para su función. • Derechos de acceso basados en roles (p. ej. recepción, back-office, administrador) por establecimiento. • Seguridad a nivel de fila (Row Level Security) en la base de datos, de modo que los datos del cliente A son técnicamente inaccesibles para el cliente B. • Cuentas de usuario personales e individuales — sin credenciales compartidas. • Posibilidad de renovación obligatoria de contraseñas y gestión de accesos ante cambios de personal.

    5Copias de seguridad y continuidad del negocio

    • Copias de seguridad automáticas diarias de todas las bases de datos de producción. • Restauración a un punto en el tiempo en caso de incidentes o errores humanos. • Las copias se conservan cifradas y se prueban periódicamente. • Monitorización de la infraestructura para detectar caídas de forma proactiva.

    6RGPD — nuestro enfoque de tratamiento

    Para los datos tratados a través de nuestros productos (entre otros, datos de huéspedes, reservas y datos de empleados), Lodgic360 (KNR BV) actúa como encargado del tratamiento y el establecimiento hotelero como responsable del tratamiento. Como cliente, usted decide qué datos se tratan y con qué finalidad; nosotros tratamos esos datos únicamente según sus instrucciones y nuestro contrato. • Acuerdo de tratamiento (DPA): disponible bajo petición e incluido por defecto en cada contrato de cliente. • Base jurídica: ejecución del contrato entre usted y su huésped, y su interés legítimo como operador hotelero. • Plazos de conservación: los datos no se conservan más tiempo del necesario para la finalidad del tratamiento o las obligaciones legales. • Transferencias fuera del EEE: los datos personales no se tratan, en principio, fuera del Espacio Económico Europeo. • Subencargados: una lista actualizada de subencargados se adjunta al acuerdo de tratamiento.

    7Derechos de los interesados

    Los huéspedes y empleados cuyos datos se tratan a través de Lodgic360 conservan sus derechos conforme al RGPD: derecho de acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos y oposición. Como establecimiento hotelero, usted sigue siendo el primer punto de contacto para sus huéspedes; le apoyamos cuando sea necesario para atender una solicitud, por ejemplo exportando o eliminando datos del sistema.

    8Incidentes y notificación de brechas

    • Procedimiento interno para detectar, evaluar y dar seguimiento a los incidentes de seguridad. • Los clientes son informados sin dilación indebida de cualquier incidente que pueda afectar a sus datos. • Cuando la ley lo exige, le apoyamos en la notificación a la autoridad de control competente dentro del plazo legal de 72 horas.

    9Seguimiento continuo

    La seguridad no es un proyecto puntual sino un proceso continuo. Supervisamos las vulnerabilidades y actualizaciones de nuestras plataformas subyacentes, aplicamos parches cuando es necesario y revisamos periódicamente nuestro enfoque en función de la evolución de nuestra oferta (PMS, CMS y TPV).
    Ciberseguro

    Garantía adicional con Hiscox CyberClear

    Además de nuestras medidas técnicas y organizativas, KNR BV ha contratado un ciberseguro con Hiscox SA, renovado anualmente. Esta póliza complementa — y no sustituye — nuestras propias medidas de seguridad.

    • Cobertura de hasta 250.000 € por siniestro y por año de seguro ante ciberincidentes (entre otros, filtraciones de datos, hackeos, ciberextorsión)
    • Sublímites adicionales de 50.000 € para ciberfraude y 50.000 € para sobrefacturación
    • Cobertura geográfica: mundial, con excepción de EE. UU. y Canadá
    • Acceso a la línea de incidentes de Hiscox (24/7) para asistencia rápida en caso de siniestro

    ¿Preguntas sobre seguridad o necesita un DPA?

    Póngase en contacto con nuestro equipo. Un acuerdo de tratamiento de datos se facilita por separado bajo petición.

    Preguntas frecuentes

    ¿Dónde se alojan los datos de mis huéspedes y cómo se protegen?

    LODGIC360 aloja sus aplicaciones en la Unión Europea y cifra las bases de datos y las copias de seguridad almacenadas. Las conexiones entre navegador, aplicación y base de datos utilizan TLS/HTTPS. Los entornos de cada cliente están separados lógicamente. Como norma general, los datos personales no se tratan fuera del Espacio Económico Europeo.

    ¿Puedo limitar el acceso a los datos según el puesto de cada empleado?

    LODGIC360 permite asignar permisos por rol y establecimiento, por ejemplo para recepción, administración y responsables del sistema. Cada empleado utiliza una cuenta individual y accede únicamente a la información necesaria para su función. La seguridad a nivel de fila separa los datos de distintos clientes. También se puede exigir la renovación de contraseñas y gestionar los accesos cuando cambia la plantilla.

    ¿Se pueden recuperar los datos del hotel tras un error?

    Todas las bases de datos de producción cuentan con copias de seguridad automáticas diarias. Estas copias se almacenan cifradas y se comprueba periódicamente que puedan restaurarse. Es posible recuperar los datos a un momento concreto tras un incidente o error humano. Además, LODGIC360 supervisa la infraestructura para detectar interrupciones de forma proactiva.

    ¿LODGIC360 incluye un contrato de encargo del tratamiento conforme al RGPD?

    El contrato de encargo del tratamiento forma parte de cada contrato con el cliente y también está disponible por separado bajo petición, con una lista actualizada de subencargados. El hotel sigue siendo el responsable del tratamiento y LODGIC360 actúa según sus instrucciones y el contrato. El hotel atiende las solicitudes de los huéspedes, con apoyo para tareas como exportar o eliminar datos.

    ¿Qué ocurre si una brecha de seguridad afecta a los datos del hotel?

    LODGIC360 dispone de un procedimiento interno para detectar, evaluar y dar seguimiento a los incidentes de seguridad. Si un incidente puede afectar a sus datos, se le informa sin dilación indebida. Cuando la ley lo exige, LODGIC360 ayuda a notificar a la autoridad competente dentro del plazo legal de 72 horas. Un ciberseguro complementa las medidas técnicas y organizativas.