Contrato de encargo de tratamiento de datos de carácter personal — Sonnette
Pendiente de revisión por un profesional antes de cualquier publicación o firma:
- La lista de subencargados (Scaleway, proveedor de correos electrónicos transaccionales, Stripe) debe completarse con las razones sociales y los países de establecimiento exactos en cuanto se elijan contractualmente, y confirmarse su conformidad con las cláusulas contractuales tipo de la CNIL (autoridad francesa de protección de datos).
- El plazo de notificación de 48 horas al Cliente (artículo 8) debe confirmarse como compatible con el plazo de 72 horas de que dispone el propio Cliente frente a la CNIL (artículo 33 del RGPD).
- Confirmar que el Software no recoge ningún dato de salud (el campo libre de «observaciones» debe quedar acotado en la ayuda) antes de afirmar, como hace este documento, que no es necesario ningún alojamiento homologado para datos de salud (HDS, figura del derecho francés).
- Hacer validar por un DPO o un abogado especializado en RGPD los plazos de conservación por defecto (artículo 6.4) y la cláusula de auditoría (artículo 11), en particular sus modalidades prácticas.
- Verificar que ningún subencargado, actual o futuro, transfiere datos fuera de la Unión Europea; si esto ocurriera algún día, este artículo debería reescribirse con las garantías apropiadas (cláusulas contractuales tipo, decisión de adecuación).
Preámbulo
El presente contrato de encargo de tratamiento («el Contrato») se celebra entre:
- El Cliente, hotel identificado en el momento de la suscripción a Sonnette, que actúa como responsable del tratamiento en el sentido del Reglamento (UE) 2016/679 de 27 de abril de 2016 («RGPD»), en adelante «el Responsable del tratamiento»;
- Sonnette, sociedad en constitución, representada por Samuel Wieder, en curso de inscripción como SASU (figura jurídica francesa), en adelante «el Encargado del tratamiento»,
y constituye el anexo «datos personales» de las CGV/CGU (cgv-cgu.md), conforme al artículo 28
del RGPD.
1. Roles
1.1. El Cliente es responsable del tratamiento de los datos de carácter personal de su propia clientela (viajeros, personas que realizan reservas) que introduce o importa en el Software.
1.2. Sonnette es encargado del tratamiento en el sentido del artículo 28 del RGPD: trata estos datos por cuenta del Cliente y siguiendo sus instrucciones documentadas, en el marco de la prestación del Software.
1.3. Beds24 (channel manager y motor de reservas) no es un subencargado de Sonnette: es un proveedor propio del Cliente, contratado y configurado directamente por él. El intercambio de datos entre Sonnette y Beds24 se realiza por instrucción y bajo la responsabilidad del Cliente.
2. Objeto, duración, naturaleza y finalidades del tratamiento
2.1. Objeto: el presente Contrato regula los tratamientos de datos de carácter personal realizados por Sonnette para la ejecución del contrato principal (prestación del Software).
2.2. Duración: el Contrato se aplica durante toda la vigencia del contrato principal y hasta la finalización de las operaciones de restitución y eliminación previstas en el artículo 10.
2.3. Naturaleza de las operaciones: recogida, registro, estructuración, conservación, modificación, consulta, comunicación (al Cliente y, por instrucción del Cliente, a las plataformas de reserva), eliminación, copia de seguridad y archivo.
2.4. Finalidades: gestión de las reservas, de la facturación y de los cobros, de la relación con la clientela del hotel (incluido el envío de correos electrónicos y la mensajería con las plataformas de reserva), cumplimiento de las obligaciones legales del hotel (facturación, contabilidad, fichas de policía, tasa turística), elaboración de estadísticas de explotación por cuenta del Cliente.
3. Categorías de datos y de interesados
3.1. Categorías de interesados: los clientes del hotel (viajeros, personas que realizan reservas, personas alojadas) y, de forma accesoria, los Usuarios del Software empleados por el Cliente.
3.2. Categorías de datos tratados:
- identidad (nombre, apellidos, tratamiento, fecha de nacimiento cuando sea necesaria para la ficha de policía, nacionalidad, número y tipo de documento de identidad para los viajeros extranjeros);
- datos de contacto (dirección postal, correo electrónico, teléfono);
- datos de estancia (fechas, habitación, tarifa, preferencias, historial de estancias);
- datos de facturación y de pago (importes, forma de pago — sin conservación de los datos bancarios completos, que son tratados por Stripe a través de Beds24);
- fichas de policía para los viajeros afectados, en las condiciones previstas por la normativa aplicable al sector hotelero.
3.3. Por diseño, no se recoge ningún dato de salud; el campo libre de «observaciones» está acotado en la ayuda integrada del Software para recordar que no debe contener dicho tipo de datos.
4. Instrucciones del Responsable del tratamiento
4.1. Sonnette solo trata los datos siguiendo instrucciones documentadas del Cliente, materializadas en particular por la configuración del Software (parametrización del establecimiento, elección de los plazos de conservación cuando sean configurables, conexión con Beds24) y por las presentes condiciones.
4.2. Si Sonnette considera que una instrucción del Cliente constituye una infracción del RGPD o de cualquier otra disposición del derecho de la Unión o de un Estado miembro relativa a la protección de datos, informará de ello inmediatamente al Cliente.
5. Confidencialidad
Sonnette vela por que las personas autorizadas a tratar los datos de carácter personal en virtud del presente Contrato se comprometan a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad apropiada.
6. Seguridad
6.1. Sonnette pone en marcha las siguientes medidas técnicas y organizativas, adaptadas al riesgo:
- cifrado de los datos en tránsito (HTTPS/TLS) y en reposo (base de datos, archivos, copias);
- copias de seguridad cifradas, incluida una copia fuera del centro de alojamiento principal, con restauraciones probadas periódicamente;
- registro de los accesos y de las operaciones sensibles (diario de actividad, diario de auditoría);
- control de acceso por roles, disponiendo cada Usuario de credenciales y permisos correspondientes a su función en el hotel (recepción, limpieza, dirección, contabilidad);
- autenticación reforzada (doble factor) para las cuentas de administrador y propietario;
- pruebas de seguridad periódicas (auditorías internas, pruebas de resistencia, pruebas de intrusión externas periódicas) y seguimiento de las vulnerabilidades de las dependencias de software.
6.2. Estas medidas evolucionan con el estado del arte; Sonnette puede reforzarlas sin degradar el nivel de protección global, sin necesidad de informar previamente al Cliente.
7. Subencargados
7.1. El Cliente autoriza de forma general a Sonnette a recurrir a los siguientes subencargados, para las necesidades estrictamente necesarias para la prestación del Software:
| Subencargado | Función | Localización de los datos |
|---|---|---|
| Scaleway | alojamiento de la aplicación y de las bases de datos | Francia |
| [proveedor de correos electrónicos transaccionales — pendiente de completar en cuanto se decida] | envío de correos electrónicos a los clientes del hotel y notificaciones | pendiente de completar |
| Stripe | facturación de la suscripción a Sonnette (Stripe Billing); del lado de Beds24, procesamiento de los pagos en línea de las estancias, bajo la responsabilidad contractual del Cliente frente a Beds24 | pendiente de completar según la documentación de Stripe |
7.2. Sonnette informa al Cliente de cualquier cambio previsto relativo a la incorporación o sustitución de subencargados, con un plazo razonable que permita al Cliente oponerse a dicho cambio por un motivo legítimo relacionado con la protección de datos.
7.3. Sonnette se asegura, mediante contrato escrito, de que cada subencargado ofrece garantías suficientes y está sujeto a obligaciones de protección de datos al menos equivalentes a las del presente Contrato.
8. Notificación de violaciones de seguridad de los datos
8.1. Sonnette notifica al Cliente cualquier violación de la seguridad de los datos de carácter personal de la que tenga conocimiento en un plazo máximo de cuarenta y ocho (48) horas desde que tuvo conocimiento de ella, con el fin de permitir al Cliente cumplir sus propias obligaciones de notificación (plazo de 72 horas ante la CNIL previsto por el artículo 33 del RGPD).
8.2. Esta notificación describe, en la medida de lo posible: la naturaleza de la violación, las categorías y el número aproximado de personas y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
9. Asistencia al Responsable del tratamiento
Sonnette asiste al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, para: responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición), realizar una evaluación de impacto relativa a la protección de datos cuando sea necesario, y comunicarse con la autoridad de control si fuera preciso.
10. Destino de los datos al finalizar el contrato
10.1. Al finalizar el contrato principal, sea cual sea la causa, el Cliente puede obtener una exportación completa de sus datos en un formato abierto, en las condiciones del artículo 10 de las CGV/CGU.
10.2. Salvo solicitud contraria del Cliente, Sonnette elimina definitivamente los datos del Cliente noventa (90) días después de la fecha de efecto de la finalización del contrato, con excepción de los datos que Sonnette o el Cliente deban conservar en virtud de una obligación legal (en particular el archivo fiscal, entregado al Cliente, y los documentos contables sujetos a un plazo de conservación de diez años).
11. Auditoría
Sonnette pone a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones previstas en el presente Contrato y en el artículo 28 del RGPD, y permite la realización de auditorías razonables, incluidas inspecciones, llevadas a cabo por el Cliente o por un auditor que este designe, con un preaviso razonable y según modalidades que preserven la seguridad y la confidencialidad de los demás Clientes de Sonnette (dado que la infraestructura es compartida por inquilino aislado, una auditoría solo puede referirse a los datos del Cliente solicitante).
12. Transferencias fuera de la Unión Europea
En el estado actual, ningún dato tratado en el marco del presente Contrato se transfiere fuera del Espacio Económico Europeo: el alojamiento (Scaleway) y los subencargados enumerados en el artículo 7 están establecidos u operan desde la Unión Europea para los datos correspondientes. Si algún día resultara necesaria una transferencia fuera de la UE, solo se llevaría a cabo previa información al Cliente y con la implementación de las garantías apropiadas previstas por el RGPD (en particular las cláusulas contractuales tipo de la Comisión Europea).
13. Responsabilidad
Cada parte es responsable de los daños causados por un tratamiento realizado incumpliendo las obligaciones del RGPD que le incumben específicamente. Las estipulaciones de responsabilidad y de límite que figuran en el artículo 13 de las CGV/CGU se aplican al presente Contrato.
Este contrato es el anexo «datos personales» de las CGV/CGU (cgv-cgu.md). Véase también
politique-confidentialite-site.md para los datos tratados al margen del uso del Software.