Principios generales

AMENITIZ SOLUTIONS (en adelante, «Amenitiz») protege los Datos personales tratados mediante la aplicación de medidas técnicas, físicas y organizativas apropiadas. Dichas medidas garantizan que Amenitiz proporcione a sus clientes y empleados garantías suficientes para que el tratamiento cumpla los requisitos de la normativa relativa a la protección de Datos personales (en adelante, la «Normativa»), incluido, en particular, el Reglamento general de protección de datos personales 2016/679 adoptado el 27 de abril de 2016 (en adelante, el «RGPD»), y garantice así la protección de los derechos del Interesado.

En virtud del presente Acuerdo, el Suscriptor actúa como Responsable del tratamiento y Amenitiz actúa como Encargado del tratamiento en calidad de proveedor/prestador de servicios.

Los términos con mayúscula inicial que no se definan a continuación se interpretarán conforme a la definición que les atribuye el artículo 4 del RGPD.

Tratamiento de Datos personales

Funciones y obligaciones - Las obligaciones del Responsable del tratamiento y del Encargado del tratamiento se definen en el presente Acuerdo.

Limitación del Tratamiento - El Encargado del tratamiento y cualquier persona que actúe bajo su autoridad y tenga acceso a Datos personales solo tratarán los Datos personales siguiendo las instrucciones documentadas del Responsable del tratamiento, salvo obligación legal.

Instrucciones de Tratamiento - El Encargado del tratamiento solo tratará los Datos personales siguiendo instrucciones documentadas del Responsable del tratamiento y de conformidad con el presente Acuerdo. Las instrucciones incluirán, entre otros aspectos, la finalidad y la duración del Tratamiento, su naturaleza y finalidades, el tipo de Datos personales y las categorías de Interesados, así como los derechos y obligaciones del Responsable del tratamiento. El Responsable del tratamiento facilitará al Encargado del tratamiento instrucciones suficientemente claras. El Encargado del tratamiento informará inmediatamente al Responsable del tratamiento si alguna de sus instrucciones parece constituir una infracción de la Normativa.

Datos sensibles - Cuando el Responsable del tratamiento solicite al Encargado del tratamiento que trate Datos sensibles, el Responsable del tratamiento será responsable de definir las medidas que deban aplicarse a este respecto y de garantizar que el Tratamiento cumpla la Normativa y cualquier otra legislación aplicable. En cualquier caso, cuando trate Datos sensibles en calidad de encargado del tratamiento, el Encargado del tratamiento no estará obligado a garantizar que el Tratamiento disponga de una base jurídica conforme con la Normativa ni será responsable a este respecto, por ser esta una obligación del Responsable del tratamiento.

Cumplimiento de la Normativa - Cada una de las Partes se compromete a cumplir los principios y obligaciones establecidos en la Normativa, es decir, el RGPD y cualquier otra legislación aplicable en materia de protección de datos, tanto si actúa como Responsable del tratamiento como si actúa como Encargado del tratamiento, respectivamente.

Personal del Encargado del tratamiento - El Encargado del tratamiento garantizará que toda persona bajo su control haya recibido formación específica adecuada a sus funciones y aportará pruebas de dicha formación al Responsable del tratamiento cuando este las solicite. El Encargado del tratamiento garantiza que las personas autorizadas para tratar Datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad apropiada, y que se dispone de pruebas si el Responsable del tratamiento las solicita para demostrar el cumplimiento del RGPD.

Terminación - Salvo que la Normativa exija la conservación de los Datos personales y previa solicitud escrita del Responsable del tratamiento, los Datos personales conservados serán, a elección del Responsable del tratamiento, suprimidos, devueltos por el Encargado del tratamiento al finalizar el contrato entre las Partes o facilitados a otro Encargado del tratamiento designado por el Responsable del tratamiento. El Responsable del tratamiento reconoce que dichas operaciones (1) se limitarán estrictamente a los Datos personales conservados por el Encargado del tratamiento en el momento de la solicitud y facilitados por el Responsable del tratamiento (2) tendrán en cuenta los requisitos de salvaguarda, las políticas y las normas en materia de seguridad.

Al finalizar la prestación de los Servicios, el Encargado del tratamiento, a elección del Responsable del tratamiento, suprimirá o devolverá todos los Datos personales tratados por cuenta de este en un plazo de treinta (30) días, y suprimirá las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija la conservación de los Datos personales. Los Datos personales contenidos en las copias de seguridad se eliminarán en el ciclo ordinario de rotación de copias de seguridad, que se completa en un plazo de noventa (90) días.

Subencargados del tratamiento

El Encargado del tratamiento dispone de la autorización general del Responsable del tratamiento para contratar a subencargados del tratamiento incluidos en una lista acordada que forma parte del presente Acuerdo. El Encargado del tratamiento informará específicamente por escrito al Responsable del tratamiento de cualquier modificación prevista de dicha lista mediante la incorporación o sustitución de subencargados del tratamiento con una antelación mínima de quince días (15), de modo que el responsable disponga de tiempo suficiente para oponerse a tales modificaciones antes de que se contrate al subencargado o a los subencargados del tratamiento de que se trate. El Encargado del tratamiento facilitará al Responsable del tratamiento la información necesaria para que el responsable pueda ejercer el derecho de oposición.

Si el Responsable del tratamiento rechaza a un subencargado del tratamiento, deberá hacerlo basándose en motivos objetivos. Ambas partes actuarán de buena fe para encontrar una solución.

La información escrita prevista en esta cláusula se facilitará por correo electrónico a la dirección de contacto registrada en la cuenta del Responsable del tratamiento y mediante un aviso en el área de clientes.

Ubicación y transferencia de Datos personales

Ubicación del Tratamiento de Datos personales - Los Datos personales objeto de Tratamiento deberán tratarse:

  • En el Espacio Económico Europeo («EEE»);
  • En su defecto, en un tercer país o una organización internacional respecto del cual o de la cual la Comisión Europea haya determinado mediante una decisión que ofrece un nivel de protección adecuado;
  • En su defecto, por cualquier destinatario que ofrezca garantías adecuadas en el sentido del artículo 46 del RGPD.

Seguridad

El Encargado del tratamiento adopta todas las medidas necesarias para la seguridad de los Datos personales y sigue las instrucciones comunicadas por el Responsable del tratamiento. El Encargado del tratamiento aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

Asistencia mutua

El Encargado del tratamiento notificará al Responsable del tratamiento cualquier Violación de la seguridad de los Datos personales que afecte a Datos personales tratados por cuenta del Responsable del tratamiento sin dilación indebida y, en todo caso, en un plazo de cuarenta y ocho (48) horas desde que tenga conocimiento de ella. La notificación deberá, como mínimo:

  • describir la naturaleza de la Violación de la seguridad de los Datos personales, incluidas, cuando sea posible, las categorías y el número aproximado de Interesados afectados y las categorías y el número aproximado de registros de Datos personales afectados;
  • comunicar el nombre y los datos de contacto del punto de contacto del que pueda obtenerse más información;
  • describir las posibles consecuencias de la Violación de la seguridad de los Datos personales;
  • describir las medidas adoptadas o propuestas por el Encargado del tratamiento para poner remedio a la Violación de la seguridad de los Datos personales, incluidas, si procede, las medidas adoptadas para mitigar los posibles efectos negativos.

Si no fuera posible facilitar toda esta información simultáneamente, y en la medida en que no lo sea, podrá facilitarse de manera gradual sin dilación indebida.

A efectos del artículo 33, apartado 1, del RGPD, se considerará que el Responsable del tratamiento tiene conocimiento de la Violación de la seguridad de los Datos personales cuando el Encargado del tratamiento se la notifique de conformidad con esta cláusula. El Encargado del tratamiento cooperará con el Responsable del tratamiento y le prestará asistencia en cualquier notificación o comunicación que el Responsable del tratamiento deba efectuar a una autoridad de control o a los Interesados.

Evaluaciones de impacto relativas a la protección de datos - Teniendo en cuenta la naturaleza del Tratamiento y la información a disposición del Encargado del tratamiento, este asistirá al Responsable del tratamiento cuando el Responsable del tratamiento considere necesaria una evaluación de impacto relativa a la protección de datos habida cuenta de la naturaleza, el alcance, el contexto y las finalidades del Tratamiento.

Ejercicio de los derechos de los Interesados - Cuando el Responsable del tratamiento reciba una solicitud de un Interesado que desee ejercer sus derechos y cuyos Datos personales sean o hayan sido tratados por el Encargado del tratamiento, informará al Encargado del tratamiento lo antes posible, para que este pueda prestar al Responsable del tratamiento la asistencia necesaria para tramitar dicha solicitud. El Responsable del tratamiento informará por escrito al Encargado del tratamiento de la solicitud.

Cuando el Encargado del tratamiento reciba una solicitud de un Interesado que desee ejercer sus derechos, informará por escrito al Responsable del tratamiento. De conformidad con la Normativa, el Responsable del tratamiento será responsable de tramitar dicha solicitud. El Encargado del tratamiento solo será responsable de seguir las instrucciones adicionales del Responsable del tratamiento sobre cómo tramitar la solicitud.

El Encargado del tratamiento asistirá al Responsable del tratamiento en la respuesta a las solicitudes de los Interesados que ejerzan sus derechos conforme al capítulo III del RGPD, y prestará la asistencia solicitada en un plazo de cinco (5) días hábiles desde la solicitud del Responsable del tratamiento, o antes cuando sea necesario para que el Responsable del tratamiento pueda cumplir el plazo previsto en el artículo 12, apartado 3, del RGPD.

Información a los Interesados - En el momento de la recogida de los Datos personales, el Responsable del tratamiento deberá proporcionar a los Interesados afectados por las operaciones de Tratamiento información sobre el Tratamiento de los Datos personales.

Auditoría

El Responsable del tratamiento, o un auditor autorizado por el Responsable del tratamiento, tendrá derecho a realizar auditorías, incluidas inspecciones, para evaluar el cumplimiento por parte del Encargado del tratamiento del presente Acuerdo y del artículo 28 del RGPD. El Encargado del tratamiento pondrá a disposición del Responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD y contribuirá a dichas auditorías.

Las auditorías se llevarán a cabo con un preaviso razonable, durante el horario laboral y de forma que no perturben desproporcionadamente las operaciones del Encargado del tratamiento. El Encargado del tratamiento informará inmediatamente al Responsable del tratamiento si, en su opinión, una instrucción infringe el RGPD u otras disposiciones aplicables en materia de protección de datos.

Apéndice 1

Finalidad del tratamiento y subfinalidades

Finalidad del tratamiento: prestación de los Servicios suministrados por Amenitiz Solutions al Responsable del tratamiento en virtud del contrato de servicios celebrado entre las Partes.

Subfinalidades. En el marco de la prestación de los Servicios, el Encargado del tratamiento realiza las siguientes operaciones de tratamiento por cuenta del Responsable del tratamiento:

  • Gestión de reservas — registro, modificación y cancelación de reservas de huéspedes recibidas directamente, en recepción o a través de agencias de viajes en línea conectadas (gestor de canales), incluidos los datos de identidad, contacto y estancia de los huéspedes y la correspondencia relacionada con las reservas;
  • Funcionamiento del motor de reservas — recogida de los datos de identidad, contacto, estancia y pago de los huéspedes facilitados a través del motor de reservas del sitio web del Responsable del tratamiento;
  • Comunicaciones con los huéspedes — envío de correos electrónicos y mensajes SMS transaccionales y programados a los huéspedes (confirmaciones de reserva y mensajes previos a la llegada, durante la estancia y posteriores a la estancia) y centralización de la correspondencia entre huéspedes y hoteleros en una bandeja de entrada unificada, utilizando los datos de contacto de los huéspedes y los datos de reserva;
  • Procesamiento de pagos — recogida de datos de tarjetas de pago y datos bancarios y transmisión de estos a los proveedores de servicios de pago del Encargado del tratamiento y a la bóveda de datos de tarjetas para la autorización, preautorización, liquidación, reembolso y gestión de contracargos relativos a reservas, depósitos y cargos en el punto de venta (AmenitizPay);
  • Facturación y cumplimiento fiscal — generación de facturas, recibos y notas de abono a partir de los datos de reservas, huéspedes y facturación y, cuando lo exija la legislación del país del Responsable del tratamiento, transmisión de estos documentos a intermediarios certificados de fiscalización o facturación electrónica;
  • Operaciones de recepción — registro de entradas y salidas, registros de huéspedes que incluyan, cuando lo exija la legislación nacional aplicable, los datos de los documentos de identidad, asignación de habitaciones y facturación en el punto de venta;
  • Alojamiento de sitios web — alojamiento del sitio web público del Responsable del tratamiento y de los contenidos, imágenes y formularios publicados en él, cuando el Responsable del tratamiento utilice la función de creación de sitios web;
  • Informes y análisis — elaboración de informes de ocupación, ingresos y rendimiento para el Responsable del tratamiento a partir de los datos de reservas y facturación;
  • Soporte y administración del servicio — prestación de soporte técnico a petición del Responsable del tratamiento, mantenimiento de la seguridad, disponibilidad y rendimiento de los Servicios, y creación y restauración de copias de seguridad.

Naturaleza del tratamiento

Recogida, registro, organización, estructuración, conservación, extracción, consulta, utilización, comunicación por transmisión a los destinatarios identificados en el presente Apéndice, limitación, supresión y destrucción de Datos personales, realizadas a través de la plataforma de gestión hotelera Amenitiz para las subfinalidades enumeradas anteriormente.

Duración del tratamiento

La duración del contrato de servicios celebrado entre las Partes, más el período necesario para devolver y/o suprimir los Datos personales de conformidad con la cláusula de Terminación, y cualquier plazo legal de conservación más largo aplicable a categorías específicas de datos (véase Plazos de conservación más adelante).

Base jurídica

El Responsable del tratamiento determina la base jurídica del tratamiento conforme al artículo 6 del RGPD y, cuando proceda, al artículo 9 del RGPD. El presente Acuerdo regula el tratamiento realizado por el Encargado del tratamiento por cuenta del Responsable del tratamiento y siguiendo sus instrucciones documentadas.

Categorías de Interesados

Los Datos personales tratados se refieren a las siguientes categorías de Interesados:

  • Huéspedes y posibles huéspedes del Responsable del tratamiento, incluidos, cuando una reserva los comprenda, acompañantes y menores que viajen en el marco de una reserva familiar;
  • Empleados y usuarios autorizados del Responsable del tratamiento que utilicen los Servicios;
  • Visitantes del sitio web del Responsable del tratamiento alojado a través de los Servicios.

Categorías especiales de datos (artículo 9 del RGPD)

Los campos de texto libre de los Servicios, en particular las notas y preferencias de los huéspedes, son cumplimentados por el Responsable del tratamiento. Cuando el Responsable del tratamiento introduzca información que revele una categoría especial de Datos personales en el sentido del artículo 9 del RGPD —por ejemplo, necesidades de accesibilidad o movilidad—, el Responsable del tratamiento será responsable de establecer la concurrencia de una condición válida para dicho tratamiento conforme al artículo 9, apartado 2, del RGPD y de informar de ello a los Interesados. El Encargado del tratamiento aplica a esos campos medidas de seguridad técnicas y organizativas adicionales, adecuadas a la naturaleza de los datos y al riesgo para los Interesados.

Categorías de Datos personales y plazos de conservación

Categoría de Datos personalesEjemplosPlazo de conservación
Datos identificativos y de contactoNombre, correo electrónico, teléfono, dirección postal, nacionalidad, fecha de nacimiento cuando se recojaDuración del contrato de servicios, más un máximo de 30 días para el ciclo de supresión. Las copias conservadas en copias de seguridad se eliminan en el ciclo ordinario de rotación de copias de seguridad.
Datos de reservas y estanciasFechas, habitación, tarifa, canal, notas y preferencias de los huéspedes, llegada y salidaDuración del contrato de servicios, más un máximo de 30 días para el ciclo de supresión.
Datos de los usuarios del Responsable del tratamientoNombre, correo electrónico profesional, función, registros de acceso y actividadDuración del contrato de servicios, más un máximo de 30 días para el ciclo de supresión.
Datos económicos y financieros — facturaciónFacturas, recibos, notas de abono, importes, identificadores fiscalesDurante el plazo exigido por la legislación contable y fiscal aplicable al Responsable del tratamiento en su país de establecimiento.
Datos de tarjetas de pagoNúmero de tarjeta y código de seguridad facilitados al reservar o en recepciónEl Encargado del tratamiento no los almacena en texto claro. Los datos de tarjetas se tokenizan en la bóveda de datos de tarjetas del proveedor del Encargado del tratamiento y son tratados por el proveedor de servicios de pago; el token se conserva durante la vigencia del contrato de servicios y se suprime junto con el registro del huésped.
Datos técnicos y de conexiónDirección IP, datos del dispositivo y del navegador, registros de la aplicación30 días.
Datos de documentos de identidadTipo y número de documento, cuando la legislación sobre registro de viajeros aplicable al Responsable del tratamiento exija su recogidaDurante el plazo establecido por dicha legislación nacional.

Transferencias internacionales (Parte III del Apéndice)

Los Datos personales tratados en virtud del presente Acuerdo se transfieren a destinatarios establecidos fuera del Espacio Económico Europeo, en particular en Estados Unidos, donde subencargados del tratamiento contratados por el Encargado del tratamiento prestan parte de los Servicios, incluidos servicios conexos al alojamiento, procesamiento de pagos, mensajería transaccional, alojamiento de contenidos multimedia y supervisión técnica, así como copias de seguridad.

Estas transferencias se realizan sobre la base de garantías adecuadas conforme al capítulo V del RGPD, a saber, las cláusulas contractuales tipo adoptadas por la Comisión Europea y/o el Marco de Privacidad de Datos UE–EE. UU. (EU–US Data Privacy Framework) cuando el destinatario esté certificado conforme a este. El Encargado del tratamiento obtiene de cada destinatario la información necesaria para evaluar el riesgo de la transferencia y verificar que se han establecido las garantías exigidas.

La lista detallada de los destinatarios de que se trate, en la que se indica la función de cada destinatario, el país en el que trata Datos personales y el instrumento de transferencia utilizado, se facilita al Responsable del tratamiento previa solicitud a privacy@amenitiz.com.

Lista de Subencargados del tratamiento autorizados

El Encargado del tratamiento contrata a los subencargados del tratamiento identificados en la Lista de Subencargados del tratamiento autorizados, que forma parte del presente Acuerdo. La lista indica, para cada subencargado del tratamiento, su función, el país en el que trata Datos personales y, cuando el tratamiento tiene lugar fuera del Espacio Económico Europeo, el instrumento de transferencia utilizado. La lista vigente se facilita al Responsable del tratamiento previa solicitud a privacy@amenitiz.com. Las modificaciones de la lista se notifican de conformidad con la cláusula relativa a los Subencargados del tratamiento.

Versión, fecha de entrada en vigor y notificación de modificaciones

Versión 1.1 — En vigor desde 10 de septiembre de 2026. Última actualización: 10 de septiembre de 2026.

Las modificaciones sustanciales del presente Acuerdo surtirán efecto treinta (30) días después de su notificación a los Responsables del tratamiento. La notificación se efectuará mediante la publicación del Acuerdo actualizado en esta página y, además, por correo electrónico a la dirección de contacto registrada en la cuenta del Responsable del tratamiento o mediante un aviso en el área de clientes. Las modificaciones de la Lista de Subencargados del tratamiento autorizados se regirán por el plazo de preaviso específico establecido en la cláusula relativa a los Subencargados del tratamiento.

Historial de modificaciones

1.1 — 10 de septiembre de 2026 — Corrección de la sección de transferencias internacionales; actualización de las subfinalidades, las categorías de Interesados, los plazos de conservación, la gobernanza de los subencargados del tratamiento y las cláusulas de auditoría y de violación de la seguridad de los datos.

1.0 — 20 de marzo de 2026 — Primera versión publicada.