1. Política de Privacidad
Esta política aplica a los datos personales tratados a través de la plataforma XOPS por cuenta de cada Propiedad cliente. Cuando se hace referencia a «la Propiedad», se entiende la organización cliente responsable de los datos; cuando se hace referencia a la jurisdicción aplicable, se entiende la del país donde opera dicha Propiedad.
1.1 Identidad del Responsable del Tratamiento
La presente Política de Privacidad regula el tratamiento de los datos personales recolectados a través de la plataforma XOPS por parte de la propiedad, organización o entidad cliente que utiliza la plataforma para gestionar sus operaciones de seguridad (en adelante, «la Propiedad» o «el Responsable»), entidad que determina los fines y medios del tratamiento y que responde por los datos personales conforme a la normativa de protección de datos personales aplicable en su jurisdicción (a modo de referencia, en Panamá: la Ley 81 de 2019 sobre Protección de Datos Personales y su Decreto Ejecutivo 285 de 2021).
XOPS es únicamente la plataforma tecnológica (encargado del tratamiento) utilizada por el Responsable para gestionar sus operaciones de seguridad. XOPS procesa los datos por cuenta y bajo las instrucciones del Responsable, y no determina los fines del tratamiento ni asume la responsabilidad que la ley atribuye al Responsable.
1.2 Datos que se Recolectan
Según la operación del Responsable, pueden recolectarse, entre otros: nombre y apellido, número de documento de identidad, fotografía de la persona, imagen del documento de identidad, datos de contacto, motivo y hora de la visita, persona anfitriona, e información asociada a eventos operativos y de seguridad. La fotografía y la imagen del documento de identidad se tratan con el nivel de protección reforzado aplicable a datos sensibles, como medida de precaución adicional.
1.3 Finalidad del Tratamiento
Los datos se recolectan con la finalidad de gestionar el control de acceso, la seguridad física, el registro de visitantes y eventos, y la trazabilidad de las operaciones de seguridad de la propiedad. Los datos no serán tratados para fines incompatibles con los aquí indicados.
1.4 Base Legal del Tratamiento
El tratamiento se fundamenta en el consentimiento de la persona titular, en la necesidad de gestionar el acceso y la seguridad de la propiedad, y/o en el cumplimiento de obligaciones legales aplicables al Responsable, conforme a la normativa de protección de datos aplicable según la jurisdicción del Responsable (en Panamá, conforme al Artículo 6 de la Ley 81 de 2019; en otras jurisdicciones, conforme a las bases legales equivalentes que reconozca su normativa local, como el consentimiento, el interés legítimo, la ejecución de un contrato, o el cumplimiento de una obligación legal). El consentimiento se recaba de forma previa, informada e inequívoca, mediante una acción afirmativa de la persona titular (pulsar “Acepto” en el kiosco o confirmar el checkbox de aceptación en el formulario de pre-registro con código QR), y no por la mera permanencia o acceso pasivo a la propiedad.
1.5 Derechos de la Persona Titular
La persona titular puede ejercer los derechos que le reconozca la normativa de protección de datos aplicable a su jurisdicción, dirigiendo su solicitud al Responsable a través de los canales indicados en esta política. Estos derechos incluyen, según corresponda: acceso, rectificación, cancelación o eliminación, oposición, portabilidad, limitación del tratamiento, y demás derechos previstos por la ley aplicable (por ejemplo, los derechos ARCO bajo la Ley 81 de 2019 de Panamá; los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad bajo el GDPR; o los derechos de conocer, eliminar, corregir y optar por no participar (opt-out) bajo la CCPA/CPRA).
El Responsable atenderá las solicitudes dentro de los plazos establecidos por la normativa aplicable a su jurisdicción. A falta de un plazo específico aplicable, se utilizarán como referencia los plazos previstos por la Ley 81 de 2019 de Panamá: diez (10) días hábiles para solicitudes de acceso, y cinco (5) días hábiles para solicitudes de rectificación, cancelación u oposición, contados desde la recepción de la solicitud, salvo prórroga justificada conforme a la normativa aplicable.
Limitación al derecho de cancelación: el derecho de eliminación no es absoluto. No podrán eliminarse los datos personales que se encuentren involucrados en incidentes de seguridad, ni aquellos cuya conservación sea requerida por una autoridad competente o por fundamento legal, aun cuando la eliminación sea solicitada formalmente por escrito por la persona titular, mientras subsista dicho fundamento.
1.6 Conservación de los Datos
Los datos se conservarán únicamente por el tiempo necesario para cumplir las finalidades descritas y las obligaciones legales aplicables. Los datos involucrados en incidentes de seguridad se conservarán mientras exista fundamento legal o de seguridad para ello.
1.7 Registro ante la Autoridad de Protección de Datos
Cuando la normativa de protección de datos aplicable a la jurisdicción del Responsable exija el registro, notificación o inscripción de bases de datos o actividades de tratamiento ante una autoridad de protección de datos (por ejemplo, cuando se transfieran datos personales a terceros), el Responsable deberá cumplir con dicho registro, notificación o inscripción ante la autoridad competente en su país, dentro de los plazos que dicha normativa establezca, y mantenerlo disponible cuando sea requerido.
1.8 Transferencias Internacionales de Datos
Cuando los datos personales se almacenen o procesen en un país distinto al del Responsable o al de los titulares de los datos (por ejemplo, en servidores en la nube ubicados en otra jurisdicción), deberá identificarse el país de destino y las medidas adoptadas para garantizar un nivel adecuado de protección de los datos transferidos, conforme a la normativa aplicable.
La infraestructura de la plataforma XOPS utiliza Supabase como proveedor de base de datos y almacenamiento, gestionado a través de Lovable Cloud, con alojamiento configurado en la región de Américas (infraestructura AWS). Esta infraestructura es la misma para todos los clientes de la plataforma, independientemente del país donde opere cada Propiedad, por lo que la presente cláusula no requiere personalización por cliente.
Nota: la región de Américas agrupa distintas zonas de disponibilidad de AWS; el país específico dentro de dicha región podrá precisarse, de ser necesario, mediante la documentación técnica del proveedor de infraestructura.
1.9 Notificación de Incidentes de Seguridad
En caso de un incidente de seguridad que afecte datos personales, el Responsable —con el apoyo del Encargado— evaluará el riesgo para los titulares y, de ser procedente, notificará a la autoridad de protección de datos competente y a las personas afectadas, conforme a los plazos y procedimientos establecidos en la normativa de protección de datos aplicable a su jurisdicción.
1.10 Seguridad de los Datos
Se aplican medidas técnicas y organizativas razonables para proteger los datos, con especial atención a los datos sensibles (como fotografías y documentos de identidad), incluyendo almacenamiento en repositorios de acceso restringido y enlaces de acceso temporal.
1.11 Marco Legal Aplicable
Esta Política utiliza como referencia base la Ley 81 de 2019 sobre Protección de Datos Personales de la República de Panamá, jurisdicción de constitución de XOPS, y es de aplicación general y estándar para todos los clientes de la plataforma, sin importar el país donde opere cada Propiedad.
Es responsabilidad exclusiva de cada Responsable: (i) identificar las leyes de protección de datos aplicables a su propia operación, según su ubicación, la ubicación de sus titulares y/o el alcance de sus actividades —incluyendo, sin limitarse a, el Reglamento General de Protección de Datos de la Unión Europea (GDPR), la California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), la Ley General de Protección de Datos de Brasil (LGPD), u otras leyes nacionales o locales de protección de datos—; (ii) verificar que esta Política y los avisos asociados sean suficientes para su operación o, de no serlo, complementarlos según corresponda; y (iii) obtener asesoría legal local cuando lo considere necesario. XOPS no determina la normativa aplicable a cada Responsable ni asume la responsabilidad legal que dicha normativa le atribuya.
XOPS, como Encargado del tratamiento, aplicará medidas de seguridad y privacidad por diseño consistentes con estándares internacionales de protección de datos, independientemente del cliente o jurisdicción.
1.12 Ejercicio de Derechos y Contacto
Para ejercer sus derechos o realizar consultas sobre el tratamiento de sus datos, la persona titular puede contactar al Responsable a través de los canales de atención de la Propiedad donde se recolectaron sus datos. De forma complementaria, puede escribir a support@xopshq.com; XOPS, en su calidad de Encargado, canalizará la solicitud al Responsable correspondiente y prestará el apoyo técnico necesario, sin sustituir ni asumir la responsabilidad legal que corresponde al Responsable.