Privacidad y cookies
Última actualización: 24 de agosto de 2026
Qué recopilamos, y por qué. Leer este sitio no requiere ninguna cuenta. Tres cosas son opcionales, y usted elige cada una de ellas:
- Una cuenta, si abre una. Las cuentas son opcionales; un viaje puede consultarse desde su enlace privado sin tener una. Si abre una, guardamos su dirección de correo electrónico; su nombre y sus apellidos; su número de teléfono si decide facilitarlo; su contraseña como hash PBKDF2-SHA256 con una sal aleatoria por cuenta y un número de iteraciones, nunca la contraseña en sí; un registro de cada sesión iniciada; tokens de corta duración para confirmar su dirección (24 horas) y para restablecer una contraseña (1 hora); y un recuento de intentos fallidos de inicio de sesión con el tiempo de bloqueo correspondiente, que es lo que impide que alguien entre a fuerza de adivinar. Nunca vemos su contraseña, y no podemos decirle cuál es; solo podemos ayudarle a establecer una nueva.
- El formulario de reserva. No está activado. La página de reserva existe, pero el endpoint que hay detrás rechaza todos los envíos hasta que se complete nuestro registro como agencia de viajes, de modo que nada de lo que escriba ahí se guarda y hoy no puede hacerse ninguna reserva. Cuando sí se abra, tendrá que haber iniciado sesión para usarlo, y lo que guarda son las decisiones que toma en la página: qué paquete, su fecha de inicio, cuántas personas caminan, cuántas habitaciones individuales y los extras que marque: noches adicionales, una recogida en el aeropuerto de Oporto, el autobús Santiago–Oporto. Junto a esas decisiones se guardan el precio y el depósito que calculamos aquí en el servidor, una referencia de reserva y un enlace privado al viaje. El formulario no pide su nombre, su dirección de correo electrónico ni su teléfono: esos datos se toman de su cuenta. Cuando marca la casilla de aceptación de las condiciones de reserva, registramos también qué versión aceptó, la hora de nuestro servidor y el idioma de la página, para que cualquiera de las dos partes pueda demostrar después lo que decía el contrato.
- El correo que nos envía. Si escribe a [email protected] conservamos la correspondencia durante el tiempo que siga siendo relevante para responderle.
Encargados del tratamiento. Cloudflare (alojamiento, la base de datos que hay detrás de su cuenta, el enrutamiento de correo y los endpoints del formulario), Resend (envío de los correos de confirmación y de restablecimiento de contraseña) y Stripe (pagos con tarjeta, una vez que se abran las reservas). Los tres tratan datos con arreglo a condiciones conformes al RGPD. No usamos ninguna plataforma de marketing por correo electrónico.
Cuánto tiempo lo conservamos. Su cuenta permanece hasta que nos pida que la eliminemos. Las sesiones caducan a los 30 días y los registros caducados y cerrados se borran de la base de datos una semana después. El token que confirma su dirección dura 24 horas y un token de restablecimiento de contraseña dura una hora; ambos dejan de funcionar cuando caducan. El correo que nos envía se conserva durante el tiempo que siga siendo relevante para responderle; si nos lo pide antes, lo borramos antes.
Las sesiones, y cómo terminarlas. Al iniciar sesión se guarda una sesión en nuestro servidor y se coloca el token correspondiente en una cookie. Solo se almacena un hash SHA-256 de ese token, de modo que una copia de nuestra base de datos no permitiría a nadie iniciar sesión como usted. Las sesiones caducan a los 30 días, y al cerrar sesión se revoca el registro de inmediato en lugar de limitarse a borrar la cookie, por lo que termina en todos los dispositivos que la estén usando. Junto a cada sesión guardamos una huella con hash del navegador y de la IP desde los que se inició, para detectar una sesión robada; los valores en bruto no se almacenan.
Eliminar una cuenta. Escriba a [email protected] y eliminamos la cuenta, sus sesiones y sus tokens. Si tiene una reserva con nosotros, tenemos que conservar los propios registros de la reserva durante el tiempo que exija la legislación fiscal y de consumo portuguesa, pero dejan de estar vinculados a un inicio de sesión. Las cuentas que nunca se confirman se eliminan a los 30 días.
Sus derechos. En virtud del RGPD puede solicitar el acceso, la rectificación, la supresión, la limitación o la portabilidad, u oponerse al tratamiento; escriba a [email protected] y actuaremos en un plazo de 30 días. También puede reclamar ante la CNPD (Comissão Nacional de Proteção de Dados, cnpd.pt). Asimismo, puede presentar una reclamación ante la autoridad de control de su propio país de residencia.
Responsable del tratamiento. Hasta que la empresa esté registrada, José Carvas como operador de este sitio. Contacto: [email protected]. Esta página se actualizará con el nombre de la empresa, el NIPC y el número de RNAVT una vez que se complete el registro.[COMPANY NAME], Unipessoal Lda, NIPC [NUMBER], domicilio social [ADDRESS]. Contacto: [email protected].
Pagos
Todavía no puede cobrarse ningún pago: el registro de la agencia no está completo, de modo que nada en este sitio carga una tarjeta. Cuando sí se abran las reservas, las tarjetas las gestiona Stripe, y esto es lo que eso significa en la práctica: usted sale de este sitio hacia la propia página de pago de Stripe, escribe ahí su número de tarjeta y no aquí, y nosotros nunca lo vemos ni lo almacenamos. Bom Caminho conserva únicamente lo que Stripe devuelve: una referencia de pago, el importe, la moneda y si el pago se completó con éxito.
Lo que enviamos a Stripe para abrir un pago es su dirección de correo electrónico, el importe y una descripción de lo que está pagando, más nuestra propia referencia de reserva para que el pago pueda asociarse a su viaje. También indicamos a Stripe qué versión de las condiciones de reserva aceptó y en qué idioma. Stripe es el responsable del tratamiento de los propios datos de la tarjeta y los trata con arreglo a su propia política de privacidad.
Cookies y analítica
Este sitio no ejecuta analítica ni scripts de seguimiento, y no establece nada con fines publicitarios. No hay nada que aceptar ni rechazar, porque aquí nada le sigue a ninguna parte.
Este sitio establece tres cookies, ninguna de ellas con fines publicitarios ni analíticos. bc_csrf se establece en el momento en que CARGA una página que lleva un formulario (las páginas de inicio de sesión, registro, contraseña y cuenta), no cuando inicia sesión; es un valor aleatorio que su navegador genera y devuelve con el formulario, que es como sabemos que el envío procede de nuestra página y no de la de otra persona. Caduca a las dos horas. Las otras dos llegan solo cuando inicia sesión de verdad. __Host-sx es la sesión en sí: está marcada como HttpOnly para que ningún script pueda leerla, y como Secure para que nunca salga por HTTP sin cifrar. bc_csrf protege los formularios frente a los envíos desde otro sitio. bc_in contiene el único carácter 1, para que la página sepa que debe mostrar «Cuenta» en lugar de «Iniciar sesión»; no identifica a nadie. Al cerrar sesión se borran las tres.
Enlaces externos
Las guías pueden enlazar a otros sitios web como referencia. Esos sitios tienen sus propias políticas de privacidad; no tenemos ningún control sobre lo que ocurre allí, ni recibimos nada de ello.