1. Introducción
Experience North Santorini ("nosotros", "nos", "nuestro") se compromete a proteger sus datos personales. Esta Política de Privacidad explica cómo recopilamos, usamos, almacenamos y compartimos su información cuando utiliza nuestro sitio web en experiencia-northsantorini.com (el "Sitio") y servicios relacionados.
Somos el responsable del tratamiento de datos a efectos del Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"). Nuestros datos de contacto se facilitan en el Contáctanos sección a continuación.
2. Datos que recopilamos
| Categoría | Datos específicos | Objetivo | Base legal |
|---|---|---|---|
| Información de la cuenta | Correo electrónico, nombre, número de teléfono | Crea y gestiona tu cuenta | Cumplimiento del contrato |
| Datos de reserva | Fechas, número de invitados, preferencias, peticiones especiales | Tramitamos y gestionamos sus reservas. | Cumplimiento del contrato |
| Formulario de contacto | Nombre, correo electrónico, teléfono, mensaje | Responderemos a sus consultas. | Interés legítimo |
| Datos de pago | Datos de la tarjeta (procesados por Viva, nunca almacenados por nosotros) | Procese los pagos de forma segura. | Cumplimiento del contrato |
| Datos técnicos | Dirección IP, tipo de navegador, información del dispositivo, páginas visitadas | Seguridad, supervisión del rendimiento, prevención de abusos | Interés legítimo |
| Monitoreo de errores | Errores de JavaScript, rastreos de pila, reproducciones de sesiones anonimizadas | Identificar y solucionar problemas técnicos | Interés legítimo |
| Analítica | Páginas vistas, referente, métricas de visitantes anónimos, IP anonimizada (Google Analytics) | Comprender el uso del sitio y mejorar nuestros servicios. | Consentimiento |
| Preferencias de marketing | Dirección de correo electrónico, nombre, idioma y el registro de su consentimiento: el texto que aceptó, la fecha y la hora, cómo lo prestó y la dirección IP desde la que se envió | Enviar los correos de marketing que ha solicitado, y acreditar y respetar su decisión | Consentimiento (ePrivacy) |
3. Cómo utilizamos sus datos
Procesamos sus datos personales para los siguientes fines:
- Gestionar las reservas — Procesamos sus reservas de experiencias, restaurantes, spa, cruceros y traslados.
- Procesamiento de pagos — gestionar los pagos de forma segura a través de Viva, incluidos los depósitos de reserva reembolsables (por ejemplo, para grupos grandes en el restaurante), que se cobran y devuelven a través del mismo proveedor. Nunca almacenamos los datos de su tarjeta en nuestros servidores.
- Correos electrónicos transaccionales — Envío de confirmaciones de reserva, recordatorios y avisos de cancelación a través de Resend.
- Correos electrónicos de marketing — Envío de ofertas y recordatorios a través de Resend, únicamente a los huéspedes que los han solicitado y solo hasta que se den de baja.
- Seguridad del sitio — Protección contra abusos, ataques de bots y actividades fraudulentas mediante Cloudflare y Cloudflare Turnstile.
- Monitoreo de errores — Identificación y corrección de errores mediante Sentry (con todo el texto enmascarado y sin recopilar información de identificación personal).
- Analítica — comprender cómo los visitantes utilizan nuestro sitio a través de Google Analytics 4 (con anonimización de IP) y Vercel Analytics (solo con su consentimiento).
- Entrega de medios — Ofrecemos imágenes y vídeos optimizados a través de Cloudflare R2 y Mux.
4. Correos electrónicos de marketing
Solo enviamos correos de marketing a quienes los han solicitado. Esta sección explica qué enviamos, con qué base y cómo detenerlo.
Qué enviamos
Si ha marcado la casilla de marketing al finalizar la compra o en un formulario de lista de espera, es posible que le enviemos:
- Un recordatorio sobre una reserva sin finalizar — si comienza una reserva y no completa el pago, es posible que le escribamos al respecto: como máximo dos veces y solo dentro de los 30 días siguientes al intento.
- Una alternativa cuando su fecha sigue completa — si se apuntó a una lista de espera y la fecha no se libera, es posible que le propongamos algo comparable, como una cena privada en el Cave Spa, en ocasiones con un código de descuento emitido personalmente para usted.
- Novedades y ofertas ocasionales — sobre nuestras habitaciones, el restaurante Akau, el Natura Spa y nuestras experiencias.
Lo limitamos deliberadamente. Un recordatorio sobre una reserva sin finalizar son como máximo dos correos, con unos dos días de diferencia. Más allá de eso, no iniciamos nada nuevo en siete días y nunca enviamos más de cuatro correos de marketing en 90 días.
Las confirmaciones de reserva, los recordatorios, los avisos de cancelación y reembolso, las alertas de lista de espera y los correos relativos a su cuenta no son marketing. Los enviamos porque ha hecho una reserva o nos lo ha pedido, y seguirá recibiéndolos acepte o no el marketing.
Nuestra base legal
Enviamos correos de marketing sobre una de dos bases previstas en el artículo 13 de la Directiva sobre privacidad electrónica (2002/58/CE), transpuesta en Grecia por el artículo 11 de la Ley 3471/2006: tu consentimiento (artículo 13, apartado 1), otorgado al marcar una casilla no premarcada o al hacer clic en un enlace de confirmación; o, para los huéspedes que han pagado una reserva con nosotros, la regla del cliente existente (artículo 13, apartado 2 / artículo 11, apartado 3), que nos permite escribirte sobre nuestros propios servicios similares siempre que hayas tenido una oportunidad clara de oponerte al pagar y se te ofrezca de nuevo en cada mensaje; esa base caduca doce meses después de tu última reserva. No nos amparamos en el interés legítimo para enviarte marketing, y nunca tratamos la aceptación de nuestras Condiciones del servicio como consentimiento para ello.
Determinar a quién dirigirnos —comprobar si una reserva quedó sin pagar, si desde entonces ha reservado con nosotros y si una fecha en lista de espera sigue completa— se basa en nuestro interés legítimo en gestionar el negocio de forma eficiente (artículo 6.1.f del RGPD). Esa base cubre únicamente la selección interna. No se le envía nada sin su consentimiento.
El consentimiento es opcional y puede retirarlo
La casilla de marketing nunca viene marcada de antemano ni se agrupa con ninguna otra aceptación. Marcarla no es condición para reservar ni para apuntarse a una lista de espera, y no modifica ningún precio que se le indique: su reserva se completa igualmente.
Puede retirar su consentimiento en cualquier momento, de forma gratuita y con la misma facilidad con que lo prestó. Todos los correos de marketing incluyen un enlace de baja que funciona con un solo clic, sin iniciar sesión y sin necesidad de justificarlo, y que detiene de una vez todos los tipos de correo de marketing. También puede escribirnos a infonorthsantorini.com o responder a cualquier mensaje de marketing pidiéndonos que dejemos de enviarlos. La retirada no afecta a la licitud de lo que le enviamos antes de retirarla.
Quién más ve su dirección de correo electrónico
Únicamente Resend, el servicio que entrega nuestros correos, indicado en la sección Servicios de terceros más abajo. No vendemos su dirección, no la compartimos con otras empresas para su propio marketing ni la subimos a plataformas publicitarias.
Qué conservamos y durante cuánto tiempo
Para poder acreditar que su consentimiento se obtuvo correctamente, registramos el texto exacto que aceptó, la fecha y la hora, el idioma en el que lo leyó, cómo lo prestó y la dirección IP desde la que se envió. Si se da de baja o se opone, conservamos su dirección de correo en una lista de exclusión de forma indefinida: esa lista es la única manera fiable de asegurarnos de no volver a escribirle, y borrarla anularía su propia decisión. Los plazos exactos figuran en la sección Retención de datos más abajo.
Con quién contactar
Para cualquier asunto relacionado con los correos de marketing —retirar el consentimiento, oponerse o preguntar qué datos tenemos sobre usted— escriba a infonorthsantorini.com. Si no queda satisfecho con nuestra respuesta, puede presentar una reclamación ante la Autoridad Helénica de Protección de Datos en www.dpa.gr.
6. Servicios de terceros
Compartimos datos con los siguientes proveedores de servicios externos, cada uno de los cuales actúa como encargado del tratamiento de datos según el RGPD:
| Servicio | Datos compartidos | Objetivo | Ubicación |
|---|---|---|---|
| Supabase | Account data, bookings, profiles | Database and authentication | EU (Frankfurt) |
| Viva | Payment card details, billing info | Payment processing | EU / US |
| Vercel | Anonymous page views (with consent) | Hosting and analytics | Global edge network |
| Google Analytics | Anonymised IP, page views, referrer, device info (with consent) | Website analytics | US (EU DPF certified) |
| Sentry | Error logs, masked session replays (with consent) | Error monitoring | US (EU DPF certified) |
| Resend | Email address, name | Transactional and marketing emails | US (EU DPF certified) |
| Cloudflare | IP address, request metadata | CDN, DDoS protection, bot management | Global edge network |
| Cloudflare R2 | Uploaded files (admin only) | Image storage and delivery | Global edge network |
| Upstash | IP-based identifiers (hashed) | Rate limiting to prevent abuse | EU (Frankfurt) |
| Mux | IP address, playback metrics | Video streaming and delivery | US (EU DPF certified) |
7. Retención de datos
Conservamos sus datos personales únicamente durante el tiempo necesario para cumplir con los fines para los que fueron recopilados:
| Tipo de datos | Período de retención |
|---|---|
| Account data | While your account is active, plus 30 days after deletion request |
| Booking records | 7 years (Greek tax and accounting requirements) |
| Contact form submissions | 12 months |
| IP addresses (rate limiting) | 24 hours (auto-expire in Upstash) |
| Error logs (Sentry) | 90 days |
| Analytics data | 12 months (aggregated and anonymised) |
| Payment records | As required by Viva; we do not store card details |
| Registro del consentimiento de marketing | Mientras nos basemos en su consentimiento y, después, 3 años; la dirección IP registrada en ese momento se elimina a los 12 meses |
| Registro de bajas y oposiciones | Se conserva de forma indefinida, para no volver a escribirle nunca |
| Registro de correos de marketing | Su dirección se elimina a los 12 meses; el registro se borra a los 3 años |
8. Sus derechos en virtud del RGPD
Como interesado según el RGPD, usted tiene los siguientes derechos con respecto a sus datos personales:
- Derecho de acceso — Solicite una copia de los datos personales que tenemos sobre usted.
- Derecho de rectificación — Solicitar la corrección de datos inexactos o incompletos.
- Derecho de supresión — Solicitar la eliminación de sus datos personales. Algunos registros deben conservarse: las reservas, por obligaciones fiscales y contables griegas, y —si se ha dado de baja o se ha opuesto— su dirección de correo electrónico en nuestra lista de exclusión, para que su decisión se siga respetando.
- Derecho a la restricción — Solicitamos que limitemos la forma en que procesamos sus datos.
- Derecho a la portabilidad de datos — Reciba sus datos en un formato estructurado y legible por máquina.
- Derecho a oponerse — oponerse al tratamiento basado en el interés legítimo. Puede oponerse al marketing directo en cualquier momento, sin dar ningún motivo — consulte Correos electrónicos de marketing.
- Derecho a retirar el consentimiento — podrá retirar su consentimiento en cualquier momento para los tratamientos basados en el consentimiento (por ejemplo, las cookies analíticas o los correos de marketing), sin que ello afecte a la licitud del tratamiento realizado antes de la retirada.
- Derecho a presentar una queja — Puede presentar una queja ante la Autoridad Helénica de Protección de Datos (HDPA) en www.dpa.gr o su autoridad supervisora local de la UE.
Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros en infonorthsantorini.com. Le responderemos en un plazo de 30 días.
9. Transferencias internacionales de datos
Algunos de nuestros proveedores de servicios procesan datos fuera del Espacio Económico Europeo (EEE). En estos casos, nos aseguramos de que existan las salvaguardias adecuadas:
- EU-US Data Privacy Framework — Google, Sentry, Resend, Mux, and Vercel are certified under the EU-US Data Privacy Framework.
- Standard Contractual Clauses (SCCs) — where the DPF does not apply, we rely on EU-approved Standard Contractual Clauses.
- EU-based processing — our primary database (Supabase) and rate limiting infrastructure (Upstash) are hosted in the EU (Frankfurt).
10. Seguridad de los datos
Implementamos medidas técnicas y organizativas adecuadas para proteger sus datos personales:
- Encryption in transit — all connections use HTTPS/TLS, enforced by Cloudflare.
- Password security — passwords are hashed using bcrypt via Supabase Auth.
- Row Level Security — database access is restricted so users can only access their own data.
- Rate limiting — API endpoints are rate-limited to prevent brute-force and abuse attacks.
- Bot protection — Cloudflare Turnstile verifies human users on sensitive forms.
- Error monitoring — Sentry provides real-time alerting with all PII masked.
11. Privacidad de los niños
Nuestros servicios no están dirigidos a menores de 18 años. No recopilamos datos personales de menores de edad de forma intencionada. Si cree que hemos recopilado datos de un menor por error, póngase en contacto con nosotros y los eliminaremos de inmediato.
12. Cambios a esta política
Es posible que actualicemos esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas o en la legislación aplicable. Cuando realicemos cambios sustanciales, actualizaremos la fecha de "Última actualización" que aparece en la parte superior de esta página. En caso de cambios significativos, también podríamos notificarle por correo electrónico o mediante un aviso destacado en nuestro sitio web.
13. Contáctanos
Si tiene alguna pregunta sobre esta Política de Privacidad o desea ejercer sus derechos de protección de datos, póngase en contacto con nosotros:
Experience North SantoriniPyrgos, Santorini 847 00
Cícladas, Grecia
Correo electrónico: infonorthsantorini.com
Teléfono: +30 2286034246