Bilingual ES/EN - account, bookings, pre-check-in, access, PMS, payments, geolocation, AI and wellness
A. Política de Privacidad de la App - ES
1. Quién trata tus datos
Responsable para cuenta, administración de la App, marketplace, soporte, comunicaciones propias y seguridad de plataforma: Sense App S.à r.l., RCS Luxembourg B300482, domicilio 115 Route d'Esch, L-1471 Luxembourg. Contacto de privacidad: [email protected]. Dirección de correspondencia: 136 Rue Principale, L-5366 Munsbach, Luxembourg.
Para pre-check-in, fiches d'hébergement, estancia, PMS y acceso físico, el operador del alojamiento actúa normalmente como responsable del tratamiento y SENSE como encargado bajo un contrato de encargo (DPA). Los Profesionales actúan normalmente como responsables independientes para la prestación de sus propios servicios. El rol exacto se documenta por despliegue en la matriz de responsable y encargado.
2. Tabla de tratamientos
| Tratamiento | Datos | Finalidad | Base jurídica | Rol | Retención |
|---|---|---|---|---|---|
| Cuenta App | Nombre, apellidos, email, contraseña o token, idioma, edificio o estancia si aplica | Crear y gestionar la cuenta | Contrato, art. 6.1.b | SENSE responsable | Cuenta activa más periodo legal y de reclamaciones |
| Reservas y marketplace | Reserva, servicio, horario, Profesional, importes, incidencias | Gestionar servicios y pagos | Contrato; obligación fiscal; interés legítimo en reclamaciones | SENSE, Profesional o PSP según flujo | Contrato más periodo contable y legal |
| Pre-check-in y PMS | Identidad, documento, nacimiento, nacionalidad, acompañantes, estancia, firma, datos PMS y oficiales | Check-in y obligaciones del alojamiento | Operador: obligación legal y contrato. SENSE: art. 28 | Operador responsable; SENSE encargado | Imagen o escaneo no persistente. Campos extraídos, número de documento y firma: borrado tras validación y transferencia; cola de reintento cifrada de 72 horas como máximo. Solo metadatos mínimos sin documento completo. Ficha oficial: seis meses en el sistema oficial con borrado automático. |
| Smart access | Permisos, tokens, zonas, fechas, registros de acceso | Acceso físico y seguridad | Operador: contrato, interés legítimo y seguridad | Operador responsable; SENSE y proveedor encargado o subencargado | 90 a 180 días por defecto; más solo por incidente u obligación legal |
| Pagos | Referencias PSP, tokens, importes, facturación, contracargos | Pago, contabilidad y fraude | Contrato; obligación legal; interés legítimo | PSP, SENSE o Profesional según flujo | Retención fiscal y contable; nunca la tarjeta completa |
| Geolocalización | Ubicación precisa o aproximada si el dispositivo lo permite | Servicios cercanos y validación local | Consentimiento y permiso del dispositivo | SENSE responsable | Sin histórico salvo necesidad funcional |
| Wellness y alergias | Alergias, dieta, necesidades especiales, datos de bienestar solicitados just-in-time | Adaptar un servicio concreto | Consentimiento explícito, art. 6.1.a y 9.2.a si hay datos de salud | SENSE o Profesional según servicio | Hasta la prestación más una breve ventana de reclamación |
| AI concierge | Prompts, respuestas, contexto mínimo, feedback | Soporte, concierge y recomendaciones | Contrato e interés legítimo; consentimiento u opt-out para perfilado avanzado | SENSE, operador o proveedor según despliegue | Retención corta; sin datos sensibles ni entrenamiento salvo base válida |
| Marketing propio (email, SMS, in-App) | Email y teléfono si aplica, preferencias, opt-in y opt-out, interacciones y campaña | Novedades, vouchers promocionales, beneficios, descuentos, ofertas, recomendaciones e invitaciones | Consentimiento; la excepción de cliente existente solo si se valida legalmente y con oposición fácil | SENSE responsable | Hasta la retirada u oposición, más lista mínima de supresión |
| Push promocional | Token push, dispositivo, preferencia, campaña e interacción | Vouchers, beneficios, promociones y ofertas por push | Consentimiento separado más permiso del dispositivo | SENSE responsable; proveedor push encargado | Hasta la retirada o expiración del token, más supresión mínima |
| Marketing de socios | Datos de contacto y preferencias estrictamente autorizados | Ofertas del socio identificado | Consentimiento separado, específico y documentado | SENSE y/o el socio según campaña; roles definidos antes del envío | Hasta la retirada; no se comparten más datos de los autorizados |
| Seguridad y soporte | Logs, tickets, mensajes, IP, dispositivo | Seguridad, soporte e incidencias | Interés legítimo y obligación legal | SENSE responsable o encargado según flujo | Logs de seguridad: 6 a 12 meses |
3. Pre-check-in y datos obligatorios
Los datos obligatorios de alojamiento no se tratan sobre la base del consentimiento cuando son necesarios para que el operador cumpla obligaciones legales o gestione el contrato de alojamiento. Si el Usuario puede elegir entre introducir los datos manualmente o escanear un documento, el consentimiento puede cubrir el método opcional de escaneo. Si no se facilitan los datos obligatorios, el operador puede no poder completar el check-in.
4. Fiches d'hébergement y comunicación de datos a las autoridades
Conforme a la ley luxemburguesa de 28 de febrero de 2025, en vigor desde el 1 de septiembre de 2025, el operador del alojamiento debe transmitir electrónicamente a las autoridades una ficha de alojamiento por cada viajero de 15 años o más y por cada estancia, con datos de identidad, nacionalidad, fecha de nacimiento, número de documento, país de residencia y datos de la estancia. La base estatal conserva la ficha durante seis meses y la elimina automáticamente al término de ese plazo; solo es consultable por las autoridades competentes, con fines de estadística oficial y seguridad pública.
Existe una distinción entre los datos que SENSE trata para su propia actividad, como la cuenta, las reservas y los pagos, y los datos que SENSE trata exclusivamente por cuenta del operador para esta obligación legal. Estos últimos no se incorporan a tu perfil, no se usan para marketing ni personalización y se eliminan de los sistemas de SENSE tras la validación y transmisión confirmadas, con una cola cifrada de reintento de un máximo de 72 horas. La firma no forma parte de los datos transmitidos a las autoridades y permanece asociada a la ficha en el espacio profesional certificado del operador durante el periodo aplicable.
5. Documentos de identidad y PMS
SENSE no transmite ni expone documentos de identidad mediante URL pública o persistente. El flujo aprobado utiliza API server-to-server o URL firmada de un solo uso con caducidad corta, autenticación, cifrado, registro de accesos, exclusión de indexación, minimización y borrado automático. La imagen, fotografía, escaneo, zona MRZ o copia del documento se utiliza solo de forma transitoria para extracción y verificación y no se conserva ni se muestra en el Admin Panel. Los campos extraídos, incluido el número de documento, y cualquier firma conservada técnicamente por SENSE se eliminan inmediatamente después de la validación y transferencia confirmadas; una copia cifrada exclusivamente para reintento puede existir como máximo 72 horas. Solo se conservan metadatos mínimos de auditoría, como ID de reserva y formulario, estado, fecha y hora, error técnico y versión del aviso, sin imagen, firma ni número completo de documento.
Los Profesionales externos no tienen acceso por defecto a documentos, número completo, firma ni otros datos de pre-check-in; cualquier excepción exige necesidad objetiva, autorización del operador, módulo contractual de protección de datos, control de accesos por roles, registro y retención específica.
6. Permisos del dispositivo
La App solicita los permisos del dispositivo (cámara, geolocalización, notificaciones, Bluetooth y NFC, biometría local, fotos) en el momento en que se necesitan, con una explicación previa de su finalidad. Denegar un permiso limita solo la función que lo requiere y nunca impide el uso básico de la App; siempre que es posible existe una alternativa manual. El permiso del dispositivo es una condición técnica y no equivale a consentimiento: cuando la base jurídica sea el consentimiento, se recoge además mediante un control propio dentro de la App. Todos los permisos pueden revocarse en los ajustes del dispositivo y, cuando exista control interno, desde el centro de preferencias.
7. Comunicaciones comerciales, vouchers, promociones y push
Las comunicaciones necesarias para ejecutar una reserva, gestionar la cuenta, la seguridad, la estancia, los cambios del servicio o un voucher adquirido son operativas y no se basan en consentimiento comercial. En cambio, las novedades, vouchers promocionales, beneficios, descuentos, ofertas, recomendaciones comerciales e invitaciones a eventos se envían únicamente con una base jurídica válida y, como regla de producto, mediante un opt-in separado, opcional, específico, informado y desmarcado por defecto. El consentimiento para marketing no se incorpora a los Términos ni es necesario para usar las funciones básicas.
El Usuario elige los canales de forma granular: email, SMS, mensajes dentro de la App y push. Las notificaciones push promocionales requieren un consentimiento separado y el permiso del sistema operativo. El marketing de The Central, un Profesional u otro socio requiere un consentimiento propio que identifique al remitente o categoría de socios y el alcance de la comunicación o cesión. SENSE conserva evidencia de la versión, texto, canal, fecha y hora, origen y estado del consentimiento. La retirada u oposición es gratuita y tan sencilla como el alta; se mantiene únicamente una lista mínima de supresión para evitar nuevos envíos.
8. Destinatarios y proveedores
Podemos compartir datos con operadores de alojamiento, Profesionales, PMS, proveedores de smart access, PSP, hosting, soporte, CRM, analítica, proveedores de IA, asesores y autoridades. Cada proveedor consta en el registro de subencargados con DPA, medidas de seguridad, país, hosting, mecanismo de transferencia y retención. No vendemos datos personales.
9. Transferencias internacionales
Toda transferencia fuera del EEE requiere una decisión de adecuación, cláusulas contractuales tipo, evaluación de impacto de la transferencia, certificación del EU-US Data Privacy Framework cuando aplique u otra garantía válida del GDPR. Las ubicaciones de hosting se documentan por proveedor en el registro de subencargados.
10. Derechos
Puedes ejercer acceso, rectificación, supresión, limitación, oposición, portabilidad y retirada del consentimiento en [email protected] o desde la App cuando esté habilitado. El centro de preferencias permite retirar por separado el marketing, el push promocional y las comunicaciones de socios. Respondemos en un mes, ampliable conforme al GDPR. En lo relativo a la declaración oficial de alojamiento, los derechos se ejercen ante el operador; SENSE traslada al operador las solicitudes que le correspondan. Puedes reclamar ante la CNPD de Luxemburgo, 15, Boulevard du Jazz, L-4370 Belvaux, Luxembourg, o mediante cnpd.public.lu.
11. Seguridad
Aplicamos cifrado en tránsito y en reposo, autenticación multifactor y control de accesos por roles en los paneles internos, privilegio mínimo, registros de acceso, segregación de datos sensibles, borrado automático, copias de seguridad controladas, gestión de parches y secretos, diligencia debida de proveedores, respuesta a incidentes y revisiones de acceso. Los flujos de identidad y PMS, smart access, wellness e IA se someten a un análisis DPIA previo a su puesta en producción.
12. Datos obligatorios y opcionales
Los datos de cuenta, reserva y alojamiento pueden ser necesarios para usar funciones básicas o completar el check-in. Los datos de wellness, marketing, push promocional, marketing de socios, geolocalización y perfilado avanzado son opcionales; no facilitarlos puede limitar funciones concretas, pero no impide el uso básico salvo que el servicio los requiera objetivamente. Rechazar el marketing no afecta a la reserva ni al precio contractual, salvo beneficios promocionales específicos y transparentes vinculados a condiciones lícitas propias de esa promoción.
13. Acompañantes y otros viajeros
Cuando un Usuario introduce datos de acompañantes o viajeros, esos datos se usan únicamente para el check-in, las obligaciones de alojamiento, la reserva o el servicio correspondiente. Cuando proceda, el operador o SENSE facilitan información de privacidad razonable a esos acompañantes, especialmente si no son titulares de la cuenta.
14. Cambios en esta Política
Esta Política se informa, no se firma. La versión vigente, con su número y fecha de efecto, está siempre disponible en la App y en el Legal Center, y las versiones anteriores quedan archivadas. Los cambios materiales se comunican mediante un aviso destacado en la App con antelación razonable y, cuando un cambio dependa de tu consentimiento, este se recaba de forma específica antes de aplicarlo.
B. Guest App Privacy Policy - EN
1. Who processes your data
Controller for account, App administration, marketplace, support, SENSE own communications and platform security: Sense App S.à r.l., RCS Luxembourg B300482, registered office 115 Route d'Esch, L-1471 Luxembourg. Privacy contact: [email protected]. Correspondence address: 136 Rue Principale, L-5366 Munsbach, Luxembourg.
For pre-check-in, traveller accommodation forms, stay, PMS and physical access, the accommodation operator normally acts as controller and SENSE as processor under a DPA. Professionals normally act as independent controllers for their own services. The exact role is documented per deployment in the controller and processor matrix.
2. Processing table
| Processing | Data | Purpose | Legal basis | Role | Retention |
|---|---|---|---|---|---|
| App account | Name, surname, email, password or token, language, building or stay if applicable | Account management | Contract, Art. 6(1)(b) | SENSE controller | Active account plus legal and claims period |
| Bookings and marketplace | Booking, service, time, Professional, amounts, incidents | Manage services and payments | Contract; fiscal law; legitimate claims interest | SENSE, Professional or PSP per flow | Contract plus accounting and legal period |
| Pre-check-in and PMS | Identity, document, birth date, nationality, accompanying guests, stay, signature, PMS and official data | Check-in and accommodation obligations | Operator: legal obligation and contract. SENSE: Art. 28 | Operator controller; SENSE processor | No persistent document image. Extracted fields, document number and SENSE-held signature deleted after validation and transfer; encrypted retry queue of 72 hours maximum. Only minimal metadata without full document data. Official form: six months in the official system with automatic deletion. |
| Smart access | Permissions, tokens, areas, dates, access logs | Physical access and security | Operator contract, legitimate interest and security | Operator controller; SENSE and provider processor or subprocessor | 90 to 180 days by default; longer only for incidents or legal duties |
| Payments | PSP references, tokens, amounts, invoicing, chargebacks | Payment, accounting and fraud prevention | Contract; legal obligation; legitimate interests | PSP, SENSE or Professional per flow | Fiscal and accounting retention; never full card data |
| Geolocation | Precise or approximate location where the device permits | Nearby services and local availability | Consent and device permission | SENSE controller | No location history unless functionally necessary |
| Wellness and allergies | Allergies, dietary needs, special needs, wellness data collected just-in-time | Adapt a specific service | Explicit consent, Art. 6(1)(a) and 9(2)(a) where health data | SENSE or Professional per service | Until the service plus a short claims window |
| AI concierge | Prompts, outputs, minimum context, feedback | Support, concierge and recommendations | Contract and legitimate interest; consent or opt-out for advanced profiling | SENSE, operator or vendor per deployment | Short retention; no sensitive data or training unless a valid basis exists |
| SENSE marketing (email, SMS, in-App) | Email and phone where applicable, preferences, opt-in and opt-out, interactions and campaign | News, promotional vouchers, benefits, discounts, offers, recommendations and invitations | Consent; the existing-customer exception only where legally validated with easy objection | SENSE controller | Until withdrawal or objection, plus a minimal suppression list |
| Promotional push | Push token, device, preference, campaign and interaction | Vouchers, benefits, promotions and offers by push | Separate consent plus device permission | SENSE controller; push provider processor | Until withdrawal or token expiry, plus minimal suppression |
| Partner marketing | Strictly authorised contact and preference data | Offers from the identified partner | Separate, specific and evidenced consent | SENSE and/or partner per campaign; roles defined before launch | Until withdrawal; no sharing beyond authorised data |
| Security and support | Logs, tickets, messages, IP and device | Security, support and incidents | Legitimate interests and legal obligation | SENSE controller or processor per flow | Security logs generally 6 to 12 months |
3. Mandatory accommodation data
Mandatory accommodation data is not processed on the basis of consent where it is necessary for the operator to comply with legal duties or manage the accommodation contract. If the User may choose between manual entry and document scanning, consent may cover the optional scanning method only. If mandatory data is not provided, the operator may be unable to complete check-in.
4. Accommodation forms and disclosure of data to the authorities
Under the Luxembourg Law of 28 February 2025, in force since 1 September 2025, the accommodation operator must electronically transmit to the authorities a traveller accommodation form for each traveller aged 15 or over and for each stay, containing identity data, nationality, date of birth, document number, country of residence and stay details. The State database keeps the form for six months and automatically deletes it at the end of that period; it may be consulted only by the competent authorities, for official statistics and public security purposes.
A distinction applies between the data SENSE processes for its own activity, such as account, bookings and payments, and the data SENSE processes exclusively on behalf of the operator for this legal duty. The latter is not added to your profile, is not used for marketing or personalisation and is deleted from SENSE systems after confirmed validation and transmission, with an encrypted retry queue of no more than 72 hours. The signature is not part of the data transmitted to the authorities and remains attached to the form in the operator's certified professional space for the applicable period.
5. Identity documents and PMS
SENSE does not transmit or expose identity documents through a public or persistent URL. The approved flow uses a server-to-server API or a single-use signed URL with short expiry, authentication, encryption, access logging, no indexing, minimisation and automatic deletion. A document image, photograph, scan, MRZ zone or copy is used only transiently for extraction and verification and is not retained or displayed in the Admin Panel. Extracted fields, including the document number, and any signature technically held by SENSE are deleted immediately after confirmed validation and transfer; an encrypted copy may exist solely for retry purposes for no more than 72 hours. Only minimal audit metadata is retained, such as booking and form ID, status, timestamp, technical error and notice version, without the image, signature or full document number.
External Professionals have no access by default to identity documents, full document numbers, signatures or other pre-check-in data. Any exception requires objective necessity, operator authorisation, the correct data protection module, role-based access control, logging and a specific retention rule.
6. Device permissions
The App requests device permissions (camera, geolocation, notifications, Bluetooth and NFC, local biometrics, photos) at the moment they are needed, with a prior explanation of their purpose. Denying a permission limits only the feature that requires it and never prevents basic use of the App; a manual alternative is provided wherever possible. The device permission is a technical condition and does not amount to consent: where the legal basis is consent, it is additionally collected through a dedicated in-app control. All permissions can be revoked in the device settings and, where an internal control exists, from the preference centre.
7. Commercial communications, vouchers, promotions and push
Messages necessary to perform a booking, manage the account, security, stay, service changes or a purchased voucher are operational and are not based on marketing consent. By contrast, news, promotional vouchers, benefits, discounts, offers, commercial recommendations and event invitations are sent only on a valid legal basis and, as a product rule, through a separate, optional, specific, informed and unticked opt-in. Marketing consent is not bundled into the Terms and is not required for core functionality.
The User chooses channels granularly: email, SMS, in-App messages and push. Promotional push notifications require separate consent and the operating system permission. Marketing by The Central, a Professional or another partner requires its own consent identifying the sender or partner category and the scope of any communication or disclosure. SENSE retains evidence of the version, wording, channel, timestamp, source and status of consent. Withdrawal or objection is free and as easy as sign-up; only a minimal suppression record is retained to prevent further messages.
8. Recipients and providers
Data may be shared with accommodation operators, Professionals, PMS, smart access providers, PSPs, hosting, support, CRM, analytics, AI vendors, advisers and authorities. Each provider is recorded in the subprocessor register with its DPA, security measures, country, hosting, transfer mechanism and retention. We do not sell personal data.
9. International transfers
Any transfer outside the EEA requires an adequacy decision, Standard Contractual Clauses, a transfer impact assessment, EU-US Data Privacy Framework certification where applicable or another valid GDPR safeguard. Hosting locations are documented per provider in the subprocessor register.
10. Rights
You may exercise access, rectification, erasure, restriction, objection, portability and withdrawal of consent at [email protected] or through the App where enabled. The preference centre allows separate withdrawal of marketing, promotional push and partner communications. We respond within one month, extendable under the GDPR. Rights concerning the official accommodation declaration are exercised before the operator; SENSE forwards to the operator the requests that fall to it. You may lodge a complaint with the Luxembourg CNPD, 15, Boulevard du Jazz, L-4370 Belvaux, Luxembourg, or through cnpd.public.lu.
11. Security
We apply encryption in transit and at rest, multi-factor authentication and role-based access control for internal panels, least privilege, access logs, segregation of sensitive data, automatic deletion, controlled backups, patching, secrets management, vendor due diligence, incident response and access reviews. Identity and PMS, smart access, wellness and AI flows undergo DPIA screening before go-live.
12. Mandatory and optional data
Account, booking and accommodation data may be necessary to use core functions or complete check-in. Wellness, marketing, promotional push, partner marketing, geolocation and advanced profiling data are optional; not providing them may limit specific features but does not prevent basic use unless objectively required for the service. Refusing marketing does not affect a booking or the contractual price, except where a specific and transparent promotional benefit is lawfully subject to its own conditions.
13. Other travellers
Where a User provides data about accompanying guests or travellers, those data are used only for check-in, accommodation obligations, booking or the relevant service. Where appropriate, the operator or SENSE provide reasonable privacy information to those accompanying guests, especially where they are not account holders.
14. Changes to this Policy
This Policy is informational and is not signed. The current version, with its number and effective date, is always available in the App and the Legal Center, and previous versions are archived. Material changes are announced through a prominent in-App notice with reasonable advance notice and, where a change relies on your consent, that consent is collected specifically before the change applies.
C. Pre-check-in screen notice / Aviso de pre-check-in
| Idioma / Language | Texto / Copy |
|---|---|
| ES | El operador del alojamiento necesita estos datos para gestionar tu check-in y cumplir obligaciones legales aplicables, incluida la transmisión de la ficha de alojamiento a las autoridades luxemburguesas. SENSE trata los datos por instrucciones del operador y transfiere la información al PMS o sistema habilitado. Los datos de identidad se eliminan de los sistemas de SENSE tras la transmisión confirmada. Si no facilitas los datos obligatorios, el operador puede no poder completar tu check-in. |
| EN | The accommodation operator needs these data to manage your check-in and comply with applicable legal obligations, including transmission of the accommodation form to the Luxembourg authorities. SENSE processes the data under the operator's instructions and transfers the information to the PMS or enabled system. Identity data is deleted from SENSE systems after confirmed transmission. If you do not provide mandatory data, the operator may be unable to complete your check-in. |
D. User-facing AI notice / Aviso de IA
| Idioma / Language | Texto / Copy |
|---|---|
| ES | Algunas respuestas o recomendaciones pueden estar asistidas por IA. La IA se usa para ayudarte a navegar la App y descubrir servicios relevantes. No toma decisiones con efectos legales o significativamente similares sin revisión humana. No introduzcas datos sensibles innecesarios en el chat. Puedes contactar con soporte humano en cualquier momento. |
| EN | Some answers or recommendations may be assisted by AI. AI is used to help you navigate the App and discover relevant services. It does not make decisions producing legal or similarly significant effects without human review. Do not enter unnecessary sensitive data in the chat. You can contact human support at any time. |
E. Consent controls and evidence / Controles de consentimiento y evidencia
| Control | Texto / Requirement |
|---|---|
| ES - marketing SENSE | ( ) Quiero recibir de Sense App, por email, SMS y mensajes dentro de la App, novedades, vouchers promocionales, beneficios, descuentos, recomendaciones e invitaciones. |
| ES - push promocional | ( ) Quiero recibir notificaciones push promocionales de Sense App, incluidos vouchers, beneficios y ofertas. |
| ES - marketing de socios | Consentimiento dinámico: identifica al socio, canal, finalidad y datos compartidos; no se usa una casilla genérica para socios no identificados. |
| EN - SENSE marketing | ( ) I would like to receive from Sense App, by email, SMS and in-App messages, news, promotional vouchers, benefits, discounts, recommendations and invitations. |
| EN - promotional push | ( ) I would like to receive Sense App promotional push notifications, including vouchers, benefits and offers. |
| EN - partner marketing | Dynamic consent: identify the partner, channel, purpose and data disclosed; no generic checkbox for unidentified partners. |
| Evidencia / Evidence | Se conserva el texto y versión del consentimiento, responsable o remitente, finalidad, canal, idioma, ID de usuario, fecha y hora, pantalla de origen y fecha de retirada u oposición. El consentimiento nunca se infiere de la aceptación de los Términos ni del permiso del dispositivo. / Store consent text and version, controller or sender, purpose, channel, language, user ID, timestamp, source screen and withdrawal or objection timestamp. Consent is never inferred from Terms acceptance or a device permission. |