politica de privacidad
Empresa: Abbost E.I.R.L. – Xafiro
Producto: Xafiro PMS y servicios relacionados
Versión: 1.0
Última actualización: 10 de julio de 2026
1. Objetivo
La presente Política establece los principios y medidas adoptados por Abbost E.I.R.L., bajo la marca comercial Xafiro, para la protección, tratamiento, almacenamiento, conservación y eliminación de información y datos personales tratados mediante sus plataformas y servicios.
Xafiro reconoce la importancia de proteger la información de sus clientes, usuarios, huéspedes y demás titulares de datos personales, y se compromete a tratar dicha información de manera lícita, transparente, segura y únicamente para las finalidades correspondientes al servicio.
La presente Política se encuentra alineada con la normativa peruana aplicable en materia de protección de datos personales, incluyendo la Ley N.° 29733 y su Reglamento vigente.
2. Alcance
Esta Política aplica a:
- Xafiro PMS.
- Motor de reservas y servicios asociados.
- Integraciones con terceros.
- Servicios de distribución y conectividad.
- Información de hoteles y establecimientos clientes.
- Información de huéspedes.
- Información de usuarios administrativos.
- Información de empleados y colaboradores, cuando corresponda.
- Información procesada mediante APIs, integraciones y servicios tecnológicos relacionados.
3. Roles respecto de los datos personales
Dependiendo de la naturaleza del servicio, Xafiro puede actuar como responsable del tratamiento o como encargado del tratamiento.
3.1 Datos propios de Xafiro
Respecto de información de sus clientes, usuarios, contactos comerciales y usuarios de sus sitios web, Xafiro puede actuar como responsable del tratamiento y determinar las finalidades y medios del tratamiento conforme a la legislación aplicable.
3.2 Datos administrados por los hoteles
Cuando un hotel utiliza Xafiro PMS para almacenar y gestionar información de sus huéspedes, el hotel normalmente determina las finalidades para las cuales dicha información es utilizada.
En estos casos, el hotel es el responsable del tratamiento y Xafiro actúa como encargado del tratamiento, procesando los datos de acuerdo con las instrucciones del cliente y con la finalidad de prestar los servicios contratados.
4. Principios de tratamiento
Xafiro aplica, según corresponda, los siguientes principios:
- Legalidad.
- Consentimiento cuando sea requerido.
- Finalidad.
- Proporcionalidad.
- Calidad de los datos.
- Seguridad.
- Confidencialidad.
- Transparencia.
- Respeto de los derechos de los titulares.
Los datos personales no serán utilizados para finalidades incompatibles con aquellas para las cuales fueron recopilados.
5. Categorías de información tratada
Dependiendo del servicio utilizado, Xafiro puede procesar:
Información de huéspedes
- Nombre y apellidos.
- Documento de identidad.
- Nacionalidad.
- Información de contacto.
- Correo electrónico.
- Número telefónico.
- Información relacionada con reservas.
- Fechas de ingreso y salida.
- Información de consumo y servicios contratados.
- Información necesaria para la operación hotelera.
Información de usuarios del sistema
- Nombre.
- Correo electrónico.
- Teléfono.
- Cargo o función.
- Credenciales de acceso.
- Registros de actividad.
Información técnica
- Dirección IP.
- Información del dispositivo.
- Registros de acceso.
- Logs de aplicación.
- Información necesaria para monitoreo, seguridad y diagnóstico.
Xafiro no tiene como finalidad recopilar datos personales sensibles salvo que ello resulte necesario para un servicio específico y exista una base legal apropiada.
6. Finalidades del tratamiento
Los datos pueden ser tratados para:
- Proporcionar los servicios contratados.
- Administrar reservas.
- Gestionar huéspedes.
- Administrar usuarios.
- Mantener y operar Xafiro PMS.
- Ejecutar integraciones con terceros autorizados.
- Proporcionar soporte técnico.
- Detectar y prevenir incidentes de seguridad.
- Mantener registros de auditoría.
- Realizar copias de seguridad.
- Cumplir obligaciones legales.
- Facturación y gestión contractual.
- Mejorar la estabilidad y funcionamiento de la plataforma.
Xafiro no utilizará los datos de huéspedes de un hotel para fines comerciales propios incompatibles con las instrucciones y finalidades del servicio.
7. Seguridad de la información
Xafiro mantiene medidas técnicas y organizativas razonables destinadas a proteger la información frente a:
- Acceso no autorizado.
- Alteración no autorizada.
- Pérdida.
- Destrucción.
- Divulgación no autorizada.
- Uso indebido.
Entre las medidas aplicables se encuentran:
- Control de acceso basado en credenciales.
- Gestión de usuarios y permisos.
- Restricción del acceso a información según las funciones del usuario.
- Uso de conexiones cifradas para la transmisión de información.
- Protección de servidores y servicios de infraestructura.
- Monitoreo de sistemas y registros.
- Copias de seguridad.
- Procedimientos de recuperación.
- Actualización de componentes tecnológicos.
- Gestión de vulnerabilidades y actualizaciones de seguridad.
El acceso a información personal estará limitado a las personas que necesiten dicha información para cumplir sus funciones.
8. Confidencialidad
Los colaboradores, contratistas y proveedores que tengan acceso a información confidencial o datos personales estarán sujetos a obligaciones de confidencialidad apropiadas a su función.
El acceso a los datos se limitará al mínimo necesario para ejecutar las responsabilidades asignadas.
9. Gestión de incidentes de seguridad
Xafiro mantiene procedimientos destinados a identificar, evaluar, contener y solucionar incidentes de seguridad que puedan comprometer información.
Cuando un incidente pueda afectar significativamente datos personales de un cliente, Xafiro realizará las comunicaciones correspondientes al cliente de acuerdo con:
- La naturaleza del incidente.
- La información disponible.
- Las obligaciones contractuales.
- La normativa aplicable.
La comunicación podrá incluir, cuando resulte razonablemente disponible:
- Naturaleza del incidente.
- Categorías de información afectada.
- Medidas adoptadas.
- Medidas recomendadas al cliente.
- Información de contacto para seguimiento.
10. Proveedores y subencargados
Xafiro puede utilizar proveedores tecnológicos necesarios para prestar sus servicios, incluyendo proveedores de:
- Infraestructura cloud.
- Hosting.
- Almacenamiento.
- Copias de seguridad.
- Servicios de comunicación.
- Monitoreo.
- Seguridad.
- Soporte técnico.
- Integraciones tecnológicas.
Cuando dichos proveedores tengan acceso a datos personales por cuenta de Xafiro, se procurará que estén sujetos a obligaciones de confidencialidad, seguridad y protección de datos compatibles con la naturaleza del servicio.
Xafiro mantendrá control sobre los proveedores que participen en el procesamiento de información y evaluará razonablemente los riesgos asociados a dichos proveedores.
11. Transferencias internacionales
Cuando la prestación de los servicios implique almacenar o procesar información fuera del Perú, Xafiro adoptará las medidas contractuales, técnicas y organizativas que correspondan para garantizar un nivel adecuado de protección de los datos personales conforme a la legislación aplicable.
12. Retención de datos
Xafiro conserva los datos personales únicamente durante el período necesario para cumplir las finalidades para las cuales fueron recopilados, prestar los servicios contratados, cumplir obligaciones legales y atender necesidades legítimas relacionadas con la operación del servicio.
Los períodos de conservación pueden variar dependiendo de:
- Tipo de información.
- Finalidad del tratamiento.
- Duración del contrato.
- Obligaciones legales.
- Requerimientos contables o tributarios.
- Necesidades de seguridad.
- Existencia de controversias o reclamaciones.
No existe un único período de retención aplicable a toda la información.
13. Datos después de la terminación del servicio
Cuando un cliente termina su relación contractual con Xafiro, los datos asociados a su cuenta serán tratados de acuerdo con las condiciones contractuales aplicables y las obligaciones legales de conservación.
Cuando ya no exista una finalidad legítima o una obligación legal para conservar determinados datos, estos serán:
- Eliminados; o
- Anonimizados cuando corresponda; o
- Destruidos de manera segura.
Las copias de seguridad pueden permanecer por seis (06) meses conforme al ciclo de retención y rotación de backups de Xafiro, después del cual serán sobrescritas o eliminadas de acuerdo con los procedimientos técnicos aplicables.
14. Derechos de los titulares
Los titulares de datos personales podrán ejercer los derechos reconocidos por la legislación peruana aplicable, incluyendo, según corresponda:
- Acceso.
- Información.
- Rectificación.
- Cancelación.
- Oposición.
- Otros derechos reconocidos por la normativa aplicable.
Cuando Xafiro actúe como encargado del tratamiento por cuenta de un hotel, las solicitudes relacionadas con los datos de huéspedes podrán ser canalizadas al hotel responsable del tratamiento.
Xafiro proporcionará asistencia razonable al cliente cuando sea necesario para atender solicitudes de titulares, de acuerdo con la naturaleza del servicio y las obligaciones contractuales aplicables.
15. Tratamiento de información de menores
Xafiro no tiene como finalidad recopilar información de menores de edad directamente para fines comerciales.
Cuando información de menores sea ingresada al sistema por un hotel en el contexto de una reserva o prestación de servicios hoteleros, el hotel será responsable de garantizar que dicho tratamiento se realice conforme a la legislación aplicable.
16. Credenciales y control de acceso
Los usuarios de Xafiro son responsables de mantener la confidencialidad de sus credenciales.
Xafiro recomienda:
- Utilizar contraseñas robustas.
- No compartir credenciales.
- Utilizar cuentas individuales.
- Revocar oportunamente los accesos de usuarios que ya no trabajen para el establecimiento.
- Limitar los permisos de acuerdo con las funciones de cada usuario.
17. Información de tarjetas de pago
Xafiro evitará almacenar información completa de tarjetas de crédito o débito en sistemas que no estén específicamente diseñados y autorizados para ello.
Cuando sea necesario procesar pagos, se utilizarán los mecanismos y proveedores de pago correspondientes.
Los datos de autenticación sensibles de tarjetas, como CVV/CVC, no deberán almacenarse en Xafiro.
18. Logs y registros técnicos
Xafiro puede conservar registros técnicos relacionados con:
- Accesos.
- Errores.
- Actividad del sistema.
- Operaciones relevantes.
- Seguridad.
- Integraciones.
- Diagnóstico.
Los logs serán conservados durante períodos razonables y proporcionales a sus finalidades, considerando las necesidades de seguridad, soporte y cumplimiento legal.
19. Copias de seguridad
Xafiro mantiene mecanismos de respaldo destinados a facilitar la recuperación de información ante fallos técnicos, errores humanos o incidentes.
Las copias de seguridad estarán sujetas a controles de acceso y a períodos de retención definidos según las necesidades operativas y de seguridad.
La eliminación de información de una base de datos operativa no necesariamente implica su eliminación inmediata de todas las copias de seguridad. Las copias serán eliminadas o sobrescritas conforme al ciclo de retención correspondiente.
20. Uso de datos para mejora del servicio
Xafiro podrá utilizar información técnica, métricas operativas y datos agregados o anonimizados para:
- Mejorar el rendimiento.
- Detectar problemas.
- Analizar tendencias.
- Mejorar funcionalidades.
- Incrementar la seguridad.
- Desarrollar nuevos servicios.
Cuando sea posible y apropiado, se utilizarán datos agregados o anonimizados para estos fines.
Xafiro no comercializará los datos personales de huéspedes de sus clientes.
21. Transferencia de información a terceros
Xafiro podrá transmitir información a terceros cuando sea necesario para:
- Ejecutar una integración solicitada por el cliente.
- Prestar un servicio contratado.
- Cumplir una obligación legal.
- Atender una solicitud autorizada por el cliente.
- Proteger la seguridad de la plataforma.
- Prevenir fraude o abuso.
Cuando corresponda, dichas transferencias estarán sujetas a las condiciones de seguridad y protección de datos aplicables.
22. Auditoría y cumplimiento
Xafiro mantiene documentación y procedimientos internos relacionados con:
- Protección de datos.
- Seguridad.
- Control de acceso.
- Gestión de incidentes.
- Retención de información.
- Proveedores tecnológicos.
La organización podrá revisar periódicamente estas políticas y controles para mantenerlos alineados con la evolución tecnológica, contractual y normativa.
23. Actualización de la política
Esta Política podrá ser revisada y actualizada cuando:
- Cambie la legislación aplicable.
- Se incorporen nuevos servicios.
- Se modifique la arquitectura tecnológica.
- Cambien los proveedores relevantes.
- Se identifiquen nuevos riesgos.
- Se produzcan cambios relevantes en las prácticas de tratamiento de datos.
La fecha de última actualización será indicada al inicio del documento.
24. Contacto
Para consultas relacionadas con privacidad, protección de datos o ejercicio de derechos, los interesados podrán comunicarse al siguiente correo [email protected]