Ir al contenido
viaondo
viaondo

Contrato de encargo de tratamiento

Las condiciones en que Viaondo trata, como encargado, los datos personales de los clientes y viajeros de cada agencia, que es la responsable.

Este contrato regula el tratamiento de datos personales que Viaondo realiza por cuenta de cada agencia cliente al prestarle el servicio, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales. Forma parte de los términos del servicio, y el Cliente lo acepta con ellos al crear su cuenta. Si el Cliente necesita una copia firmada, puede pedirla en [[OWNER: email de contacto]].

1. Partes

  • Responsable del tratamiento: la agencia que contrata el Servicio (el «Cliente»).
  • Encargado del tratamiento: [[OWNER: razón social]], con NIF [[OWNER: NIF/CIF]] y domicilio en [[OWNER: domicilio social]] («Viaondo»). Contacto de protección de datos: [[OWNER: email de contacto]]. Delegado de protección de datos: [[OWNER: delegado de protección de datos, si existe]].

Los términos definidos en el RGPD, como «datos personales», «tratamiento» o «violación de la seguridad de los datos personales», tienen en este contrato el mismo significado. «Servicio» tiene el significado que le dan los términos del servicio.

2. Objeto, naturaleza y finalidad

Viaondo tratará los datos personales que el Cliente introduzca o suba al Servicio, o que se generen al usarlo, con la única finalidad de prestarle el Servicio. En concreto, para:

  • alojar y organizar los viajes, clientes, viajeros, reservas y documentos del Cliente;
  • mostrar a cada viajero su viaje en la app del viajero, mediante enlaces privados, y permitir que lo guarde sin conexión;
  • enviar a los viajeros, cuando el Cliente lo active, avisos por email sobre los cambios en su viaje;
  • extraer los datos de reservas de los documentos que el Cliente sube a la importación con IA, para que el Cliente los revise;
  • registrar la interacción de los viajeros con la app y sus valoraciones, y mostrárselas al Cliente;
  • prestar soporte técnico cuando el Cliente lo pida.

El tratamiento es automatizado y comprende la recogida, el registro, la organización, la conservación, la consulta, la extracción, la adaptación, la comunicación a los viajeros mediante los enlaces, la supresión y la destrucción de los datos.

3. Duración

Este contrato dura mientras esté vigente el contrato del Servicio. Al terminar, se aplica la cláusula 12. Las obligaciones de confidencialidad continúan después de su terminación.

4. Interesados y categorías de datos

Categorías de interesados:

  • clientes y viajeros del Cliente, incluidos sus acompañantes y, en su caso, menores;
  • usuarios de la agencia, en lo que se refiere a los datos que el Cliente trata sobre ellos en el Servicio, como la autoría de los cambios; los datos de sus cuentas de acceso los trata Viaondo como responsable, según la política de privacidad;
  • otras personas cuyos datos incluya el Cliente en un viaje, como guías o personas de contacto de proveedores.

Categorías de datos:

  • identificación: nombre y apellidos;
  • contacto: email y teléfono;
  • datos del viaje: itinerario, fechas, destinos, reservas, asientos, localizadores, alojamientos y actividades;
  • documentos de viaje: tarjetas de embarque, bonos, pólizas de seguro y otros documentos que suba el Cliente, que pueden incluir números de documento de identidad o de pasaporte;
  • notas internas del Cliente, que nunca se publican;
  • interacción con la app del viajero: aperturas, guardado sin conexión, documentos consultados, actualizaciones aplicadas, añadidos al calendario, lista de preparación completada y aviso de instalación mostrado, sin ubicación ni datos del dispositivo, y las valoraciones que envíen los viajeros.

Categorías especiales de datos. El Servicio no está pensado para tratar categorías especiales de datos (artículo 9 del RGPD), como los datos de salud, ni datos relativos a condenas e infracciones penales. Viaondo recomienda expresamente al Cliente que no los incluya. Si el Cliente decide hacerlo, por ejemplo al subir un certificado médico, será bajo su responsabilidad, solo cuando sea imprescindible para el viaje y con una base jurídica válida; Viaondo los tratará con las mismas medidas de seguridad que el resto de los datos.

5. Obligaciones del Cliente

El Cliente se obliga a:

  • contar con una base jurídica válida para cada tratamiento y facilitar a los interesados la información que exigen los artículos 13 y 14 del RGPD;
  • dar a Viaondo instrucciones conformes con la normativa de protección de datos;
  • incluir solo los datos necesarios y mantenerlos exactos y actualizados;
  • gestionar el acceso de su equipo y revocar o renovar los enlaces de los viajes que ya no deban funcionar;
  • supervisar el tratamiento, incluida la realización de las auditorías previstas en la cláusula 13.

6. Obligaciones de Viaondo

Viaondo se obliga a:

  • Instrucciones. Tratar los datos solo siguiendo las instrucciones documentadas del Cliente: las que resultan de este contrato y de los términos del servicio, las que se derivan de la configuración y del uso que el Cliente hace de las funciones del Servicio, y las que comunique por escrito. Si considera que una instrucción infringe la normativa de protección de datos, se lo comunicará de inmediato. Si el Derecho de la Unión o de un Estado miembro le obliga a tratar los datos de otra forma, informará antes al Cliente, salvo que esa norma lo prohíba.
  • Finalidad. No usar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados autorizados o cuando lo exija la ley.
  • Confidencialidad. Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad, y que solo acceden a ellos cuando es necesario para prestar el Servicio o el soporte que pide el Cliente.
  • Seguridad. Aplicar las medidas de la cláusula 8, conforme al artículo 32 del RGPD.
  • Subencargados. Respetar las condiciones de la cláusula 7.
  • Asistencia. Ayudar al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, a responder a las solicitudes de los interesados (cláusula 9) y a cumplir sus obligaciones de seguridad, de notificación de violaciones de seguridad, de evaluación de impacto y de consulta previa (artículos 32 a 36 del RGPD).
  • Registro. Llevar un registro de las actividades de tratamiento que realiza por cuenta del Cliente (artículo 30.2 del RGPD).
  • Supresión o devolución. Suprimir o devolver los datos al terminar el Servicio, según la cláusula 12.
  • Información. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías, según la cláusula 13.

7. Subencargados

El Cliente autoriza de forma general a Viaondo a recurrir a los subencargados que figuran en la lista de subencargados, que forma parte de este contrato.

Viaondo avisará al Cliente por email, con al menos 30 días de antelación, de la incorporación o sustitución de cualquier subencargado. Durante ese plazo, el Cliente podrá oponerse por motivos razonables relacionados con la protección de datos. Si las partes no encuentran una solución, el Cliente podrá resolver el contrato sin penalización antes de que el cambio se aplique.

Viaondo impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que establece este contrato, y seguirá respondiendo ante el Cliente de su cumplimiento (artículo 28.4 del RGPD).

El mapa de calles de la app del viajero se carga directamente desde los servidores de teselas de OpenStreetMap, que reciben la dirección IP del dispositivo del viajero. OpenStreetMap no es un subencargado, porque no trata datos por cuenta de Viaondo; se informa de ello en la lista de subencargados y en la política de privacidad para que el Cliente pueda informar a sus viajeros.

8. Medidas de seguridad

Viaondo aplica, como mínimo, estas medidas técnicas y organizativas, y las revisa periódicamente:

  • cifrado en tránsito (TLS) en las conexiones entre los navegadores, la aplicación y los servicios de almacenamiento;
  • almacenamiento privado de archivos: los documentos no tienen direcciones públicas y solo se entregan tras comprobar el permiso de acceso;
  • enlaces de los viajes con 256 bits aleatorios, de los que solo se guarda un hash; el Cliente puede renovarlos o revocarlos en cualquier momento;
  • control de acceso por agencia: cada petición comprueba que el usuario pertenece a la agencia titular de los datos;
  • contraseñas gestionadas por la biblioteca de autenticación y guardadas solo como hash, nunca en texto plano;
  • registros técnicos sin contenido de los viajes, sin direcciones de email y sin enlaces;
  • versiones publicadas inmutables: cada publicación crea una versión que ya no se modifica, y se conserva el historial;
  • control de concurrencia, que impide que una edición sobrescriba otra sin aviso;
  • política de seguridad de contenidos (Content-Security-Policy) y política no-referrer, que impide que los enlaces de los viajes lleguen a otros sitios;
  • verificación de la copia sin conexión en el dispositivo del viajero (tamaño y suma SHA-256) antes de indicar que está lista;
  • ausencia de publicidad y de rastreadores de terceros en la app del viajero;
  • acceso del personal de Viaondo a los datos limitado a lo necesario para prestar el Servicio y el soporte.

9. Ejercicio de derechos de los interesados

Si un interesado se dirige a Viaondo para ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación o portabilidad sobre datos que Viaondo trata por cuenta del Cliente, Viaondo trasladará la solicitud al Cliente sin dilación indebida y no la contestará directamente, salvo que el Cliente se lo pida.

El Servicio permite al Cliente consultar, corregir y eliminar los datos de sus clientes, viajeros y viajes. Cuando esas funciones no basten, Viaondo prestará al Cliente la asistencia razonable necesaria para responder dentro de los plazos legales.

10. Violaciones de la seguridad de los datos

Viaondo notificará al Cliente cualquier violación de la seguridad que afecte a datos tratados por su cuenta sin dilación indebida y, cuando sea posible, en un plazo máximo de 72 horas desde que tenga conocimiento de ella. La notificación se enviará al email del propietario de la cuenta del Cliente.

La notificación incluirá, en la medida en que se disponga de ella, la información del artículo 33.3 del RGPD: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, sus posibles consecuencias, las medidas adoptadas o propuestas y un punto de contacto. Si no es posible facilitarla toda a la vez, se facilitará de forma gradual.

Viaondo adoptará de inmediato las medidas razonables para contener la violación y mitigar sus efectos, y ayudará al Cliente a notificarla a la autoridad de control y, cuando proceda, a los interesados. Corresponde al Cliente, como responsable, decidir sobre esas notificaciones y realizarlas.

11. Transferencias internacionales

Viaondo no prevé transferir los datos fuera del Espacio Económico Europeo. La base de datos y los archivos se alojan en Cloudflare con jurisdicción de la Unión Europea, y los emails se envían desde la región europea de Resend (Irlanda). La ubicación de los demás subencargados figura en su lista. Si fuera necesaria una transferencia, Viaondo solo la realizará con las garantías del capítulo V del RGPD, como una decisión de adecuación o cláusulas contractuales tipo, y lo comunicará antes al Cliente.

12. Devolución y supresión de los datos

Mientras el contrato esté vigente, el propietario de la agencia puede archivar viajes, de forma reversible y con los enlaces desactivados, o eliminarlos definitivamente.

Al terminar el Servicio, Viaondo conservará los datos durante [[OWNER: plazo de conservación tras la baja]] para que el Cliente pueda pedir su devolución en un formato estructurado y de uso común. Transcurrido ese plazo, Viaondo suprimirá los datos personales tratados por cuenta del Cliente y sus copias, salvo que el Derecho de la Unión o de los Estados miembros exija conservarlos; en ese caso, los mantendrá bloqueados y solo los tratará para cumplir esa obligación. Las copias de recuperación que mantengan los proveedores de infraestructura se eliminan al completarse su ciclo de retención. Viaondo confirmará la supresión por escrito si el Cliente lo solicita.

Viaondo no puede borrar a distancia las copias sin conexión que ya estén guardadas en los dispositivos de los viajeros. La app las elimina la próxima vez que se abre con conexión y detecta que el enlace ya no es válido, y el viajero puede eliminarlas en cualquier momento desde la app.

13. Información y auditorías

Viaondo pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este contrato, como la descripción de las medidas de seguridad y la lista de subencargados.

El Cliente podrá realizar auditorías, incluidas inspecciones, por sí mismo o mediante un auditor independiente sujeto a confidencialidad, con un preaviso de al menos 30 días y no más de una vez al año, salvo que existan indicios fundados de incumplimiento o lo exija una autoridad de control. Las auditorías no deberán afectar al funcionamiento del Servicio ni dar acceso a datos de otros clientes, y cada parte asumirá sus propios costes.

14. Responsabilidad y prevalencia

Cada parte responde del cumplimiento de sus obligaciones conforme al artículo 82 del RGPD. En lo demás, se aplica la cláusula de limitación de responsabilidad de los términos del servicio, salvo en lo que la ley no permita limitar.

En caso de contradicción entre este contrato y los términos del servicio en materia de protección de datos, prevalece este contrato.