Bett
CRM PMS Automatizaciones Pricing Casos
Solicitar demo
CRM PMS Automatizaciones Pricing Casos
Solicitar demo

Plataforma

  • PMS
  • CRM
  • Automatizaciones
  • Pricing
  • Casos
  • Contacto

Políticas

  • Privacidad
  • Términos y Condiciones
  • Protección de Datos
  • Cookies
  • Uso Aceptable
  • DPA

Meta

  • Meta Tech Provider
Bett › Legal

Protección de Datos

Nuestro marco de protección de datos: cifrado, residencia, controles de acceso, retención, certificaciones y subprocesadores.

Última actualización: 8 de julio de 2026

En Bett, la protección de datos no es una capa añadida al final: es la base sobre la que diseñamos, construimos y operamos cada producto. Este documento describe nuestro marco de protección de datos: cómo se trata la información, dónde reside, quién puede acceder, cuánto tiempo se conserva, qué certificaciones tenemos y con qué subprocesadores trabajamos.

Compromiso: Bett cumple RGPD, LFPDPPP, SOC 2 Type II, ISO 27001 e ISO 27701. Cifrado AES-256 en reposo, TLS 1.3 en tránsito, aislamiento por tenant, region pinning y logs de auditoría inmutables por defecto.

1. Roles y responsabilidad

Operamos bajo un modelo de responsabilidades claro:

  • Bett como controlador: para datos de cuenta y uso de la plataforma (login, email, logs).
  • Bett como procesador: para los datos que nuestros clientes suben a la plataforma (sus clientes, prospectos, huéspedes, leads).
  • Subprocesadores: terceros cuidadosamente seleccionados que ayudan a operar el servicio bajo nuestro control y obligaciones equivalentes.

2. Cifrado y criptografía

CapaAlgoritmoDetalle
Datos en reposoAES-256-GCMCifrado de discos y bases de datos con claves gestionadas vía HSM.
Datos en tránsitoTLS 1.3Cifrado de todas las conexiones externas e internas. HSTS habilitado.
BackupsAES-256Backups cifrados en reposo y en tránsito a regiones secundarias.
SecretosVault + envelope encryptionRotación automática, scoping por servicio.
ContraseñasArgon2idHash con parámetros de memoria altos; sal única por usuario.

3. Aislamiento por tenant

Cada cliente opera en su propio tenant lógico, con separación a nivel de:

  • Row-level security en todas las bases de datos relacionales.
  • Namespaces lógicos en almacenes de objetos y búsqueda.
  • Claves de cifrado dedicadas (BYOK disponible en plan Enterprise).
  • Conectores privados para integraciones on-prem.

4. Residencia de datos (region pinning)

Los clientes pueden elegir dónde se almacenan sus datos primarios:

  • UE (Frankfurt, Irlanda): para clientes europeos y bajo RGPD.
  • México (Querétaro): para clientes bajo LFPDPPP.
  • US (Virginia, Oregon): para clientes bajo regulaciones US (CCPA, HIPAA BAA disponible).
  • Multi-región: activo-pasivo o activo-activo con failover automático.

Los datos no migran fuera de la región elegida, salvo cuando el cliente lo solicite explícitamente o para servicios globales (por ejemplo, DNS público, telemetría agregada anonimizada).

5. Control de acceso y autenticación

  • SSO/SAML 2.0 con cualquier IdP (Okta, Azure AD, Google Workspace, Auth0).
  • SCIM 2.0 para provisionamiento y deprovisionamiento automático.
  • MFA obligatorio para roles administrativos. MFA biométrico opcional (WebAuthn/FIDO2).
  • RBAC granular: permisos por campo, por etapa, por territorio.
  • Just-in-time access: para operaciones privilegiadas, con aprobación y expiración.
  • Principio de menor privilegio revisado trimestralmente.

6. Logging, auditoría y trazabilidad

  • Logs inmutables firmados criptográficamente (hash chain estilo Certificate Transparency).
  • Retención de logs de auditoría por 13 meses, con export disponible.
  • Streaming de eventos a SIEM del cliente (Splunk, Datadog, Elastic).
  • Trazabilidad end-to-end: cada acción queda asociada a un actor, un timestamp y un tenant.

7. Retención y eliminación

Aplicamos políticas de retención diferenciadas según la categoría de dato:

CategoríaRetenciónEliminación
Datos de cuentaVida de la cuenta + 30 díasHard delete + crypto-shred de claves
Datos del cliente (CRM/PMS)Según instrucción del clienteHard delete verificable a los 30 días
Logs de aplicación13 mesesRotación automática
Backups35 díasSobrescritura criptográfica
Registros contables5-10 años (jurisdicción)Según obligación legal

8. Programa de seguridad

  • SOC 2 Type II (anual, auditado por Big Four).
  • ISO 27001 y ISO 27701 para gestión de seguridad y privacidad.
  • Penetration testing anual por firmas independientes (NCC Group, Trail of Bits).
  • Bug bounty público en HackerOne.
  • SDLC seguro: SAST, DAST, SCA, revisión de código obligatoria, secrets scanning.
  • Formación obligatoria de todos los empleados en seguridad y privacidad (trimestral).

9. Notificación de incidentes

En caso de incidente de seguridad que afecte Datos Personales:

  • Notificamos al Cliente controlador en menos de 72 horas desde que tengamos conocimiento.
  • Proporcionamos información sobre naturaleza, categorías de datos afectadas, número estimado de titulares y medidas de mitigación.
  • Cooperamos con el Cliente en la notificación a la autoridad de control y, cuando proceda, a los titulares afectados.
  • Para incidentes en infraestructura de subprocesadores, mantenemos los mismos SLA.

10. Subprocesadores

Lista completa y actualizada de subprocesadores, con país de procesamiento y naturaleza del tratamiento, disponible en DPA. Bett notifica con al menos 30 días de antelación cualquier nuevo subprocesador, dando al Cliente la posibilidad de objetar.

11. Transferencias internacionales

Para transferencias desde la UE/EEE, Reino Unido o Suiza hacia terceros países, Bett utiliza las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea (módulo 2 controlador→procesador y módulo 3 procesador→subprocesador), con la correspondiente evaluación de impacto. Adicionalmente, implementamos medidas suplementarias: cifrado en tránsito y reposo, segmentación lógica, accesos solo bajo necesidad.

12. Derechos del titular de los datos

Canalizamos los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Las solicitudes de titulares recibidas en [email protected] se redirigen al Cliente controlador (cuando aplica) en menos de 48 horas. Ver Política de Privacidad.

13. Integraciones de Meta (Tech Provider)

Cuando actúas como Tech Provider de Meta para WhatsApp Business, Instagram y Messenger, Bett procesa datos en tu nombre siguiendo los Términos de Meta Tech Provider y las Políticas de WhatsApp Business. Detalles completos en la página dedicada.

14. Contacto

Para temas de protección de datos: [email protected] / [email protected]

Bett Technologies, S.A.
Attn: Data Protection Officer (DPO)
CDMX, México / Barcelona, España

Políticas relacionadas

Ir a Privacidad Ir a Términos y Condiciones Ir a Cookies Ir a Uso Aceptable Ir a DPA Ir a Meta Tech Provider

¿Preguntas sobre este documento?

Nuestro equipo legal responde en menos de 48 horas hábiles. También puedes escribir a [email protected].

Contactar a legal
Bett

La capa de operaciones para el negocio moderno.

XinGHYT
Productos
CRMPMSAutomatizacionesPricing
Empresa
NosotrosCasosRecursosContacto
Recursos
DocsAPI & SDKEstado del sistemaChangelog
Legal
PrivacidadTérminosProtección de DatosDPAMeta Tech Provider

© 2026 Bett Technologies, S.A.
● Todos los sistemas operativos v 4.12.0