Política de Privacidad

Última actualización: 17 de julio de 2026

En Apartamentos Rurales Tío José María tratamos tus datos personales con el cuidado que exige el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD), la Ley 34/2002 (LSSI-CE) y el Reglamento (UE) 2024/1689 (AI Act). Esta política te explica qué datos recogemos, para qué, durante cuánto tiempo, con quién los compartimos y cómo puedes ejercer tus derechos.

1. Responsable del tratamiento

  • Titular: Jesús Martínez Sánchez (persona física, autónomo)
  • NIF: 26433801Q
  • Denominación comercial: Apartamentos Rurales Tío José María
  • Domicilio: Calle Baja 1, 23486 Hinojares, Jaén (España)
  • Email: apartamentostiojosemaria@gmail.com
  • Teléfono: +34 676 34 46 75
  • Registro turístico: VTAR/JA/00044 (Junta de Andalucía)

2. Delegado de Protección de Datos (DPO)

No se ha designado Delegado de Protección de Datos porque la actividad no encaja en los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD (no es una autoridad pública, no realiza tratamiento a gran escala de datos sensibles, ni observación habitual y sistemática a gran escala). Para cualquier asunto de privacidad puedes contactar directamente con el responsable en el email indicado más arriba.

3. Datos que recopilamos y finalidades

Tratamos los siguientes datos, agrupados por finalidad:

  • Reserva y estancia. Nombre y apellidos, DNI/NIE/pasaporte, dirección, teléfono, email, fechas de entrada y salida, apartamento reservado, número de acompañantes y, cuando corresponda, datos de pago gestionados por la pasarela. Base: ejecución del contrato (art. 6.1.b RGPD) y obligación legal del registro de viajeros y sistema SES.HOSPEDAJES (art. 6.1.c).
  • Área de cliente. Email y contraseña (cifrada), datos de la reserva activa, preferencias de estancia y mensajes con el alojamiento. Base: ejecución del contrato.
  • Suscripción y newsletter. Email y, opcionalmente, nombre. Base: consentimiento (art. 6.1.a). Puedes darte de baja en cualquier momento desde el enlace de cada envío.
  • Asistente virtual e interacciones con sistemas de IA. Mensajes que escribes al asistente, idioma, identificador anónimo de sesión, modelo usado, marca de tiempo y respuesta generada. Base: ejecución del contrato (para huéspedes con reserva activa) o interés legítimo en atender consultas (visitantes), informados en todo momento. Detalle en el apartado 8.
  • Mapas incrustados (opcional). Si decides cargar el mapa de Google Maps embebido en alguna página, tu navegador se conecta directamente a Google y le transmite datos de navegación (ver apartado 10). No usamos ese mapa para construir perfiles ni con fines de marketing propio.
  • Cumplimiento legal. Datos de la reserva exigidos por la normativa turística andaluza, el Real Decreto 933/2021 (registro documental de viajeros SES.HOSPEDAJES) y la normativa fiscal. Base: obligación legal (art. 6.1.c).

4. Plazos de conservación

Conservamos cada dato solo mientras es necesario para la finalidad que lo justifica y, después, el tiempo exigido por la normativa aplicable:

DatoPlazo de conservaciónBase legal
Obligaciones tributarias de la reserva4 años desde la finalización de la obligaciónArt. 66 Ley General Tributaria
Facturas y documentación mercantil6 años desde el último asiento de los librosArt. 30 Código de Comercio
Registro de viajeros (SES.HOSPEDAJES)3 añosReal Decreto 933/2021
Área de clienteMientras la cuenta esté activa, más 1 año tras la última actividad o hasta que solicites su bajaEjecución del contrato
Suscripción a la guía/newsletterHasta que retires el consentimientoConsentimiento (art. 6.1.a RGPD)
Logs del asistente de IA12 meses; después se anonimizan o eliminanInterés legítimo (seguridad y calidad)

Al margen de estos plazos, cualquier dato puede conservarse de forma bloqueada mientras existan acciones legales pendientes derivadas de la relación contractual.

5. Destinatarios y encargados del tratamiento

No vendemos ni cedemos tus datos a terceros con fines comerciales. Trabajamos con los siguientes proveedores que actúan como encargados del tratamiento bajo contrato (art. 28 RGPD):

  • Supabase (base de datos, autenticación y almacenamiento) — servidores en la Unión Europea.
  • Resend (envío de emails transaccionales y newsletter) — servidores en la UE.
  • Trigger.dev (orquestación de automatizaciones y avisos) — servidores en la UE.
  • Amazon Web Services (AWS) — infraestructura del asistente de IA (Amazon Bedrock), ejecutado en la región de la Unión Europea (Fráncfort).
  • Meta Platforms Ireland (mensajería WhatsApp para huéspedes que la habiliten) — servidores en la UE.
  • Stripe (pasarela de pago de las reservas) — servidores en la UE con transferencias garantizadas.
  • Pasarelas de reserva de terceros (Booking, Airbnb u otras cuando uses sus canales) — su tratamiento se rige por sus propias políticas.

También cedemos datos cuando una norma con rango de ley lo exige (Ministerio del Interior vía SES.HOSPEDAJES, autoridades sanitarias, fiscales o judiciales).

6. Decisiones automatizadas y perfilado

No tomamos decisiones automatizadas con efectos jurídicos o significativos sobre el usuario. El asistente virtual ofrece información y sugerencias, pero las decisiones sobre la reserva, el precio o la atención personal las toma siempre el responsable. No usamos analítica web ni construimos perfiles individuales de los visitantes.

7. Transferencias internacionales

Procuramos que tus datos se traten dentro del Espacio Económico Europeo. En particular, el asistente de IA se ejecuta sobre Amazon Bedrock en la región de la Unión Europea (Fráncfort), por lo que el contenido de la conversación no sale del EEE por este flujo. Si alguno de nuestros encargados tratara datos fuera del EEE, dicha transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y en garantías adicionales (cifrado en tránsito, minimización de datos personales y no entrenamiento de modelos con tu información).

8. Sistemas de inteligencia artificial

Conforme al artículo 50 del Reglamento (UE) 2024/1689 (AI Act), te informamos de que algunas funcionalidades del sitio están basadas en sistemas de IA generativa:

  • Asistente virtual para responder dudas sobre el alojamiento, la zona y la reserva. Antes de iniciar la conversación verás un aviso indicando que estás hablando con un sistema automatizado.
  • Modelos usados: familia Claude (Anthropic), ejecutada a través de Amazon Bedrock en la región de la UE (Fráncfort). El modelo concreto y su versión se registran en los logs internos.
  • Datos enviados al modelo: sólo el mensaje del usuario y, cuando aplica, el contexto público del sitio (guías, FAQs, descripciones de apartamentos). Nunca enviamos datos personales de otros huéspedes ni información identificable que no sea estrictamente necesaria.
  • Logging: guardamos prompt, respuesta, modelo y marca de tiempo durante 12 meses para seguridad y mejora; después se anonimizan o eliminan.
  • Limitaciones: el asistente puede equivocarse o estar desactualizado. Para cualquier información vinculante (precios, disponibilidad, condiciones legales) prevalece lo que diga el responsable por escrito.
  • No entrenamiento: nuestros proveedores no usan tus conversaciones para entrenar sus modelos.

9. Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos:

  • Acceso, rectificación, supresión, oposición, limitación y portabilidad de tus datos.
  • Retirar el consentimiento prestado para finalidades opcionales (newsletter, mapas incrustados).
  • No ser objeto de decisiones automatizadas significativas (ya garantizado, ver apartado 6).
  • Reclamar ante la Agencia Española de Protección de Datos si consideras que tu derecho no ha sido atendido.

Para ejercerlos, escribe a apartamentostiojosemaria@gmail.com indicando el derecho que quieres ejercer y, si es posible, acompañando una copia de tu DNI o documento equivalente. Responderemos en el plazo máximo de un mes.

En caso de brecha de seguridad que afecte a tus datos, notificaremos a la AEPD en un plazo máximo de 72 horas (art. 33 RGPD) y, si supone un alto riesgo para tus derechos, te lo comunicaremos directamente (art. 34 RGPD).

10. Cookies y almacenamiento local

Esta web no usa cookies de analítica ni de marketing. Solo utilizamos cookies técnicas, exentas de consentimiento previo por ser imprescindibles para el funcionamiento del sitio (art. 22.2 LSSI):

  • tjm_cookie_consent_v2 — guarda que ya has visto el aviso de cookies. Duración: 1 año.
  • sb-* — tokens de sesión de Supabase, sólo presentes cuando inicias sesión en el área de cliente o de administración. Duración: sesión / hasta cierre de sesión.
  • __cf_bm — cookie técnica anti-bot de Cloudflare, la establece el CDN que sirve las imágenes alojadas en nuestro proveedor de almacenamiento (Supabase Storage). No identifica personalmente al usuario ni se usa con fines publicitarios. Duración: ~30 minutos.
  • Service Worker y caché PWA — almacenan recursos del sitio (imágenes, páginas) para que funcione offline; no contienen datos personales.
  • tjm_maps_ok (localStorage, opcional). Solo se crea si decides cargar un mapa de Google Maps embebido, para no volver a preguntarte. Al cargarlo, Google puede establecer sus propias cookies según su política de privacidad, ajena a nosotros.

— vuelve a abrir el aviso cuando quieras.

11. Cambios en esta política

Si actualizamos esta política te lo indicaremos cambiando la fecha de "Última actualización". Cuando el cambio afecte a finalidades para las que prestaste consentimiento, te lo pediremos de nuevo.