Política de privacidad
Última actualización: 20 de agosto de 2026
Esta política explica qué datos personales trata Boris, por qué, durante cuánto tiempo y qué puedes pedirnos al respecto. Boris es una plataforma de reservas y gestión de espacios, así que maneja datos de las empresas que la usan y de sus clientes y huéspedes. Son dos papeles distintos, y la diferencia se explica más abajo.
Quién es responsable
Boris está operado por [legal entity name], [registered address].
Respecto de los datos de cuenta de quienes se registran y usan el panel, somos responsables del tratamiento: decidimos qué se recoge y para qué.
Respecto de los datos que un espacio carga en Boris sobre sus propios clientes y huéspedes, el responsable es el espacio y nosotros actuamos como encargados, siguiendo sus instrucciones. En la práctica, las solicitudes sobre una ficha de huésped deben dirigirse al establecimiento que la mantiene; si llegan antes a nosotros, las trasladamos en lugar de resolverlas por nuestra cuenta.
Qué datos tratamos
Los datos se agrupan en cinco bloques.
- Datos de cuenta. Nombre, correo electrónico, contraseña almacenada como hash, el proveedor de identidad cuando accedes con Google o Microsoft, la configuración de doble factor y tu rol dentro del espacio de trabajo.
- Datos del espacio de trabajo. Los datos del negocio que configuras: razón social, dirección, identificadores fiscales, recursos, horarios, precios y ajustes de las integraciones.
- Datos de clientes y huéspedes. Nombres, datos de contacto, datos del documento de identidad, nacionalidad, fechas de nacimiento, identificadores fiscales, y las reservas, facturas y membresías asociadas.
- Datos de transacciones. Reservas, pagos, facturas, reembolsos, registros de la tasa turística y liquidaciones de los canales.
- Datos técnicos. Cookies de sesión, direcciones IP en los registros de servidor y de seguridad, registros de auditoría de las acciones realizadas en el panel y el registro de ejecución que anota cada efecto derivado de una reserva.
Por qué los tratamos
- Para ejecutar el contrato. Crear cuentas, autenticar usuarios, gestionar reservas, emitir facturas y cobrar pagos.
- Para cumplir una obligación legal. Comunicar huéspedes a las autoridades donde la ley lo exige, calcular y declarar la tasa turística y conservar los registros contables.
- Por interés legítimo. Mantener el servicio seguro, prevenir abusos, diagnosticar fallos y mejorar el producto, ponderando ese interés frente a tus derechos y usando los datos mínimos necesarios.
- Con consentimiento, cuando una integración o comunicación opcional lo requiere. El consentimiento puede retirarse en cualquier momento, sin afectar a lo ya realizado.
Los documentos de identidad se borran, no se archivan
Cuando un huésped completa el check-in en línea puede pedírsele que fotografíe un documento de identidad, porque la ley obliga a comunicar la estancia. Una vez presentada esa comunicación, la base jurídica para conservar la imagen se agota.
Por eso Boris destruye automáticamente las fotografías de documentos: en el momento en que la estancia se comunica a la autoridad, y en todo caso a las 23:59 del día de llegada, con independencia de si la comunicación tuvo éxito. La imagen se elimina del almacenamiento y de la base de datos. No hay ningún ajuste para prolongar ese plazo, porque un ajuste así sería un ajuste para acumular pasaportes.
Los datos transcritos del documento — nombre, fecha de nacimiento, número, nacionalidad — permanecen en la ficha del huésped, porque es lo que exigen la obligación de comunicación y una eventual inspección. La fotografía no.
Comunicación de huéspedes a las autoridades
Cuando un espacio presta alojamiento, la normativa nacional puede obligar a comunicar a cada huésped. Boris admite SES.Hospedajes en España y Alloggiati Web en Italia, y transmite únicamente los campos que esos sistemas exigen, dentro del plazo que establecen.
Esta transmisión es una obligación legal del establecimiento. Mientras la obligación exista no es renunciable, y la referencia que devuelve la autoridad se conserva como prueba de que la comunicación fue aceptada.
Pagos
Los pagos con tarjeta los gestiona nuestro proveedor de pagos. Los números de tarjeta nunca llegan a Boris ni los almacenamos; conservamos la referencia del pago, el importe, el estado y el método, para poder conciliar la reserva.
Proveedores e integraciones
Boris se apoya en proveedores para alojar el servicio, enviar correo y procesar pagos. Además, un espacio puede activar integraciones que por su naturaleza comparten datos con terceros: control de accesos, WiFi para invitados, impresión, contabilidad, sistemas PMS, canales de reserva y mensajería.
Estas integraciones son opcionales y están desactivadas por defecto. Activar una es una instrucción para enviar los datos que esa integración necesita; desactivarla detiene los envíos posteriores pero no borra lo que el tercero ya recibió, que hay que reclamarle directamente.
Cuánto tiempo conservamos los datos
- Datos de cuenta: mientras exista la cuenta, más un periodo breve posterior para atender reclamaciones.
- Reservas, facturas y registros fiscales: durante el plazo que exige la normativa contable y tributaria, habitualmente varios años, que una solicitud de supresión no acorta.
- Fotografías de documentos de identidad: hasta que se comunica la estancia, y nunca más allá del final del día de llegada.
- Registros de seguridad y auditoría: un periodo limitado y proporcionado a la investigación de incidentes.
Dónde se tratan los datos
Los datos se tratan dentro del Espacio Económico Europeo siempre que es posible. Cuando un proveedor los trata fuera de él, nos amparamos en las garantías que la ley prevé para esas transferencias, como las cláusulas contractuales tipo de la Comisión Europea.
Tus derechos
Con los límites y condiciones que la ley establece para cada uno, puedes solicitar:
- acceder a los datos personales que tenemos sobre ti y obtener una copia;
- rectificar datos inexactos o incompletos;
- suprimir datos que ya no tengamos base para conservar;
- limitar u oponerte a determinados tratamientos;
- recibir en formato portable los datos que nos facilitaste;
- retirar el consentimiento cuando el tratamiento se basara en él.
Escribe a [privacy contact email]. Si tu solicitud se refiere a datos que un espacio guarda sobre ti como cliente o huésped suyo, dirígete a ese espacio: la decisión es suya y nosotros actuamos según sus instrucciones.
Si consideras que hemos tratado tus datos de forma ilícita, puedes reclamar ante [competent supervisory authority].
Cookies
Boris usa una cookie de sesión para mantenerte identificado. Es HTTP-only, está restringida con SameSite y se marca como Secure sobre HTTPS. Es necesaria para que el servicio funcione y no sirve para rastrearte en otros sitios. También puede guardarse tu preferencia de idioma, para abrir la interfaz en el idioma que elegiste.
Al ser estrictamente necesarias, no requieren tu consentimiento. Todo lo que vaya más allá sí: el aviso del sitio público lo pide por separado, rechazar es tan fácil como aceptar y nada opcional se ejecuta sin tu permiso. Tu respuesta se guarda en el navegador y no en una cookie, y el enlace "Cookies" del pie reabre el aviso si quieres cambiarla.
Seguridad
Las contraseñas se guardan como hash y nunca en forma recuperable. El acceso a los datos está delimitado por espacio de trabajo, de modo que uno no puede leer los de otro. Las acciones del panel que modifican datos pasan por comprobaciones contra falsificación de peticiones entre sitios, y el transporte va cifrado mediante HTTPS. Ningún sistema es invulnerable: si alguna brecha llegara a afectar a tus derechos, te lo notificaremos a ti y a la autoridad de control como exige la ley.
Cambios en esta política
Cuando esta política cambie de forma sustancial actualizaremos la fecha de arriba y, en los cambios que te afecten, avisaremos directamente a los titulares de las cuentas en lugar de confiar en que releas la página.
