Lofter

Politica De Privacidad

Última actualización: 21 de agosto de 2026

1. Quiénes somos y alcance

Lofterize es una plataforma SaaS B2B de gestión hotelera operada por German Carlos Arias, CUIT
20-26106120-2, bajo el nombre comercial Lofter, con domicilio en Calle 41 N.º 914, 6.º A
(entre 13 y 14), La Plata, Provincia de Buenos Aires, código postal 1900, Argentina (en adelante,
“Lofterize”, “nosotros” o “nuestro”). Para consultas sobre privacidad puede escribir a
contacto@lofter.io.

Esta Política explica cómo se tratan datos personales al utilizar la plataforma, el panel de
administración, las integraciones con WhatsApp Business Platform, Octorate y otros servicios, y al
comunicarse con un hotel, alojamiento u otro negocio que usa Lofterize (el “Cliente Empresa”).

También se aplican los avisos de privacidad y términos del Cliente Empresa con el que la persona se
comunica, y las políticas propias de servicios de terceros como WhatsApp, Meta, Octorate y OpenAI.

Si un Cliente Empresa activa la modalidad de coexistencia entre WhatsApp Business App y WhatsApp
Business Platform, sus conversaciones podrán administrarse tanto desde la aplicación como desde las
herramientas conectadas a Lofterize, conforme a la configuración y permisos otorgados por ese Cliente
Empresa. La coexistencia no transfiere a Lofterize la titularidad de las conversaciones ni autoriza
usos distintos de los necesarios para prestar el servicio solicitado.

2. Nuestros roles en el tratamiento

Para los datos de huéspedes, potenciales huéspedes y demás usuarios finales tratados por cuenta de
un Cliente Empresa —incluidos los datos recibidos mediante WhatsApp Business Platform—, el Cliente
Empresa determina las finalidades y medios esenciales del tratamiento y actúa como responsable de
la base o responsable del tratamiento. Lofterize actúa por cuenta de ese Cliente Empresa, siguiendo
sus instrucciones y autorizaciones, como prestador de servicios, encargado del tratamiento y
proveedor tecnológico de la solución de WhatsApp Business, según corresponda.

Lofterize puede actuar como responsable respecto de los datos que necesita para administrar su
propia relación comercial con los Clientes Empresa y sus usuarios autorizados, operar la seguridad
de la plataforma, gestionar soporte, cumplir obligaciones legales y defender sus derechos.

El Cliente Empresa es responsable de contar con una base legal válida, brindar los avisos
correspondientes, obtener los consentimientos exigibles y atender en primera instancia los derechos
de sus huéspedes. Lofterize lo asistirá en la medida necesaria y legalmente exigible.

3. Datos personales que podemos tratar

Según las funciones habilitadas y la información que la persona o el Cliente Empresa proporcione,
Lofterize puede tratar las siguientes categorías:

a) Datos de identificación y contacto: nombre, apellido, nombre de perfil o nombre con el que fue
guardado el contacto, número de teléfono, correo electrónico, identificadores internos, identificador
de huésped del PMS y, durante el pre check-in, número de documento.

b) Datos de reservas y alojamiento: fechas de ingreso y salida, propiedad, edificio y unidad,
cantidad de huéspedes, acompañantes, condición de titular, solicitudes, preferencias expresadas,
estado de reserva o pre-reserva, notas, referencias internas y externas, origen/canal de la reserva,
precio, monto bruto y moneda. Lofterize no necesita datos completos de tarjetas de pago y solicita
que no se envíen por WhatsApp ni se carguen en campos de texto libre.

c) Comunicaciones: contenido de mensajes enviados y recibidos, nombre del remitente, fecha y hora,
idioma, respuestas citadas, historial y resumen de conversación, grabaciones de audio recibidas,
transcripciones, imágenes, documentos y otros archivos compartidos, además de indicadores de
entrega, lectura, error y dirección del mensaje.

d) Datos de WhatsApp y Meta: número de WhatsApp, identificadores de mensajes y medios, metadatos de
webhooks, estado de entrega, información de perfil comunicada por WhatsApp, identificadores y
titulares de anuncios Click-to-WhatsApp cuando la conversación se origina en un anuncio, e
identificadores y metadatos de llamadas, como estado, inicio, fin y duración. Lofterize no almacena
el audio de llamadas de WhatsApp con la implementación actualmente disponible.

e) Datos de identidad para pre check-in: imagen del DNI que la persona decide enviar, contenido
crudo del código PDF417 y datos decodificados como número de documento y trámite, ejemplar, nombre,
apellido, sexo consignado en el documento, fecha de nacimiento, fecha de emisión y prefijo de CUIL.
También se registran confirmaciones del huésped, revisión y decisión de un agente autorizado, fechas
y motivo de la decisión. Esta información merece protección reforzada por el riesgo que implicaría
su uso indebido.

f) Datos de operadores y usuarios del Cliente Empresa: nombre de usuario, rol, estado de cuenta,
asignaciones, actividad de lectura o atención, decisiones operativas y credenciales protegidas. Las
contraseñas no se conservan en texto plano.

g) Datos técnicos y de seguridad: dirección IP y datos de solicitud que puedan quedar en registros
de infraestructura, tokens de sesión, identificadores de sesión, fechas de acceso, eventos de
autenticación, errores, registros de auditoría y diagnóstico, tipo/tamaño/MIME y huella criptográfica
de archivos. En casos limitados, los registros de diagnóstico pueden contener fragmentos acotados de
una comunicación necesarios para investigar una falla.

h) Datos obtenidos de integraciones: información de productos, disponibilidad, alojamientos,
huéspedes y reservas recibida desde Octorate, incluido el payload de reserva provisto por ese PMS;
y datos de reservas sincronizados con el sistema Lofter, cuando el Cliente Empresa habilita esas
integraciones.

4. Fuentes de los datos

Podemos obtener datos:

  • directamente de la persona, cuando escribe, llama o envía archivos por WhatsApp, completa un
    proceso de pre check-in o se comunica por otro canal habilitado;
  • del Cliente Empresa y de sus operadores autorizados;
  • de Meta y WhatsApp Business Platform, al entregar mensajes, medios, referencias de anuncios,
    estados y eventos;
  • de Octorate u otro PMS/canal conectado por el Cliente Empresa;
  • de sistemas internos del Cliente Empresa, incluido el sistema Lofter cuando la integración
    está habilitada;
  • automáticamente, al usar el panel o al generarse eventos técnicos, de sesión y seguridad; y
  • de resultados derivados de la operación, como transcripciones, clasificaciones, resúmenes,
    estados de oportunidades o información extraída de documentos.

5. Finalidades del tratamiento

Tratamos datos, según corresponda, para:

  • prestar, mantener y asegurar la plataforma contratada por el Cliente Empresa;
  • recibir, ordenar y responder comunicaciones de huéspedes mediante WhatsApp;
  • permitir que agentes humanos atiendan conversaciones y dar continuidad al servicio;
  • consultar disponibilidad, cotizar, crear y gestionar pre-reservas y reservas;
  • sincronizar propiedades, disponibilidad y reservas con Octorate y con los sistemas habilitados por
    el Cliente Empresa;
  • procesar audios para obtener su transcripción;
  • asistir respuestas, búsquedas, resúmenes, clasificación de oportunidades y seguimientos mediante
    inteligencia artificial;
  • leer el código PDF417 del DNI durante el pre check-in, validar su consistencia y presentarlo para
    confirmación del huésped y revisión humana;
  • enviar mensajes operativos o seguimientos solicitados por el Cliente Empresa, respetando las
    preferencias del destinatario y las reglas de WhatsApp;
  • autenticar usuarios, controlar permisos, detectar abuso, investigar incidentes, respaldar la
    continuidad y mantener registros técnicos;
  • atender soporte, ejercer derechos, gestionar reclamos y cumplir obligaciones legales; y
  • producir métricas agregadas o disociadas que no permitan identificar razonablemente a una persona.

No usamos datos de usuarios obtenidos mediante la solución de WhatsApp para fines propios ajenos al
servicio solicitado por el Cliente Empresa. No los vendemos, alquilamos, licenciamos ni distribuimos;
no los usamos para construir o ampliar perfiles de consumidores, combinar bases de terceros,
realizar retargeting dentro o fuera de WhatsApp ni crear audiencias publicitarias. Tampoco compartimos
con terceros datos anónimos, agregados o derivados obtenidos de la solución de WhatsApp.

6. Fundamento y carácter de la información

El tratamiento se realiza conforme a la Ley argentina N.º 25.326, su Decreto Reglamentario
N.º 1558/2001, las normas de la Agencia de Acceso a la Información Pública (“AAIP”) y demás normas
aplicables. Según el caso, se sustenta en el consentimiento libre, expreso e informado; en la
solicitud y relación contractual o precontractual con el alojamiento; en instrucciones legítimas del
Cliente Empresa; o en una obligación o autorización legal.

Cuando un dato sea necesario para gestionar una consulta, reserva, identidad de huéspedes o una
obligación legal, no proporcionarlo o proporcionar información inexacta puede impedir completar el
servicio, el pre check-in o la reserva. Los campos opcionales pueden omitirse sin otras consecuencias
que la imposibilidad de ofrecer la función vinculada.

La persona puede revocar su consentimiento hacia el futuro cuando el tratamiento dependa de él, sin
afectar la licitud del tratamiento anterior ni los datos que deban conservarse por otra causa legal

7. Inteligencia artificial y revisión humana

Lofterize utiliza servicios de OpenAI para generar o asistir respuestas, resumir y clasificar
conversaciones y transcribir audios. Para esas funciones pueden enviarse a OpenAI el audio o el
historial y contexto necesario de la conversación, que podría contener datos personales si el usuario
los incluyó. Procuramos limitar el contexto a lo necesario para la tarea solicitada.

La lectura del DNI usa procesamiento automatizado del código PDF417. Los datos extraídos se muestran
para confirmación de la persona y revisión por un agente autorizado. La IA y la extracción automática
son herramientas de asistencia: el Cliente Empresa debe asegurar intervención humana adecuada en
decisiones que produzcan efectos jurídicos o afecten significativamente a una persona. La persona
puede pedir revisión humana y corregir información inexacta.

8. Destinatarios y proveedores

Podemos dar acceso limitado a datos a:

  • el Cliente Empresa responsable, sus usuarios autorizados y las personas que éste designe;
  • Meta y WhatsApp, para operar WhatsApp Business Platform y entregar comunicaciones;
  • OpenAI, para las funciones de IA y transcripción indicadas;
  • Octorate, para autenticación OAuth y sincronización de productos, disponibilidad y reservas;
  • el sistema Lofter, cuando el Cliente Empresa habilita la sincronización de reservas; el
    snapshot incluye referencia, nombre del huésped, unidad/grupo, fechas, monto, moneda, estado y origen;
  • Cloudflare R2 o el proveedor de almacenamiento de objetos configurado, para alojar archivos y
    medios;
  • proveedores de hosting, base de datos, infraestructura, seguridad y soporte efectivamente
    contratados por Lofterize;
  • asesores profesionales, auditores o autoridades, cuando sea necesario y legal; y
  • un sucesor empresarial, únicamente bajo deberes de confidencialidad y conforme a la ley, en una
    reorganización, fusión o transferencia del negocio.

Los proveedores sólo reciben los datos necesarios para su función y deben estar sujetos a términos
de protección, seguridad, confidencialidad, finalidad y eliminación compatibles con su rol. No
autorizamos a proveedores a usar datos de WhatsApp para sus propios fines independientes, salvo el
tratamiento que realicen Meta/WhatsApp bajo sus propios términos y políticas aplicables.

Políticas de privacidad de los terceros mencionados:

9. Transferencias internacionales

Algunos proveedores, incluidos Meta/WhatsApp, OpenAI, Octorate, Cloudflare y Railway, pueden tratar
datos fuera de Argentina. La aplicación, la base PostgreSQL, los archivos almacenados en Cloudflare
R2 y sus copias de respaldo pueden alojarse o tratarse en los Estados Unidos, sujeto a la región
efectiva configurada por cada proveedor. Estas transferencias se realizan al amparo del artículo 12
de la Ley N.º 25.326 y su reglamentación. Cuando el país de destino no cuenta con un nivel de
protección adecuado reconocido por la AAIP, la transferencia se ampara en las Cláusulas
Contractuales Modelo aprobadas por la Disposición DNPDP 60/2016 y la Resolución AAIP 198/2023, en
otro mecanismo legal válido o en la excepción que corresponda, junto con medidas de seguridad
proporcionales al riesgo. Antes de incorporar un nuevo proveedor que trate datos fuera de Argentina,
verificamos el país de destino y el mecanismo aplicable.

La lista efectiva de proveedores, países de tratamiento y mecanismo aplicable puede solicitarse a
contacto@lofter.io.

10. conservacion y eliminación

Conservamos los datos sólo durante el tiempo necesario y pertinente para las finalidades informadas,
las instrucciones y contrato con el Cliente Empresa, la seguridad, el ejercicio de derechos y las
obligaciones legales. Para determinar el plazo consideramos la naturaleza y sensibilidad del dato,
la duración de la reserva y relación comercial, los riesgos, la necesidad de resolver reclamos y los
plazos legales aplicables.

No existe un único plazo para todas las categorías. Lofterize adopta el siguiente cronograma, sujeto a
una obligación legal documentada que exija un plazo distinto o a una instrucción lícita del Cliente
Empresa responsable:

  • Imágenes de DNI, código PDF417 crudo y archivos usados para validar identidad: hasta treinta (30)
    días después del check-out, rechazo o cancelación, y nunca más de noventa (90) días desde su carga.
  • Datos decodificados del DNI y registro de su revisión: hasta noventa (90) días después del
    check-out, salvo los datos mínimos que el Cliente Empresa deba conservar en un registro de
    huéspedes exigido por una norma aplicable. La copia de la imagen no se conserva por ese solo motivo.
  • Audios: hasta treinta (30) días después de una transcripción satisfactoria. La transcripción sigue
    el plazo aplicable a los mensajes.
  • Otros archivos y medios de WhatsApp: doce (12) meses desde su recepción, salvo que estén vinculados
    a un reclamo o reserva todavía activa.
  • Conversaciones y mensajes vinculados a una reserva: veinticuatro (24) meses desde el check-out o
    desde el último mensaje, lo que ocurra después.
  • Consultas y oportunidades que no generaron una reserva: doce (12) meses desde la última interacción.
  • Reservas, pre-reservas, referencias, fechas y montos: cinco (5) años desde el check-out o la
    cancelación. Si un registro constituye documentación contable o respaldatoria, se conserva durante
    diez (10) años conforme al artículo 328 del Código Civil y Comercial de la Nación.
  • Datos de usuarios operadores y administración contractual: durante la cuenta o contrato y cinco
    (5) años adicionales. Las credenciales y sesiones se invalidan cuando dejan de ser necesarias.
  • Tokens OAuth de Octorate: hasta la desconexión de la integración; luego se eliminan o invalidan sin
    demora indebida.
  • Registros técnicos ordinarios: noventa (90) días. Registros de seguridad, acceso y auditoría: doce
    (12) meses, salvo investigación o reclamo abierto.
  • Copias de respaldo: rotación y sobrescritura dentro de noventa (90) días, sin reincorporar al
    entorno activo datos que ya debían estar eliminados.

Cuando una persona ejerce su derecho de supresión, la eliminación se aplica de inmediato en el
entorno activo y se completa en las copias de respaldo dentro de su ciclo de rotación. Durante ese
lapso los datos permanecen bloqueados y no se reincorporan al entorno activo.

Cuando finalice la prestación para un Cliente Empresa, los datos tratados por su cuenta serán
devueltos o eliminados según sus instrucciones y el contrato, salvo aquellos que deban conservarse
por ley, para seguridad o para formular, ejercer o defender reclamos. Los respaldos se eliminarán o
sobrescribirán conforme a su ciclo seguro. Los datos disociados de manera irreversible podrán
conservarse sin identificar a una persona.

Los registros escritos relacionados con el acceso y uso de datos de WhatsApp se conservarán durante
el plazo exigido por la ley y, como mínimo, por un año desde la terminación de los términos de
Proveedor Tecnológico con Meta, cuando corresponda. Esto no autoriza a conservar el contenido o los
datos personales del usuario por más tiempo del necesario.

11. Seguridad y confidencialidad

Aplicamos medidas técnicas y organizativas razonables y proporcionales a los riesgos, entre ellas
control de acceso por roles, autenticación y sesiones de duración limitada, protección de
credenciales, validación de webhooks cuando está configurada, conexiones cifradas en tránsito,
almacenamiento de archivos con accesos temporales y registro de eventos técnicos. Estas medidas se
complementan con controles organizativos, contractuales y de infraestructura definidos para el
entorno productivo.

El acceso se limita a personal y usuarios autorizados sujetos a deberes de confidencialidad. Ningún
sistema es completamente seguro; ante un incidente actuaremos conforme a la ley, los contratos y los
términos aplicables, procurando contenerlo, investigar su alcance y notificar a quienes corresponda.

12. Derechos de las personas y solicitudes de eliminación

La persona titular puede solicitar información, acceso, rectificación, actualización, supresión,
confidencialidad o bloqueo de sus datos, y revocar el consentimiento cuando corresponda. El derecho
de acceso puede ejercerse gratuitamente a intervalos no inferiores a seis meses, salvo interés
legítimo. Conforme a la Ley N.º 25.326, una solicitud de acceso debe responderse dentro de diez (10)
días corridos; la rectificación, actualización o supresión, dentro de cinco (5) días hábiles.

Para ejercer un derecho o pedir la eliminación de datos vinculados a Lofterize o a una integración de
Meta/WhatsApp:

1. Envíe un correo a contacto@lofter.io con el asunto “Solicitud de privacidad/eliminación”.
2. Indique nombre, medio de contacto, Cliente Empresa o alojamiento con el que interactuó, número de
WhatsApp en formato internacional y el derecho que desea ejercer. No envíe una copia completa del
DNI por correo salvo que se le solicite mediante un canal seguro.
3. Podremos pedir información razonable para verificar identidad y evitar accesos o eliminaciones
fraudulentas. Esa información se usará sólo para tramitar la solicitud.
4. Si el Cliente Empresa es el responsable, remitiremos o coordinaremos la solicitud con él y
colaboraremos para ubicar, exportar, corregir, bloquear o eliminar los datos correspondientes.
5. Informaremos el resultado o el fundamento legal de cualquier limitación. La eliminación puede no
proceder respecto de datos que deban conservarse por una obligación legal o para ejercer o
defender derechos, en cuyo caso se limitará su uso.

También puede dirigir la solicitud directamente al Cliente Empresa con el que se comunicó. Dejar de
recibir mensajes comerciales u operativos puede solicitarse respondiendo por el mismo canal o por los
medios informados por ese Cliente Empresa, sin perjuicio de comunicaciones indispensables para una
reserva en curso o exigidas por ley.

La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de órgano de control de la Ley
N.º 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación
al incumplimiento de las normas sobre protección de datos personales. Información y trámites:
https://www.argentina.gob.ar/aaip/datospersonales/derechos

13. Niños y adolescentes

Lofterize no está dirigido a menores para que contraten directamente el servicio. Un Cliente Empresa
puede necesitar datos de huéspedes menores para administrar una estadía o cumplir requisitos legales.
En ese caso debe contar con intervención y autorización de progenitores o representantes cuando sea
exigible, informar la finalidad y limitar los datos a lo estrictamente necesario. La plataforma
permite registrar que un acompañante menor no aporta documento y el motivo correspondiente. No se
deben usar datos de menores recibidos por WhatsApp para publicidad, perfilado o finalidades propias
de Lofterize.

14. Cambios a esta Política

Podemos actualizar esta Política por cambios legales, contractuales, de proveedores o del producto.
La versión vigente indicará su fecha de actualización y estará disponible en
https://lofter.io/privacidad. Si el
cambio es sustancial, se comunicará por un medio razonable antes de que produzca efectos cuando la
ley o la naturaleza del cambio lo requieran. Los cambios no habilitan usos incompatibles de datos
obtenidos anteriormente sin una base legal válida.

15. Contacto

Responsable: German Carlos Arias, bajo el nombre comercial Lofter
CUIT: 20-26106120-2
Domicilio: Calle 41 N.º 914, 6.º A (entre 13 y 14), La Plata, Provincia de Buenos Aires, CP 1900,
Argentina
Correo de privacidad y eliminación: contacto@lofter.io
Sitio web: https://lofter.io

Scroll al inicio