Esta Política de Privacidad describe cómo GoPHapp (Bestcom Inc) trata los datos personales en el marco de su plataforma de administración de propiedades horizontales (PH / residenciales) en la República de Panamá. GoPHapp actúa como sociedad operadora de la plataforma SaaS contratada por cada PH. El tratamiento de datos personales se realiza conforme a la Ley 81 de 2019 de la República de Panamá, sobre Protección de Datos Personales, y su reglamentación aplicable. Fecha de vigencia: 20 de julio de 2026.
La Ley 81 de 2019 distingue entre el RESPONSABLE (o controlador), que es quien decide sobre la finalidad y el uso de los datos personales, y el ENCARGADO (o procesador), que es quien trata esos datos por cuenta y bajo instrucciones del responsable.
Cada PH (junta directiva y/o administración del residencial) que contrata GoPHapp es el RESPONSABLE de los datos personales de sus residentes, visitantes, personal de seguridad y demás usuarios de su comunidad. El PH decide qué datos se cargan, con qué propósito y por cuánto tiempo se mantienen activos dentro de su comunidad.
GoPHapp (Bestcom Inc) actúa como ENCARGADO del tratamiento: provee la plataforma tecnológica, almacena y procesa los datos por instrucción del PH, y aplica las medidas de seguridad descritas en esta política. GoPHapp no utiliza los datos personales de los residentes para fines propios distintos de la prestación, el mantenimiento, la seguridad y la mejora del servicio contratado.
Los derechos del titular (ver sección 7) se ejercen, en primer lugar, ante el PH como responsable; GoPHapp facilita y da soporte técnico al PH para atender esas solicitudes.
Cuando GoPHapp trata datos de las personas de contacto del propio PH (por ejemplo, el administrador o los miembros de la junta) para gestionar la relación contractual, la facturación y el soporte, GoPHapp actúa como responsable respecto de esos datos de relación comercial.
Datos de identificación y contacto: nombre completo, correo electrónico, número de teléfono y número de unidad/casa/apartamento. Finalidad: crear y gestionar cuentas de usuario, identificar a residentes y personal, y permitir las comunicaciones propias de la administración del PH.
Datos de operación del PH: registros de visitas (nombre del visitante, número de cédula, foto de placa/vehículo), paquetería, reservas de áreas comunes, votos de asamblea, mensajes de chat interno, incidentes y minuta de seguridad, y rondas del guardia. Finalidad: control de acceso, seguridad de la comunidad, gestión de áreas comunes, participación en asambleas y trazabilidad operativa del residencial.
Datos financieros: cuotas, pagos registrados (montos, fechas) y comprobantes o imágenes de pago. Finalidad: gestión de cobros, conciliación y registro contable de la administración del PH.
Datos técnicos y de seguridad: tokens de dispositivo para el envío de notificaciones push; información de sesión; y, asociados a cada acción relevante, la dirección IP, el tipo de navegador o dispositivo y el país aproximado desde el que se realizó. También se registran los intentos fallidos de inicio de sesión y los bloqueos temporales que estos generan. Finalidad: entrega de avisos en tiempo real (visitas, paquetes, comunicados), funcionamiento del servicio, y detección y contención de accesos indebidos.
Datos adicionales del residente y del personal: número de cédula o documento de identidad del propio usuario cuando el PH lo registra, fotografía de perfil, contactos de emergencia facilitados por el residente, y notas administrativas que la administración del PH mantiene sobre la unidad. Finalidad: identificación en el control de acceso, atención en emergencias y gestión administrativa del PH.
Estado de cuenta y morosidad: el saldo pendiente de cada unidad, su antigüedad y la condición de mora, incluidas las restricciones de acceso a funciones que el PH aplique por ese motivo. Finalidad: gestión de cobros del PH y aplicación de su reglamento interno.
Datos de jornada del personal del PH (conserjes, jardinería, limpieza y demás colaboradores): marcaciones de entrada y salida, turnos y, cuando el colaborador lo autoriza en su dispositivo, la UBICACIÓN GEOGRÁFICA del momento de marcar. Si el colaborador no concede el permiso de ubicación, la marcación se registra igualmente sin ella. Finalidad: control de asistencia del personal contratado por el PH.
GoPHapp trata únicamente los datos necesarios para las finalidades indicadas (principio de minimización) y no los destina a fines incompatibles con dichos propósitos sin una base que lo permita.
El tratamiento de datos personales se sustenta, según corresponda, en una o varias de las siguientes bases reconocidas por la Ley 81 de 2019: (a) la ejecución de la relación contractual y la prestación del servicio entre GoPHapp y el PH; (b) el consentimiento del titular, cuando aplique; (c) el interés legítimo del PH en la seguridad, el control de acceso y la buena administración de la comunidad, en equilibrio con los derechos del titular; y (d) el cumplimiento de obligaciones legales y contractuales del PH.
Para datos de naturaleza más sensible en el contexto operativo (por ejemplo, imágenes de vehículos o registros de seguridad), el PH como responsable debe asegurar que existe una base adecuada y que los titulares han sido informados del tratamiento, por ejemplo mediante avisos visibles en los puntos de acceso del residencial.
Cuando el tratamiento se base en el consentimiento, el titular podrá retirarlo en cualquier momento, sin que ello afecte la licitud del tratamiento previo a su retiro.
Para prestar el servicio, GoPHapp se apoya en proveedores tecnológicos (sub-encargados) que tratan datos por cuenta de GoPHapp y del PH, bajo obligaciones de confidencialidad y seguridad. Estos proveedores pueden alojar o procesar datos fuera de Panamá, lo que implica transferencia internacional de datos. GoPHapp adopta medidas razonables para que dichas transferencias cuenten con garantías adecuadas conforme a la Ley 81 de 2019.
Railway: alojamiento de la base de datos PostgreSQL en la nube, con cifrado en reposo por el proveedor. Finalidad: almacenamiento de los datos de la plataforma.
Cloudflare: cumple DOS funciones distintas. (a) Cloudflare R2: almacenamiento de archivos e imágenes (comprobantes, fotos, documentos) en un bucket PRIVADO, accesible únicamente mediante URL firmada temporal y no público; ahí se guardan también las COPIAS DE RESPALDO completas de la base de datos, que se conservan 30 días. (b) Red de entrega y protección: todo el tráfico entre los usuarios y la plataforma pasa por la red de Cloudflare, que por tanto recibe la dirección IP de quien se conecta. Se utiliza además su verificación anti-robots en los formularios de acceso, a la que se envía la dirección IP del usuario. Finalidad: guarda y entrega segura de archivos, disponibilidad del servicio y protección frente a accesos automatizados.
Resend: envío de correos electrónicos transaccionales (avisos, confirmaciones, recordatorios y estados de cuenta, que pueden incluir el detalle de la deuda de una unidad). Firebase (Google): envío de notificaciones push a dispositivos; al proveedor le llega tanto el token del aparato como el CONTENIDO del aviso. Vercel: alojamiento del panel web. Finalidad: comunicación y disponibilidad del servicio.
Sentry: recepción de los reportes automáticos de fallos técnicos de la plataforma (servidor, panel web y aplicación móvil), para poder detectarlos y corregirlos. Se envía el detalle técnico del error, la ruta en la que ocurrió y el identificador interno del usuario; los VALORES escritos en buscadores y formularios se eliminan antes del envío, y no se graban las pantallas. Finalidad: mantenimiento y corrección de errores del servicio.
Anthropic (Claude): funciones asistidas por IA, únicamente cuando están activadas. Según la función utilizada se envía: (a) en la ayuda, la pregunta del usuario junto con el manual de su rol; (b) al redactar el borrador de un acta de asamblea, las notas de la reunión escritas por quien la levanta, el título y orden del día, el nombre del residencial y los nombres de quienes presiden y actúan como secretario; (c) al analizar la cartera de cobros, el número de cada unidad con su saldo, su saldo vencido y sus días de atraso —sin el nombre del residente—; y (d) al redactar un comunicado, el texto que escribe la administración. No se envían listados de residentes ni sus datos de contacto. Si estas funciones no están activadas, no se envía nada a este proveedor.
GoPHapp no vende los datos personales ni los comparte con terceros con fines de mercadeo ajenos a la prestación del servicio. La lista de sub-encargados podrá actualizarse; los cambios relevantes se reflejarán en esta política y, cuando corresponda, se notificarán al PH.
Los datos personales se conservan mientras esté vigente la relación de servicio entre GoPHapp y el PH, y mientras sean necesarios para las finalidades descritas o para cumplir obligaciones legales aplicables.
El PH, como responsable, define los criterios de conservación de los datos de su comunidad. GoPHapp conserva los datos por cuenta del PH y los elimina o devuelve según las instrucciones del PH y los términos del contrato. Determinados registros con función de trazabilidad —bitácora de acceso a la plataforma y registros de seguridad del residencial— se conservan por plazos fijos definidos técnicamente, que se indican en esta sección.
Archivo de seguridad y accesos — CINCO (5) AÑOS: los registros operativos de control de acceso (visitas, pases y llaves de acceso permanentes, paquetería, bitácora y minuta de seguridad, y accesos temporales de reparto) se conservan un máximo de cinco (5) años. Cumplido ese plazo, un proceso automático suprime de forma irreversible los datos que identifican a la persona —nombre, número de documento de identidad, fotografías de vehículo o placa y las notas escritas— y conserva únicamente el registro anónimo del hecho, para que el historial del residencial siga siendo íntegro. Esto se aplica también a las personas que NO son usuarias de la plataforma: el personal doméstico, el proveedor de servicio o el visitante ocasional cuyo nombre quedó anotado a la entrada.
Qué ocurre al ELIMINAR una cuenta de usuario: los datos personales de esa persona (nombre, correo, teléfono, documento de identidad, fotografía) se suprimen o se sustituyen por valores anónimos, y su acceso queda cerrado de forma irreversible. Sin embargo, los registros contables, de seguridad y de asamblea que deben conservarse NO se destruyen: permanecen asociados a la unidad de forma anónima, de modo que el historial del residencial siga siendo íntegro. Esto significa que la eliminación de la cuenta no es una destrucción completa de todo rastro, sino una desvinculación de la identidad.
Copias de respaldo: GoPHapp genera copias de seguridad completas y periódicas de la base de datos, que se conservan 30 días. Un dato eliminado de los sistemas de producción puede seguir presente en esas copias hasta que expira ese plazo, tras el cual desaparece con ellas. Las copias se guardan cifradas en reposo por el proveedor y en un espacio privado, y no se utilizan salvo para restaurar el servicio ante una incidencia.
Al terminar el servicio, GoPHapp pone a disposición del PH la funcionalidad de respaldo y exportación, que permite al PH PORTAR la información de su residencial (descargar/exportar el conjunto de datos de su comunidad) antes de la eliminación. Una vez completada la exportación o transcurrido el período de retención acordado, los datos del PH se eliminan de los sistemas de producción de GoPHapp, dentro de un plazo razonable y considerando los ciclos técnicos de respaldo de los sub-encargados.
Algunos datos podrán conservarse por un período adicional únicamente cuando una obligación legal o una necesidad de defensa de derechos así lo exija, y limitados a esa finalidad.
GoPHapp aplica medidas técnicas y organizativas razonables para proteger los datos personales frente a accesos no autorizados, pérdida, alteración o divulgación. Entre ellas: almacenamiento de contraseñas mediante funciones de hash (bcrypt); autenticación basada en JWT; verificación en dos pasos (2FA); y bloqueo de cuenta tras intentos fallidos de inicio de sesión.
Aislamiento estricto entre PHs (multi-tenant): un PH nunca accede a los datos de otro; cada consulta se filtra por el residencial correspondiente.
Archivos servidos mediante URLs firmadas (HMAC) de carácter temporal sobre un bucket privado, de modo que el acceso a comprobantes y documentos no es público.
Corte de sesión al suspender una cuenta o al cambiar la contraseña, para reducir el riesgo de accesos persistentes no deseados.
Cifrado en reposo de la base de datos por parte del proveedor de hosting. A pesar de estas medidas, ningún sistema es completamente infalible; GoPHapp trabaja de forma continua para mantener y mejorar sus controles de seguridad.
Conforme a la Ley 81 de 2019, el titular de los datos personales puede ejercer los derechos de: acceso (conocer qué datos suyos se tratan), rectificación (corregir datos inexactos o desactualizados), cancelación/supresión (solicitar la eliminación cuando proceda), oposición (oponerse a un tratamiento determinado) y portabilidad (obtener sus datos en un formato que permita transferirlos).
Estos derechos se ejercen, en primer lugar, ante el PH como responsable del tratamiento. El titular puede dirigir su solicitud a la administración o junta directiva de su residencial.
GoPHapp, como encargado, facilita al PH las herramientas y el soporte necesarios para atender estas solicitudes. Algunas se resuelven directamente en la plataforma (rectificación de los datos de una persona, eliminación de su cuenta y exportación del conjunto de datos del residencial). Otras, en particular la entrega a un titular concreto de una copia individual de todos sus datos, se atienden mediante solicitud al correo indicado en esta política, dentro de los plazos que fija la Ley 81 de 2019.
Quien NO es usuario de la plataforma también puede ejercer estos derechos. Una persona cuyo nombre o documento de identidad quedó registrado a la entrada de un residencial —personal doméstico, proveedor de servicio, visitante— no tiene cuenta ni forma de entrar a la plataforma, y por eso puede escribir directamente a privacidad@gophapp.com. GoPHapp encaminará la solicitud al PH que corresponda, que es el responsable del tratamiento, y le dará el soporte necesario para atenderla dentro de los plazos de la Ley 81 de 2019.
Para consultas relacionadas con esta política o con el tratamiento de datos por parte de GoPHapp, puede escribir a privacidad@gophapp.com. Si el titular considera que sus derechos no han sido atendidos adecuadamente, podrá acudir a la autoridad competente en materia de protección de datos personales en Panamá.
El panel web de GoPHapp utiliza cookies y/o almacenamiento local del navegador estrictamente necesarios para el funcionamiento del servicio, en particular para gestionar la sesión del usuario autenticado y mantener su inicio de sesión de forma segura.
Estos mecanismos no se emplean con fines de publicidad ni de seguimiento de terceros. La cookie de sesión es de tipo seguro (httpOnly) para reducir el riesgo de acceso indebido desde el navegador.
El usuario puede gestionar o eliminar las cookies desde la configuración de su navegador; sin embargo, deshabilitar las cookies de sesión puede impedir el correcto funcionamiento del panel (por ejemplo, no poder mantener la sesión iniciada).
La plataforma GoPHapp está dirigida a la administración de comunidades residenciales y a usuarios adultos (residentes, personal de seguridad, junta directiva y administradores). No está destinada a ser utilizada directamente por menores de edad para crear cuentas propias.
En la medida en que la operación de un residencial implique datos relacionados con menores (por ejemplo, como parte de una unidad residencial), corresponde al PH, como responsable, asegurar que cuenta con la autorización adecuada del representante legal o de quien ejerza la patria potestad, conforme a la legislación panameña aplicable.
Si GoPHapp tiene conocimiento de que se han tratado datos de un menor sin la autorización debida, colaborará con el PH para corregir o eliminar dicha información según corresponda.
GoPHapp podrá actualizar esta Política de Privacidad para reflejar cambios en el servicio, en los sub-encargados o en la normativa aplicable. La versión vigente se identificará por su fecha de vigencia 20 de julio de 2026 y se pondrá a disposición a través de los canales habituales de la plataforma.
Cuando los cambios sean relevantes, GoPHapp lo comunicará al PH y, cuando corresponda, a los usuarios, con antelación razonable.
Para cualquier consulta, solicitud o reclamo sobre privacidad y protección de datos, puede contactar a: Bestcom Inc, correo de contacto/privacidad privacidad@gophapp.com.
GoPHapp · Bestcom Inc · Última actualización: 20 de julio de 2026