AMENITIZ SOLUTIONS (en adelante, «Amenitiz») protege los Datos personales tratados mediante la aplicación de medidas técnicas, físicas y organizativas apropiadas. Dichas medidas garantizan que Amenitiz proporcione a sus clientes y empleados garantías suficientes para que el tratamiento cumpla los requisitos de la normativa relativa a la protección de Datos personales (en adelante, la «Normativa»), incluido, en particular, el Reglamento general de protección de datos personales 2016/679 adoptado el 27 de abril de 2016 (en adelante, el «RGPD»), y garantice así la protección de los derechos del Interesado.
En virtud del presente Acuerdo, el Suscriptor actúa como Responsable del tratamiento y Amenitiz actúa como Encargado del tratamiento en calidad de proveedor/prestador de servicios.
Los términos con mayúscula inicial que no se definan a continuación se interpretarán conforme a la definición que les atribuye el artículo 4 del RGPD.
Funciones y obligaciones - Las obligaciones del Responsable del tratamiento y del Encargado del tratamiento se definen en el presente Acuerdo.
Limitación del Tratamiento - El Encargado del tratamiento y cualquier persona que actúe bajo su autoridad y tenga acceso a Datos personales solo tratarán los Datos personales siguiendo las instrucciones documentadas del Responsable del tratamiento, salvo obligación legal.
Instrucciones de Tratamiento - El Encargado del tratamiento solo tratará los Datos personales siguiendo instrucciones documentadas del Responsable del tratamiento y de conformidad con el presente Acuerdo. Las instrucciones incluirán, entre otros aspectos, la finalidad y la duración del Tratamiento, su naturaleza y finalidades, el tipo de Datos personales y las categorías de Interesados, así como los derechos y obligaciones del Responsable del tratamiento. El Responsable del tratamiento facilitará al Encargado del tratamiento instrucciones suficientemente claras. El Encargado del tratamiento informará inmediatamente al Responsable del tratamiento si alguna de sus instrucciones parece constituir una infracción de la Normativa.
Datos sensibles - Cuando el Responsable del tratamiento solicite al Encargado del tratamiento que trate Datos sensibles, el Responsable del tratamiento será responsable de definir las medidas que deban aplicarse a este respecto y de garantizar que el Tratamiento cumpla la Normativa y cualquier otra legislación aplicable. En cualquier caso, cuando trate Datos sensibles en calidad de encargado del tratamiento, el Encargado del tratamiento no estará obligado a garantizar que el Tratamiento disponga de una base jurídica conforme con la Normativa ni será responsable a este respecto, por ser esta una obligación del Responsable del tratamiento.
Cumplimiento de la Normativa - Cada una de las Partes se compromete a cumplir los principios y obligaciones establecidos en la Normativa, es decir, el RGPD y cualquier otra legislación aplicable en materia de protección de datos, tanto si actúa como Responsable del tratamiento como si actúa como Encargado del tratamiento, respectivamente.
Personal del Encargado del tratamiento - El Encargado del tratamiento garantizará que toda persona bajo su control haya recibido formación específica adecuada a sus funciones y aportará pruebas de dicha formación al Responsable del tratamiento cuando este las solicite. El Encargado del tratamiento garantiza que las personas autorizadas para tratar Datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad apropiada, y que se dispone de pruebas si el Responsable del tratamiento las solicita para demostrar el cumplimiento del RGPD.
Terminación - Salvo que la Normativa exija la conservación de los Datos personales y previa solicitud escrita del Responsable del tratamiento, los Datos personales conservados serán, a elección del Responsable del tratamiento, suprimidos, devueltos por el Encargado del tratamiento al finalizar el contrato entre las Partes o facilitados a otro Encargado del tratamiento designado por el Responsable del tratamiento. El Responsable del tratamiento reconoce que dichas operaciones (1) se limitarán estrictamente a los Datos personales conservados por el Encargado del tratamiento en el momento de la solicitud y facilitados por el Responsable del tratamiento (2) tendrán en cuenta los requisitos de salvaguarda, las políticas y las normas en materia de seguridad.
Al finalizar la prestación de los Servicios, el Encargado del tratamiento, a elección del Responsable del tratamiento, suprimirá o devolverá todos los Datos personales tratados por cuenta de este en un plazo de treinta (30) días, y suprimirá las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija la conservación de los Datos personales. Los Datos personales contenidos en las copias de seguridad se eliminarán en el ciclo ordinario de rotación de copias de seguridad, que se completa en un plazo de noventa (90) días.
El Encargado del tratamiento dispone de la autorización general del Responsable del tratamiento para contratar a subencargados del tratamiento incluidos en una lista acordada que forma parte del presente Acuerdo. El Encargado del tratamiento informará específicamente por escrito al Responsable del tratamiento de cualquier modificación prevista de dicha lista mediante la incorporación o sustitución de subencargados del tratamiento con una antelación mínima de quince días (15), de modo que el responsable disponga de tiempo suficiente para oponerse a tales modificaciones antes de que se contrate al subencargado o a los subencargados del tratamiento de que se trate. El Encargado del tratamiento facilitará al Responsable del tratamiento la información necesaria para que el responsable pueda ejercer el derecho de oposición.
Si el Responsable del tratamiento rechaza a un subencargado del tratamiento, deberá hacerlo basándose en motivos objetivos. Ambas partes actuarán de buena fe para encontrar una solución.
La información escrita prevista en esta cláusula se facilitará por correo electrónico a la dirección de contacto registrada en la cuenta del Responsable del tratamiento y mediante un aviso en el área de clientes.
Ubicación del Tratamiento de Datos personales - Los Datos personales objeto de Tratamiento deberán tratarse:
El Encargado del tratamiento adopta todas las medidas necesarias para la seguridad de los Datos personales y sigue las instrucciones comunicadas por el Responsable del tratamiento. El Encargado del tratamiento aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.
El Encargado del tratamiento notificará al Responsable del tratamiento cualquier Violación de la seguridad de los Datos personales que afecte a Datos personales tratados por cuenta del Responsable del tratamiento sin dilación indebida y, en todo caso, en un plazo de cuarenta y ocho (48) horas desde que tenga conocimiento de ella. La notificación deberá, como mínimo:
Si no fuera posible facilitar toda esta información simultáneamente, y en la medida en que no lo sea, podrá facilitarse de manera gradual sin dilación indebida.
A efectos del artículo 33, apartado 1, del RGPD, se considerará que el Responsable del tratamiento tiene conocimiento de la Violación de la seguridad de los Datos personales cuando el Encargado del tratamiento se la notifique de conformidad con esta cláusula. El Encargado del tratamiento cooperará con el Responsable del tratamiento y le prestará asistencia en cualquier notificación o comunicación que el Responsable del tratamiento deba efectuar a una autoridad de control o a los Interesados.
Evaluaciones de impacto relativas a la protección de datos - Teniendo en cuenta la naturaleza del Tratamiento y la información a disposición del Encargado del tratamiento, este asistirá al Responsable del tratamiento cuando el Responsable del tratamiento considere necesaria una evaluación de impacto relativa a la protección de datos habida cuenta de la naturaleza, el alcance, el contexto y las finalidades del Tratamiento.
Ejercicio de los derechos de los Interesados - Cuando el Responsable del tratamiento reciba una solicitud de un Interesado que desee ejercer sus derechos y cuyos Datos personales sean o hayan sido tratados por el Encargado del tratamiento, informará al Encargado del tratamiento lo antes posible, para que este pueda prestar al Responsable del tratamiento la asistencia necesaria para tramitar dicha solicitud. El Responsable del tratamiento informará por escrito al Encargado del tratamiento de la solicitud.
Cuando el Encargado del tratamiento reciba una solicitud de un Interesado que desee ejercer sus derechos, informará por escrito al Responsable del tratamiento. De conformidad con la Normativa, el Responsable del tratamiento será responsable de tramitar dicha solicitud. El Encargado del tratamiento solo será responsable de seguir las instrucciones adicionales del Responsable del tratamiento sobre cómo tramitar la solicitud.
El Encargado del tratamiento asistirá al Responsable del tratamiento en la respuesta a las solicitudes de los Interesados que ejerzan sus derechos conforme al capítulo III del RGPD, y prestará la asistencia solicitada en un plazo de cinco (5) días hábiles desde la solicitud del Responsable del tratamiento, o antes cuando sea necesario para que el Responsable del tratamiento pueda cumplir el plazo previsto en el artículo 12, apartado 3, del RGPD.
Información a los Interesados - En el momento de la recogida de los Datos personales, el Responsable del tratamiento deberá proporcionar a los Interesados afectados por las operaciones de Tratamiento información sobre el Tratamiento de los Datos personales.
El Responsable del tratamiento, o un auditor autorizado por el Responsable del tratamiento, tendrá derecho a realizar auditorías, incluidas inspecciones, para evaluar el cumplimiento por parte del Encargado del tratamiento del presente Acuerdo y del artículo 28 del RGPD. El Encargado del tratamiento pondrá a disposición del Responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD y contribuirá a dichas auditorías.
Las auditorías se llevarán a cabo con un preaviso razonable, durante el horario laboral y de forma que no perturben desproporcionadamente las operaciones del Encargado del tratamiento. El Encargado del tratamiento informará inmediatamente al Responsable del tratamiento si, en su opinión, una instrucción infringe el RGPD u otras disposiciones aplicables en materia de protección de datos.
Finalidad del tratamiento: prestación de los Servicios suministrados por Amenitiz Solutions al Responsable del tratamiento en virtud del contrato de servicios celebrado entre las Partes.
Subfinalidades. En el marco de la prestación de los Servicios, el Encargado del tratamiento realiza las siguientes operaciones de tratamiento por cuenta del Responsable del tratamiento:
Recogida, registro, organización, estructuración, conservación, extracción, consulta, utilización, comunicación por transmisión a los destinatarios identificados en el presente Apéndice, limitación, supresión y destrucción de Datos personales, realizadas a través de la plataforma de gestión hotelera Amenitiz para las subfinalidades enumeradas anteriormente.
La duración del contrato de servicios celebrado entre las Partes, más el período necesario para devolver y/o suprimir los Datos personales de conformidad con la cláusula de Terminación, y cualquier plazo legal de conservación más largo aplicable a categorías específicas de datos (véase Plazos de conservación más adelante).
El Responsable del tratamiento determina la base jurídica del tratamiento conforme al artículo 6 del RGPD y, cuando proceda, al artículo 9 del RGPD. El presente Acuerdo regula el tratamiento realizado por el Encargado del tratamiento por cuenta del Responsable del tratamiento y siguiendo sus instrucciones documentadas.
Los Datos personales tratados se refieren a las siguientes categorías de Interesados:
Los campos de texto libre de los Servicios, en particular las notas y preferencias de los huéspedes, son cumplimentados por el Responsable del tratamiento. Cuando el Responsable del tratamiento introduzca información que revele una categoría especial de Datos personales en el sentido del artículo 9 del RGPD —por ejemplo, necesidades de accesibilidad o movilidad—, el Responsable del tratamiento será responsable de establecer la concurrencia de una condición válida para dicho tratamiento conforme al artículo 9, apartado 2, del RGPD y de informar de ello a los Interesados. El Encargado del tratamiento aplica a esos campos medidas de seguridad técnicas y organizativas adicionales, adecuadas a la naturaleza de los datos y al riesgo para los Interesados.
| Categoría de Datos personales | Ejemplos | Plazo de conservación |
|---|---|---|
| Datos identificativos y de contacto | Nombre, correo electrónico, teléfono, dirección postal, nacionalidad, fecha de nacimiento cuando se recoja | Duración del contrato de servicios, más un máximo de 30 días para el ciclo de supresión. Las copias conservadas en copias de seguridad se eliminan en el ciclo ordinario de rotación de copias de seguridad. |
| Datos de reservas y estancias | Fechas, habitación, tarifa, canal, notas y preferencias de los huéspedes, llegada y salida | Duración del contrato de servicios, más un máximo de 30 días para el ciclo de supresión. |
| Datos de los usuarios del Responsable del tratamiento | Nombre, correo electrónico profesional, función, registros de acceso y actividad | Duración del contrato de servicios, más un máximo de 30 días para el ciclo de supresión. |
| Datos económicos y financieros — facturación | Facturas, recibos, notas de abono, importes, identificadores fiscales | Durante el plazo exigido por la legislación contable y fiscal aplicable al Responsable del tratamiento en su país de establecimiento. |
| Datos de tarjetas de pago | Número de tarjeta y código de seguridad facilitados al reservar o en recepción | El Encargado del tratamiento no los almacena en texto claro. Los datos de tarjetas se tokenizan en la bóveda de datos de tarjetas del proveedor del Encargado del tratamiento y son tratados por el proveedor de servicios de pago; el token se conserva durante la vigencia del contrato de servicios y se suprime junto con el registro del huésped. |
| Datos técnicos y de conexión | Dirección IP, datos del dispositivo y del navegador, registros de la aplicación | 30 días. |
| Datos de documentos de identidad | Tipo y número de documento, cuando la legislación sobre registro de viajeros aplicable al Responsable del tratamiento exija su recogida | Durante el plazo establecido por dicha legislación nacional. |
Los Datos personales tratados en virtud del presente Acuerdo se transfieren a destinatarios establecidos fuera del Espacio Económico Europeo, en particular en Estados Unidos, donde subencargados del tratamiento contratados por el Encargado del tratamiento prestan parte de los Servicios, incluidos servicios conexos al alojamiento, procesamiento de pagos, mensajería transaccional, alojamiento de contenidos multimedia y supervisión técnica, así como copias de seguridad.
Estas transferencias se realizan sobre la base de garantías adecuadas conforme al capítulo V del RGPD, a saber, las cláusulas contractuales tipo adoptadas por la Comisión Europea y/o el Marco de Privacidad de Datos UE–EE. UU. (EU–US Data Privacy Framework) cuando el destinatario esté certificado conforme a este. El Encargado del tratamiento obtiene de cada destinatario la información necesaria para evaluar el riesgo de la transferencia y verificar que se han establecido las garantías exigidas.
La lista detallada de los destinatarios de que se trate, en la que se indica la función de cada destinatario, el país en el que trata Datos personales y el instrumento de transferencia utilizado, se facilita al Responsable del tratamiento previa solicitud a privacy@amenitiz.com.
El Encargado del tratamiento contrata a los subencargados del tratamiento identificados en la Lista de Subencargados del tratamiento autorizados, que forma parte del presente Acuerdo. La lista indica, para cada subencargado del tratamiento, su función, el país en el que trata Datos personales y, cuando el tratamiento tiene lugar fuera del Espacio Económico Europeo, el instrumento de transferencia utilizado. La lista vigente se facilita al Responsable del tratamiento previa solicitud a privacy@amenitiz.com. Las modificaciones de la lista se notifican de conformidad con la cláusula relativa a los Subencargados del tratamiento.
Versión 1.1 — En vigor desde 10 de septiembre de 2026. Última actualización: 10 de septiembre de 2026.
Las modificaciones sustanciales del presente Acuerdo surtirán efecto treinta (30) días después de su notificación a los Responsables del tratamiento. La notificación se efectuará mediante la publicación del Acuerdo actualizado en esta página y, además, por correo electrónico a la dirección de contacto registrada en la cuenta del Responsable del tratamiento o mediante un aviso en el área de clientes. Las modificaciones de la Lista de Subencargados del tratamiento autorizados se regirán por el plazo de preaviso específico establecido en la cláusula relativa a los Subencargados del tratamiento.
1.1 — 10 de septiembre de 2026 — Corrección de la sección de transferencias internacionales; actualización de las subfinalidades, las categorías de Interesados, los plazos de conservación, la gobernanza de los subencargados del tratamiento y las cláusulas de auditoría y de violación de la seguridad de los datos.
1.0 — 20 de marzo de 2026 — Primera versión publicada.