Política de Privacidad y Seguridad

TPV Virtual, reservas en línea y canales de servicio digitales · Universal Turizm ve Ticaret A.Ş. · Versión 1.0 · Fecha de entrada en vigor: 21 de agosto de 2026 · Sitios cubiertos: booking.universaltravel.com.tr, universaltravel.com.tr, www.universaltravel-tr.com

Resumen de la Política

Universal trata los datos personales de forma proporcionada y únicamente para la prestación del servicio, la ejecución de los procesos de pago y reserva, el cumplimiento de las obligaciones legales y la garantía de la seguridad. El número completo de la tarjeta y los códigos CVV/CVC no se almacenan en los sistemas de Universal.

Nuestro Compromiso de Privacidad

Universal Turizm ve Ticaret A.Ş. (“Universal” o la “Sociedad”) respeta la privacidad de sus clientes, pasajeros, visitantes y socios comerciales. Los datos personales se tratan conforme a la ley y a las reglas de buena fe, de forma exacta y, cuando sea necesario, actualizada, con fines determinados, explícitos y legítimos, y de manera vinculada, limitada y proporcionada a dichos fines.

Universal aplica medidas administrativas y técnicas proporcionadas al riesgo con el fin de impedir el tratamiento y el acceso ilícitos a los datos personales y de garantizar su conservación segura. No obstante, ningún método de transmisión por internet o de almacenamiento electrónico ofrece una garantía absoluta de seguridad; por ello, los controles de seguridad se revisan y mejoran periódicamente.

Ámbito de Aplicación y Responsable del Tratamiento

Esta Política se aplica a las operaciones realizadas a través de los sitios web operados por Universal, sus páginas de reserva y pago en línea, enlaces de pago, formularios de contacto, correo electrónico y demás canales digitales. A los efectos de la Ley n.º 6698 de Protección de Datos Personales (“KVKK”), el responsable del tratamiento es Universal Turizm ve Ticaret A.Ş.

Datos de contacto del responsable del tratamiento: Ferah Sokak No: 29, Teşvikiye 34365 Şişli / Estambul, Turquía; +90 212 225 92 32; universal@universaltravel-tr.com; www.universaltravel-tr.com.

Datos Personales que Pueden Tratarse

En función del servicio solicitado, de la naturaleza de la reserva y del canal utilizado, pueden tratarse las siguientes categorías de datos:

  • Datos identificativos y del pasajero: nombre, apellidos, fecha de nacimiento, nacionalidad, información sobre el sexo, datos de pasaporte o documento de identidad y detalles del documento de viaje.
  • Datos de contacto: número de teléfono, dirección de correo electrónico, dirección postal e idioma de comunicación preferido.
  • Datos de reserva y de viaje: detalles del tour, alojamiento, vuelo y traslado; fecha, itinerario, tipo de habitación, acompañantes y datos del grupo; solicitudes especiales e historial de servicios.
  • Datos financieros y de la operación: datos de facturación, importe de la operación, divisa, estado del pago y del reembolso, referencia bancaria de la operación y registros como únicamente la parte enmascarada de la tarjeta.
  • Registros de comunicación y solicitudes: correspondencia por correo electrónico, formularios de contacto, reclamaciones, comentarios, solicitudes de modificación y de cancelación.
  • Datos técnicos y de uso en línea: dirección IP, registros de fecha y hora, información del navegador y del dispositivo, registros de error/seguridad, página de procedencia y preferencias de cookies.
  • Datos personales de categoría especial: cuando resulte necesario para la prestación segura y adecuada del servicio, información limitada como necesidades de discapacidad/accesibilidad, estado de salud, alergias y restricciones alimentarias.
  • Preferencias de marketing: cuando se otorgue un permiso separado y válido, el consentimiento para comunicaciones comerciales electrónicas, las preferencias de canal y los registros de consentimiento.

Fines y Bases Jurídicas del Tratamiento

Los datos personales se tratan con la finalidad de crear y gestionar la reserva, celebrar y ejecutar el contrato, llevar a cabo las operaciones de pago y reembolso, mantener los registros de facturación y contabilidad, planificar los servicios de viaje, prestar atención al cliente, resolver solicitudes y reclamaciones, prevenir el fraude y el uso indebido, garantizar la seguridad de la información, gestionar los litigios y atender las solicitudes de las autoridades competentes.

Las actividades de tratamiento pueden basarse en las bases jurídicas previstas en la KVKK: que estén expresamente previstas por la ley, que estén directamente relacionadas con la celebración o ejecución de un contrato, que sean necesarias para el cumplimiento de una obligación legal, para el establecimiento, ejercicio o protección de un derecho, o para intereses legítimos siempre que no se lesionen los derechos fundamentales.

En las actividades que requieren consentimiento explícito se recaba un consentimiento explícito separado y libremente prestado. Los datos personales de categoría especial se tratan únicamente cuando concurre alguna de las condiciones de tratamiento previstas en la KVKK y aplicando las medidas adicionales necesarias.

Métodos de Obtención de los Datos

Los datos pueden obtenerse del propio interesado, de la persona u organización que realiza la reserva, de la agencia de viajes autorizada, del socio comercial, de la entidad de pago o del banco, de los proveedores de servicios y de las autoridades públicas competentes; a través del sitio web, el sistema de reservas, la página de pago, el correo electrónico, el teléfono, el formulario de contacto, los contratos y canales físicos o electrónicos similares.

Quien realiza una reserva en nombre de otra persona acepta que está autorizado para comunicar la información facilitada y que ha informado al interesado de los avisos necesarios. De la información sensible, como salud, alergias o accesibilidad, solo debe compartirse la parte necesaria para la prestación segura del servicio.

Comunicación de los Datos Personales

Los datos necesarios para la prestación del servicio pueden comunicarse a los siguientes grupos de destinatarios, observando el principio de minimización de datos y de forma limitada a la finalidad:

  • Proveedores turísticos y de viajes: hoteles, aerolíneas, empresas de transporte y traslado, guías, restaurantes, recintos de eventos, museos, empresas de emisión de billetes y proveedores de servicios similares.
  • Entidades financieras y de pago: bancos, entidades emisoras de tarjetas, proveedores de servicios de pago autorizados y partes que prestan servicios de auditoría financiera/contabilidad.
  • Proveedores de servicios técnicos: proveedores de alojamiento web, software, correo electrónico, seguridad, copias de seguridad y soporte informático.
  • Autoridades competentes y asesores profesionales: organismos públicos, tribunales, oficinas de ejecución, auditores, abogados y asesores fiscales, por exigencia legal o para el ejercicio de un derecho.
  • Partes de la reserva: la entidad que realiza la reserva, la agencia de viajes, el organizador del grupo o las personas autorizadas por el interesado.

Transferencia Internacional de Datos

Cuando el servicio de viaje o de eventos se preste en el extranjero, cuando un socio comercial situado en el extranjero participe en la reserva o cuando el servicio técnico utilizado tenga una conexión internacional, los datos personales necesarios pueden transferirse al extranjero. Dichas transferencias se realizan sobre la base de la decisión de adecuación, de las garantías apropiadas o de los supuestos excepcionales enumerados de forma limitada en la ley, según resulte aplicable conforme al artículo 9 de la KVKK. El alcance de la transferencia se limita a los datos mínimos que exija el servicio.

Seguridad de los Pagos e Información de la Tarjeta

Los pagos en línea se realizan a través del TPV Virtual de Garanti BBVA y/o de la infraestructura segura del banco o proveedor de servicios de pago autorizado con el que Universal tiene contrato. La transmisión de datos a la página de pago se efectúa mediante una conexión cifrada con un certificado SSL/TLS válido.

  • Protección de los datos de la tarjeta: los datos de la tarjeta introducidos durante el pago se transmiten de forma segura a la infraestructura bancaria/de pago correspondiente. El número completo de la tarjeta y el código de seguridad CVV/CVC no se almacenan en los sistemas de Universal.
  • Registros limitados de la operación: para la conciliación, la contabilidad, los reembolsos y el seguimiento de las operaciones, solo pueden conservarse registros limitados como el importe del pago, la divisa, la fecha, el resultado de la operación, la referencia bancaria y la información enmascarada de la tarjeta.
  • 3D Secure: en función de la tarjeta, del banco y de la idoneidad de la operación, el banco emisor puede aplicar una autenticación adicional. El código de verificación 3D Secure no es visible ni almacenado por Universal.
  • No se solicita información confidencial: los empleados de Universal no solicitan el PIN de la tarjeta, la contraseña de banca en línea, el código de verificación 3D Secure ni el CVV/CVC por correo electrónico, teléfono, aplicaciones de mensajería o redes sociales.
  • Control del usuario: antes de pagar deben comprobarse el icono del candado en el navegador, el nombre de dominio correcto, el importe y la divisa. Ante una operación sospechosa debe contactarse de inmediato con el banco emisor de la tarjeta y con Universal.

Seguridad del Sitio Web y de la Información

Universal aplica controles proporcionados a la naturaleza de los datos tratados y al nivel de riesgo para reforzar la seguridad de los datos personales y de las operaciones en línea. En la medida en que resulte adecuado, tales controles incluyen las siguientes medidas:

  • Seguridad de las comunicaciones: cifrado mediante SSL/TLS del tráfico de datos entre el sitio y el usuario y supervisión de la validez del certificado.
  • Gestión de accesos: definición de las autorizaciones según la función y en la medida necesaria; control de las cuentas de usuario, las contraseñas y los accesos de administrador.
  • Seguridad de los sistemas: gestión de actualizaciones y parches, protección frente a software malicioso y accesos no autorizados, supervisión de los registros de seguridad y de los comportamientos anómalos.
  • Continuidad de los datos: aplicación de medidas adecuadas de copia de seguridad, restauración y continuidad del negocio.
  • Gestión de proveedores: regulación contractual de las obligaciones de seguridad y confidencialidad de los proveedores que tratan datos personales y realización de los controles necesarios.
  • Concienciación corporativa: información a los empleados sobre confidencialidad, ingeniería social, phishing y uso seguro de los datos; aplicación de las obligaciones de confidencialidad.
  • Gestión de incidentes: investigación de los incidentes sospechosos, limitación de su impacto y notificación a los interesados y a las autoridades competentes en los casos exigidos por la normativa.

Responsabilidad de Seguridad del Usuario

Los usuarios deben mantener actualizados sus dispositivos y navegadores, evitar realizar pagos en redes compartidas o no fiables, utilizar contraseñas difíciles de adivinar, comprobar el nombre de dominio del enlace de pago que reciban y no compartir con nadie los códigos de verificación. Los riesgos derivados de vulnerabilidades de seguridad en el propio dispositivo, cuenta de correo o canal de comunicación del usuario quedan fuera del control de Universal.

Cookies y Tecnologías en Línea

En los sitios web pueden utilizarse cookies y tecnologías similares con el fin de permitir el funcionamiento de las páginas, recordar preferencias, garantizar la seguridad, medir el rendimiento y mejorar la experiencia del usuario. Las cookies no imprescindibles se someten a la elección del usuario en los casos exigidos por la normativa vigente. Los tipos de cookies, los proveedores, los plazos de conservación y los métodos de preferencia se explican en la Política de Cookies publicada por separado y en el panel de gestión de cookies.

Conservación y Supresión

Los datos personales se conservan durante el plazo que exija la finalidad del tratamiento y durante los plazos de conservación, prueba y prescripción previstos en la normativa aplicable. Para determinar el plazo se tienen en cuenta la relación de reserva y contractual, la normativa fiscal y mercantil, los plazos de objeción de pago/contracargo, las necesidades derivadas de litigios y los requisitos de seguridad. Cuando desaparece la finalidad de la conservación, los datos se suprimen, destruyen o anonimizan conforme a la normativa y a los procesos de conservación y destrucción de la Sociedad.

Derechos del Interesado y Solicitudes

En virtud del artículo 11 de la KVKK, el interesado tiene derecho a saber si se tratan sus datos personales, a solicitar información si han sido tratados, a conocer la finalidad del tratamiento y si se utilizan conforme a dicha finalidad, a conocer los terceros a los que se comunican en el país o en el extranjero, a solicitar la rectificación de los datos tratados de forma incompleta o inexacta, a solicitar su supresión o destrucción cuando concurran las condiciones, a solicitar que las operaciones de rectificación y supresión se notifiquen a los terceros a los que se hayan comunicado los datos, a oponerse a un resultado obtenido mediante el análisis exclusivamente automatizado y a reclamar la reparación del daño causado por un tratamiento ilícito.

Las solicitudes relativas a estos derechos pueden dirigirse a Universal a través de los canales de contacto indicados a continuación, junto con la información suficiente para verificar la identidad y la solicitud. Las solicitudes se resuelven a la mayor brevedad según su naturaleza y, como máximo, dentro del plazo previsto por la normativa. Universal puede solicitar información de verificación adicional para resolver la solicitud de forma segura.

Por correo postal / en persona: Ferah Sokak No: 29, Teşvikiye 34365 Şişli / Estambul, Turquía · Correo electrónico: universal@universaltravel-tr.com · Asunto de la solicitud: “Solicitud del Interesado KVKK”.

Información Relativa a Menores

Los datos de los pasajeros menores de edad se tratan en la medida en que lo exijan la reserva y el servicio de viaje, a través del padre, la madre, el tutor, el representante legal o la persona autorizada para efectuar la reserva. Es esencial no compartir información relativa a menores de forma innecesaria o desproporcionada.

Sitios de Terceros y Canales de Comunicación

Los sitios de Universal pueden contener enlaces a sitios web o servicios de terceros. Las prácticas de privacidad y seguridad de dichos sitios son responsabilidad de estos. Se recomienda a los usuarios revisar las políticas y condiciones correspondientes antes de enviar datos a páginas de terceros. Debe tenerse en cuenta que la comunicación realizada mediante correo electrónico y aplicaciones de mensajería puede conllevar riesgos adicionales por la propia naturaleza del canal.

Relación con Otros Textos Legales

Esta Política ofrece información general sobre la seguridad del sitio web y del TPV virtual. No sustituye al Texto Informativo KVKK, al Texto de Consentimiento Explícito, a la Política de Cookies, al Contrato de Venta a Distancia/Servicios, a las Condiciones de Pago y de Cancelación-Reembolso ni a las explicaciones sobre entrega/prestación del servicio que deban publicarse para una operación o canal de recogida de datos concretos. Los textos informativos y de consentimiento explícito se elaboran y presentan por separado por su naturaleza jurídica.

Modificaciones de la Política

Universal puede actualizar esta Política debido a cambios en la normativa, en la infraestructura bancaria/de pago, en el modelo de servicio o en las prácticas de seguridad. El texto vigente se publica en el sitio web con su fecha de entrada en vigor y su versión. Los cambios sustanciales pueden notificarse además por un medio de comunicación o anuncio apropiado.

Contacto

Puede ponerse en contacto con Universal para obtener información sobre esta Política, sobre las actividades de tratamiento de datos personales o sobre un incidente sospechoso de pago/seguridad:

Correo electrónico: universal@universaltravel-tr.com · Teléfono: +90 212 225 92 32 · Dirección: Ferah Sokak No: 29, Teşvikiye 34365 Şişli / Estambul, Turquía.

Principales bases jurídicas: Ley n.º 6698 de Protección de Datos Personales; Ley n.º 6502 de Protección del Consumidor; Ley n.º 6563 de Regulación del Comercio Electrónico; Ley n.º 5464 de Tarjetas Bancarias y de Crédito y la normativa secundaria correspondiente.

Universal Travel Services · Ferah Sokak No:29, Teşvikiye 34365, Istanbul, Türkiye

universal@universaltravel-tr.com · +90 212 225 92 32