XOPS · Privacidad

Política de Privacidad

Marco global · Última actualización: junio 2026
Estructura de responsabilidad. El CLIENTE (cada propiedad que usa XOPS — hotel, hospital, edificio, etc.) es el Responsable del Tratamiento y responde legalmente por los datos personales. XOPS es únicamente el Encargado / Custodio del tratamiento: la herramienta tecnológica que procesa los datos por cuenta y bajo instrucción del Responsable. Esta política utiliza como línea base la Ley 81 de 2019 de la República de Panamá y su Decreto Ejecutivo 285 de 2021, y está redactada de forma general para aplicar a todos los clientes de la plataforma.

1. Política de Privacidad

Esta política aplica a los datos personales tratados a través de la plataforma XOPS por cuenta de cada Propiedad cliente. Cuando se hace referencia a «la Propiedad», se entiende la organización cliente responsable de los datos; cuando se hace referencia a la jurisdicción aplicable, se entiende la del país donde opera dicha Propiedad.

1.1 Identidad del Responsable del Tratamiento

La presente Política de Privacidad regula el tratamiento de los datos personales recolectados a través de la plataforma XOPS por parte de la propiedad, organización o entidad cliente que utiliza la plataforma para gestionar sus operaciones de seguridad (en adelante, «la Propiedad» o «el Responsable»), entidad que determina los fines y medios del tratamiento y que responde por los datos personales conforme a la normativa de protección de datos personales aplicable en su jurisdicción (a modo de referencia, en Panamá: la Ley 81 de 2019 sobre Protección de Datos Personales y su Decreto Ejecutivo 285 de 2021).

XOPS es únicamente la plataforma tecnológica (encargado del tratamiento) utilizada por el Responsable para gestionar sus operaciones de seguridad. XOPS procesa los datos por cuenta y bajo las instrucciones del Responsable, y no determina los fines del tratamiento ni asume la responsabilidad que la ley atribuye al Responsable.

1.2 Datos que se Recolectan

Según la operación del Responsable, pueden recolectarse, entre otros: nombre y apellido, número de documento de identidad, fotografía de la persona, imagen del documento de identidad, datos de contacto, motivo y hora de la visita, persona anfitriona, e información asociada a eventos operativos y de seguridad. La fotografía y la imagen del documento de identidad se tratan con el nivel de protección reforzado aplicable a datos sensibles, como medida de precaución adicional.

1.3 Finalidad del Tratamiento

Los datos se recolectan con la finalidad de gestionar el control de acceso, la seguridad física, el registro de visitantes y eventos, y la trazabilidad de las operaciones de seguridad de la propiedad. Los datos no serán tratados para fines incompatibles con los aquí indicados.

1.4 Base Legal del Tratamiento

El tratamiento se fundamenta en el consentimiento de la persona titular, en la necesidad de gestionar el acceso y la seguridad de la propiedad, y/o en el cumplimiento de obligaciones legales aplicables al Responsable, conforme a la normativa de protección de datos aplicable según la jurisdicción del Responsable (en Panamá, conforme al Artículo 6 de la Ley 81 de 2019; en otras jurisdicciones, conforme a las bases legales equivalentes que reconozca su normativa local, como el consentimiento, el interés legítimo, la ejecución de un contrato, o el cumplimiento de una obligación legal). El consentimiento se recaba de forma previa, informada e inequívoca, mediante una acción afirmativa de la persona titular (pulsar “Acepto” en el kiosco o confirmar el checkbox de aceptación en el formulario de pre-registro con código QR), y no por la mera permanencia o acceso pasivo a la propiedad.

1.5 Derechos de la Persona Titular

La persona titular puede ejercer los derechos que le reconozca la normativa de protección de datos aplicable a su jurisdicción, dirigiendo su solicitud al Responsable a través de los canales indicados en esta política. Estos derechos incluyen, según corresponda: acceso, rectificación, cancelación o eliminación, oposición, portabilidad, limitación del tratamiento, y demás derechos previstos por la ley aplicable (por ejemplo, los derechos ARCO bajo la Ley 81 de 2019 de Panamá; los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad bajo el GDPR; o los derechos de conocer, eliminar, corregir y optar por no participar (opt-out) bajo la CCPA/CPRA).

El Responsable atenderá las solicitudes dentro de los plazos establecidos por la normativa aplicable a su jurisdicción. A falta de un plazo específico aplicable, se utilizarán como referencia los plazos previstos por la Ley 81 de 2019 de Panamá: diez (10) días hábiles para solicitudes de acceso, y cinco (5) días hábiles para solicitudes de rectificación, cancelación u oposición, contados desde la recepción de la solicitud, salvo prórroga justificada conforme a la normativa aplicable.

Limitación al derecho de cancelación: el derecho de eliminación no es absoluto. No podrán eliminarse los datos personales que se encuentren involucrados en incidentes de seguridad, ni aquellos cuya conservación sea requerida por una autoridad competente o por fundamento legal, aun cuando la eliminación sea solicitada formalmente por escrito por la persona titular, mientras subsista dicho fundamento.

1.6 Conservación de los Datos

Los datos se conservarán únicamente por el tiempo necesario para cumplir las finalidades descritas y las obligaciones legales aplicables. Los datos involucrados en incidentes de seguridad se conservarán mientras exista fundamento legal o de seguridad para ello.

1.7 Registro ante la Autoridad de Protección de Datos

Cuando la normativa de protección de datos aplicable a la jurisdicción del Responsable exija el registro, notificación o inscripción de bases de datos o actividades de tratamiento ante una autoridad de protección de datos (por ejemplo, cuando se transfieran datos personales a terceros), el Responsable deberá cumplir con dicho registro, notificación o inscripción ante la autoridad competente en su país, dentro de los plazos que dicha normativa establezca, y mantenerlo disponible cuando sea requerido.

1.8 Transferencias Internacionales de Datos

Cuando los datos personales se almacenen o procesen en un país distinto al del Responsable o al de los titulares de los datos (por ejemplo, en servidores en la nube ubicados en otra jurisdicción), deberá identificarse el país de destino y las medidas adoptadas para garantizar un nivel adecuado de protección de los datos transferidos, conforme a la normativa aplicable.

La infraestructura de la plataforma XOPS utiliza Supabase como proveedor de base de datos y almacenamiento, gestionado a través de Lovable Cloud, con alojamiento configurado en la región de Américas (infraestructura AWS). Esta infraestructura es la misma para todos los clientes de la plataforma, independientemente del país donde opere cada Propiedad, por lo que la presente cláusula no requiere personalización por cliente.

Nota: la región de Américas agrupa distintas zonas de disponibilidad de AWS; el país específico dentro de dicha región podrá precisarse, de ser necesario, mediante la documentación técnica del proveedor de infraestructura.

1.9 Notificación de Incidentes de Seguridad

En caso de un incidente de seguridad que afecte datos personales, el Responsable —con el apoyo del Encargado— evaluará el riesgo para los titulares y, de ser procedente, notificará a la autoridad de protección de datos competente y a las personas afectadas, conforme a los plazos y procedimientos establecidos en la normativa de protección de datos aplicable a su jurisdicción.

1.10 Seguridad de los Datos

Se aplican medidas técnicas y organizativas razonables para proteger los datos, con especial atención a los datos sensibles (como fotografías y documentos de identidad), incluyendo almacenamiento en repositorios de acceso restringido y enlaces de acceso temporal.

1.11 Marco Legal Aplicable

Esta Política utiliza como referencia base la Ley 81 de 2019 sobre Protección de Datos Personales de la República de Panamá, jurisdicción de constitución de XOPS, y es de aplicación general y estándar para todos los clientes de la plataforma, sin importar el país donde opere cada Propiedad.

Es responsabilidad exclusiva de cada Responsable: (i) identificar las leyes de protección de datos aplicables a su propia operación, según su ubicación, la ubicación de sus titulares y/o el alcance de sus actividades —incluyendo, sin limitarse a, el Reglamento General de Protección de Datos de la Unión Europea (GDPR), la California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), la Ley General de Protección de Datos de Brasil (LGPD), u otras leyes nacionales o locales de protección de datos—; (ii) verificar que esta Política y los avisos asociados sean suficientes para su operación o, de no serlo, complementarlos según corresponda; y (iii) obtener asesoría legal local cuando lo considere necesario. XOPS no determina la normativa aplicable a cada Responsable ni asume la responsabilidad legal que dicha normativa le atribuya.

XOPS, como Encargado del tratamiento, aplicará medidas de seguridad y privacidad por diseño consistentes con estándares internacionales de protección de datos, independientemente del cliente o jurisdicción.

1.12 Ejercicio de Derechos y Contacto

Para ejercer sus derechos o realizar consultas sobre el tratamiento de sus datos, la persona titular puede contactar al Responsable a través de los canales de atención de la Propiedad donde se recolectaron sus datos. De forma complementaria, puede escribir a support@xopshq.com; XOPS, en su calidad de Encargado, canalizará la solicitud al Responsable correspondiente y prestará el apoyo técnico necesario, sin sustituir ni asumir la responsabilidad legal que corresponde al Responsable.

XOPS · Privacy

Privacy Policy

Global framework · Last updated: June 2026
Responsibility structure. The CLIENT (each property using XOPS — hotel, hospital, building, etc.) is the Data Controller and is legally responsible for the personal data. XOPS is solely the Processor / Custodian: the technological tool that processes data on behalf of and under the instructions of the Controller. This policy uses Law 81 of 2019 of the Republic of Panama and its Executive Decree 285 of 2021 as its baseline, and is written generally to apply to all clients of the platform.

1. Privacy Policy

This policy applies to personal data processed through the XOPS platform on behalf of each client Property. References to “the Property” mean the client organization responsible for the data; references to the applicable jurisdiction mean that of the country where such Property operates.

1.1 Identity of the Data Controller

This Privacy Policy governs the processing of personal data collected through the XOPS platform by the property, organization, or client entity that uses the platform to manage its security operations (the “Property” or “Controller”), the entity that determines the purposes and means of processing and is responsible for the personal data under the data protection law applicable in its jurisdiction (for reference, in Panama: Law 81 of 2019 on the Protection of Personal Data and its Executive Decree 285 of 2021).

XOPS is solely the technological platform (data processor) used by the Controller to manage its security operations. XOPS processes data on behalf of and under the instructions of the Controller, does not determine the purposes of processing, and does not assume the responsibility that the law attributes to the Controller.

1.2 Data Collected

Depending on the Controller’s operation, the following may be collected, among others: first and last name, identity document number, photograph of the person, image of the identity document, contact details, reason and time of visit, host person, and information associated with operational and security events. The photograph and identity document image are handled with the enhanced protection level applicable to sensitive data, as an additional precaution.

1.3 Purpose of Processing

Data is collected for the purpose of managing access control, physical security, visitor and event logging, and traceability of the property’s security operations. Data will not be processed for purposes incompatible with those stated herein.

1.4 Legal Basis for Processing

Processing is based on the consent of the data subject, the need to manage access and security of the property, and/or compliance with legal obligations applicable to the Controller, in accordance with the data protection law applicable to the Controller’s jurisdiction (in Panama, Article 6 of Law 81 of 2019; in other jurisdictions, the equivalent legal bases recognized under local law, such as consent, legitimate interest, contractual necessity, or compliance with a legal obligation). Consent is collected in a prior, informed, and unequivocal manner, through an affirmative action by the data subject (tapping “I Accept” on the kiosk or confirming the acceptance checkbox on the QR pre-registration form), rather than through mere presence or passive access to the property.

1.5 Rights of the Data Subject

The data subject may exercise the rights recognized under the data protection law applicable to their jurisdiction by submitting a request to the Controller through the channels indicated in this policy. These rights include, as applicable: access, rectification, cancellation or erasure, objection, portability, restriction of processing, and any other rights provided under applicable law (for example, the ARCO rights under Panama’s Law 81 of 2019; the rights of access, rectification, erasure, objection, restriction, and portability under the GDPR; or the rights to know, delete, correct, and opt out under the CCPA/CPRA).

The Controller will respond to requests within the timeframes established by the law applicable to its jurisdiction. In the absence of a specific applicable timeframe, the timeframes under Panama’s Law 81 of 2019 will be used as reference: ten (10) business days for access requests, and five (5) business days for rectification, cancellation, or objection requests, counted from receipt of the request, subject to a justified extension under applicable regulations.

Limitation on the right to erasure: the right to erasure is not absolute. Personal data involved in security incidents, or data whose retention is required by a competent authority or by legal basis, may not be deleted — even when erasure is formally requested in writing by the data subject — for as long as such basis remains.

1.6 Data Retention

Data will be retained only for the time necessary to fulfill the described purposes and applicable legal obligations. Data involved in security incidents will be retained for as long as a legal or security basis exists.

1.7 Registration with the Data Protection Authority

Where the data protection law applicable to the Controller’s jurisdiction requires registration, notification, or filing of databases or processing activities with a data protection authority (for example, when personal data is transferred to third parties), the Controller must comply with such registration, notification, or filing before the competent authority in its country, within the timeframes established by that law, and keep it available upon request.

1.8 International Data Transfers

Where personal data is stored or processed in a country other than that of the Controller or of the data subjects (for example, on cloud servers located in another jurisdiction), the destination country and the safeguards adopted to ensure an adequate level of protection for the transferred data must be identified, in accordance with applicable law.

The XOPS platform’s infrastructure uses Supabase as its database and storage provider, managed through Lovable Cloud, with hosting configured in the Americas region (AWS infrastructure). This infrastructure is the same for all clients of the platform, regardless of the country where each Property operates, so this clause does not require client-specific customization.

Note: the Americas region spans multiple AWS availability zones; the specific country within that region can be further specified, if needed, through the infrastructure provider’s technical documentation.

1.9 Security Incident Notification

In the event of a security incident affecting personal data, the Controller — with support from the Processor — will assess the risk to data subjects and, where applicable, notify the competent data protection authority and affected individuals, in accordance with the timelines and procedures set out in the data protection law applicable to its jurisdiction.

1.10 Data Security

Reasonable technical and organizational measures are applied to protect the data, with special attention to sensitive data (such as photographs and identity documents), including storage in restricted-access repositories and temporary access links.

1.11 Applicable Legal Framework

This Policy uses Law 81 of 2019 on the Protection of Personal Data of the Republic of Panama, the jurisdiction where XOPS is incorporated, as its baseline reference, and applies generally and uniformly to all clients of the platform, regardless of the country where each Property operates.

It is the sole responsibility of each Controller to: (i) identify the data protection laws applicable to its own operation, based on its location, the location of its data subjects, and/or the scope of its activities — including, without limitation, the EU General Data Protection Regulation (GDPR), the California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), Brazil’s Lei Geral de Proteção de Dados (LGPD), or other national or local data protection laws; (ii) verify that this Policy and its associated notices are sufficient for its operation or, if not, supplement them as needed; and (iii) obtain local legal advice when it deems necessary. XOPS does not determine the law applicable to each Controller and does not assume the legal responsibility that such law attributes to the Controller.

XOPS, as Processor, will apply security and privacy-by-design measures consistent with international data protection standards, regardless of the client or jurisdiction.

1.12 Exercising Rights and Contact

To exercise their rights or make inquiries about the processing of their data, the data subject may contact the Controller through the support channels of the Property where their data was collected. Additionally, they may write to support@xopshq.com; XOPS, in its capacity as Processor, will route the request to the relevant Controller and provide the necessary technical support, without replacing or assuming the legal responsibility that lies with the Controller.

XOPS · Privacidade

Política de Privacidade

Marco global · Última atualização: junho de 2026
Estrutura de responsabilidade. O CLIENTE (cada propriedade que usa o XOPS — hotel, hospital, edifício, etc.) é o Responsável pelo Tratamento (Controlador) e responde legalmente pelos dados pessoais. O XOPS é unicamente o Operador / Custódio do tratamento: a ferramenta tecnológica que processa os dados por conta e sob instrução do Responsável. Esta política utiliza como base a Lei 81 de 2019 da República do Panamá e seu Decreto Executivo 285 de 2021, e está redigida de forma geral para aplicar-se a todos os clientes da plataforma.

1. Política de Privacidade

Esta política aplica-se aos dados pessoais tratados por meio da plataforma XOPS por conta de cada Propriedade cliente. Quando se faz referência à «Propriedade», entende-se a organização cliente responsável pelos dados; quando se faz referência à jurisdição aplicável, entende-se a do país onde essa Propriedade opera.

1.1 Identidade do Responsável pelo Tratamento

Esta Política de Privacidade regula o tratamento dos dados pessoais coletados por meio da plataforma XOPS pela propriedade, organização ou entidade cliente que utiliza a plataforma para gerir suas operações de segurança (doravante, «a Propriedade» ou «o Responsável»), entidade que determina as finalidades e os meios do tratamento e que responde pelos dados pessoais conforme a normativa de proteção de dados pessoais aplicável em sua jurisdição (a título de referência, no Panamá: a Lei 81 de 2019 sobre Proteção de Dados Pessoais e seu Decreto Executivo 285 de 2021).

O XOPS é unicamente a plataforma tecnológica (operador do tratamento) utilizada pelo Responsável para gerir suas operações de segurança. O XOPS processa os dados por conta e sob as instruções do Responsável, e não determina as finalidades do tratamento nem assume a responsabilidade que a lei atribui ao Responsável.

1.2 Dados Coletados

Conforme a operação do Responsável, podem ser coletados, entre outros: nome e sobrenome, número de documento de identidade, fotografia da pessoa, imagem do documento de identidade, dados de contato, motivo e horário da visita, pessoa anfitriã, e informações associadas a eventos operacionais e de segurança. A fotografia e a imagem do documento de identidade são tratadas com o nível de proteção reforçado aplicável a dados sensíveis, como medida de precaução adicional.

1.3 Finalidade do Tratamento

Os dados são coletados com a finalidade de gerir o controle de acesso, a segurança física, o registro de visitantes e eventos, e a rastreabilidade das operações de segurança da propriedade. Os dados não serão tratados para finalidades incompatíveis com as aqui indicadas.

1.4 Base Legal do Tratamento

O tratamento fundamenta-se no consentimento do titular, na necessidade de gerir o acesso e a segurança da propriedade, e/ou no cumprimento de obrigações legais aplicáveis ao Responsável, conforme a normativa de proteção de dados aplicável segundo a jurisdição do Responsável (no Panamá, conforme o Artigo 6 da Lei 81 de 2019; em outras jurisdições, conforme as bases legais equivalentes reconhecidas por sua normativa local, como o consentimento, o legítimo interesse, a execução de um contrato, ou o cumprimento de uma obrigação legal). O consentimento é obtido de forma prévia, informada e inequívoca, mediante uma ação afirmativa do titular (tocar “Aceito” no quiosque ou confirmar a caixa de aceitação no formulário de pré-registro com código QR), e não pela mera permanência ou acesso passivo à propriedade.

1.5 Direitos do Titular

O titular pode exercer os direitos reconhecidos pela normativa de proteção de dados aplicável à sua jurisdição, dirigindo sua solicitação ao Responsável por meio dos canais indicados nesta política. Esses direitos incluem, conforme o caso: acesso, retificação, cancelamento ou eliminação, oposição, portabilidade, limitação do tratamento, e demais direitos previstos pela lei aplicável (por exemplo, os direitos ARCO sob a Lei 81 de 2019 do Panamá; os direitos de confirmação, acesso, correção, anonimização, eliminação, portabilidade e oposição sob a Lei Geral de Proteção de Dados do Brasil (LGPD); os direitos de acesso, retificação, eliminação, oposição, limitação e portabilidade sob o GDPR; ou os direitos de saber, eliminar, corrigir e optar por não participar (opt-out) sob a CCPA/CPRA).

O Responsável atenderá às solicitações dentro dos prazos estabelecidos pela normativa aplicável à sua jurisdição. Na ausência de um prazo específico aplicável, serão usados como referência os prazos previstos pela Lei 81 de 2019 do Panamá: dez (10) dias úteis para solicitações de acesso, e cinco (5) dias úteis para solicitações de retificação, cancelamento ou oposição, contados a partir do recebimento da solicitação, salvo prorrogação justificada conforme a normativa aplicável.

Limitação ao direito de cancelamento: o direito de eliminação não é absoluto. Não poderão ser eliminados os dados pessoais envolvidos em incidentes de segurança, nem aqueles cuja conservação seja exigida por uma autoridade competente ou por fundamento legal, ainda que a eliminação seja solicitada formalmente por escrito pelo titular, enquanto subsistir tal fundamento.

1.6 Conservação dos Dados

Os dados serão conservados unicamente pelo tempo necessário para cumprir as finalidades descritas e as obrigações legais aplicáveis. Os dados envolvidos em incidentes de segurança serão conservados enquanto existir fundamento legal ou de segurança para isso.

1.7 Registro perante a Autoridade de Proteção de Dados

Quando a normativa de proteção de dados aplicável à jurisdição do Responsável exigir o registro, notificação ou inscrição de bancos de dados ou atividades de tratamento perante uma autoridade de proteção de dados (por exemplo, quando dados pessoais forem transferidos a terceiros), o Responsável deverá cumprir tal registro, notificação ou inscrição perante a autoridade competente em seu país, dentro dos prazos que essa normativa estabelecer, e mantê-lo disponível quando solicitado.

1.8 Transferências Internacionais de Dados

Quando os dados pessoais forem armazenados ou processados em um país distinto do Responsável ou dos titulares dos dados (por exemplo, em servidores na nuvem localizados em outra jurisdição), deverão ser identificados o país de destino e as medidas adotadas para garantir um nível adequado de proteção dos dados transferidos, conforme a normativa aplicável.

A infraestrutura da plataforma XOPS utiliza o Supabase como provedor de banco de dados e armazenamento, gerenciado por meio do Lovable Cloud, com hospedagem configurada na região das Américas (infraestrutura AWS). Essa infraestrutura é a mesma para todos os clientes da plataforma, independentemente do país onde cada Propriedade opera, de modo que esta cláusula não requer personalização por cliente.

Nota: a região das Américas agrupa distintas zonas de disponibilidade da AWS; o país específico dentro dessa região poderá ser precisado, se necessário, por meio da documentação técnica do provedor de infraestrutura.

1.9 Notificação de Incidentes de Segurança

Em caso de incidente de segurança que afete dados pessoais, o Responsável —com o apoio do Operador— avaliará o risco para os titulares e, se cabível, notificará a autoridade de proteção de dados competente e as pessoas afetadas, conforme os prazos e procedimentos estabelecidos na normativa de proteção de dados aplicável à sua jurisdição.

1.10 Segurança dos Dados

São aplicadas medidas técnicas e organizacionais razoáveis para proteger os dados, com especial atenção aos dados sensíveis (como fotografias e documentos de identidade), incluindo armazenamento em repositórios de acesso restrito e links de acesso temporário.

1.11 Marco Legal Aplicável

Esta Política utiliza como referência base a Lei 81 de 2019 sobre Proteção de Dados Pessoais da República do Panamá, jurisdição de constituição do XOPS, e é de aplicação geral e padrão para todos os clientes da plataforma, independentemente do país onde cada Propriedade opera.

É responsabilidade exclusiva de cada Responsável: (i) identificar as leis de proteção de dados aplicáveis à sua própria operação, conforme sua localização, a localização de seus titulares e/ou o alcance de suas atividades —incluindo, sem limitação, o Regulamento Geral de Proteção de Dados da União Europeia (GDPR), a California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), a Lei Geral de Proteção de Dados do Brasil (LGPD), ou outras leis nacionais ou locais de proteção de dados—; (ii) verificar que esta Política e os avisos associados sejam suficientes para sua operação ou, caso não sejam, complementá-los conforme o caso; e (iii) obter assessoria jurídica local quando considerar necessário. O XOPS não determina a normativa aplicável a cada Responsável nem assume a responsabilidade legal que tal normativa lhe atribua.

O XOPS, como Operador do tratamento, aplicará medidas de segurança e privacidade desde a concepção (privacy by design) consistentes com padrões internacionais de proteção de dados, independentemente do cliente ou da jurisdição.

1.12 Exercício de Direitos e Contato

Para exercer seus direitos ou fazer consultas sobre o tratamento de seus dados, o titular pode contatar o Responsável por meio dos canais de atendimento da Propriedade onde seus dados foram coletados. De forma complementar, pode escrever para support@xopshq.com; o XOPS, na sua qualidade de Operador, encaminhará a solicitação ao Responsável correspondente e prestará o apoio técnico necessário, sem substituir nem assumir a responsabilidade legal que cabe ao Responsável.