QRFront

Política de privacidad

Vigente 2026-08-06

El texto coreano es la versión oficial. Si hay diferencias, prevalece el coreano. El inglés es orientativo; otros idiomas muestran este aviso y el cuerpo en coreano o inglés.

Política de privacidad de QRFront

Vigente: 6 de agosto de 2026 El texto coreano es la versión autoritativa. Si esta traducción difiere, prevalece la versión coreana.

QRFront trata datos personales conforme a la Ley de Protección de Información Personal (PIPA), la Ley de Promoción de la Utilización de Redes de Información y Comunicaciones y Protección de la Información, la Ley de Protección del Consumidor en el Comercio Electrónico y otras leyes de la República de Corea.

1. Responsable del tratamiento

  1. La empresa que opera QRFront es el responsable. Denominación, representante, dirección, correo, teléfono y delegado de privacidad siguen la información empresarial registrada en el pie del sitio y el centro de control. Si esos campos están vacíos, use el soporte en el producto.
  2. Para las cuentas de administrador de hotel, la Sociedad es el responsable.
  3. Los mensajes y solicitudes de huéspedes se tratan para operar ese hotel. El hotel es el operador in situ; la Sociedad trata datos según sea necesario para la traducción, la visualización en consola y la conservación.
  4. Las sesiones de dispositivo del personal de planta y las suscripciones push se tratan para el trabajo de planta de ese hotel. El personal de planta no son cuentas de administración hotelera.

2. Finalidades

  • Alta, inicio de sesión, sesión y restablecimiento de contraseña del administrador de hotel
  • MFA opcional (TOTP), códigos de recuperación, recuperación por OTP de correo y auditoría de seguridad
  • Espacio de trabajo hotelero, habitaciones, QR, instalaciones, fotos y Wi-Fi
  • Portal de huéspedes, solicitudes, chat y traducción IA
  • Emisión/revocación del QR de invitación del personal de planta, sesiones de dispositivo, acceso a solicitudes/chat, Web Push opcional
  • Pagos de prueba, suscripción y packs de credits
  • Mejora del servicio, respuesta a incidentes, prevención de abusos y cumplimiento legal
  • Conservación de registros de consentimiento de Condiciones / Privacidad / edad

No recogemos un indicador separado de consentimiento de marketing en el alta y no usamos este flujo para enviar mensajes publicitarios.

  • Envío de correos operativos a los operadores de plataforma, como avisos de vencimiento de APIs de IA de terceros y un informe operativo diario (solo totales)
  • Traducción entre idiomas de notas de solicitud, como averías de instalaciones (la IA solo se usa cuando los idiomas difieren; si es el mismo idioma, puede no llamarse a la API de traducción)

3. Datos que recogemos

Administradores de hotel

  • Obligatorios: correo, contraseña (almacenada con hash), marcas de tiempo y versiones de documentos para Condiciones, Privacidad y confirmación de edad 14
  • Operación hotelera: nombre del hotel, dirección, país, teléfono, plantas/habitaciones, instalaciones y fotos, SSID/contraseña Wi-Fi (mostrados a huéspedes), color de marca, idioma predeterminado
  • Pagos: propósito, importe, moneda, estado, id de pedido, proveedor Paddle, URL de recibo, número de habitaciones / cantidad de packs de credits. No está previsto que la Sociedad almacene números de tarjeta completos; se usa Paddle.
  • Seguridad: alta MFA, códigos de recuperación con hash, metadatos de intentos de recuperación, credits de protección antibots si está configurado
  • Registros: actividad de inicio de sesión y API, registros de auditoría de plataforma (acciones de administración, sin valores secretos)
  • Bloqueo de país: tras el primer pago de suscripción de pago puede almacenarse la marca de tiempo del bloqueo de país (country_locked_at); después del bloqueo, el administrador de hotel no puede cambiar el país y un operador de plataforma puede cambiarlo de forma excepcional.

Huéspedes

  • Sin cuenta de huésped. Id de dispositivo (cookie qrfront_device_id, etc.), ids de habitación y hotel, id de sesión de chat
  • Texto original de las notas de solicitud de instalaciones, código del idioma original y, cuando los idiomas difieren, traducción para la pantalla del personal (almacenados en el espacio de trabajo del hotel). La lista del huésped puede mostrar el original
  • Texto fuente y traducido del chat, contenido de solicitudes, preferencia de idioma
  • El portal de huéspedes no exige alta por correo. Si un huésped escribe datos personales en el chat, se entregan a la consola del hotel.

Personal de planta

  • No es una cuenta de correo de administración hotelera. Código de invitación (QR/enlace), id de hotel, hash del credit de sesión de dispositivo, hora de última vista. Cada QR de invitación mantiene un solo dispositivo a la vez; escanearlo de nuevo en otro dispositivo termina la sesión anterior y su suscripción push.
  • Suscripción Web Push opcional (endpoint y claves de cifrado). La Sociedad envía notificaciones con claves VAPID a través del servicio de push del navegador
  • Token de notificaciones del dispositivo con la app cuando los avisos se reciben mediante la app de hotel QRFront (iOS o Android). La Empresa envía notificaciones con ese token a través de Apple (APNs) o Google (Firebase Cloud Messaging)
  • Acceso a las solicitudes y chats de ese hotel. Las APIs de traducción de administración hotelera no se abren a las cookies del personal de planta

Libro de uso de la plataforma

  • Registros de uso de IA: request_id, proveedor, modelo, recuentos de credits, éxito, latencia, indicadores de fallback
  • El texto fuente del cliente no se almacena en el libro de auditoría/uso de la plataforma

Esta lista sigue lo que el producto hace realmente. No afirmamos que «no recogemos correo» ni declaraciones falsas similares.

4. Conservación

  • Registro para evitar la reutilización del correo de alta (correo normalizado y hora del primer alta): hasta 3 años desde el primer registro. Transcurrido ese periodo, el mismo correo puede volver a darse de alta y comienza un nuevo periodo de 3 años. Eliminar solo la cuenta Auth no borra este registro
  • Cuentas de administrador de hotel y datos de operación: hasta el cierre de cuenta o el fin del servicio, más cualquier periodo exigido para facturación, disputas o ley
  • Registros de consentimiento: según se necesite para disputas y deberes legales
  • Registros de pago: periodos exigidos por el comercio electrónico y normativa conexa (contratos, desistimiento, registros de pago y suministro)
  • Sesiones de chat cerradas: hasta unos 30 días, luego eliminación (misma idea que las FAQ del producto y la lógica de conservación)
  • Cookie de dispositivo del huésped: hasta unos 30 días
  • Cookie de sesión del personal de planta: sigue la caducidad del navegador/sesión. Los credits de invitación caducan o pueden revocarse tras el periodo fijado al emitirlos
  • Suscripciones push: se eliminan cuando el miembro del personal se da de baja o se revoca la sesión
  • Cookie de locale: se almacena en el navegador; el usuario puede eliminarla
  • Desafíos de recuperación MFA / OTP de correo: caducan en minutos
  • Registros de auditoría de plataforma y de uso de IA: según se necesite para operaciones y seguridad

Las retenciones legales más largas prevalecen sobre estos periodos.

5. Destinatarios y encargados

Podemos contratar encargados o transferir datos en estas categorías:

CategoríaFinalidadEjemplos
Infraestructura, auth, DBCuentas y almacenamientoSupabase
Alojamiento web y métricas de visitasAlojamiento del servicio y recuento anonimizado de visitas y páginas vistasVercel (incluido Web Analytics)
Traducción IATraducir mensajesNVIDIA, OpenAI, Anthropic (Claude), Google (Gemini), etc. Los modelos reales pueden cambiar en cualquier momento según tarifas y disponibilidad de esas empresas de IA
PagosCargos y liquidaciónPaddle (prueba o real)
Web PushAlertas del personal de plantaServicio de push del navegador (solo si hay suscripción)
Push de la appAvisos para administradores de hotel y personal de plantaApple (APNs), Google (Firebase Cloud Messaging): solo si hay suscripción desde la app de hotel
Envío de correo electrónicoAvisos de transacciones, alertas de consultas de clientes, avisos operativos de la plataforma (vencimiento de APIs de terceros, informe operativo diario, etc.)Resend y similares

Los cambios de encargados se anunciarán en esta política o en un aviso de servicio. Podemos divulgar datos cuando lo exija una norma, una investigación o una orden judicial.

No compartimos el texto fuente de huéspedes entre hoteles. Los operadores de plataforma ven agregados no sensibles e identificadores enmascarados. La lista de hoteles del centro de control no muestra el texto fuente del cliente.

6. Transferencia al extranjero

Los proveedores de IA y la infraestructura en la nube pueden tratar datos fuera de Corea. Los elementos pueden incluir mensajes a traducir, datos de cuenta y hotel, y registros técnicos. Los destinos siguen la infraestructura de cada proveedor. La transferencia ocurre cuando traduce, inicia sesión o guarda datos. Puede negarse antes del alta; entonces no puede usarse el Servicio. Los usuarios existentes pueden pedir al soporte que detenga el tratamiento en el extranjero; entonces la traducción y funciones relacionadas pueden detenerse.

7. Mensajes de huéspedes

  1. Los mensajes se tratan para que el personal pueda responder solicitudes de habitación y para que la IA traduzca entre idiomas.
  2. En una solicitud de traducción, el texto puede enviarse a NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) u otro proveedor de modelo. Los modelos usados pueden cambiar en cualquier momento según las tarifas y la disponibilidad de esas empresas de IA.
  3. El libro de uso de la plataforma almacena id de solicitud, proveedor, latencia y recuentos de credits — no el texto fuente.
  4. Tras el check-out, la sesión se invalida. Los chats anteriores se conservan durante una ventana limitada de operación/auditoría del hotel y luego se eliminan.
  5. Los hoteles deben indicar a los huéspedes que no peguen números de pasaporte o tarjeta en el chat.
  1. Las notas de solicitud de instalaciones se almacenan en su forma original en el espacio de trabajo del hotel. Si el idioma del huésped difiere del idioma del personal/hotel, puede generarse una traducción con IA para mostrarla en la pantalla del personal; si es el mismo idioma, puede no llamarse a la API de traducción.

8. Cookies y sesiones

  • Cookies de autenticación esenciales: sesión de administrador de hotel (Supabase)
  • Cookie de locale: idioma de la IU (qrfront_locale). Una de las 38 locales admitidas; los idiomas fuera de esa lista se muestran en inglés
  • Cookie de dispositivo del huésped: sesión de habitación (qrfront_device_id, unos 30 días, no HttpOnly)
  • Cookie de sesión del personal de planta: qrfront_hotel_device_session (HttpOnly, Secure, SameSite=Lax, ruta /). El credit en bruto solo está en la cookie; la base de datos almacena un hash
  • El Servicio utiliza Vercel Web Analytics de la plataforma de alojamiento para contabilizar visitas y páginas vistas de forma anonimizada. No es un SDK publicitario y no utiliza cookies publicitarias. No incorporamos por defecto SDK de publicidad o análisis de comportamiento de terceros (por ejemplo, Google Analytics o píxeles publicitarios).

Bloquear cookies puede interrumpir el inicio de sesión o la sesión del huésped.

9. Sus derechos

Los administradores de hotel pueden solicitar acceso, rectificación, supresión, suspensión del tratamiento o retirada del consentimiento según permita el derecho coreano, mediante ajustes de cuenta, soporte o el delegado de privacidad.

Los huéspedes pueden empezar por la recepción del hotel. El personal de planta puede pedir al administrador de hotel que elimine sesiones o suscripciones push. La Sociedad cooperará respecto de los datos almacenados en ese espacio de trabajo hotelero, según permita la ley.

Actuamos sin demora indebida tras comprobaciones de identidad. Los datos que deban conservarse por ley pueden suspenderse en lugar de borrarse.

10. Menores de 14 años

El alta de administrador de hotel no se ofrece a menores de 14 años. El alta exige confirmación de 14 años o más.

El portal de huéspedes es una herramienta hotelera en habitación. La Sociedad no recoge la edad del huésped como campo. Si un representante legal lo solicita, el hotel y la Sociedad cooperarán en el acceso o la supresión según exija la ley.

11. Medidas de seguridad

  • HTTPS en tránsito
  • Contraseñas y códigos de recuperación con hash; secretos MFA en poder del proveedor de autenticación (Supabase)
  • Secretos solo en el servidor (sin claves de servicio NEXT_PUBLIC_)
  • Tenencia: datos del hotel acotados al hotel; administradores de plataforma vía platform_admins
  • Interruptores de mantenimiento/corte, invalidación de sesión, registros de auditoría

Ningún sistema es perfectamente seguro. Los incidentes se notifican según exija la ley.

12. Delegado de privacidad

El nombre (o equipo) y el contacto siguen el «delegado de privacidad» y el correo/teléfono del representante registrados en el centro de control y mostrados en el pie. Si están vacíos, use el soporte del producto.

Los interesados también pueden buscar remedio ante el Comité de Mediación de Disputas de Información Personal, el centro de denuncia de infracciones de información personal de KISA (privacy.kisa.or.kr), la Fiscalía Suprema o la Agencia Nacional de Policía.

13. Aviso de cambios

Los cambios se publican en el sitio web con una fecha de vigencia. Los cambios materiales también pueden anunciarse en la pantalla de inicio de sesión o por correo.

Disposición adicional. Esta política entra en vigor el 6 de agosto de 2026.

Avisos de facturación (vigente desde el 16 de agosto de 2026)

La Política de privacidad en coreano es la versión autoritativa. El correo del administrador de hotel puede recibir avisos de transacciones sobre pagos fallidos, impagos de renovación y cancelación de la suscripción. No son mensajes de marketing.

QRFront
QR Front

La solución web de habitación inteligente de nueva generación más intuitiva para hoteles

© 2026 QR Front Inc. Todos los derechos reservados.
Razón social
StrayKitty Studio
Representante
Hangi Woo
N.º de registro mercantil
358-17-02448
N.º de venta a distancia
2025-GyoungNamKimhae-0624
Dirección del establecimiento
Uamro 36, Kimhae-si ,GyoungNam-do, Republic of Korea
Correo representativo
admin@qrfront.com
Teléfono
+825065040003
Responsable de protección de datos
Hangi Woo