PMSKitPro
Inicio Privacidad T&C

Acuerdo de Encargo de Tratamiento (DPA)

Version 1.0 — Julio de 2026

1. Partes y naturaleza

Este Acuerdo de Encargo de Tratamiento ("DPA") forma parte de los Terminos y Condiciones del servicio PMS Kit Pro y se celebra entre:

  • El Responsable del tratamiento ("Usuario"): la persona fisica o juridica titular de la cuenta del Servicio, identificada por el correo electronico de la cuenta y los datos de facturacion aportados.
  • El Encargado del tratamiento ("PMS Kit Pro"): Encinacorba Sales Consulting Co., Ltd., sociedad constituida en Tailandia, registro n.º 0845567007267. Contacto: info@pmskitpro.com.

El DPA se acepta electronicamente (checkbox en el alta o aceptacion en la aplicacion). La evidencia de aceptacion (cuenta, version, fecha y hora, direccion IP) queda registrada por el Encargado.

2. Prevalencia

En materia de proteccion de datos, el orden de prevalencia es: (i) las Clausulas Contractuales Tipo de la seccion 8 ("SCC"), que prevalecen sobre cualquier otro acuerdo entre las partes conforme a su clausula 5; (ii) este DPA; (iii) los T&C.

3. Objeto, duracion, naturaleza y finalidad

  • Objeto: tratamiento de datos personales necesario para prestar el Servicio: gestion de reservas y calendario, mensajeria con huespedes (WhatsApp, canales OTA, Instagram), automatizaciones y asistente de IA, registro de viajeros y comunicacion a autoridades (RD 933/2021, Mossos d'Esquadra), apps de bienvenida, gestion de tareas de limpieza y servicios, e informes.
  • Duracion: la vigencia de la cuenta del Responsable, mas el periodo de supresion de la seccion 5.g.
  • Naturaleza: recogida, registro, estructuracion, conservacion, consulta, comunicacion (a los destinatarios que instruya el Responsable o exija la ley) y supresion, por medios automatizados.
  • Finalidad: exclusivamente la prestacion del Servicio conforme a los T&C y a las instrucciones documentadas del Responsable. El Encargado no trata los datos para fines propios.

4. Categorias de interesados y de datos

Interesados: huespedes y viajeros de los alojamientos del Responsable (incluidos menores de edad, cuyo registro exige el RD 933/2021), personas de contacto de reservas, y empleados o colaboradores del Responsable en cuanto usuarios de la operativa.

Categorias de datos:

  • Identificativos del registro de viajeros (RD 933/2021): nombre y apellidos, tipo y numero de documento de identidad, soporte del documento, fecha de nacimiento, sexo, nacionalidad, direccion de residencia, telefono, email, firma manuscrita digitalizada, matricula del vehiculo, relacion de parentesco con menores.
  • Datos de reserva y estancia: fechas, alojamiento, numero de viajeros, importes y metodo de pago declarado (el Servicio no almacena numeros de tarjeta).
  • Comunicaciones: contenido y metadatos de la mensajeria huesped-alojamiento en los canales conectados.
  • Metadatos tecnicos: direccion IP y user agent en formularios publicos.

Categorias especiales (art. 9 RGPD): no se solicitan ni se tratan de forma deliberada. No hay tratamiento biometrico. Podrian aparecer incidentalmente en texto libre de mensajes escritos por los interesados.

5. Obligaciones del Encargado (art. 28.3 RGPD)

El Encargado:

  1. Tratara los datos solo segun instrucciones documentadas del Responsable (incluidas las impartidas mediante la configuracion del Servicio), incluso en transferencias internacionales, e informara si una instruccion infringe, a su juicio, el RGPD u otra norma aplicable.
  2. Garantiza que las personas autorizadas se han comprometido a la confidencialidad o estan sujetas a obligacion legal equivalente.
  3. Aplicara las medidas de seguridad del Apendice 2 (art. 32 RGPD).
  4. Respetara el regimen de subencargados de la seccion 6.
  5. Asistira al Responsable en la atencion de derechos de los interesados (acceso, rectificacion, supresion, limitacion, portabilidad, oposicion), trasladando sin dilacion las solicitudes recibidas y colaborando en un maximo de 5 dias habiles.
  6. Asistira al Responsable en el cumplimiento de los arts. 32-36 RGPD. Notificara las violaciones de seguridad que afecten a datos del Responsable sin dilacion indebida y a mas tardar en 48 horas desde su conocimiento, con la informacion del art. 33.3 disponible en ese momento.
  7. A la finalizacion del Servicio, y a eleccion del Responsable, devolvera los datos (exportacion en formato estructurado de uso comun) y/o los suprimira en un maximo de 90 dias, salvo los datos cuya conservacion exija una norma (p. ej. registros de viajeros durante los 3 anos del RD 933/2021), que —si el Responsable lo instruye— el Encargado podra custodiar en modo archivo, bloqueados para todo uso distinto de su puesta a disposicion de autoridades, hasta agotar el plazo legal.
  8. Pondra a disposicion del Responsable la informacion necesaria para demostrar el cumplimiento y permitira auditorias (maximo una al ano, preaviso de 15 dias habiles, en horario laboral, a coste del Responsable), satisfaciendose prioritariamente mediante cuestionarios, certificaciones y documentacion.

6. Subencargados

El Responsable otorga autorizacion general para recurrir a subencargados por categorias (hosting e infraestructura, base de datos SaaS, mensajeria, seguridad/CDN, IA de procesamiento de texto y documentos, monitorizacion), conforme a los T&C §9. El Encargado mantiene una lista privada de subencargados (identidad, rol, pais o region y garantia de transferencia), accesible al Responsable bajo su cuenta o previa solicitud, con caracter confidencial. Los cambios materiales se notificaran con al menos 10 dias habiles de antelacion; el Responsable podra oponerse motivadamente en ese plazo y, de no existir alternativa razonable, resolver la parte afectada del Servicio con prorrata. El Encargado impondra a cada subencargado obligaciones equivalentes a las de este DPA y, cuando este fuera del EEE sin decision de adecuacion, garantias del Capitulo V del RGPD.

7. Localizacion del tratamiento

El almacenamiento y tratamiento principal se realiza en la Union Europea (base de datos y almacenamiento de documentos en la region eu-west-3, Paris). Determinados subencargados y el acceso administrativo del Encargado pueden implicar tratamiento fuera del EEE, en los terminos de la seccion 8 y de la lista de subencargados.

8. Transferencias internacionales — Clausulas Contractuales Tipo

Dado que el Encargado esta establecido en Tailandia (pais sin decision de adecuacion de la Comision Europea), las partes celebran las Clausulas Contractuales Tipo aprobadas por la Decision de Ejecucion (UE) 2021/914 de la Comision, de 4 de junio de 2021, Modulo Dos (responsable → encargado), que se incorporan a este DPA por referencia en su texto oficial en espanol, con las siguientes especificaciones:

  • Clausula 7 (adhesion): incluida.
  • Clausula 9 a): Opcion 2 (autorizacion general por escrito), plazo de preaviso: 10 dias habiles.
  • Clausula 11 a): no se incluye el organismo independiente de resolucion de litigios.
  • Clausula 13: autoridad de control competente: Agencia Espanola de Proteccion de Datos (AEPD) cuando el exportador este establecido en Espana; en otro caso, la del Estado miembro del exportador.
  • Clausula 17: Opcion 1 — Derecho aplicable: espanol.
  • Clausula 18 b): tribunales de Espana.
  • Anexo I de las SCC = Apendice 1 de este DPA. Anexo II = Apendice 2. Anexo III = Apendice 3.

El exportador de datos es el Responsable; el importador es el Encargado. La aceptacion de este DPA equivale a la firma de las SCC y sus anexos.

9. Responsabilidad, ley aplicable y foro del DPA

La responsabilidad entre las partes se rige por los T&C, sin perjuicio de las normas imperativas del RGPD (en particular su art. 82) y de lo dispuesto en las SCC. No obstante la clausula de ley y foro de los T&C, este DPA y las SCC se rigen por el Derecho espanol, los interesados pueden ejercer los derechos que las SCC les confieren ante los tribunales espanoles, y la autoridad de control competente es la AEPD.

10. Vigencia y versiones

Este DPA entra en vigor en la fecha de su aceptacion por el Responsable y permanece vigente mientras el Encargado trate datos por su cuenta. El Encargado podra actualizarlo notificandolo con antelacion razonable; las versiones y aceptaciones quedan registradas.

Apendice 1 — Anexo I de las SCC

A. Lista de las partes

Exportador de datos: el Responsable (titular de la cuenta del Servicio; nombre o razon social, NIF y direccion: los aportados en la cuenta y facturacion). Actividad: alojamiento turistico o gestion de alojamientos. Funcion: responsable del tratamiento. Contacto: el email de la cuenta.

Importador de datos: Encinacorba Sales Consulting Co., Ltd. (Tailandia), reg. 0845567007267. Actividad: software de gestion de alojamientos (PMS Kit Pro). Funcion: encargado del tratamiento. Contacto: info@pmskitpro.com.

B. Descripcion de la transferencia

  • Categorias de interesados y de datos: las de la seccion 4 del DPA.
  • Datos sensibles: no se transfieren de forma deliberada; aparicion incidental posible en texto libre. Restricciones aplicadas: minimizacion de campos, cifrado, acceso restringido.
  • Frecuencia: continua, durante la prestacion del Servicio.
  • Naturaleza y finalidad: las de la seccion 3 del DPA. La transferencia consiste principalmente en el acceso remoto del importador, desde Tailandia, a datos alojados en la UE, con fines de operacion, soporte y administracion del Servicio.
  • Plazo de conservacion: registros de viajeros, 3 anos desde la salida (RD 933/2021); resto, duracion de la cuenta mas el periodo de supresion (DPA seccion 5.g).
  • Transferencias ulteriores: a los subencargados del Apendice 3, con las garantias alli indicadas.

C. Autoridad de control competente

Agencia Espanola de Proteccion de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.

Apendice 2 — Anexo II de las SCC: medidas tecnicas y organizativas

  1. Cifrado. TLS 1.2+ en transito en todos los servicios. Cifrado en reposo AES-256-GCM, adicional al del proveedor de infraestructura, de los campos identificativos del registro de viajeros, con cobertura del 100 % de las filas. Clave de cifrado custodiada en gestor de secretos separado de la base de datos.
  2. Aislamiento multi-tenant. Row Level Security por cuenta en la base de datos; claves de servicio segregadas del cliente web; documentos de identidad en contenedor privado no listable.
  3. Localizacion. Base de datos y almacenamiento principal en la UE (eu-west-3, Paris).
  4. Control de acceso. Minimo privilegio; administracion limitada por lista cerrada de cuentas; MFA en las cuentas de administracion de la infraestructura; revision periodica de accesos.
  5. Registro y monitorizacion. Registro de envios y entregas de mensajeria, registro de aceptaciones legales, monitorizacion de errores con depuracion de datos sensibles.
  6. Disponibilidad y resiliencia. Copias de seguridad diarias de la base de datos; procedimientos de restauracion documentados.
  7. Retencion y supresion. Papelera con archivo (sin borrado fisico) para datos con retencion legal (RD 933/2021); supresion o anonimizacion al fin del servicio conforme al DPA seccion 5.g.
  8. Minimizacion y proteccion por defecto. Campos limitados a los exigidos por el RD 933/2021 y a la operativa; sin tratamiento biometrico; sin datos de tarjeta.
  9. Desarrollo seguro. Revisiones de codigo, tests automatizados anti-regresion sobre invariantes de seguridad, auditorias internas periodicas.
  10. Medidas suplementarias frente al acceso desde tercer pais. Datos en reposo en la UE; acceso remoto individual, autenticado y limitado a operacion y soporte; sin replicas masivas locales fuera del EEE; cifrado de identificadores con clave gestionada fuera del pais del importador; registro de operaciones administrativas.
  11. Asistencia al responsable. Herramientas de exportacion de datos; canal de soporte para derechos de interesados; notificacion de brechas en 48 horas o menos.
  12. Subencargados. Contratos con obligaciones equivalentes; verificacion de garantias del Capitulo V; revision anual de la lista.

Apendice 3 — Anexo III de las SCC: subencargados

La lista vigente de subencargados (identidad, pais, servicio, ubicacion de datos y garantia de transferencia) se mantiene como lista privada accesible al Responsable bajo su cuenta o previa solicitud a info@pmskitpro.com, conforme a los T&C §9. Categorias autorizadas: hosting e infraestructura; base de datos y almacenamiento SaaS; mensajeria (incl. WhatsApp Business); seguridad/CDN; IA de procesamiento de texto y documentos; monitorizacion de errores; pasarela de pago (datos del Responsable, no de huespedes).

© 2026 PMSKitPro — Encinacorba Sales Consulting Co., Ltd. · Privacidad · Terminos