Data Processing Agreement (DPA)

Version 1.1

Última actualización: 2026-01-03

Acuerdo de Procesamiento de Datos según Art. 28 RGPD

Resumen Ejecutivo

  • • Este DPA complementa nuestros Términos y Condiciones para clientes empresariales
  • • Cumplimos con el Art. 28 del RGPD en el procesamiento de datos personales
  • • Usted es el Responsable del Tratamiento; nosotros somos el Encargado del Tratamiento
  • • Implementamos medidas técnicas y organizativas para proteger los datos
  • • No transferimos datos fuera del EEE sin las garantias adecuadas

Índice de Contenidos

  • 1. Definiciones
  • 2. Objeto del Acuerdo
  • 3. Alcance y Naturaleza del Tratamiento
  • 4. Obligaciones del Encargado
  • 5. Subencargados del Tratamiento
  • 6. Medidas de Seguridad
  • 7. Transferencias Internacionales
  • 8. Derechos de los Interesados
  • 9. Notificacion de Brechas de Seguridad
  • 10. Auditorias e Inspecciones
  • 11. Duración y Finalizacion
  • 12. Contacto

1. Definiciones

A efectos del presente Acuerdo de Procesamiento de Datos (en adelante, "el Acuerdo"), se entendera por:

Responsable del Tratamiento (Cliente):
La persona fisica o jurídica que contrata los servicios de Itineramio y que determina los fines y medios del tratamiento de datos personales.
Encargado del Tratamiento (Itineramio):
Alejandro Santalla Sanchez, que trata datos personales por cuenta del Responsable en el marco de la prestación del servicio.
Datos Personales:
Toda información sobre una persona fisica identificada o identificable que el Responsable introduzca en la plataforma Itineramio.
Tratamiento:
Cualquier operación realizada sobre datos personales: recogida, registro, organización, estructuracion, conservación, adaptacion, modificación, extraccion, consulta, utilización, comúnicación, difusion o cualquier otra forma de habilitacion de acceso, cotejo, interconexión, limitación, supresion o destrucción.
RGPD:
Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales.
Interesado:
Persona fisica cuyos datos personales son objeto de tratamiento (ej: huéspedes, usuarios finales).

2. Objeto del Acuerdo

El presente Acuerdo establece las condiciones bajo las cuales Alejandro Santalla Sanchez (Encargado del Tratamiento) tratara datos personales por cuenta del Cliente (Responsable del Tratamiento) en el marco de la prestación del servicio de manuales digitales para alojamientos turísticos.

Relacion con Otros Documentos:

Este DPA complementa y forma parte integral de:

  • • Los Términos y Condiciones de uso del servicio Términos y Condiciones
  • • La Política de Privacidad Política de Privacidad
  • • Cualquier contrato de suscripción vigente entre las partes

En caso de conflicto entre este DPA y otros documentos, prevaleceran las disposiciones de este DPA en lo relativo al tratamiento de datos personales.

Roles en Relación con los Datos de Huéspedes

En relación con los datos de huéspedes recopilados a través de los manuales digitales, evaluaciones y chatbot: el usuario (gestor/anfitrión) actúa como Responsable del Tratamiento conforme al artículo 4.7 del RGPD, siendo el único responsable de obtener el consentimiento necesario y cumplir con la normativa de protección de datos. Itineramio actúa exclusivamente como Encargado del Tratamiento conforme al artículo 4.8 del RGPD, procesando dichos datos únicamente según las instrucciones del usuario.

3. Alcance y Naturaleza del Tratamiento

3.1 Finalidad del Tratamiento

El Encargado tratara los datos personales exclusivamente para las siguientes finalidades:

  • Almacenar y procesar la información de propiedades del Cliente
  • Procesar contenido de manuales digitales creados por el Cliente
  • Generar códigos QR y URLs de acceso para huéspedes
  • Recopilar y procesar evaluaciónes de huéspedes
  • Proporcionar analytics y métricas de uso
  • Enviar notificaciónes relacionadas con el servicio
  • Proporcionar soporte técnico al Cliente

3.2 Naturaleza del Tratamiento

Operaciones de tratamiento:

Recogida, registro, organización, estructuracion, conservación, adaptacion, modificación, extraccion, consulta, utilización, comúnicación por transmision, difusion (a huéspedes con acceso autorizado), limitación, supresion y destrucción de datos.

3.3 Categorias de Datos Personales

Datos del Cliente

  • • Nombre y apellidos
  • • Email y teléfono
  • • Dirección postal
  • • Datos de facturación y pago

Datos de Huespedes

  • • Nombre (opcional)
  • • Email (opcional)
  • • Dirección IP
  • • Evaluaciones y comentarios

3.4 Categorias de Interesados

  • Propietarios y gestores de alojamientos turísticos (Clientes)
  • Huespedes que acceden a los manuales digitales
  • Personal del Cliente con acceso a la plataforma

4. Obligaciones del Encargado

El Encargado se compromete a:

✓ Tratamiento Conforme a Instrucciones

Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en lo relativo a transferencias de datos a terceros paises u organizaciónes internacionales, salvo que este obligado a ello en virtud del Derecho de la Union o de los Estados miembros.

✓ Confidencialidad

Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o esten sujetas a una obligación de confidencialidad de naturaleza estatutaria.

✓ Medidas de Seguridad

Aplicar todas las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo cifrado, seudonimizacion cuando proceda, confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas de tratamiento.

✓ Asistencia al Responsable

Asistir al Responsable en la medida de lo posible para que este pueda cumplir con sus obligaciónes de responder a las solicitudes de ejercicio de derechos de los interesados: acceso, rectificacion, supresion, oposicion, limitación, portabilidad.

✓ Evaluaciones de Impacto

Ayudar al Responsable a garantizar el cumplimiento de las obligaciónes relativas a evaluaciónes de impacto en la protección de datos y consultas previas a la autoridad de control, teniendo en cuenta la naturaleza del tratamiento y la información disponible.

✓ Destruccion de Datos

Suprimir o devolver todos los datos personales al Responsable una vez finalice la prestación de servicios de tratamiento, y suprimir las copias existentes, salvo que se requiera la conservación de los datos en virtud del Derecho de la Union o de los Estados miembros.

✓ Informacion para Auditorias

Poner a disposicion del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciónes del articulo 28 del RGPD, asi como permitir y contribuir a la realizacion de auditorias, incluidas inspecciones, por parte del Responsable o de otro auditor autorizado por dicho Responsable.

5. Subencargados del Tratamiento

El Encargado puede contratar a otros Encargados (Subencargados) para realizar actividades de tratamiento específicas. El Responsable autoriza al Encargado a contratar los siguientes Subencargados:

SubencargadoServicioUbicacion
Supabase Inc.Almacenamiento de base de datosUE (Estocolmo)
Stripe Inc.Procesamiento de pagosEEE / USA (DPF)
Resend Inc.Envio de emails transaccionalesUSA (DPF)
Vercel Inc.Hosting e infraestructuraGlobal (UE prioritaria)
Anthropic PBCAsistente virtual con IA (chatbot)USA (DPF)

Garantias de los Subencargados:

  • • Todos los Subencargados han firmado acuerdos de procesamiento de datos conformes al RGPD
  • • Se aplican las mismas obligaciónes de protección de datos que las establecidas en este DPA
  • • El Encargado sigue siendo plenamente responsable ante el Responsable del cumplimiento de los Subencargados

Cambios en los Subencargados:

El Encargado informara al Responsable de cualquier cambio previsto en la incorporacion o sustitucion de Subencargados con al menos 30 dias de antelacion, dando al Responsable la oportunidad de oponerse a dichos cambios por motivos legítimos relacionados con la protección de datos.

6. Medidas de Seguridad

El Encargado implementa las siguientes medidas técnicas y organizativas para garantizar la seguridad de los datos personales:

Cifrado y Seudonimizacion

  • • Cifrado SSL/TLS (HTTPS) en transito
  • • Cifrado AES-256 de datos en reposo
  • • Hash bcrypt para contraseñas (factor 12)
  • • Tokens JWT firmados para autenticación

Control de Acceso

  • • Autenticacion multifactor para administradores
  • • Principio de mínimo privilegio
  • • Gestion de roles y permisos granular
  • • Revision periodica de accesos

Monitoreo y Auditoria

  • • Logs de acceso y actividad
  • • Deteccion de anomalias
  • • Alertas de seguridad en tiempo real
  • • Auditorias de seguridad trimestrales

Backup y Recuperacion

  • • Backups automáticos diarios
  • • Retencion de backups por 30 dias
  • • Plan de recuperacion ante desastres
  • • RTO < 4 horas, RPO < 1 hora

Formacion y Concienciacion

  • • Formacion anual en protección de datos
  • • Políticas de seguridad documentadas
  • • Acuerdos de confidencialidad firmados
  • • Procedimientos de respuesta a incidentes

Infraestructura Segura

  • • Firewalls y segmentacion de red
  • • DDoS protection (Cloudflare/Vercel)
  • • Actualizaciones de seguridad automáticas
  • • Escaneo de vulnerabilidades mensual

Certificaciones: Nuestros proveedores de infraestructura (Supabase, Vercel, Stripe) cuentan con certificaciones SOC 2 Type II, ISO 27001 y PCI DSS (Stripe). Revisamos anualmente estas certificaciones para garantizar el cumplimiento continuo.

7. Transferencias Internacionales

Los datos personales se almacenan principalmente en la Union Europea (region eu-north-1 de Supabase en Estocolmo).

7.1 Transferencias Fuera del EEE

Para algunos servicios complementarios, puede ser necesario transferir datos a terceros paises:

Stripe Inc. (USA)

Base legal: Decision de adecuacion - Marco de Privacidad de Datos UE-EE.UU. (Data Privacy Framework)

Stripe esta certificado bajo el EU-US Data Privacy Framework, reconocido por la Comision Europea como garantia adecuada de protección de datos.

Resend Inc. (USA)

Base legal: Cláusulas Contractuales Tipo (SCC) de la Comision Europea

Hemos firmado las SCC estandar aprobadas por la Comision Europea con Resend para garantizar un nivel adecuado de protección de datos.

Anthropic PBC (USA)

Base legal: Cláusulas Contractuales Tipo (SCC) de la Comision Europea

Anthropic proporciona el servicio de IA para el asistente virtual (chatbot) de los manuales digitales. Las consultas de los huespedes se procesan de forma anonimizada y no se almacenan permanentemente en los servidores de Anthropic.

El Cliente puede solicitar una copia de las garantias implementadas para transferencias internacionales contactando con hola@itineramio.com

8. Derechos de los Interesados

El Encargado asistira al Responsable en el ejercicio de los derechos de los interesados:

Procedimiento de Asistencia:

  1. 1. Si el Encargado recibe una solicitud directa de un interesado, la reenviara al Responsable dentro de las 48 horas
  2. 2. El Encargado proporcionara al Responsable la información y asistencia técnica necesaria para responder a la solicitud
  3. 3. El Responsable es el único responsable de responder al interesado dentro de los plazos legales (1 mes, prorrogable 2 meses)

Herramientas de Autoservicio:

Para facilitar el cumplimiento, el Encargado proporciona al Responsable herramientas de autoservicio para:

  • • Acceso: Exportar datos en formato JSON/CSV desde el panel de control
  • • Rectificacion: Editar datos directamente en la plataforma
  • • Supresion: Eliminar datos desde la configuración de cuenta
  • • Limitacion: Desactivar propiedades sin eliminarlas

9. Notificacion de Brechas de Seguridad

En caso de violacion de la seguridad de los datos personales, el Encargado seguira el siguiente protocolo:

24h

Notificacion Inmediata

El Encargado notificara al Responsable sin dilacion indebida y, a más tardar, en las 24 horas siguientes a tener conocimiento de la violacion de seguridad.

Informacion de la Notificacion:

La notificación incluira, como mínimo:

  • • Descripcion de la naturaleza de la violacion de seguridad
  • • Categorias y número aproximado de interesados afectados
  • • Categorias y número aproximado de registros de datos afectados
  • • Consecuencias probables de la violacion
  • • Medidas adoptadas o propuestas para remediar la violacion
  • • Medidas propuestas para mitigar los posibles efectos negativos
  • • Punto de contacto para obtener más información

Cooperación:

El Encargado cooperara plenamente con el Responsable y proporcionara toda la asistencia necesaria para que este pueda cumplir con su obligación de notificar la violacion a la autoridad de control (AEPD) en el plazo de 72 horas, y a los interesados cuando proceda.

10. Auditorias e Inspecciones

El Responsable tiene derecho a auditar el cumplimiento de este DPA por parte del Encargado.

Auditorias Documentales:

El Encargado proporcionara al Responsable, previa solicitud y con periodicidad anual:

  • • Certificaciones SOC 2 Type II de proveedores de infraestructura
  • • Informes de auditoria de seguridad (redactados)
  • • Evidencias de cumplimiento de medidas de seguridad
  • • Documentacion de formacion en protección de datos del personal

Auditorias In Situ:

El Responsable puede solicitar una auditoria in situ con las siguientes condiciones:

  • • Notificacion previa de al menos 30 dias
  • • Frecuencia máxima de una auditoria por año (salvo que exista una violacion de seguridad)
  • • Horario laboral normal y sin interferir con las operaciónes del Encargado
  • • Puede realizarse por el Responsable o auditor externo cualificado
  • • Costes de la auditoria a cargo del Responsable
  • • Acuerdo de confidencialidad firmado por los auditores

Acceso a Instalaciones:

Dado que el Encargado utiliza servicios en la nube, el acceso físico a servidores no es aplicable. Las auditorias se centraran en controles logicos, políticas y procedimientos.

11. Duración y Finalizacion

11.1 Duración

Este DPA entrara en vigor en la fecha de aceptacion de los Términos y Condiciones por parte del Cliente y permanecera vigente mientras el Encargado preste servicios que impliquen el tratamiento de datos personales.

11.2 Finalizacion del Tratamiento

Una vez finalizada la prestación de servicios de tratamiento, el Encargado:

Opcion 1: Devolucion de Datos

A peticion del Responsable, el Encargado devolvera todos los datos personales en formato estructurado (JSON/CSV) dentro de los 30 dias siguientes a la finalizacion del contrato.

Opcion 2: Supresion de Datos

Si el Responsable no solicita la devolucion:

  • • Los datos personales se conservaran durante 90 dias tras la finalizacion
  • • Transcurrido este plazo, se procedera a la supresion segura e irreversible
  • • Se emitira un certificado de destrucción de datos a peticion del Responsable

11.3 Conservación Legal

No obstante lo anterior, el Encargado podra conservar los datos personales en la medida y durante el tiempo que sea necesario para cumplir con obligaciónes legales (ej: conservación de facturas durante 6 años según el Código de Comercio), siempre limitando el acceso a los mismos.

12. Contacto

Para cualquier consulta relacionada con este Data Processing Agreement, puede contactarnos en:

Encargado del Tratamiento: Alejandro Santalla Sanchez

Delegado de Protección de Datos: hola@itineramio.com

Email de contacto: hola@itineramio.com

Dirección: Calle Músico Pau Casals 16, 3ºA, 03010 Alicante, España

Otras políticas legales:

Términos y CondicionesPolítica de PrivacidadPolítica de CookiesTérminos de FacturaciónAviso Legal
Volver al inicio