Axis Pro

Política de Seguridad de la Información

Cómo Axis Pro protege tus datos y los de tus huéspedes.

Legal de Axis Pro

Última actualización: 20 sept 2026

Esta Política se publica en tres versiones completas dentro de este mismo documento: Inglés, Español, y Português. Cada versión aplica en su totalidad.

Esta Política aplica a todos los empleados, contratistas, internos, y terceros de Aloha Systems Corp. con acceso a los sistemas o datos de Axis Pro.

1. Propósito y alcance

Esta Política de Seguridad de la Información ("Política") establece el marco, las responsabilidades y los estándares mínimos para proteger la confidencialidad, integridad y disponibilidad de los activos de información propiedad de, procesados por, o manejados por Aloha Systems Corp. en relación con Axis Pro (la plataforma de gestión hotelera antes conocida como "Aloha Pro" o "Alojate Pro"). Esta Política aplica a todo el personal (empleados, contratistas, internos, socios) y a todos los sistemas, redes y datos utilizados en conexión con Axis Pro, incluyendo el Sistema de Administración de Propiedades, el Channel Manager, el AI Co-Manager, el módulo Spaces, las APIs, los datos de Clientes, y los datos de Huéspedes.

Esta Política está diseñada para ser consistente con y apoyar las obligaciones de Aloha Systems Corp. bajo: el Axis Pro Master Subscription Agreement y los Términos y Condiciones de Axis Pro con los Clientes; la Política de Privacidad de Axis Pro; la ley de protección de datos aplicable, incluyendo el GDPR, la LGPD, y las leyes chilenas N° 19.628 y N° 21.719; y estándares internacionales de seguridad reconocidos, incluyendo el NIST Cybersecurity Framework (CSF) y los principios ISO/IEC 27001. Esta Política no rige los sistemas de procesamiento de pagos operados por Aloha Pay, que mantiene su propia política de seguridad de la información.

2. Clasificación de activos de información

Todos los activos de información manejados en conexión con Axis Pro se clasifican en los siguientes niveles:

NivelIncluyeManejo Requerido
RestringidoAPI keys, contraseñas, claves de cifrado, PII de Huéspedes (incluyendo números de identificación o pasaporte recopilados para check-in o cumplimiento legal), metadata de pagos visible dentro de Axis ProCifrado en reposo y en tránsito. Acceso sólo por autorización basada en roles. Registra todos los accesos.
ConfidencialDatos de Clientes y Propiedades, estrategia de negocio, términos del MSA y Order Form, precios, código fuente, datos financieros internosAcceso por necesidad de conocer. Aplican obligaciones de confidencialidad. Requiere destrucción segura.
InternoProcedimientos internos, datos de empleados, comunicaciones operacionalesDisponible solo para el personal de Aloha Systems Corp. No se comparte externamente sin autorización.
PúblicoContenido del sitio web, descripciones de productos, políticas publicadasNo requiere manejo especial.

3. Control de acceso

Control de Acceso Basado en Roles (RBAC). El acceso a los sistemas y datos de Axis Pro se otorga según la función laboral y el principio de mínimo privilegio. Los derechos de acceso se revisan trimestralmente y se revocan inmediatamente ante cambio de rol o terminación.

Autenticación Multi-Factor (MFA). Se requiere MFA para todo el personal que acceda a sistemas de producción, al dashboard del Cliente, y a cualquier sistema que contenga datos Restringidos o Confidenciales.

Estándares de Contraseñas. Las contraseñas deben tener al menos 14 caracteres, incluir mayúsculas/minúsculas, números y caracteres especiales. Las contraseñas no deben compartirse. Se debe usar un gestor de contraseñas aprobado para todas las credenciales de sistemas.

Acceso de Terceros. Proveedores, contratistas y terceros (incluyendo Clientes que acceden vía API, y Canales de Reserva conectados) reciben solo el acceso mínimo necesario. Los acuerdos de acceso de terceros deben incluir obligaciones de confidencialidad y seguridad equivalentes a esta Política.

4. Protección de datos y cifrado

Cifrado en Reposo. Todos los datos Restringidos y Confidenciales almacenados en sistemas de Axis Pro deben estar cifrados usando AES-256 o equivalente. Las bases de datos que contienen datos de identificación de Huéspedes deben usar cifrado a nivel de campo para campos sensibles.

Cifrado en Tránsito. Todos los datos transmitidos sobre redes públicas deben usar TLS 1.2 o superior. Las comunicaciones API y del Channel Manager deben usar HTTPS/TLS. Se prohíbe la transmisión no cifrada de datos Restringidos o Confidenciales.

Minimización de Datos. Aloha Systems Corp. recopila solo los datos necesarios para la prestación de Axis Pro, el cumplimiento de la ley aplicable, y la prevención de fraude y abuso. Los datos que ya no sean necesarios deben eliminarse de forma segura según el calendario de retención a continuación.

Calendario de Retención. Registros de reservas y de estadía: retenidos conforme a las obligaciones de registro hotelero y de conservación tributaria aplicables, y según se describe con mayor detalle en la Política de Privacidad de Axis Pro. PII de Huéspedes: retenida solo el tiempo necesario para los fines descritos en la Política de Privacidad de Axis Pro; eliminada ante una solicitud válida, salvo cuando la retención sea requerida por ley. Registros de auditoría: mínimo 3 años.

5. Seguridad de red e infraestructura

Segmentación de Red. La infraestructura de producción debe estar aislada de las redes de desarrollo, staging y corporativas. Las reglas de firewall deben implementar una política de denegación por defecto con reglas de permiso explícitas solo para el tráfico requerido.

Gestión de Vulnerabilidades. Los parches de seguridad para sistemas operativos y aplicaciones críticas deben aplicarse dentro de los 30 días posteriores al lanzamiento (parches críticos dentro de los 7 días). Aloha Systems Corp. realizará al menos pruebas de penetración anuales de Axis Pro y su infraestructura API.

Monitoreo y Registro. Aloha Systems Corp. mantiene registros de eventos de seguridad para todos los accesos a sistemas de producción, datos de reservas, y acciones administrativas. Los registros deben almacenarse de manera a prueba de manipulación y revisarse regularmente para detectar actividad anómala.

Seguridad en la Nube. Toda la infraestructura en la nube utilizada para operar Axis Pro debe cumplir con los estándares SOC 2 Tipo II o equivalentes. Aloha Systems Corp. mantendrá documentación de las certificaciones de seguridad de los proveedores de servicios en la nube para los principales proveedores de infraestructura.

6. Respuesta a incidentes

Aloha Systems Corp. mantiene un Plan de Respuesta a Incidentes (IRP) que rige los procedimientos de detección, contención, investigación y notificación para incidentes de seguridad. A continuación se resumen las obligaciones clave:

Reporte. Todo el personal debe reportar incidentes de seguridad sospechados inmediatamente a security@axispro.travel. Los incidentes que involucren datos Restringidos deben ser escalados al CEO y al asesor legal dentro de las 2 horas de detección.

Notificación al Cliente. En caso de un incidente de seguridad confirmado que afecte materialmente los Datos del Cliente o del Huésped, Aloha Systems Corp. notificará a los Clientes afectados sin demora indebida y en todo caso dentro de las 72 horas de confirmación, en concordancia con la Cláusula 9 (Seguridad) de la Política de Privacidad de Axis Pro y sujeto a las limitaciones que exija la autoridad legal.

Revisión Post-Incidente. Un análisis de causa raíz y un informe de lecciones aprendidas deben completarse dentro de los 30 días de cualquier incidente de seguridad significativo. Las acciones de remediación deben rastrearse hasta su cierre.

7. Seguridad de datos de huéspedes e integración con canales de reserva

Los siguientes controles aplican específicamente a las funciones de reserva e integración que distinguen a una plataforma de gestión hotelera:

Seguridad de la Integración del Channel Manager. Las conexiones con Canales de Reserva utilizan API keys autenticadas con límite de tasa y verificación de firma de webhooks para prevenir la modificación no autorizada de datos de disponibilidad, tarifas, o reservas. Los patrones de sincronización anómalos (como cancelaciones masivas repentinas o cambios de precio) activan alertas automatizadas para revisión de cumplimiento e ingeniería.

Verificación de Propiedades y Usuarios. Aloha Systems Corp. aplica verificaciones de identidad y de negocio durante el onboarding para reducir el riesgo de que una Propiedad sea registrada por una parte no autorizada o de que una cuenta de Usuario se use para suplantar a un negocio hotelero legítimo.

Prevención de Toma de Control de Cuentas. Aloha Systems Corp. monitorea las cuentas de Usuario en busca de patrones de inicio de sesión anómalos, credential stuffing, e intentos de acceso no autorizado, aplicando autenticación reforzada y retenciones temporales cuando corresponda, para proteger los datos de Huéspedes y prevenir la redirección no autorizada de reservas o Pagos.

Datos de Identificación de Huéspedes. Los datos de identificación y pasaporte recopilados para fines de check-in o cumplimiento legal se tratan como datos Restringidos conforme a la Sección 2, y son accesibles solo para los Usuarios autorizados de la Propiedad y para el personal de Aloha Systems Corp. con una necesidad operativa legítima.

Interfaz de Pagos. Cuando el Cliente habilita los Pagos a través de Aloha Pay u otro proveedor, Axis Pro no almacena números completos de tarjeta de pago; las credenciales de pago sensibles son recopiladas y tratadas directamente por el proveedor de pagos, en concordancia con la Sección 3(c) de la Política de Privacidad de Axis Pro.

8. Seguridad del personal y capacitación

Verificación de Antecedentes. Todos los empleados y contratistas de Aloha Systems Corp. con acceso a datos Restringidos o Confidenciales deben completar una verificación de antecedentes antes de que se les otorgue acceso.

Capacitación en Seguridad. Todo el personal debe completar capacitación en concienciación de seguridad al incorporarse y anualmente a partir de entonces, cubriendo reconocimiento de phishing, higiene de contraseñas, manejo de datos y reporte de incidentes.

Escritorio Limpio y Bloqueo de Pantalla. El personal no debe dejar datos Restringidos o Confidenciales visibles y sin atención. Las estaciones de trabajo deben bloquearse automáticamente después de 5 minutos de inactividad.

Desvinculación. Al terminar el empleo o compromiso, todos los derechos de acceso deben revocarse dentro de las 2 horas. El equipo debe devolverse y las cuentas darse de baja en la fecha de terminación.

9. Seguridad de terceros y proveedores

Todos los proveedores y prestadores de servicios de terceros con acceso a los sistemas o datos de Axis Pro deben demostrar controles de seguridad adecuados antes del compromiso. Esto incluye: ejecución de un acuerdo de confidencialidad y procesamiento de datos; revisión anual del informe SOC 2 del proveedor o equivalente; y derecho contractual de Aloha Systems Corp. para auditar los controles de seguridad del proveedor. Los Canales de Reserva, Aloha Pay, y otros proveedores de pago están sujetos a una debida diligencia adicional apropiada a la naturaleza y volumen de su acceso.

10. Gobernanza y cumplimiento de la política

Esta Política es propiedad de la función de CEO y Legal/Cumplimiento de Aloha Systems Corp. Se revisa anualmente y se actualiza según sea necesario para reflejar cambios en el panorama de amenazas, la ley aplicable, o las operaciones de Axis Pro. Las violaciones de esta Política pueden resultar en acciones disciplinarias, terminación del compromiso, y/o consecuencias legales dependiendo de la gravedad.

El cumplimiento de esta Política es obligatorio para todo el personal y terceros dentro de su alcance. El personal que tome conocimiento de una posible violación debe reportarla inmediatamente a security@axispro.travel o al CEO. Aloha Systems Corp. no tomará represalias contra ninguna persona que de buena fe reporte una preocupación de seguridad.

Propietario: CEO / Legal y Cumplimiento, Aloha Systems Corp. | Versión 1.0 | Septiembre 2026 | Próxima revisión: Septiembre 2027

Idioma que Prevalece: Esta Política se publica en inglés, español, y portugués. En caso de conflicto o inconsistencia entre versiones, prevalecerá la versión en inglés.

Un sistema con IA para toda tu operación

Axis Pro es el sistema central con IA de la hospitalidad: propiedades, canales, pagos y huéspedes en un solo lugar. Míralo en vivo y decide con tus propios números.

Agenda una demo