Lounge SecretoLoungeSecreto

Protección de Datos — LGPD, GDPR y leyes de Estados Unidos

Última actualización: 26 de julio de 2026

Esta página detalla cómo tratamos los datos personales y cuáles son tus derechos conforme a la legislación que te resulta aplicable. Complementa nuestra Política de Privacidad y la Política de Cookies, que siguen vigentes en su integridad.

1. Quién trata tus datos

El servicio Lounge Secreto es operado por ALAS TECHNOLOGY LLC (EIN 93-3927200), sociedad constituida en los Estados Unidos de América, que actúa como responsable de los datos personales tratados en esta plataforma — es decir, es quien decide las finalidades y los medios del tratamiento. Para asuntos de privacidad, incluido el ejercicio de cualquier derecho descrito en esta página, el canal oficial es nuestro soporte, que traslada la solicitud al delegado de protección de datos.

2. Qué leyes se te aplican

Esta página vale para todos nuestros usuarios, pero tus derechos concretos dependen de dónde te encuentres. Si estás en Brasil, se aplica la Ley General de Protección de Datos (Lei nº 13.709/2018). Si estás en el Espacio Económico Europeo, en el Reino Unido o en Suiza, se aplica el Reglamento General de Protección de Datos (GDPR) y las normas equivalentes locales, porque ofrecemos el servicio a titulares en esas regiones. Si resides en los Estados Unidos, se aplican las leyes estatales de privacidad del consumidor, entre ellas la de California (CCPA, modificada por la CPRA). En caso de conflicto, aplicamos siempre la regla más protectora para el titular.

3. Qué datos tratamos y para qué

Tratamos datos de registro — nombre, correo electrónico, teléfono, fecha de nacimiento, documento de identificación y país; datos necesarios para la emisión y la activación del pase — dirección, datos del titular ante el operador del programa y el resultado de la verificación de identidad; datos de pago — importe, moneda e identificadores de la transacción, sin que el número completo de la tarjeta del cliente sea almacenado por nosotros; datos de atención — mensajes enviados por soporte, formulario o asistente; y datos técnicos — dirección IP, identificador del navegador, páginas visitadas y origen del acceso. Cada categoría se usa únicamente para la finalidad que la justifica: ejecutar el contrato, verificar la identidad, procesar el pago, prevenir el fraude, prestar soporte y, cuando lo consientes, medir y mejorar campañas.

4. Datos sensibles: no los recopilamos

No recopilamos datos personales sensibles — origen racial o étnico, convicción religiosa, opinión política, afiliación sindical, datos relativos a la salud o a la vida sexual, datos genéticos o biométricos. La verificación de identidad exigida para la emisión de la tarjeta vinculada al pase la realiza un socio especializado, que actúa como encargado del tratamiento; recibimos de él el resultado de la verificación y los datos de registro necesarios, no el material biométrico. Tampoco solicitamos ni almacenamos credenciales de cuentas Priority Pass™ preexistentes.

5. Con qué base legal tratamos

La ejecución del contrato justifica el tratamiento de los datos de registro, de emisión del pase y de pago — sin ellos el servicio no puede prestarse. El cumplimiento de una obligación legal y regulatoria justifica la conservación de registros financieros y fiscales. El interés legítimo justifica la prevención del fraude, la seguridad de la plataforma y la mejora del servicio, siempre ponderado con tus derechos y libertades. El consentimiento, libre y revocable en cualquier momento, justifica las cookies no esenciales, la medición de campañas publicitarias y las comunicaciones de marketing. Bajo la LGPD estas hipótesis corresponden al art. 7º; bajo el GDPR, al art. 6.

6. Asistente con inteligencia artificial

Ofrecemos un asistente que responde dudas sobre el servicio. Lo que escribes en él se registra para dar continuidad a la atención y se envía, junto con el historial reciente de la conversación, a un proveedor de infraestructura de inteligencia artificial que genera la respuesta — siempre desde nuestros servidores, nunca desde tu navegador. El contenido de las conversaciones se anonimiza tras 90 días. El asistente no toma decisiones automatizadas que produzcan efectos jurídicos o te afecten significativamente: cuando el tema es sensible — precio, reembolso, condiciones contractuales — o cuando no hay base documental suficiente, no improvisa y traslada la atención a una persona. La base de conocimiento que alimenta al asistente se comparte entre usuarios y, por ello, rechaza automáticamente la inclusión de datos de casos individuales. Aun así, te pedimos que no escribas en el asistente datos que no sean necesarios, como número de tarjeta, contraseña o documento.

7. Cookies, píxeles y rastreo

Usamos cookies estrictamente necesarias para autenticarte, recordar el idioma y proteger el sitio contra abusos — estas no dependen del consentimiento, porque sin ellas el servicio no funciona. Las cookies y píxeles de analítica y de marketing solo se activan si lo consientes en el banner, y el consentimiento puede retirarse en cualquier momento, con el mismo esfuerzo con que se otorgó. Registramos la fecha, la versión del aviso y la elección realizada, como prueba auditable. El detalle de cada cookie está en la Política de Cookies.

Política de Cookies

8. Con quién compartimos

No vendemos datos personales. Compartimos lo mínimo necesario con encargados del tratamiento que ejecutan parte del servicio en nuestro nombre y bajo contrato: procesadores de pago, socio de verificación de identidad, emisor de la tarjeta vinculada al pase, el operador del programa de salas VIP, proveedores de alojamiento e infraestructura, proveedor de envío de correos electrónicos transaccionales, proveedor de monitorización de errores y, cuando lo consientes, plataformas de publicidad. Algunos socios se identifican por categoría, y no por nombre, por implicar información comercial sensible; la identificación específica se facilita al titular que ejerza el derecho de acceso.

9. Transferencias internacionales

El responsable del tratamiento tiene su sede en los Estados Unidos y parte de nuestra infraestructura y de nuestros encargados del tratamiento se encuentra fuera de Brasil y del Espacio Económico Europeo, de modo que tus datos pueden transferirse y tratarse en otros países. Realizamos esas transferencias sobre la base de salvaguardas contractuales que imponen al destinatario obligaciones de confidencialidad y de seguridad compatibles con la legislación aplicable, y limitamos la transferencia a lo estrictamente necesario para la finalidad. Bajo la LGPD esto corresponde al art. 33; bajo el GDPR, al capítulo V.

10. Cuánto tiempo conservamos

Conservamos cada dato solo mientras sea necesario. Los registros financieros y fiscales — compras, pagos, reembolsos y movimientos — se mantienen durante al menos 5 años, por obligación legal, y no pueden eliminarse a petición. El contenido de las conversaciones con el asistente se anonimiza tras 90 días. Los registros técnicos y de telemetría se eliminan tras cerca de 18 meses. Los registros de consentimiento se preservan mientras sean necesarios como prueba. Los datos de registro se mantienen mientras dure la relación y, después, durante el plazo necesario para la defensa de derechos.

11. Eliminación de la cuenta: qué borramos y qué permanece

Puedes solicitar la eliminación de tu cuenta en cualquier momento. La solicitud alcanza exclusivamente los datos bajo nuestra responsabilidad en Lounge Secreto — no afecta a la cuenta que mantienes ante el operador del programa de salas VIP, regida por sus términos y que debe cerrarse directamente con él. Al procesar la solicitud, eliminamos o anonimizamos tus datos de registro y de atención y borramos sesiones, vínculos de inicio de sesión y registros de navegación. Permanecen, por obligación legal o por interés legítimo declarado: los registros financieros durante el plazo mínimo de 5 años; el registro del consentimiento, como prueba; el registro de auditoría de las acciones administrativas; y, en casos comprobados de fraude, abuso o impago, los identificadores estrictamente necesarios para impedir la recreación de la cuenta. Concluida la eliminación, la cuenta no puede restaurarse.

12. Tus derechos

Con independencia de dónde te encuentres, puedes saber si tratamos datos sobre ti y acceder a ellos; obtener una copia en formato legible por máquina; corregir datos incompletos o desactualizados; solicitar la eliminación, dentro de los límites de la sección anterior; retirar el consentimiento; oponerte a los tratamientos fundados en interés legítimo; y ser informado sobre con quién compartimos. Nunca serás tratado de forma discriminatoria por ejercer cualquiera de estos derechos.

13. Si estás en Brasil (LGPD)

La LGPD garantiza, en el art. 18, los derechos de confirmación de la existencia de tratamiento; acceso; corrección de datos incompletos, inexactos o desactualizados; anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados en disconformidad; portabilidad a otro proveedor; eliminación de los datos tratados sobre la base del consentimiento; información sobre las entidades con las que compartimos; información sobre la posibilidad de no consentir y las consecuencias de ello; y revocación del consentimiento. También puedes presentar una petición directamente ante la Autoridad Nacional de Protección de Datos.

14. Si estás en la Unión Europea, el Reino Unido o Suiza (GDPR)

El GDPR garantiza los derechos de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad (art. 20) y oposición (art. 21), además del derecho a no ser sometido a una decisión exclusivamente automatizada con efectos significativos (art. 22) — que, como se explica más arriba, no realizamos. Puedes retirar el consentimiento en cualquier momento, sin perjuicio de la licitud del tratamiento realizado antes de la retirada, y tienes derecho a presentar una reclamación ante la autoridad de control de tu país.

15. Si estás en los Estados Unidos (CCPA/CPRA y leyes estatales)

Tienes derecho a saber qué categorías de información personal recopilamos, de dónde provienen, para qué sirven y con quién se comparten; a obtener una copia; a solicitar la corrección; y a solicitar la eliminación, observadas las excepciones legales. No vendemos información personal por dinero. El intercambio con plataformas de publicidad para anuncios dirigidos puede encuadrarse como compartición (sharing) según la CPRA y, por ello, solo ocurre si has aceptado la categoría de marketing en el banner — rechazar o retirar ese consentimiento equivale a ejercer la exclusión. No utilizamos información personal sensible para inferir características, y no discriminamos a quien ejerce sus derechos.

16. Cómo ejercer tus derechos

Puedes obtener una copia de tus datos y solicitar la eliminación de la cuenta desde el área con sesión iniciada, y cancelar las comunicaciones de marketing mediante el enlace de baja presente en todos nuestros correos electrónicos o a través de la página de baja. Para cualquier otra solicitud — incluidas corrección, oposición o información sobre compartición — contacta con nuestro soporte, que la traslada al delegado. Podemos solicitar información adicional para confirmar tu identidad antes de atender la solicitud, precisamente para no entregar datos a quien no es el titular. Respondemos en un plazo de hasta 15 días para las solicitudes bajo la LGPD; de hasta 1 mes para las solicitudes bajo el GDPR, prorrogable por 2 meses más en casos complejos, con aviso previo; y de hasta 45 días para las solicitudes bajo la legislación de los Estados Unidos, prorrogable por 45 días más.

página de bajasoporte

17. Niños y adolescentes

El servicio está destinado a mayores de 18 años y no se dirige a niños ni adolescentes. No recopilamos intencionadamente datos de menores de edad. Si detectamos que un registro fue realizado por un menor, o si un responsable nos lo comunica, eliminamos los datos y cerramos la cuenta.

18. Seguridad de la información

Adoptamos medidas técnicas y organizativas proporcionales al riesgo: cifrado de los datos sensibles en reposo, contraseñas guardadas únicamente como derivación criptográfica, tráfico protegido por TLS, control de acceso por perfil con registro de auditoría de las acciones administrativas, limitación de intentos, protección anti-automatización y monitorización de errores. Nuestros controles siguen los estándares internacionales ISO/IEC 27001, de gestión de la seguridad de la información, e ISO/IEC 27701, de gestión de la privacidad de la información. Ningún sistema es infalible, y por ello mantenemos también un plan de respuesta a incidentes.

19. Incidentes de seguridad

Si se produce un incidente de seguridad que pueda acarrear un riesgo o daño relevante para los titulares, comunicamos a la autoridad competente y a los titulares afectados, describiendo la naturaleza de lo ocurrido, los datos implicados, las medidas adoptadas y las recomendaciones pertinentes. Bajo el GDPR, la comunicación a la autoridad de control se realiza sin dilación indebida y, siempre que sea posible, en un plazo de hasta 72 horas.

20. Cambios en esta página

Podemos actualizar esta página para reflejar cambios en el servicio, en la tecnología o en la legislación. Cuando el cambio sea relevante, avisamos por nuestros canales y, cuando sea exigido, solicitamos un nuevo consentimiento. La fecha de la última actualización se indica en la parte superior de esta página.

Protección de Datos — LGPD, GDPR y EE. UU. — Lounge Secreto