Skip to main content

Legal

política de privacidad

Última actualización:27 August 2026

1. Introducción

Experience North Santorini ("nosotros", "nos", "nuestro") se compromete a proteger sus datos personales. Esta Política de Privacidad explica cómo recopilamos, usamos, almacenamos y compartimos su información cuando utiliza nuestro sitio web en experiencia-northsantorini.com (el "Sitio") y servicios relacionados.

Somos el responsable del tratamiento de datos a efectos del Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"). Nuestros datos de contacto se facilitan en el Contáctanos sección a continuación.

2. Datos que recopilamos

CategoríaDatos específicosObjetivoBase legal
Información de la cuentaCorreo electrónico, nombre, número de teléfonoCrea y gestiona tu cuentaCumplimiento del contrato
Datos de reservaFechas, número de invitados, preferencias, peticiones especialesTramitamos y gestionamos sus reservas.Cumplimiento del contrato
Formulario de contactoNombre, correo electrónico, teléfono, mensajeResponderemos a sus consultas.Interés legítimo
Datos de pagoDatos de la tarjeta (procesados por Viva, nunca almacenados por nosotros)Procese los pagos de forma segura.Cumplimiento del contrato
Datos técnicosDirección IP, tipo de navegador, información del dispositivo, páginas visitadasSeguridad, supervisión del rendimiento, prevención de abusosInterés legítimo
Monitoreo de erroresErrores de JavaScript, rastreos de pila, reproducciones de sesiones anonimizadasIdentificar y solucionar problemas técnicosInterés legítimo
AnalíticaPáginas vistas, referente, métricas de visitantes anónimos, IP anonimizada (Google Analytics)Comprender el uso del sitio y mejorar nuestros servicios.Consentimiento
Preferencias de marketingDirección de correo electrónico, nombre, idioma y el registro de su consentimiento: el texto que aceptó, la fecha y la hora, cómo lo prestó y la dirección IP desde la que se envióEnviar los correos de marketing que ha solicitado, y acreditar y respetar su decisiónConsentimiento (ePrivacy)

3. Cómo utilizamos sus datos

Procesamos sus datos personales para los siguientes fines:

  • Gestionar las reservasProcesamos sus reservas de experiencias, restaurantes, spa, cruceros y traslados.
  • Procesamiento de pagosgestionar los pagos de forma segura a través de Viva, incluidos los depósitos de reserva reembolsables (por ejemplo, para grupos grandes en el restaurante), que se cobran y devuelven a través del mismo proveedor. Nunca almacenamos los datos de su tarjeta en nuestros servidores.
  • Correos electrónicos transaccionalesEnvío de confirmaciones de reserva, recordatorios y avisos de cancelación a través de Resend.
  • Correos electrónicos de marketingEnvío de ofertas y recordatorios a través de Resend, únicamente a los huéspedes que los han solicitado y solo hasta que se den de baja.
  • Seguridad del sitioProtección contra abusos, ataques de bots y actividades fraudulentas mediante Cloudflare y Cloudflare Turnstile.
  • Monitoreo de erroresIdentificación y corrección de errores mediante Sentry (con todo el texto enmascarado y sin recopilar información de identificación personal).
  • Analíticacomprender cómo los visitantes utilizan nuestro sitio a través de Google Analytics 4 (con anonimización de IP) y Vercel Analytics (solo con su consentimiento).
  • Entrega de mediosOfrecemos imágenes y vídeos optimizados a través de Cloudflare R2 y Mux.

4. Correos electrónicos de marketing

Solo enviamos correos de marketing a quienes los han solicitado. Esta sección explica qué enviamos, con qué base y cómo detenerlo.

Qué enviamos

Si ha marcado la casilla de marketing al finalizar la compra o en un formulario de lista de espera, es posible que le enviemos:

  • Un recordatorio sobre una reserva sin finalizar si comienza una reserva y no completa el pago, es posible que le escribamos al respecto: como máximo dos veces y solo dentro de los 30 días siguientes al intento.
  • Una alternativa cuando su fecha sigue completa si se apuntó a una lista de espera y la fecha no se libera, es posible que le propongamos algo comparable, como una cena privada en el Cave Spa, en ocasiones con un código de descuento emitido personalmente para usted.
  • Novedades y ofertas ocasionalessobre nuestras habitaciones, el restaurante Akau, el Natura Spa y nuestras experiencias.

Lo limitamos deliberadamente. Un recordatorio sobre una reserva sin finalizar son como máximo dos correos, con unos dos días de diferencia. Más allá de eso, no iniciamos nada nuevo en siete días y nunca enviamos más de cuatro correos de marketing en 90 días.

Las confirmaciones de reserva, los recordatorios, los avisos de cancelación y reembolso, las alertas de lista de espera y los correos relativos a su cuenta no son marketing. Los enviamos porque ha hecho una reserva o nos lo ha pedido, y seguirá recibiéndolos acepte o no el marketing.

Nuestra base legal

Enviamos correos de marketing sobre una de dos bases previstas en el artículo 13 de la Directiva sobre privacidad electrónica (2002/58/CE), transpuesta en Grecia por el artículo 11 de la Ley 3471/2006: tu consentimiento (artículo 13, apartado 1), otorgado al marcar una casilla no premarcada o al hacer clic en un enlace de confirmación; o, para los huéspedes que han pagado una reserva con nosotros, la regla del cliente existente (artículo 13, apartado 2 / artículo 11, apartado 3), que nos permite escribirte sobre nuestros propios servicios similares siempre que hayas tenido una oportunidad clara de oponerte al pagar y se te ofrezca de nuevo en cada mensaje; esa base caduca doce meses después de tu última reserva. No nos amparamos en el interés legítimo para enviarte marketing, y nunca tratamos la aceptación de nuestras Condiciones del servicio como consentimiento para ello.

Determinar a quién dirigirnos —comprobar si una reserva quedó sin pagar, si desde entonces ha reservado con nosotros y si una fecha en lista de espera sigue completa— se basa en nuestro interés legítimo en gestionar el negocio de forma eficiente (artículo 6.1.f del RGPD). Esa base cubre únicamente la selección interna. No se le envía nada sin su consentimiento.

El consentimiento es opcional y puede retirarlo

La casilla de marketing nunca viene marcada de antemano ni se agrupa con ninguna otra aceptación. Marcarla no es condición para reservar ni para apuntarse a una lista de espera, y no modifica ningún precio que se le indique: su reserva se completa igualmente.

Puede retirar su consentimiento en cualquier momento, de forma gratuita y con la misma facilidad con que lo prestó. Todos los correos de marketing incluyen un enlace de baja que funciona con un solo clic, sin iniciar sesión y sin necesidad de justificarlo, y que detiene de una vez todos los tipos de correo de marketing. También puede escribirnos a infonorthsantorini.com o responder a cualquier mensaje de marketing pidiéndonos que dejemos de enviarlos. La retirada no afecta a la licitud de lo que le enviamos antes de retirarla.

Quién más ve su dirección de correo electrónico

Únicamente Resend, el servicio que entrega nuestros correos, indicado en la sección Servicios de terceros más abajo. No vendemos su dirección, no la compartimos con otras empresas para su propio marketing ni la subimos a plataformas publicitarias.

Qué conservamos y durante cuánto tiempo

Para poder acreditar que su consentimiento se obtuvo correctamente, registramos el texto exacto que aceptó, la fecha y la hora, el idioma en el que lo leyó, cómo lo prestó y la dirección IP desde la que se envió. Si se da de baja o se opone, conservamos su dirección de correo en una lista de exclusión de forma indefinida: esa lista es la única manera fiable de asegurarnos de no volver a escribirle, y borrarla anularía su propia decisión. Los plazos exactos figuran en la sección Retención de datos más abajo.

Con quién contactar

Para cualquier asunto relacionado con los correos de marketing —retirar el consentimiento, oponerse o preguntar qué datos tenemos sobre usted— escriba a infonorthsantorini.com. Si no queda satisfecho con nuestra respuesta, puede presentar una reclamación ante la Autoridad Helénica de Protección de Datos en www.dpa.gr.

5. Cookies y seguimiento

Utilizamos cookies y tecnologías similares para el funcionamiento de nuestro sitio. Puede gestionar sus preferencias en cualquier momento haciendo clic en "Configuración de cookies" en el pie de página o .

Cookies estrictamente necesarias

Estas cookies son esenciales para el funcionamiento del sitio y no se pueden desactivar. Incluyen tokens de autenticación (Supabase), almacenamiento del carrito de compra y del planificador de viajes (localStorage), y su preferencia de consentimiento de cookies.

Cookies de análisis

Con su consentimiento, utilizamos Google Analytics 4 y Vercel Analytics para comprender cómo los visitantes usan nuestro sitio web. Google Analytics recopila datos anonimizados (las direcciones IP se anonimizan) y establece cookies como _ga y _ga_* para distinguir a los visitantes únicos. Vercel Analytics recopila datos anónimos de visualización de páginas sin utilizar cookies. No se comparte información personal con terceros. Puede desactivar esta opción en cualquier momento a través de sus preferencias de cookies.

Cookies funcionales

Con su consentimiento, Sentry puede grabar repeticiones de sesiones anonimizadas para ayudarnos a diagnosticar problemas técnicos. Todo el contenido de texto y multimedia se oculta antes de capturar cualquier dato.

6. Servicios de terceros

Compartimos datos con los siguientes proveedores de servicios externos, cada uno de los cuales actúa como encargado del tratamiento de datos según el RGPD:

ServicioDatos compartidosObjetivoUbicación
SupabaseAccount data, bookings, profilesDatabase and authenticationEU (Frankfurt)
VivaPayment card details, billing infoPayment processingEU / US
VercelAnonymous page views (with consent)Hosting and analyticsGlobal edge network
Google AnalyticsAnonymised IP, page views, referrer, device info (with consent)Website analyticsUS (EU DPF certified)
SentryError logs, masked session replays (with consent)Error monitoringUS (EU DPF certified)
ResendEmail address, nameTransactional and marketing emailsUS (EU DPF certified)
CloudflareIP address, request metadataCDN, DDoS protection, bot managementGlobal edge network
Cloudflare R2Uploaded files (admin only)Image storage and deliveryGlobal edge network
UpstashIP-based identifiers (hashed)Rate limiting to prevent abuseEU (Frankfurt)
MuxIP address, playback metricsVideo streaming and deliveryUS (EU DPF certified)

7. Retención de datos

Conservamos sus datos personales únicamente durante el tiempo necesario para cumplir con los fines para los que fueron recopilados:

Tipo de datosPeríodo de retención
Account dataWhile your account is active, plus 30 days after deletion request
Booking records7 years (Greek tax and accounting requirements)
Contact form submissions12 months
IP addresses (rate limiting)24 hours (auto-expire in Upstash)
Error logs (Sentry)90 days
Analytics data12 months (aggregated and anonymised)
Payment recordsAs required by Viva; we do not store card details
Registro del consentimiento de marketingMientras nos basemos en su consentimiento y, después, 3 años; la dirección IP registrada en ese momento se elimina a los 12 meses
Registro de bajas y oposicionesSe conserva de forma indefinida, para no volver a escribirle nunca
Registro de correos de marketingSu dirección se elimina a los 12 meses; el registro se borra a los 3 años

8. Sus derechos en virtud del RGPD

Como interesado según el RGPD, usted tiene los siguientes derechos con respecto a sus datos personales:

  • Derecho de accesoSolicite una copia de los datos personales que tenemos sobre usted.
  • Derecho de rectificaciónSolicitar la corrección de datos inexactos o incompletos.
  • Derecho de supresiónSolicitar la eliminación de sus datos personales. Algunos registros deben conservarse: las reservas, por obligaciones fiscales y contables griegas, y —si se ha dado de baja o se ha opuesto— su dirección de correo electrónico en nuestra lista de exclusión, para que su decisión se siga respetando.
  • Derecho a la restricciónSolicitamos que limitemos la forma en que procesamos sus datos.
  • Derecho a la portabilidad de datosReciba sus datos en un formato estructurado y legible por máquina.
  • Derecho a oponerse oponerse al tratamiento basado en el interés legítimo. Puede oponerse al marketing directo en cualquier momento, sin dar ningún motivo — consulte Correos electrónicos de marketing.
  • Derecho a retirar el consentimientopodrá retirar su consentimiento en cualquier momento para los tratamientos basados en el consentimiento (por ejemplo, las cookies analíticas o los correos de marketing), sin que ello afecte a la licitud del tratamiento realizado antes de la retirada.
  • Derecho a presentar una queja Puede presentar una queja ante la Autoridad Helénica de Protección de Datos (HDPA) en www.dpa.gr o su autoridad supervisora local de la UE.

Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros en infonorthsantorini.com. Le responderemos en un plazo de 30 días.

9. Transferencias internacionales de datos

Algunos de nuestros proveedores de servicios procesan datos fuera del Espacio Económico Europeo (EEE). En estos casos, nos aseguramos de que existan las salvaguardias adecuadas:

  • EU-US Data Privacy Framework — Google, Sentry, Resend, Mux, and Vercel are certified under the EU-US Data Privacy Framework.
  • Standard Contractual Clauses (SCCs) — where the DPF does not apply, we rely on EU-approved Standard Contractual Clauses.
  • EU-based processing — our primary database (Supabase) and rate limiting infrastructure (Upstash) are hosted in the EU (Frankfurt).

10. Seguridad de los datos

Implementamos medidas técnicas y organizativas adecuadas para proteger sus datos personales:

  • Encryption in transit — all connections use HTTPS/TLS, enforced by Cloudflare.
  • Password security — passwords are hashed using bcrypt via Supabase Auth.
  • Row Level Security — database access is restricted so users can only access their own data.
  • Rate limiting — API endpoints are rate-limited to prevent brute-force and abuse attacks.
  • Bot protection — Cloudflare Turnstile verifies human users on sensitive forms.
  • Error monitoring — Sentry provides real-time alerting with all PII masked.

11. Privacidad de los niños

Nuestros servicios no están dirigidos a menores de 18 años. No recopilamos datos personales de menores de edad de forma intencionada. Si cree que hemos recopilado datos de un menor por error, póngase en contacto con nosotros y los eliminaremos de inmediato.

12. Cambios a esta política

Es posible que actualicemos esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas o en la legislación aplicable. Cuando realicemos cambios sustanciales, actualizaremos la fecha de "Última actualización" que aparece en la parte superior de esta página. En caso de cambios significativos, también podríamos notificarle por correo electrónico o mediante un aviso destacado en nuestro sitio web.

13. Contáctanos

Si tiene alguna pregunta sobre esta Política de Privacidad o desea ejercer sus derechos de protección de datos, póngase en contacto con nosotros:

Experience North Santorini
Pyrgos, Santorini 847 00
Cícladas, Grecia

Correo electrónico: infonorthsantorini.com
Teléfono: +30 2286034246