Gatavia
GATAVIA.com
PRIVACIDAD · GATAVIA GLOBAL

Política de Privacidad

Explica qué datos tratamos, por qué, con qué proveedores, durante cuánto tiempo y qué medidas aplicamos para protegerlos. Última actualización: 18 de septiembre de 2026.

1. Responsable y roles de privacidad

Titular: Marta Jiménez Álvarez · NIF 20264654K · Calle Teide, 14, 45930 Méntrida, Toledo, España · info@gatavia.com

Puedes contactar sobre privacidad en info@gatavia.com.

Gatavia actúa como responsable respecto de los datos necesarios para gestionar cuentas, contratación, facturación, soporte, seguridad y sus propias operaciones. Cuando un propietario, gestor o empresa incorpora a Gatavia datos personales de huéspedes, propietarios, clientes u otros terceros y determina la finalidad de ese tratamiento, dicho cliente actúa como responsable y Gatavia actúa como encargado siguiendo sus instrucciones documentadas.

2. Datos que podemos tratar

  • Datos identificativos y de contacto
  • Datos de cuenta, autenticación, preferencias y segundo factor cuando se active
  • Datos de viviendas, propietarios, huéspedes, reservas, ingresos, gastos, liquidaciones y actividad profesional cuando estén vinculados a una persona
  • Documentos, contratos, facturas, justificantes y archivos que el usuario decida cargar
  • Consultas, solicitudes de privacidad y comunicaciones de soporte
  • Datos técnicos y de seguridad necesarios para proteger el servicio, como registros de acceso, eventos, dispositivo, dirección IP o identificadores técnicos cuando proceda
  • Información de contratación, plan, facturación y estado de pago; los datos completos de tarjeta son gestionados por Stripe

3. Finalidades

  • Crear y proteger la cuenta y mantener la sesión
  • Prestar Gatavia App, Gatavia Check, Mi Gatavia, Biblioteca, membresías y demás servicios contratados
  • Gestionar reservas, propietarios, liquidaciones, documentos, análisis financieros y funciones fiscales solicitadas
  • Procesar documentos únicamente cuando el usuario solicite su extracción o análisis
  • Gestionar compras, suscripciones, facturación, soporte y solicitudes de derechos
  • Prevenir fraude, abuso, accesos no autorizados e incidentes de seguridad
  • Cumplir obligaciones legales y atender responsabilidades
  • Mejorar seguridad, rendimiento y funcionamiento
  • Enviar comunicaciones comerciales únicamente cuando exista una base jurídica válida

4. Bases jurídicas

Según el tratamiento, la base jurídica puede ser la ejecución de un contrato o medidas precontractuales, el cumplimiento de una obligación legal, el interés legítimo en seguridad, prevención del fraude y mejora del servicio, o el consentimiento cuando sea exigible.

Cuando Gatavia actúa como encargado respecto de datos de terceros, el tratamiento se realiza por cuenta del cliente responsable y conforme al acuerdo de encargo de tratamiento y a sus instrucciones documentadas.

5. Proveedores, subencargados y transferencias

Para operar el servicio Gatavia utiliza proveedores especializados, entre ellos Supabase (base de datos, autenticación y almacenamiento), Vercel (alojamiento y ejecución de la aplicación), Stripe (pagos y suscripciones), Resend (correo transaccional) y OpenAI cuando el usuario utiliza funciones concretas de inteligencia artificial.

Solo se facilita a cada proveedor la información necesaria para la función correspondiente. Gatavia mantiene un inventario interno de subencargados y revisa su finalidad, categorías de datos y condiciones aplicables.

Cuando un proveedor implique tratamiento o acceso desde terceros países, Gatavia aplica las garantías exigibles conforme a la normativa aplicable, como decisiones de adecuación, cláusulas contractuales tipo u otros mecanismos válidos.

6. Inteligencia artificial y análisis de documentos

La IA financiera de Gatavia trabaja con datos minimizados: se envían principalmente totales, ratios, comparativas y categorías necesarias para responder; Gatavia evita remitir identificadores personales cuando no son necesarios y filtra determinados identificadores que puedan introducirse accidentalmente en preguntas libres.

Cuando el usuario solicita expresamente extraer información de una factura, ticket o documento, el archivo necesario sí debe ser procesado por el proveedor configurado para poder leerlo. Gatavia limita formatos y tamaño, verifica que el archivo pertenece al usuario y configura las llamadas de OpenAI con store:false.

OpenAI indica que los datos empresariales y de API no se utilizan para entrenar sus modelos por defecto. En la configuración estándar de API, determinados datos pueden conservarse temporalmente, actualmente hasta 30 días, para prestación y control de abusos salvo que resulte aplicable una configuración de retención cero. Gatavia no afirma una retención cero mientras no esté expresamente habilitada para el servicio utilizado.

7. Medidas de seguridad

Gatavia aplica separación lógica por usuario y cuenta mediante políticas de acceso a nivel de fila, almacenamiento privado para documentos de clientes y enlaces temporales firmados para acceder a archivos privados.

Las operaciones sensibles exigen sesión autenticada y se aplican controles adicionales según el riesgo. Mi Gatavia permite autenticación en dos pasos mediante aplicación TOTP; cuando está activada, el acceso exige el segundo factor y determinadas acciones irreversibles requieren verificación reforzada. Las nuevas contraseñas deben tener al menos 12 caracteres.

Las credenciales de integraciones no se exponen al navegador, se restringen los permisos de funciones privilegiadas, se limitan tipos y tamaños de archivo y se mantienen registros internos de solicitudes de privacidad e incidentes de seguridad. Ningún sistema puede garantizar riesgo cero y las medidas se revisan de forma continua.

8. Conservación, baja y supresión

Los datos operativos se conservan mientras sean necesarios para prestar el servicio y mantener la relación contractual. Tras una solicitud de supresión o finalización de la relación, se eliminan o anonimizan los datos que ya no sean necesarios y se bloquean o restringen aquellos que deban conservarse por obligación legal o para atender responsabilidades.

Los plazos dependen de la categoría de información. En España, la documentación empresarial y justificativa puede estar sujeta, entre otros, al deber general de conservación de seis años del artículo 30 del Código de Comercio, mientras que la normativa tributaria establece con carácter general plazos de prescripción de cuatro años, sin perjuicio de interrupciones, comprobaciones y plazos especiales.

Gatavia mantiene una política interna de conservación por categorías y evita automatizar el borrado de información cuando exista una obligación legal de conservación.

9. Derechos de las personas

Cuando resulte aplicable, puedes solicitar acceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento escribiendo a info@gatavia.com. Podemos solicitar información razonable para verificar tu identidad.

Gatavia registra las solicitudes de privacidad con fecha, tipo, estado y trazabilidad para controlar su atención dentro del plazo legal. La solicitud de eliminación de cuenta también genera un expediente de privacidad y, si el usuario tiene 2FA activado, exige verificación reforzada antes de presentarse.

También puedes presentar una reclamación ante la autoridad de protección de datos competente, incluida la Agencia Española de Protección de Datos cuando corresponda.

10. Gestores profesionales y acuerdo de encargo

Cuando un gestor, empresa o propietario utiliza Gatavia para tratar datos personales de terceros por su cuenta, Gatavia formaliza su papel de encargado mediante un acuerdo de encargo de tratamiento versionado.

Antes de acceder a módulos que implican tratamiento de datos de propietarios o huéspedes, Gatavia puede exigir la aceptación de la versión vigente del acuerdo. La aceptación queda registrada con el usuario, la cuenta, la versión, la fecha y el método de aceptación. Una nueva versión requiere una nueva aceptación cuando corresponda.

El acuerdo regula, entre otras materias, objeto y duración, instrucciones, confidencialidad, medidas de seguridad, subencargados, asistencia en derechos, incidentes, devolución o supresión y auditoría.

11. Incidentes y trazabilidad

Gatavia mantiene un registro estructurado de incidentes de seguridad para documentar naturaleza, gravedad, datos afectados, medidas de contención y evaluación del riesgo.

Cuando resulte legalmente exigible, se aplican los procedimientos y plazos de notificación correspondientes, incluido el control del plazo de 72 horas para notificar una violación de seguridad a la autoridad de control cuando proceda.

12. Cambios

Esta política se actualiza cuando cambian la normativa, la arquitectura, las funciones, los proveedores o las medidas de seguridad. La fecha de actualización identifica la versión pública vigente. Los cambios relevantes en el acuerdo de encargo se gestionan además mediante su propio sistema de versiones y aceptación.

13. YouTube API Services

Gatavia utiliza YouTube API Services exclusivamente para permitir que una cuenta autorizada publique vídeos y Shorts en su propio canal de YouTube desde las herramientas internas de publicación de Gatavia.

La conexión se realiza mediante OAuth 2.0 de Google y, para la función de subida, Gatavia solicita únicamente el alcance necesario para cargar vídeos (youtube.upload). Gatavia no utiliza esta integración para leer mensajes privados, gestionar publicidad, vender datos ni acceder a información del canal que no sea necesaria para completar la publicación autorizada.

Para mantener la conexión sin exigir una nueva autorización en cada publicación, Gatavia puede conservar de forma segura los tokens OAuth estrictamente necesarios. Estos tokens se utilizan solo para ejecutar las acciones autorizadas por el titular de la cuenta y no se venden ni se ceden a terceros para fines publicitarios.

El usuario puede revocar el acceso de Gatavia a su cuenta de Google en cualquier momento desde la página de conexiones de terceros de su Cuenta de Google. Cuando se revoque la autorización o deje de ser necesaria la integración, Gatavia eliminará o invalidará las credenciales almacenadas vinculadas a esa conexión tan pronto como sea razonablemente posible, sin perjuicio de registros técnicos mínimos que deban conservarse por seguridad o cumplimiento legal.

El uso de información recibida de las API de Google por Gatavia cumple la Política de Datos de Usuario de los Servicios API de Google, incluidos sus requisitos de Uso Limitado.