QRFront

Política de privacidad

Vigente 2026-08-19

El texto coreano es la versión oficial. Si hay diferencias, prevalece el coreano. El inglés es orientativo; otros idiomas muestran este aviso y el cuerpo en coreano o inglés.

Política de privacidad de QRFront

Vigente: 14 de agosto de 2026 El texto coreano es la versión autoritativa. Si esta traducción difiere, prevalece la versión coreana.

QRFront trata datos personales conforme a la Ley de Protección de Información Personal (PIPA), la Ley de Promoción de la Utilización de Redes de Información y Comunicaciones y Protección de la Información, la Ley de Protección del Consumidor en el Comercio Electrónico y otras leyes de la República de Corea.

1. Responsable del tratamiento

  1. La empresa que opera QRFront es el responsable. Denominación, representante, dirección, correo, teléfono y delegado de privacidad siguen la información empresarial registrada en el pie del sitio y el centro de control. Si esos campos están vacíos, use el soporte en el producto.
  2. Para las cuentas de administrador de hotel, la Sociedad es el responsable.
  3. Los mensajes y solicitudes de huéspedes se tratan para operar ese hotel. El hotel es el operador in situ; la Sociedad trata datos según sea necesario para la traducción, la visualización en consola y la conservación.
  4. Las sesiones de dispositivo del personal de planta y las suscripciones push se tratan para el trabajo de planta de ese hotel. El personal de planta no son cuentas de administración hotelera.

2. Finalidades

  • Alta, inicio de sesión, sesión y restablecimiento de contraseña del administrador de hotel
  • MFA opcional (TOTP), códigos de recuperación, recuperación por OTP de correo y auditoría de seguridad
  • Espacio de trabajo hotelero, habitaciones, QR, instalaciones, fotos y Wi-Fi
  • Portal de huéspedes, solicitudes, chat y traducción IA
  • Emisión/revocación del QR de invitación del personal de planta, sesiones de dispositivo, acceso a solicitudes/chat, Web Push opcional
  • Pagos de prueba, suscripción y packs de tokens
  • Mejora del servicio, respuesta a incidentes, prevención de abusos y cumplimiento legal
  • Conservación de registros de consentimiento de Condiciones / Privacidad / edad

No recogemos un indicador separado de consentimiento de marketing en el alta y no usamos este flujo para enviar mensajes publicitarios.

  • Operational emails to platform operators (for example third-party AI API period ending, and a daily operations report of aggregated counts when enabled)
  • Translation of facility-issue notes when languages differ (same-language notes may skip the translation API)

3. Datos que recogemos

Administradores de hotel

  • Obligatorios: correo, contraseña (almacenada con hash), marcas de tiempo y versiones de documentos para Condiciones, Privacidad y confirmación de edad 14
  • Operación hotelera: nombre del hotel, dirección, país, teléfono, plantas/habitaciones, instalaciones y fotos, SSID/contraseña Wi-Fi (mostrados a huéspedes), color de marca, idioma predeterminado
  • Pagos: propósito, importe, moneda, estado, id de pedido, proveedor Paddle, URL de recibo, número de habitaciones / cantidad de packs de tokens. No está previsto que la Sociedad almacene números de tarjeta completos; se usa Paddle.
  • Seguridad: alta MFA, códigos de recuperación con hash, metadatos de intentos de recuperación, tokens de protección antibots si está configurado
  • Registros: actividad de inicio de sesión y API, registros de auditoría de plataforma (acciones de administración, sin valores secretos)

Huéspedes

  • Sin cuenta de huésped. Id de dispositivo (cookie qrfront_device_id and similar), hotel/room ids, chat session id
  • Facility-issue note source text, source-language code, and a staff-facing translation when languages differ (stored on the hotel workspace). The guest list may still show the original
  • Texto fuente y traducido del chat, contenido de solicitudes, preferencia de idioma
  • El portal de huéspedes no exige alta por correo. Si un huésped escribe datos personales en el chat, se entregan a la consola del hotel.

Personal de planta

  • No es una cuenta de correo de administración hotelera. Código de invitación (QR/enlace), id de hotel, hash del token de sesión de dispositivo, hora de última vista
  • Suscripción Web Push opcional (endpoint y claves de cifrado). La Sociedad envía notificaciones con claves VAPID a través del servicio de push del navegador
  • Acceso a las solicitudes y chats de ese hotel. Las APIs de traducción de administración hotelera no se abren a las cookies del personal de planta

Libro de uso de la plataforma

  • Registros de uso de IA: request_id, proveedor, modelo, recuentos de tokens, éxito, latencia, indicadores de fallback
  • El texto fuente del cliente no se almacena en el libro de auditoría/uso de la plataforma

Esta lista sigue lo que el producto hace realmente. No afirmamos que «no recogemos correo» ni declaraciones falsas similares.

4. Conservación

  • Signup-email re-use prevention record (normalized email and first signup time): up to 3 years from first record. After that period the same email may sign up again, and a new 3-year window starts. Deleting the Auth user alone does not erase this record
  • Cuentas de administrador de hotel y datos de operación: hasta el cierre de cuenta o el fin del servicio, más cualquier periodo exigido para facturación, disputas o ley
  • Registros de consentimiento: según se necesite para disputas y deberes legales
  • Registros de pago: periodos exigidos por el comercio electrónico y normativa conexa (contratos, desistimiento, registros de pago y suministro)
  • Sesiones de chat cerradas: hasta unos 30 días, luego eliminación (misma idea que las FAQ del producto y la lógica de conservación)
  • Cookie de dispositivo del huésped: hasta unos 30 días
  • Cookie de sesión del personal de planta: sigue la caducidad del navegador/sesión. Los tokens de invitación caducan o pueden revocarse tras el periodo fijado al emitirlos
  • Suscripciones push: se eliminan cuando el miembro del personal se da de baja o se revoca la sesión
  • Cookie de locale: se almacena en el navegador; el usuario puede eliminarla
  • Desafíos de recuperación MFA / OTP de correo: caducan en minutos
  • Registros de auditoría de plataforma y de uso de IA: según se necesite para operaciones y seguridad

Las retenciones legales más largas prevalecen sobre estos periodos.

5. Destinatarios y encargados

Podemos contratar encargados o transferir datos en estas categorías:

CategoríaFinalidadEjemplos
Infraestructura, auth, DBCuentas y almacenamientoSupabase
Traducción IATraducir mensajesNVIDIA, OpenAI, Anthropic (Claude), Google (Gemini), etc. Los modelos reales pueden cambiar en cualquier momento según tarifas y disponibilidad de esas empresas de IA
PagosCargos y liquidaciónPaddle (prueba o real)
Protección antibotsAbuso de alta/inicio de sesiónCloudflare Turnstile, si está configurado
Web PushAlertas del personal de plantaServicio de push del navegador (solo si hay suscripción)
Email deliveryBilling notices, support alerts, platform operational notices (for example API period, daily operations report)Resend or similar

Los cambios de encargados se anunciarán en esta política o en un aviso de servicio. Podemos divulgar datos cuando lo exija una norma, una investigación o una orden judicial.

No compartimos el texto fuente de huéspedes entre hoteles. Los operadores de plataforma ven agregados no sensibles e identificadores enmascarados. La lista de hoteles del centro de control no muestra el texto fuente del cliente.

6. Transferencia al extranjero

Los proveedores de IA y la infraestructura en la nube pueden tratar datos fuera de Corea. Los elementos pueden incluir mensajes a traducir, datos de cuenta y hotel, y registros técnicos. Los destinos siguen la infraestructura de cada proveedor. La transferencia ocurre cuando traduce, inicia sesión o guarda datos. Puede negarse antes del alta; entonces no puede usarse el Servicio. Los usuarios existentes pueden pedir al soporte que detenga el tratamiento en el extranjero; entonces la traducción y funciones relacionadas pueden detenerse.

7. Mensajes de huéspedes

  1. Los mensajes se tratan para que el personal pueda responder solicitudes de habitación y para que la IA traduzca entre idiomas.
  2. En una solicitud de traducción, el texto puede enviarse a NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) u otro proveedor de modelo. Los modelos usados pueden cambiar en cualquier momento según las tarifas y la disponibilidad de esas empresas de IA.
  3. El libro de uso de la plataforma almacena id de solicitud, proveedor, latencia y recuentos de tokens — no el texto fuente.
  4. Tras el check-out, la sesión se invalida. Los chats anteriores se conservan durante una ventana limitada de operación/auditoría del hotel y luego se eliminan.
  5. Los hoteles deben indicar a los huéspedes que no peguen números de pasaporte o tarjeta en el chat.
  1. Facility-issue notes are stored in original form on the hotel workspace. If the guest language differs from the staff/hotel language, an AI translation may be stored for staff screens. Same-language notes may skip the translation API.

8. Cookies y sesiones

  • Cookies de autenticación esenciales: sesión de administrador de hotel (Supabase)
  • Cookie de locale: idioma de la IU (qrfront_locale). Una de las 38 locales admitidas; los idiomas fuera de esa lista se muestran en inglés
  • Cookie de dispositivo del huésped: sesión de habitación (qrfront_device_id, unos 30 días, no HttpOnly)
  • Cookie de sesión del personal de planta: qrfront_staff_session (HttpOnly, Secure, SameSite=Lax, ruta /). El token en bruto solo está en la cookie; la base de datos almacena un hash
  • Actualmente no incluimos por defecto un SDK de publicidad o analítica de terceros (por ejemplo Google Analytics o píxeles publicitarios). Si eso cambia, se actualizará esta política y se recogerá cualquier consentimiento exigido.

Bloquear cookies puede interrumpir el inicio de sesión o la sesión del huésped.

9. Sus derechos

Los administradores de hotel pueden solicitar acceso, rectificación, supresión, suspensión del tratamiento o retirada del consentimiento según permita el derecho coreano, mediante ajustes de cuenta, soporte o el delegado de privacidad.

Los huéspedes pueden empezar por la recepción del hotel. El personal de planta puede pedir al administrador de hotel que elimine sesiones o suscripciones push. La Sociedad cooperará respecto de los datos almacenados en ese espacio de trabajo hotelero, según permita la ley.

Actuamos sin demora indebida tras comprobaciones de identidad. Los datos que deban conservarse por ley pueden suspenderse en lugar de borrarse.

10. Menores de 14 años

El alta de administrador de hotel no se ofrece a menores de 14 años. El alta exige confirmación de 14 años o más.

El portal de huéspedes es una herramienta hotelera en habitación. La Sociedad no recoge la edad del huésped como campo. Si un representante legal lo solicita, el hotel y la Sociedad cooperarán en el acceso o la supresión según exija la ley.

11. Medidas de seguridad

  • HTTPS en tránsito
  • Contraseñas y códigos de recuperación con hash; secretos MFA en poder del proveedor de autenticación (Supabase)
  • Secretos solo en el servidor (sin claves de servicio NEXT_PUBLIC_)
  • Tenencia: datos del hotel acotados al hotel; administradores de plataforma vía platform_admins
  • Interruptores de mantenimiento/corte, invalidación de sesión, registros de auditoría

Ningún sistema es perfectamente seguro. Los incidentes se notifican según exija la ley.

12. Delegado de privacidad

El nombre (o equipo) y el contacto siguen el «delegado de privacidad» y el correo/teléfono del representante registrados en el centro de control y mostrados en el pie. Si están vacíos, use el soporte del producto.

Los interesados también pueden buscar remedio ante el Comité de Mediación de Disputas de Información Personal, el centro de denuncia de infracciones de información personal de KISA (privacy.kisa.or.kr), la Fiscalía Suprema o la Agencia Nacional de Policía.

13. Aviso de cambios

Los cambios se publican en el sitio web con una fecha de vigencia. Los cambios materiales también pueden anunciarse en la pantalla de inicio de sesión o por correo.

Disposición adicional. Esta política entra en vigor el 13 de agosto de 2026 y se modificó el 14 de agosto de 2026.

Billing notices (effective 16 August 2026)

The Korean Privacy Policy is authoritative. Hotel-administrator emails may receive transactional notices for failed payments, past-due renewals, and subscription cancellation. These are not marketing messages.