Documentos legales
Contrato de Encargo de Tratamiento (DPA)
Última actualización:
El presente Contrato de Encargo de Tratamiento ("DPA") se celebra entre el Cliente (el "Responsable del Tratamiento") y ZILLION TECHNOLOGY SOLUTIONS S.L.U. (el "Encargado del Tratamiento"), CIF B24801383.
Este DPA se incorpora a las Condiciones de Servicio y forma parte integrante de las mismas, regulando el tratamiento de datos personales llevado a cabo por el Encargado por cuenta del Responsable conforme al artículo 28 del Reglamento (UE) 2016/679 ("RGPD") y a la Ley Orgánica 3/2018 de Protección de Datos y Garantía de los Derechos Digitales ("LOPDGDD").
1. Objeto y Duración
El Encargado tratará los datos personales únicamente para prestar los Servicios de Zillion según lo establecido en las Condiciones de Servicio y en el Formulario de Pedido. El tratamiento tendrá la duración de la suscripción y el período posterior necesario para la devolución o supresión de los datos.
2. Naturaleza, Finalidad y Categorías
Naturaleza del tratamiento: recogida, almacenamiento, estructuración, uso, transmisión, alojamiento y supresión.
Finalidad: prestar los servicios de la plataforma de Inteligencia de Huéspedes contratados por el Responsable (CDP, automatización de marketing, analítica de revenue, marketing WiFi, reputación, herramientas de IA y creación de sitios web).
Categorías de interesados: huéspedes de hotel, clientes potenciales, visitantes del sitio web y usuarios del personal designados por el Responsable.
Categorías de datos personales: datos identificativos (nombre, correo electrónico, teléfono); datos de reserva (fechas de estancia, tipo de habitación, preferencias); datos de marketing (consentimiento, historial de comunicaciones); datos técnicos (dirección IP, dispositivo, navegador); y cualesquiera otros datos que el Responsable decida subir a la plataforma.
3. Obligaciones del Encargado (Art. 28.3 RGPD)
El Encargado se compromete a:
a) Tratamiento conforme a instrucciones documentadas. Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo relativo a transferencias a terceros países, salvo que esté obligado a ello por el Derecho de la Unión o de los Estados miembros.
b) Confidencialidad. Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad.
c) Seguridad. Aplicar las medidas técnicas y organizativas descritas en el Anexo II para garantizar un nivel de seguridad adecuado al riesgo (Art. 32 RGPD), incluyendo cifrado en tránsito (TLS), controles de acceso, segregación por tenant, copias de seguridad periódicas y monitorización de incidentes.
d) Subencargados. Contratar subencargados únicamente en las condiciones establecidas en la Cláusula 4.
e) Asistencia al Responsable. Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a las solicitudes de los interesados para el ejercicio de sus derechos previstos en el Capítulo III del RGPD, mediante medidas técnicas y organizativas apropiadas.
f) Asistencia en seguridad, notificación de brechas y EIPD. Asistir al Responsable para garantizar el cumplimiento de las obligaciones establecidas en los artículos 32 a 36 del RGPD, notificando al Responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, siempre que sea posible, dentro de las 72 horas siguientes a su conocimiento.
g) Devolución o supresión. A elección del Responsable, suprimir o devolver todos los datos personales una vez finalizada la prestación de los servicios, y suprimir las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación.
h) Auditoría e información. Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de este DPA, y permitir y contribuir a la realización de auditorías por parte del Responsable o de un auditor por él designado, con sujeción a la confidencialidad y un preaviso razonable (no más de una vez al año salvo que se haya producido una brecha).
4. Subencargados (Art. 28.2 RGPD)
El Responsable otorga al Encargado autorización general por escrito para contratar subencargados, con sujeción a las siguientes condiciones:
- El Encargado mantiene una lista actualizada de subencargados en 1zill.com/legal/subprocessors.
- El Encargado notificará al Responsable cualquier incorporación o sustitución de subencargados con una antelación mínima de 30 días, dando al Responsable la oportunidad de oponerse por motivos razonables.
- Si el Responsable se opusiera, las partes negociarán de buena fe. Si no se alcanza un acuerdo, el Responsable podrá resolver los servicios afectados sin penalización.
- El Encargado impondrá a cada subencargado las mismas obligaciones de protección de datos establecidas en este DPA, mediante contrato escrito.
- El Encargado será plenamente responsable frente al Responsable por el cumplimiento de sus subencargados.
5. Transferencias Internacionales
Los datos personales se alojan en el Espacio Económico Europeo (EEE). Cuando un subencargado esté ubicado fuera del EEE, las transferencias se realizan con las garantías adecuadas previstas en el Capítulo V del RGPD, incluyendo Cláusulas Contractuales Tipo ("CCT") aprobadas por la Decisión de Ejecución (UE) 2021/914 y, en su caso, medidas complementarias.
6. Responsabilidad
La responsabilidad de cada parte conforme a este DPA se rige por las disposiciones de limitación de responsabilidad de las Condiciones de Servicio, con sujeción a la normativa imperativa.
7. Prevalencia
En caso de conflicto entre este DPA y las Condiciones de Servicio en relación con el tratamiento de datos personales, prevalecerá lo dispuesto en este DPA.
8. Legislación Aplicable y Jurisdicción
Este DPA se rige por la legislación española. Cualquier controversia se someterá a los juzgados y tribunales de Palma de Mallorca, España.
Anexo I — Detalles del Tratamiento
Responsable: el Cliente identificado en el Formulario de Pedido.
Encargado: ZILLION TECHNOLOGY SOLUTIONS S.L.U. (CIF B24801383).
Objeto: prestación de la plataforma Zillion de Inteligencia de Huéspedes.
Duración: durante el período de suscripción y hasta 30 días posteriores a la resolución para exportación y supresión segura.
Naturaleza y finalidad: véase Cláusula 2.
Categorías de interesados y datos: véase Cláusula 2.
Anexo II — Medidas Técnicas y Organizativas
- Control de acceso. Control de acceso basado en roles (RBAC) con aislamiento por tenant; contraseñas robustas obligatorias y soporte de SSO/OAuth (Google, Microsoft, GitHub); tokens de sesión firmados con HS256.
- Cifrado. TLS 1.2+ para datos en tránsito; cifrado de la base de datos en reposo; cifrado a nivel de aplicación para secretos sensibles.
- Segregación lógica. Arquitectura multi-tenant con Row-Level Security (RLS) y filtrado por tenant_id en todas las tablas que contienen datos personales.
- Copias de seguridad. Copias automáticas diarias de la base de datos de producción con al menos 14 días de retención.
- Monitorización. Agregación centralizada de logs (Loki/Grafana), monitorización de disponibilidad, detección de intrusiones y alertas de anomalías en eventos de autenticación.
- Respuesta a incidentes. Guardia 24/7; runbook formal de respuesta a incidentes; notificación al Responsable en las 72 horas siguientes a la confirmación de una brecha de datos personales.
- Personal. Todo el personal firma acuerdos de confidencialidad; formación periódica en protección de datos y desarrollo seguro.
- Desarrollo seguro. Revisión de código, análisis automatizado de dependencias, cuentas de servicio con privilegio mínimo, infraestructura como código.
- Derecho de auditoría. Véase Cláusula 3(h).
Anexo III — Subencargados
La lista actualizada de subencargados se mantiene en 1zill.com/legal/subprocessors y forma parte integrante de este DPA.
Para consultas sobre este DPA o para ejercer el derecho de auditoría, contacte con el Delegado de Protección de Datos en dpo@1zill.com.
Volver al principio