Liva Core SASU es el responsable del tratamiento de la plataforma Liva y del entorno de datos de clientes. Determina los fines y los medios esenciales del tratamiento que realiza la propia Plataforma: su cuenta Liva y la autenticación de esta, el modelo de datos de la plataforma y las bases de datos que contienen sus datos, el tiempo durante el que se conservan los datos y la forma en que se suprimen o anonimizan, la seguridad de la plataforma y de las cuentas, la infraestructura de comunicaciones a través de la cual se envían nuestros mensajes, la analítica de la plataforma y la infraestructura a través de la cual usted ejerce sus derechos en materia de privacidad.
Liva Dot Com (Asia) Co., Ltd. es un responsable del tratamiento distinto — no un corresponsable del tratamiento junto con Liva Core — respecto del tratamiento cuyos fines determina por sí misma en su condición de agencia de viajes e intermediario que le vende la Reserva. Ello incluye su relación comercial con LIVA.COM, la propia venta, la gestión de pagos y reembolsos, las facturas, los recibos y demás documentos comerciales, así como los registros contables, fiscales y reglamentarios tailandeses que LIVA.COM está obligada a llevar. LIVA.COM sigue siendo la parte que le vende el Servicio y emite sus documentos comerciales: la forma en que se reparte aquí la responsabilidad en materia de protección de datos no cambia a quién le compra usted.
Los Proveedores de Transporte son responsables independientes del tratamiento de los datos de pasajeros y clientes que les comunicamos. Cada Proveedor de Transporte decide por sí mismo cómo utiliza esos datos para prestar el Servicio que usted ha reservado y para cumplir sus propias obligaciones legales y reglamentarias, y los trata conforme a su propia política de privacidad. No es nuestro encargado del tratamiento, y su tratamiento no se rige por la presente Política.
No consideramos a Liva Core y a LIVA.COM corresponsables del tratamiento por defecto. La corresponsabilidad solo se aplica a una actividad concreta cuando las dos sociedades determinan efectivamente de forma conjunta sus fines y sus medios esenciales; en tal caso, los aspectos esenciales del acuerdo se ponen a su disposición previa solicitud.
La normativa de protección de datos aplicable depende del tratamiento de que se trate. El tratamiento de la plataforma cuyo responsable es Liva Core SASU se realiza en el marco de las actividades de su establecimiento en Francia y se rige por el Reglamento General de Protección de Datos de la Unión Europea («RGPD»). El tratamiento comercial y de OTA cuyo responsable es Liva Dot Com (Asia) Co., Ltd. se rige por la Ley de Protección de Datos Personales de Tailandia («PDPA») y, además, por el RGPD cuando dicho Reglamento le sea aplicable. Cuando a usted también le sea aplicable otro régimen de protección de datos, se respetarán además los derechos y las garantías que este le otorgue. No todas las actividades descritas en la presente Política se rigen por la misma ley, y la sección 17 indica ante qué autoridad puede presentar una reclamación en cada caso.
Puede ponerse en contacto con nosotros en materia de privacidad, o con nuestro Delegado de Protección de Datos, en dpo [at] livacore [dot] com.
Datos de cuenta e identificación — nombre, apellidos, tratamiento, dirección de correo electrónico, número de teléfono, nacionalidad, fecha de nacimiento, identificadores de cuenta e información de autenticación.
Información de la reserva y de los pasajeros — referencia de la reserva, trayecto y servicio seleccionados, datos de salida y llegada, nombres y categoría de los pasajeros, nacionalidad, fecha de nacimiento e información de contacto. No todas las Reservas requieren toda esta información.
Información de documentos de viaje — cuando el Servicio, el Proveedor de Transporte o un requisito legal lo hagan necesario, tratamos información de su pasaporte u otro documento de viaje: el número del documento y el nombre, la nacionalidad, la fecha de nacimiento y la fecha de caducidad tal como figuran en él. Solo la solicitamos cuando es realmente necesaria para el trayecto que usted ha reservado. Se conserva con controles de acceso más estrictos que los datos de reserva ordinarios, y el plazo durante el que la conservamos se describe en la sección 10.
Información de pago — importe, método y estado del pago, referencia de la transacción, información sobre reembolsos, disputas o devoluciones de cargo, e información sobre fraude o riesgo relativa a una transacción.
No almacenamos el número completo de su tarjeta de pago ni su código de seguridad. Cuando usted opta por guardar una tarjeta, el proveedor de pagos almacena los datos de la tarjeta y facilita a Liva un token. Conservamos ese token junto con información limitada de la tarjeta — la marca de la tarjeta, los cuatro últimos dígitos y la fecha de caducidad — para que la tarjeta guardada pueda identificarse y volver a utilizarse sin que Liva disponga de los datos completos.
Liva Vouchers, crédito y recompensas — identificadores, tipo y origen de los vales, saldos, fechas de emisión y caducidad, actividad de obtención y canje, reembolsos, ajustes, derecho a recompensas y las referencias de reserva correspondientes.
Información de atención al cliente — su identidad y datos de contacto, la reserva de que se trate, el contenido de su solicitud, la correspondencia, las incidencias de soporte, los archivos adjuntos que usted facilite y los registros necesarios para investigarla y resolverla. Cuando usted se pone en contacto con nosotros por teléfono, esto puede incluir registros de llamadas y grabaciones de llamadas realizados a través de nuestra plataforma de atención al cliente. Le rogamos que evite incluir datos personales sensibles o innecesarios en los campos de texto libre.
Reseñas y opiniones — su identidad, la referencia de la reserva, el contenido y la puntuación de la reseña, la correspondencia relacionada y cualquier recompensa asociada a una reseña que cumpla los requisitos.
Cuentas de usuario del Operator Portal — respecto del personal de un Proveedor de Transporte al que se da acceso al Operator Portal, tratamos su nombre y el nombre por el que prefiere que se le llame, cargo, departamento, referencia interna de empleado, dirección de correo electrónico profesional, números de teléfono de oficina, móvil y WhatsApp, fotografía de perfil, preferencias de idioma y zona horaria, los datos de autenticación necesarios para que inicie sesión (incluida la configuración de la autenticación de dos factores) y telemetría de seguridad, como las horas de inicio de sesión, el número de intentos fallidos y los bloqueos o cambios de estado de la cuenta.
Información de afiliados, agentes de viajes y socios — nombre, dirección de correo electrónico, número de teléfono, información de la empresa, identificadores de cuenta y de socio, información de reservas y comisiones, registros de liquidación y los datos de pago necesarios para efectuar un pago. Lo mismo se aplica a las personas que utilizan el Partner Portal en nombre de un afiliado, una agencia o un revendedor.
Información de entrega de correo electrónico — respecto de los mensajes que le enviamos, registramos si el mensaje fue aceptado, entregado, rebotado o rechazado, el momento de esos eventos y una referencia del mensaje. Eso es lo que nos indica que un mensaje le llegó, o por qué no le llegó. No hacemos seguimiento de lo que usted hace con nuestros correos electrónicos. No registramos si un mensaje fue abierto — nuestros mensajes no contienen ninguna imagen de seguimiento — ni registramos si usted siguió un enlace incluido en él ni cuándo, porque los enlaces de nuestros correos electrónicos no se reescriben para pasar por nosotros antes de llegar al destino que indican. Esto se aplica a todos los correos electrónicos que le enviamos — tanto a los mensajes de servicio, como las confirmaciones de reserva, los billetes electrónicos y los avisos de pago o reembolso, como a los de marketing.
Información técnica y de seguridad — dirección IP, navegador, tipo de dispositivo, entorno operativo, idioma, marcas de tiempo de conexión, páginas o funciones consultadas, URL de referencia, identificadores de sesión, actividad de autenticación y registros de seguridad y de aplicación.
Registros de auditoría. Llevamos un registro de las acciones realizadas sobre sus datos — qué se hizo, cuándo, a qué registro afectó y si lo hizo usted, nuestro personal, un operador o se hizo automáticamente. Algunas entradas incluyen el estado de un registro antes y después de un cambio, así como los datos de conexión desde los que se realizó la acción. Estos registros se conservan de forma que no puedan alterarse. Por ello, una entrada no se modifica ni se suprime cuando usted nos pide que rectifiquemos o suprimamos sus datos: constituye la prueba de cómo se trataron sus datos, que la ley nos permite conservar con ese fin. Se suprime o anonimiza al final de su plazo de conservación, que depende del tipo de acción registrada y nunca es superior a 10 años (sección 10).
Registros de consentimiento y aceptación — qué acuerdo aceptó usted, qué versión de este, cuándo, desde qué dirección IP y a través de qué canal. Cuando está disponible, conservamos también el texto que se le mostró.
Registros de entrega de documentos — cuando usted abre o descarga desde su cuenta un billete electrónico, una confirmación de reserva, un pase para monedero digital, una factura o un recibo, registramos de qué documento se trataba, para qué Reserva, cuándo y si se le facilitó. A estos efectos no registramos su dirección IP ni su dispositivo.
Registros de disputas. Si se disputa un pago, elaboramos un expediente para responder a la disputa. Contiene la información sobre usted, su Reserva y su pago que es necesaria para responder a la disputa, junto con la respuesta que presentamos. No incluimos su dirección IP ni información sobre su dispositivo en un expediente de disputa. Una vez presentado, el expediente se conserva sin alteraciones.
Registros de solicitudes de ejercicio de derechos — cuando usted ejerce un derecho, conservamos su solicitud, la dirección de correo electrónico desde la que la envió, nuestra nota sobre cómo se tramitó y las fechas en que se recibió, en que vencía y en que se cerró, como prueba de que le respondimos.
Algunos trayectos la requieren de todos modos. Si usted nos indica que un pasajero necesita embarque sin escalones, un espacio para silla de ruedas o asistencia en el muelle, o que un pasajero padece una afección médica que el operador debe conocer para transportarlo con seguridad, se trata de información relativa a la salud y la tratamos como tal. Solo la tratamos en la medida necesaria para organizar el Servicio que usted ha solicitado y para comunicar al Proveedor de Transporte lo que necesita saber. Cuando dicha información constituya una categoría especial de datos personales, solo la tratamos si nos lo permite una condición aplicable conforme al artículo 9 del RGPD, la PDPA u otra legislación aplicable. Según las circunstancias, esto puede incluir su consentimiento explícito.
Solo transmitimos lo que el operador necesita para realizar el trayecto, no lo utilizamos para ningún otro fin y no lo conservamos una vez finalizados el trayecto y cualquier queja, reclamación u obligación legal relacionada. Si prefiere no introducir este tipo de información en el sitio web, póngase en contacto con el Servicio de Atención al Cliente y lo organizaremos directamente con usted.
De otra persona que realiza una Reserva. La persona que realiza una Reserva puede facilitar información sobre otros pasajeros. Si usted facilita datos personales de otra persona, es responsable de garantizar que sean exactos y de que esa persona esté informada de que sus datos se tratan según lo descrito en el presente documento.
De los Proveedores de Transporte, cuando sea necesario para ejecutar o gestionar su Reserva — por ejemplo, un cambio de horario, una incidencia, una cancelación, una modificación, un problema de embarque, una queja o una disputa.
De proveedores de pagos y de servicios, cuando sea necesario para confirmar o gestionar una transacción, un reembolso o un evento de seguridad.
De proveedores de inicio de sesión de terceros. Si decide iniciar sesión mediante una cuenta compatible de Google, Facebook o LINE, dicho proveedor puede compartir su nombre, dirección de correo electrónico, imagen de perfil y otra información básica de la cuenta que usted haya autorizado. En su lugar, puede utilizar el inicio de sesión estándar de Liva.
Prestación y gestión de Reservas. Responsable del tratamiento: LIVA.COM. Para buscar Servicios disponibles, crear una Reserva, emitir confirmaciones y billetes electrónicos, comunicarnos con el Proveedor de Transporte, gestionar modificaciones, cancelaciones y reembolsos, procesar pagos, facilitar facturas o recibos y prestar servicios relacionados. La base jurídica es la ejecución de un contrato con usted, o la aplicación de medidas precontractuales adoptadas a petición suya. Parte de la información es obligatoria; si no se facilita, es posible que no podamos completar la Reserva.
Su cuenta Liva. Responsable del tratamiento: Liva Core SASU. Para crear y autenticar su cuenta, almacenar sus Reservas y documentos de viaje, guardar sus preferencias, mostrar los vales o el crédito disponibles y gestionar su perfil. La base jurídica es la ejecución del contrato en virtud del cual existe la cuenta: la cuenta se crea como parte de la realización de una Reserva y es lo que le permite conservarla, recuperarla y gestionarla. Cuando utilizamos los datos de la cuenta más allá de ello — para mantener la seguridad de la cuenta, prevenir abusos y garantizar el correcto funcionamiento de la Plataforma —, la base jurídica es nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD.
Servicio de Atención al Cliente. Responsable del tratamiento: LIVA.COM, para las solicitudes relativas a su Reserva, pago o reembolso; Liva Core SASU, para la propia plataforma de soporte y su seguridad. Para responder a preguntas, gestionar Reservas, investigar quejas, prestar asistencia, tramitar reembolsos o modificaciones y resolver disputas. La base jurídica depende de lo que usted nos haya pedido. La gestión de una Reserva, una modificación, una cancelación o un reembolso constituye la ejecución de nuestro contrato con usted. Cuando una solicitud implica una obligación a la que estamos sujetos — registros contables y fiscales, un derecho legal de reembolso, una consulta de un organismo regulador —, la base jurídica es el cumplimiento de una obligación legal. Para todo lo demás, incluida la tramitación de una queja y la mejora de la calidad de nuestro servicio, la base jurídica es nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en responder a las personas que se ponen en contacto con nosotros. Las conversaciones de soporte también pueden resumirse con la ayuda de un proveedor de IA, tal como se describe en la sección 18.
Pagos, reembolsos y operaciones financieras. Responsable del tratamiento: LIVA.COM. Para cobrar y confirmar pagos, emitir reembolsos, investigar fallos, gestionar disputas y devoluciones de cargo, detectar fraudes, conciliar transacciones y llevar los registros contables. Según la operación, este tratamiento es necesario para la ejecución de un contrato, para el cumplimiento de una obligación legal o para nuestro interés legítimo en proteger la Plataforma.
Un tipo de decisión sobre usted se adopta de forma automatizada. Cuando una cancelación o modificación se ajusta plenamente a las normas publicadas en nuestros Términos y Condiciones, el reembolso que le corresponde se calcula y se emite sin que ninguna persona lo revise, para que usted reciba el pago con prontitud. Se trata de un cálculo basado en reglas que aplica las condiciones publicadas a su Reserva — no interviene ninguna inteligencia artificial, y las reglas son las que usted puede leer en los Términos. Es necesario para la ejecución de nuestro contrato con usted.
La vía automatizada emite el reembolso que resulta de las reglas aplicables o remite la solicitud a revisión humana; no deniega automáticamente ninguna solicitud de reembolso. Usted puede solicitar que una persona revise cualquier reembolso calculado automáticamente, expresar su punto de vista e impugnar el resultado — póngase en contacto con el Servicio de Atención al Cliente o escríbanos a dpo [at] livacore [dot] com o a la dirección postal indicada en nuestro Aviso Legal.
Contabilidad y fiscalidad. Responsable del tratamiento: LIVA.COM. Conservamos facturas, registros de transacciones y otros documentos obligatorios para cumplir las obligaciones contables y fiscales. La base jurídica es el cumplimiento de una obligación legal.
Seguridad y prevención del fraude. Responsable del tratamiento: Liva Core SASU, para la seguridad de la plataforma y de las cuentas; LIVA.COM, para el fraude y el riesgo relativos a un pago o a una Reserva. Para proteger las cuentas, impedir el acceso no autorizado, detectar actividades sospechosas, prevenir el fraude en los pagos, mantener la seguridad de los sistemas, investigar incidentes y formular, ejercer o defender reclamaciones legales. La base jurídica es nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en la seguridad de la Plataforma y en la defensa de nuestros derechos y, cuando nos sea aplicable una obligación de seguridad específica, el cumplimiento de una obligación legal.
Comunicaciones sobre su Reserva. Responsable del tratamiento: LIVA.COM decide que usted las reciba y cuál es su contenido; Liva Core SASU opera la infraestructura que las envía. Confirmaciones, billetes electrónicos, información de pago, cambios de horario, cancelaciones, modificaciones, reembolsos y otros mensajes operativos. Se trata de comunicaciones de servicio, no de marketing.
Reseñas y seguimiento. Responsable del tratamiento: LIVA.COM, para la invitación, que sigue a su Reserva; Liva Core SASU, para la propia función de reseñas. Después del viaje, podemos invitarle a valorar su viaje y, cuando esté permitido, enviarle un único recordatorio limitado. Puede darse de baja de las comunicaciones no esenciales mediante el enlace de cancelación de la suscripción facilitado.
Entrega de correo electrónico. Responsable del tratamiento: Liva Core SASU, para la entregabilidad del correo de la plataforma; LIVA.COM, para el marketing. Tratamos la información de entrega de los mensajes de servicio — confirmaciones de reserva, billetes electrónicos, avisos de pago y de reembolso — para comprobar que un mensaje que usted tiene derecho a recibir le ha llegado efectivamente, para reintentarlo o reenviarlo si no fue así, y para dejar de enviar a direcciones que rechazan el correo. Para esos mensajes, la base jurídica es la ejecución de nuestro contrato con usted y nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en la entregabilidad de nuestro propio correo.
No medimos lo que usted hace con nuestros correos electrónicos. Ni nosotros ni nuestro proveedor de correo electrónico registramos si un mensaje fue abierto ni si se siguió un enlace incluido en él — ni en el marketing ni en los mensajes de servicio. Solo sabemos lo que nos indica el registro de entrega antes mencionado: que un mensaje fue aceptado, entregado, rebotado o rechazado, y cuándo. No consideramos el consentimiento al marketing como consentimiento a ninguna otra cosa, y los mensajes de servicio nunca se envían sobre la base de dicho consentimiento.
Marketing. Responsable del tratamiento: LIVA.COM. Solo enviamos comunicaciones de marketing cuando disponemos de una base jurídica adecuada, incluido el consentimiento cuando sea necesario. Puede retirar su consentimiento o darse de baja en cualquier momento; ello no afecta a los mensajes de servicio necesarios para sus Reservas o su cuenta.
El asistente de Liva. Responsable del tratamiento: Liva Core SASU. Algunos de nuestros sitios web ofrecen un asistente que responde a preguntas sobre rutas, horarios y viajes formuladas con sus propias palabras. Lo que usted escribe se envía a un proveedor de IA para generar la respuesta. La base jurídica es nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en ayudar a los visitantes a encontrar el servicio adecuado y, cuando usted pregunta con el fin de realizar una Reserva, la aplicación de medidas precontractuales adoptadas a petición suya. La sección 18 lo explica en detalle.
Registro de lo que se ha hecho con sus datos y de lo que usted ha aceptado. Responsable del tratamiento: Liva Core SASU. Llevamos un registro de auditoría de las acciones realizadas sobre sus datos y un registro de los acuerdos y consentimientos que usted ha otorgado — la versión, la fecha y la dirección desde la que los otorgó. La base jurídica es el cumplimiento de una obligación legal, en relación con nuestro deber de poder demostrar que tratamos los datos personales correctamente y, en el caso de los registros de consentimiento, con nuestra obligación de poder demostrar que un consentimiento se otorgó válidamente. Estos registros se conservan deliberadamente cuando se suprimen otros datos sobre usted — véase la sección 10.
Disputas y reclamaciones legales. Responsable del tratamiento: LIVA.COM. Cuando un pago se disputa ante el sistema de tarjetas o el proveedor de pagos, elaboramos un expediente para responder a la disputa, y conservamos los registros necesarios para formular, ejercer o defender una reclamación legal, incluido el registro que acredita que un documento al que usted tenía derecho — un billete electrónico, una factura o un recibo — le fue facilitado. La base jurídica es nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en la formulación, el ejercicio y la defensa de nuestros derechos. Cuando el sistema de tarjetas o el proveedor de pagos establece normas sobre cómo y cuándo debe responderse a una disputa, seguimos dichas normas. La sección 3 describe el contenido de un expediente de disputa.
Recompensas, Liva Vouchers y recomendaciones. Responsable del tratamiento: LIVA.COM — se trata de programas comerciales de la entidad vendedora. Para calcular el derecho a participar, emitir recompensas o vales, gestionar saldos, registrar canjes, impedir recompensas duplicadas o abusivas, gestionar la caducidad y mantener un historial auditable. La base jurídica es la ejecución de nuestro contrato con usted en el programa en el que participa, junto con nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en impedir abusos de dicho programa.
Cuentas del Operator Portal y del Partner Portal. Responsable del tratamiento: Liva Core SASU. Para crear y administrar cuentas en nuestras interfaces profesionales, autenticar a las personas que las utilizan, aplicar los permisos que requiere su función y conservar los registros de seguridad necesarios para proteger dichas cuentas. La base jurídica es la ejecución del contrato entre Liva Core y el operador, la agencia o el socio por cuenta del cual actúa la persona, junto con nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en mantener la seguridad de dichas cuentas. Cuando una persona utiliza estas interfaces porque su empleador o mandante se lo exige, no nos basamos en su consentimiento — un consentimiento otorgado en esa situación no sería libre, y el contrato con su organización es la base honesta.
Programas de afiliados y de socios. Responsable del tratamiento: LIVA.COM, para las comisiones, la atribución y los pagos; Liva Core SASU, para las propias cuentas del Partner Portal. Para administrar las cuentas de socios, atribuir Reservas, calcular comisiones, aprobar y tramitar pagos, conciliar transacciones, prevenir el fraude y cumplir las obligaciones contables y fiscales. La base jurídica es la ejecución del contrato con el socio, nuestro interés legítimo en virtud del artículo 6(1)(f) del RGPD en la prevención del fraude y el cumplimiento de una obligación legal en lo que respecta a los registros contables y fiscales.
Facturas, recibos y registros contables. Estamos obligados a emitir y llevar facturas, recibos, notas de crédito y los registros contables correspondientes, y a conservarlos durante el plazo que exija la legislación fiscal y contable. Dichos registros se conservan en Xero, la plataforma de contabilidad que utilizamos. El responsable de este tratamiento es Liva Dot Com (Asia) Co., Ltd., que emite sus documentos comerciales y es titular de las obligaciones contables y fiscales tailandesas; la base jurídica es el cumplimiento de una obligación legal.
En el caso de los clientes, limitamos deliberadamente esta información al mínimo que requiere un registro contable, y su dirección de correo electrónico no forma parte de ella. Un registro contable contiene su nombre y, cuando se le factura como empresa, la dirección y el número de identificación fiscal de esta, junto con la referencia de la reserva y una referencia interna. Su dirección de correo electrónico, su número de teléfono y su domicilio no se envían a la plataforma de contabilidad. Si usted es un afiliado, una agencia o un socio al que pagamos, su dirección de correo electrónico forma parte del registro contable, ya que es el medio por el que se identifica y confirma un pago a su favor.
Xero actúa como nuestro encargado del tratamiento respecto de estos registros — los conserva y los pone a disposición siguiendo nuestras instrucciones — y como responsable independiente del tratamiento respecto de su propia explotación y seguridad del servicio y de los registros que la propia Xero está obligada a conservar. Sus registros contables se tratan en los Estados Unidos. Su conservación allí constituye una transferencia internacional, y los propios subencargados, equipos de soporte e instalaciones de copia de seguridad de Xero también pueden operar desde otros países, por lo que no lo presentamos como un tratamiento realizado en un único país. Las garantías aplicables se describen en la sección 9, y puede preguntar a nuestro Delegado de Protección de Datos cuál de ellas se aplica a una transferencia concreta.
Entre las dos sociedades Liva — Liva Core SASU y Liva Dot Com (Asia) Co., Ltd., y ninguna otra — cuando sea necesario para operar la Plataforma, gestionar Reservas, prestar soporte, mantener la seguridad o prestar servicios contables y administrativos. El acceso está limitado en función del puesto y de las necesidades de la actividad.
Quién actúa siguiendo nuestras instrucciones y quién no. No todos los terceros con los que trabajamos desempeñan la misma función, y a usted le importa saber cuál es cuál. Algunos actúan únicamente siguiendo nuestras instrucciones — son nuestros encargados del tratamiento, y lo que pueden hacer con sus datos se limita a lo que les pedimos. Otros deciden por sí mismos qué hacer con los datos que reciben: son responsables independientes del tratamiento, y dicho tratamiento se rige por su propia política de privacidad, no por la presente Política.
Actúan siguiendo nuestras instrucciones (encargados del tratamiento):
- OVH (2 rue Kellermann, 59100 Roubaix, Francia) — alojamiento de la Plataforma Liva principal, los sitios web y las bases de datos principales de la Plataforma en la Unión Europea.
- Amazon Web Services EMEA SARL (Luxemburgo) — Amazon CloudFront, la red de distribución de contenidos a través de la cual pueden servirse nuestros sitios web. Transmite las solicitudes entre su navegador y nuestros servidores y conserva copias temporales del contenido de los sitios web en servidores próximos a usted, incluidos servidores situados fuera de la Unión Europea.
- SendGrid (Twilio Inc., Estados Unidos) — entrega de nuestros correos electrónicos.
- Zendesk (Estados Unidos) — la plataforma de atención al cliente a través de la cual gestionamos sus solicitudes, incluidos el contacto telefónico y las grabaciones de llamadas cuando se realizan. Sus registros de soporte se tratan en los Estados Unidos.
- Xero (Estados Unidos) — la plataforma de contabilidad y facturación que conserva los registros obligatorios descritos anteriormente, respecto de dichos registros. Xero también trata datos para sus propios fines de explotación del servicio, de seguridad y legales, y es responsable independiente del tratamiento a tales efectos.
- OpenAI (Estados Unidos) — servicios de inteligencia artificial utilizados por nuestro personal, descritos en la sección 18.
- Anthropic PBC (Estados Unidos) — servicios de inteligencia artificial — el asistente de Liva y las herramientas de lectura de documentos y de soporte interno descritas en la sección 18.
- Cookiebot (Usercentrics A/S, Unión Europea) — obtención del consentimiento de cookies, prueba del consentimiento y clasificación de cookies.
Deciden por sí mismos (responsables independientes del tratamiento):
- Omise y PayPal — proveedores de pagos. Obtienen sus credenciales de pago directamente de usted, en sus propias páginas, y cumplen sus propias obligaciones en materia de identidad, prevención del fraude, prevención del blanqueo de capitales y sistemas de tarjetas, sobre las que no podemos darles instrucciones. En un pago con PayPal, deliberadamente no recibimos ningún dato de identidad del pagador.
- Google (Google Ireland Ltd / Google LLC) — gestión de etiquetas, medición de audiencia, publicidad y los mapas que se muestran en algunas páginas. Cuando enviamos a Google información sobre una reserva completada para que pueda medir la publicidad y pujar en ella, Google utiliza dicha información para sus propios fines además de para los nuestros. Estas tecnologías pertenecen a las categorías estadísticas y marketing y solo se activan después de que usted dé su consentimiento a ellas. Por otra parte, cuando usted decide iniciar sesión con una cuenta de Google, Google presta ese servicio de inicio de sesión.
- YouTube (Google) — cuando una página incorpora un vídeo. Solo se carga después de que usted dé su consentimiento a la categoría marketing.
- Meta Platforms (Facebook, WhatsApp, Messenger) y LY Corporation (LINE) — cuando usted decide ponerse en contacto con nosotros a través de uno de esos servicios o iniciar sesión con una cuenta de Facebook o de LINE. La conversación tiene lugar en su plataforma, conforme a sus condiciones.
Asesores profesionales — abogados, contables, auditores y consultores sujetos a obligaciones de confidencialidad, cuando sea necesario.
No vendemos sus datos personales. No ponemos sus datos personales a disposición de ningún tercero para los fines comerciales propios de dicho tercero a cambio de dinero u otra contraprestación de valor, y no tratamos sus datos personales como un producto. Las comunicaciones de datos descritas en esta sección se realizan para prestar el Servicio que usted ha reservado, para operar la Plataforma, para obtener asesoramiento profesional, para cumplir una obligación legal, para formular, ejercer o defender reclamaciones legales o en caso de una operación societaria, tal como se describe a continuación.
En una operación societaria. Si participamos en una fusión, adquisición, reestructuración o financiación, o en una venta o transmisión de la totalidad o parte de nuestro negocio o de nuestros activos, los datos personales relativos a dicho negocio podrán comunicarse a la otra parte y a sus asesores, y podrán transmitirse junto con el negocio. Cualquier comunicación o transmisión de este tipo se realiza con sujeción a la legislación aplicable en materia de protección de datos, y le informaríamos si ello cambiara quién es el responsable de sus datos personales o cómo se utilizan.
Autoridades — juzgados y tribunales, fuerzas y cuerpos de seguridad, organismos reguladores y autoridades tributarias, cuando lo exija la ley o sea necesario para formular, ejercer o defender derechos.
Nuestros sitios web pueden servirse a través de Amazon CloudFront, una red mundial de distribución de contenidos. Cuando es así, su solicitud — incluida su dirección IP, la página o función que usted solicita y la información de su navegador — es tratada por el servidor de CloudFront más cercano a usted, que puede estar situado fuera de la Unión Europea, por ejemplo en Tailandia cuando usted accede desde allí.
La Plataforma Liva es operada por Liva Core SASU en la Unión Europea, mientras que LIVA.COM, que le vende su Reserva, está establecida en Tailandia. Por consiguiente, los datos personales necesarios para su Reserva, sus pagos, reembolsos y facturas y el Servicio de Atención al Cliente se ponen a disposición de LIVA.COM en Tailandia. La Comisión Europea no ha reconocido que Tailandia ofrezca un nivel de protección adecuado, por lo que esta transferencia se basa en las garantías exigidas por el artículo 46 del RGPD, como las cláusulas contractuales tipo de la Comisión Europea. Puede solicitar a nuestro Delegado de Protección de Datos una copia de la garantía aplicable.
Sus registros contables, conservados en Xero, sus registros de atención al cliente, conservados en Zendesk, y el correo electrónico que le enviamos, entregado a través de SendGrid, se tratan en los Estados Unidos. El texto que usted envía al asistente de Liva, y la información tratada para los fines descritos en la sección 18, también se envían a proveedores de inteligencia artificial en los Estados Unidos. En cada uno de estos casos, los propios subencargados, equipos de soporte e instalaciones de copia de seguridad del proveedor pueden operar desde otros países, por lo que estos son los principales lugares de tratamiento, pero no los únicos.
Algunos otros destinatarios se encuentran fuera de la Unión Europea o de Tailandia. Cuando el destinatario se encuentra en un país que la Comisión Europea ha reconocido como poseedor de un nivel de protección adecuado — lo que incluye a Japón y, por tanto, abarca LINE —, la transferencia se basa en dicha decisión de adecuación. En los demás casos, nos basamos en las cláusulas contractuales tipo de la Comisión Europea o en otro mecanismo de transferencia permitido por la legislación aplicable. Puede ponerse en contacto con nuestro Delegado de Protección de Datos para obtener información sobre las garantías aplicables a una transferencia concreta.
| Cuenta de usuario | Hasta que usted cierre la cuenta. Una cuenta que no se ha utilizado durante 5 años se cierra y se anonimiza. Los 5 años se cuentan desde la más reciente de estas fechas: la de apertura de la cuenta, la de realización de su última Reserva (incluidas las Reservas canceladas), la última vez que usted inició sesión y la última vez que nos pidió que conserváramos la cuenta. |
| Registros de reservas | 5 años después de la fecha en que se realizó la Reserva. Transcurrido ese plazo, se eliminan de la Reserva su nombre y los datos de los pasajeros, y se conservan sus importes, fechas y estado. Los registros contables separados descritos en la sección 7 se conservan durante el plazo indicado para los documentos contables y fiscales. |
| Información de documentos de viaje | Se suprime 90 días después de la última salida reservada en su cuenta. Un documento de viaje guardado en su cuenta, o guardado para un viajero de su libreta de direcciones, se conserva mientras se sigan reservando trayectos en su cuenta, para que no tenga que volver a introducirse. Se elimina 90 días después de la fecha de salida más reciente de cualquier trayecto reservado en su cuenta, incluidos los trayectos cancelados, sea cual sea el viajero al que pertenezca el documento. Si no se ha reservado ningún trayecto en su cuenta, se elimina 90 días después de haberse guardado o modificado por última vez. Una solicitud de supresión lo elimina de inmediato. |
| Grabaciones de llamadas | Se conservan solo durante el tiempo que requiera la finalidad para la que se grabó la llamada, y por separado del registro escrito de su caso ante el Servicio de Atención al Cliente. Una grabación solo se conserva durante más tiempo cuando sigue abierta una queja, una investigación de fraude, una disputa o una reclamación legal. |
| Servicio de Atención al Cliente | 3 años después de su última solicitud de asistencia, tanto si su cuenta sigue activa como si no. Cuando una solicitud implica una obligación contable, fiscal u otra obligación legal, los registros cubiertos por dicha obligación se conservan durante el plazo que esta exija. |
| Documentos contables y fiscales | 10 años desde el final del ejercicio al que se refiere el documento. |
| Vales, recompensas y crédito | Durante el tiempo necesario para gestionar el programa y cumplir los requisitos contables, de auditoría y legales. |
| Registros de socios y afiliados | Mientras dure la relación y, posteriormente, durante el plazo de conservación contable y legal aplicable. |
| Registros técnicos y de seguridad | Durante el plazo necesario a efectos de seguridad, investigación y requisitos legales. |
| Registros de entrega de correo electrónico | 2 años desde el envío del correo electrónico. Transcurrido ese plazo, se suprimen el registro de que lo enviamos y la dirección a la que se envió, salvo que el registro forme parte de pruebas que estemos obligados a conservar. |
| Actividad de búsqueda | Las búsquedas realizadas en nuestros sitios web se conservan como estadísticas anónimas. Cualquier vínculo con su sesión de navegación o con su cuenta se elimina transcurridos 6 meses. |
| Registros de auditoría | Se conservan durante el plazo en el que podamos estar obligados a demostrar cómo se trataron sus datos personales, o a formular, ejercer o defender una reclamación legal al respecto — y, en todo caso, durante no más de 10 años desde la acción registrada, tras lo cual el registro se suprime o anonimiza. Dado que estos registros están protegidos contra alteraciones, se conservan sin cambios hasta el final de ese plazo, incluso después de que se hayan suprimido otros datos sobre usted. |
| Registros de consentimiento y aceptación | Se conservan después de que usted retire un consentimiento o cierre su cuenta, porque debemos seguir pudiendo demostrar que el consentimiento se otorgó válidamente en su momento. La retirada de un consentimiento pone fin al tratamiento a partir de ese momento; no borra el registro de que usted lo otorgó. La dirección IP se elimina cuando el registro ya no la necesita, y se conservan el acuerdo, su versión y la fecha. La prueba del consentimiento a una modificación de una Reserva se conserva durante 3 años, tras lo cual se elimina la dirección IP. |
| Registros de disputas | Mientras una disputa de pago aún pueda plantearse, responderse o impugnarse y, posteriormente, durante el plazo que pueda requerir una reclamación legal. |
| Registros de entrega de documentos | 24 meses desde la fecha en que se facilitó el documento, lo que abarca el plazo más largo durante el cual puede disputarse un pago con tarjeta. Si se suprime su cuenta, se elimina el vínculo con su cuenta y el registro de que se facilitó el documento se conserva durante el resto de ese plazo. |
| Registros de solicitudes de ejercicio de derechos | Se conservan como prueba de que recibimos y respondimos su solicitud, durante el plazo en el que podamos estar obligados a demostrarlo. |
Algunos registros se conservan precisamente porque constituyen una prueba — de lo que usted aceptó, de lo que se hizo con sus datos personales y de cómo gestionamos una disputa o una solicitud. Estos registros deliberadamente no se borran cuando se borra el resto de sus datos. En su lugar, siempre que podamos hacerlo sin destruir lo que los convierte en prueba, eliminamos las partes que le identifican y conservamos la prueba. Los registros de auditoría constituyen la excepción: dado que su valor como prueba depende de que no se alteren, se conservan sin cambios hasta el final de su plazo de conservación.
Retención por motivos legales. Podemos conservar datos personales más allá de los plazos anteriores cuando estemos obligados a ello para cumplir la ley, o para formular, ejercer o defender una reclamación legal. La información conservada sobre esa base solo se utiliza para la finalidad que la hizo necesaria, y el acceso a ella está restringido.
Cuando una obligación legal nos exige conservar información tras el cierre de una cuenta, dicha información se conserva en archivos de acceso restringido y solo se utiliza para la finalidad que lo exige. Al final del plazo aplicable, los datos se suprimen o anonimizan.
También podemos anonimizar o agregar datos personales — con fines analíticos y estadísticos, para supervisar y mejorar la seguridad de la Plataforma, para mejorar nuestros productos y servicios, y para otros fines empresariales legítimos. Cuando se suprime una cuenta, nuestro método consiste en anonimizar y conservar: la información que le identifica se sobrescribe, mientras que los registros que estamos obligados a conservar — como los registros de reservas y contables — permanecen en forma anonimizada durante el plazo que exige la ley. Una vez que los datos se han anonimizado de manera que usted ya no es identificable a partir de ellos, y no podemos restablecer ese vínculo, dejan de ser datos personales y la presente Política deja de aplicarse a ellos.
Disponemos de procedimientos documentados para la gestión de las violaciones de la seguridad de los datos personales, que abarcan su detección, evaluación, contención y registro. Cuando una violación alcanza el umbral establecido por la ley que le es aplicable, lo notificamos a la autoridad de control competente y, cuando dicha ley lo exige, a las personas afectadas. No todo incidente de seguridad constituye una violación de la seguridad de los datos personales, y no toda violación de la seguridad de los datos personales alcanza un umbral de notificación — evaluamos cada caso conforme al criterio aplicable en lugar de notificar por defecto.
Cuando se requieran datos personales relativos a un pasajero menor de edad para una Reserva, deberán ser facilitados por el progenitor, el tutor legal u otra persona facultada para realizar la Reserva en su nombre, o con la autorización de estos. Solo tratamos esos datos en la medida necesaria para la Reserva, el Servicio o un requisito legal.
Estos derechos están sujetos a las condiciones y excepciones previstas en la legislación aplicable — por ejemplo, podemos estar obligados a conservar determinados registros contables o de reservas a pesar de una solicitud de supresión.
Podemos solicitarle la información razonablemente necesaria para confirmar su identidad antes de dar curso a una solicitud, y no le pediremos más de lo necesario para ese fin.
Para el tratamiento de la plataforma cuyo responsable es Liva Core SASU, la autoridad de control es la francesa Commission nationale de l’informatique et des libertés (CNIL); si usted se encuentra en la Unión Europea o en el EEE, también puede presentar una reclamación ante su propia autoridad de control nacional.
Para el tratamiento comercial y de OTA cuyo responsable es Liva Dot Com (Asia) Co., Ltd., dicha autoridad es, por lo general, el Comité de Protección de Datos Personales (PDPC) de Tailandia.
Cuando le sea aplicable otro régimen, puede presentar una reclamación, en su lugar o además, ante la autoridad competente en virtud de dicho régimen. Si prefiere que examinemos directamente una inquietud, puede ponerse en contacto con nosotros en primer lugar en dpo [at] livacore [dot] com.
El asistente de Liva. Cuando un sitio web de Liva ofrece un asistente, las palabras que usted escribe se envían a un proveedor de IA para que pueda responder. No necesita una cuenta para utilizarlo y no vinculamos su identidad a lo que escribe; conservamos un registro de que tuvo lugar una conversación, y con qué marca, pero no almacenamos los mensajes en sí. El asistente puede consultar información pública de viajes, como rutas y horarios. No puede ver su cuenta, sus Reservas, sus pagos ni sus datos personales, y no puede realizar, modificar ni cancelar nada.
Le rogamos que no introduzca en el asistente datos de tarjetas de pago, números de pasaporte o de documentos de identidad, información sobre la salud ni otros datos personales sensibles. Póngase en contacto con el Servicio de Atención al Cliente si necesita facilitar esta información.
Usos operativos internos. Los proveedores de IA pueden ayudar a nuestro personal en la atención al cliente, la redacción de comunicaciones, el procesamiento de documentos y tareas técnicas u operativas. En la atención al cliente, esto incluye resumir sus conversaciones con el Servicio de Atención al Cliente y el historial de sus Reservas, para que el miembro del personal que gestiona su solicitud pueda comprenderla rápidamente. Por procesamiento de documentos se entiende aquí la extracción de información de un documento comercial — por ejemplo, la factura de un operador o el extracto de cuenta de un proveedor — para que no tenga que volver a teclearse. No utilizamos ningún servicio de inteligencia artificial para leer pasaportes u otros documentos de identidad. La información tratada para esos fines puede contener datos personales — relativos a usted y, en el caso de los documentos comerciales, a proveedores, Proveedores de Transporte, socios o su personal. Los resultados de la IA ayudan a nuestro personal y no determinan de forma independiente las decisiones que afectan a los clientes.
La inteligencia artificial no decide nada sobre usted. Ningún resultado de IA decide si usted obtiene una Reserva, un reembolso, un precio o cualquier otro resultado que le afecte. Cuando la IA genera un resumen o una sugerencia, un miembro de nuestro personal decide qué hacer con ello y sigue siendo responsable de esa decisión. No utilizamos la inteligencia artificial para elaborar su perfil ni para construir una imagen de usted con fines de marketing. La sección 6 describe el único caso en que se adopta una decisión sobre usted de forma automatizada, y en él no interviene la inteligencia artificial.