Esta política explica cómo trata Sixto los datos personales en el sitio web holasixto.com y en la app de Sixto. Aplica la normativa colombiana de protección de datos (Ley 1581 de 2012, Decreto 1377 de 2013 y Decreto 1074 de 2015) y está redactada para ser útil también a visitantes y clientes de la Unión Europea, Estados Unidos y otros países.
Quiénes somos
Sixto es operado por [Razón social de Sixto, S.A.S.], NIT [NIT], con domicilio en [dirección de domicilio], Medellín, Colombia ("Sixto" o "nosotros"). Desarrollamos software para operadores de alquileres de corta estancia y hoteles boutique, empezando por Colombia.
Contacto para asuntos de privacidad: [email protected]. Este es también el canal para ejercer sus derechos (ver más abajo).
Nuestros roles: Responsable y Encargado
Es importante saber quién decide qué se hace con los datos, por eso distinguimos dos situaciones.
- Sixto como Responsable del Tratamiento: para los datos de los visitantes de nuestro sitio, de quienes nos contactan o solicitan una demostración, y de las personas que tienen y administran una cuenta de Sixto (nombre, correo de trabajo, cargo, datos de facturación, uso de la app).
- Sixto como Encargado del Tratamiento: para los datos que nuestros clientes (operadores de hoteles y alquileres) ingresan en Sixto sobre sus propios huéspedes, su equipo y su negocio, como reservas, datos de contacto, documentos de identidad para reportes SIRE y TRA, pagos y mensajes. El cliente es el Responsable de esos datos y decide para qué y cómo se usan. Sixto los trata solo según las instrucciones documentadas del cliente, conforme a nuestro Acuerdo de tratamiento de datos.
Si usted es huésped de un operador que usa Sixto, el operador es su primer punto de contacto para sus datos. Si nos escribe, trasladaremos su solicitud al operador o le indicaremos a quién dirigirse.
Qué datos recolectamos
En el sitio web: lo que usted escribe en los formularios de Agendar una demo y de Contacto (nombre, correo, empresa, número de WhatsApp opcional, tamaño y ubicación del portafolio, herramientas que usa, lo que desea ver, su mensaje, su idioma y la página desde la que escribió) y los parámetros de campaña del enlace por el que llegó (utm_source, utm_medium, utm_campaign). Nuestro proveedor de alojamiento y seguridad también recibe información técnica de la solicitud, como la dirección IP y datos del navegador. En el Aviso de cookies encontrará qué se guarda en su navegador. La analítica del sitio público usa Umami Cloud sin cookies. Las mediciones incluyen páginas vistas, fuentes, campañas y datos generales de dispositivo y ubicación. El rastreador no funciona en la app ni en páginas de registro de huéspedes, y no le enviamos contenido de formularios ni registros de huéspedes. Su navegador contacta a Umami directamente. Consulte el Aviso de cookies.
En la app, como Responsable: datos de la cuenta (nombre, correo, cargo, idioma), eventos de inicio de sesión y seguridad, información de facturación y suscripción (los datos de tarjeta los maneja Stripe y no almacenamos números completos), conversaciones de soporte, comentarios sobre el producto, y datos de uso y diagnóstico para operar, proteger y mejorar el servicio.
En la app, como Encargado, por cuenta de nuestros clientes: datos de huéspedes y reservas (nombres, datos de contacto, nacionalidad, fechas de viaje, preferencias), datos e imágenes de documentos de identidad cuando el operador los usa para SIRE, TRA o el registro de entrada, mensajes intercambiados con huéspedes, registros de pagos y facturas, información de acceso de cerraduras inteligentes (los códigos de puerta se ocultan en el tratamiento con IA) y registros de miembros del equipo. Qué datos se recolectan lo decide el operador.
Para qué usamos los datos y bases legales
Como Responsable usamos los datos personales para: responder sus consultas y preparar demostraciones (nuestro interés legítimo y su solicitud); crear y operar su cuenta y prestar el servicio (ejecución del contrato); facturarle y cumplir obligaciones tributarias (contrato y obligación legal); mantener Sixto seguro, prevenir abusos y corregir problemas (interés legítimo y obligación legal); y mejorar el producto con información de uso agregada o limitada (interés legítimo). Conforme a la ley colombiana, cuando necesitamos su Autorización, la solicitamos de forma previa, expresa e informada.
Como Encargado usamos los datos del cliente solo para prestarle el servicio y seguir sus instrucciones. No vendemos datos personales, no los usamos para publicidad y no usamos los datos de los clientes para entrenar modelos de IA.
Si usted se encuentra en la Unión Europea o el Reino Unido, las bases anteriores corresponden al artículo 6 del RGPD (contrato, intereses legítimos, obligación legal y consentimiento).
Tratamiento con IA y ocultamiento de datos
Algunas funciones de Sixto usan proveedores de IA, por ejemplo para redactar respuestas, clasificar mensajes o leer documentos. Las solicitudes llegan a esos proveedores a través de una pasarela de Sixto que primero oculta los datos sensibles, entre ellos códigos de puerta, secretos etiquetados y números de documentos de identidad. Los documentos de identidad de los huéspedes solo son leídos por IA después de que el huésped otorga su consentimiento expreso en el proceso de registro de entrada, y la pasarela no registra ni almacena la imagen ni el resultado de esa lectura.
No usamos los datos de los clientes para entrenar modelos de IA y contratamos a los proveedores de IA en términos que no les permiten entrenar con ellos. El resultado de la IA es una sugerencia: el operador lo revisa antes de enviarlo o de apoyarse en él. Los clientes pueden conectar su propio agente de IA mediante llaves de API; ese agente solo recibe los permisos que el cliente le otorgue.
Con quién compartimos y subencargados
Compartimos datos personales solo en la medida necesaria para operar Sixto: con proveedores que tratan datos por nuestra cuenta (alojamiento, envío de correo, proveedores de IA, pagos, monitoreo de errores y herramientas de soporte al cliente), con las integraciones que el cliente decida conectar (como gestores de canales, sistemas de gestión hotelera, cerraduras inteligentes y proveedores de facturación electrónica), con autoridades cuando la ley lo exija, y en una transferencia del negocio, como una fusión, con aviso previo a usted.
Los subencargados están obligados por contratos escritos que exigen confidencialidad, seguridad y uso solo conforme a nuestras instrucciones. Las categorías que usamos están en nuestra página de Subencargados y la lista nominal vigente está disponible a solicitud en [email protected].
El personal de soporte solo puede acceder a la cuenta de un cliente con el consentimiento de ese cliente. El acceso es de solo lectura por defecto y queda registrado en un historial de auditoría.
Transferencias internacionales
Sixto y algunos de nuestros proveedores tratan datos fuera de Colombia, incluso en Estados Unidos. Cuando transferimos datos personales al exterior lo hacemos como lo permite la ley colombiana, bajo los estándares y las garantías fijados por la Superintendencia de Industria y Comercio (SIC) y, para los datos cubiertos por el RGPD, bajo garantías adecuadas como las cláusulas contractuales tipo. Exigimos a nuestros proveedores proteger los datos al menos con el nivel que aplica en Colombia.
Conservación
Conservamos los datos solo el tiempo necesario para la finalidad con la que se recolectaron y luego los eliminamos o anonimizamos. Los formularios del sitio se conservan mientras conversamos con usted sobre Sixto y se eliminan cuando usted lo pida o cuando ya no sean útiles. Los registros de cuenta y facturación se conservan mientras la cuenta esté activa y después durante el plazo que la ley exija para fines tributarios y contables.
Los datos de clientes tratados por cuenta de los operadores se conservan mientras su cuenta esté activa. Tras la terminación permanecen disponibles para exportación durante 30 días y luego se eliminan de los sistemas activos y de las copias de respaldo a medida que estas se renuevan. Los operadores definen sus propias prácticas de conservación de datos de huéspedes conforme a sus deberes legales y pueden eliminar registros en la app.
Seguridad
Protegemos los datos personales con cifrado en tránsito, separación estricta entre las cuentas de los clientes, permisos por rol, historiales de auditoría, una bóveda de credenciales para los secretos de las integraciones y un acceso de soporte limitado y sujeto a consentimiento. Ningún sistema es perfectamente seguro. Si un incidente de seguridad afecta sus datos personales, lo notificaremos a los clientes afectados y, cuando la ley lo exija, a las autoridades, sin demora injustificada. Consulte nuestra página de Seguridad.
Sus derechos como Titular
Conforme a la Ley 1581 de 2012, usted tiene derecho a:
- conocer los datos personales que tenemos sobre usted y cómo se usan;
- actualizarlos;
- rectificarlos cuando sean inexactos, incompletos o induzcan a error;
- solicitar prueba de la Autorización que otorgó, salvo cuando la ley la exceptúe;
- ser informado sobre el uso que se ha dado a sus datos;
- suprimir sus datos y revocar su Autorización cuando el tratamiento no respete la ley, sin perjuicio de los deberes legales o contractuales de conservarlos;
- acceder gratuitamente a sus datos;
- presentar una queja ante la Superintendencia de Industria y Comercio (SIC) una vez haya agotado el trámite ante nosotros (Habeas Data).
Si le aplican el RGPD u otra ley similar, también puede pedir una copia de sus datos en formato portable, oponerse a ciertos tratamientos y solicitar su limitación.
Para ejercer sus derechos, escriba a [email protected] desde el correo asociado a sus datos e indique qué solicita. Podemos pedirle que acredite su identidad. Si usted es huésped de un operador, trasladaremos su solicitud al operador, quien es el responsable de atenderla.
Respondemos las consultas en un máximo de 10 días hábiles. Si necesitamos más tiempo, se lo informaremos con el motivo y la nueva fecha, que no superará 5 días hábiles adicionales. Respondemos los reclamos de actualización, rectificación, supresión o revocatoria en un máximo de 15 días hábiles, prorrogables una vez hasta por 8 días hábiles, con el motivo. Si un reclamo está incompleto, le pediremos que lo complete dentro de los 5 días siguientes.
Menores de edad
Sixto es una herramienta empresarial y no está dirigida a menores. No recolectamos conscientemente datos de menores a través del sitio web ni para nuestros propios fines. Los operadores pueden necesitar registrar a menores que viajan con un huésped adulto para sus reportes legales. Lo hacen como Responsables, con la autorización del padre, madre o representante legal del menor cuando la ley lo exija, y nosotros tratamos esos datos solo por cuenta de ellos.
Cambios a esta política
Publicaremos cualquier cambio aquí y actualizaremos la fecha de vigencia. Para los cambios sustanciales que afecten a los clientes, les avisaremos por correo o en la app antes de que entren en vigor.
Contacto
Preguntas, solicitudes o quejas sobre datos personales: [email protected]. Dirección: [Razón social de Sixto, S.A.S.], [dirección de domicilio], Medellín, Colombia. Responderemos dentro de los plazos indicados arriba. También puede acudir en cualquier momento a la Superintendencia de Industria y Comercio (www.sic.gov.co).
