Contrato de encargo de tratamiento (DPA)
Actualizado el 2026-08-24
Este contrato de encargo de tratamiento (Data Processing Agreement, «DPA») forma parte integrante de las condiciones generales de BedFlow (art. 11) y se aplica de pleno derecho a todo abono. Los clientes que deseen un ejemplar firmado pueden solicitarlo a través de info@fades-management.com.
1. Partes y objeto
El presente DPA se celebra entre:
- El Cliente, tal como se identifica en el abono, en adelante el «Responsable del tratamiento» (art. 4.7 RGPD); y
- Fades Management EOOD («BedFlow»), con domicilio en Plovdiv 4000, Bulgaria, UIC/IVA BG208 607 050, en adelante el «Encargado del tratamiento» (art. 4.8 RGPD).
De conformidad con el art. 28.3 RGPD, regula el tratamiento de datos personales de los huéspedes finales que el Encargado realiza por cuenta del Responsable en el marco del Servicio.
Para los datos de la propia cuenta del Cliente (datos de contacto, facturación, credenciales), BedFlow actúa como responsable del tratamiento; ese tratamiento se rige por la política de privacidad y no por el presente DPA.
2. Duración
El presente DPA se aplica mientras esté vigente el abono, prorrogado por el período de exportación de 30 días tras la terminación (condiciones generales, art. 10), y finaliza cuando todos los datos personales hayan sido suprimidos o devueltos conforme al art. 11 del presente DPA.
3. Naturaleza, finalidad y alcance del tratamiento
| Elemento | Descripción | |---|---| | Naturaleza del tratamiento | Alojamiento, almacenamiento, estructuración, consulta, transmisión y supresión a través de la aplicación SaaS BedFlow | | Finalidad | Gestión de reservas, comunicación con los huéspedes, facturación y registro legal de huéspedes para los establecimientos del Cliente | | Categorías de interesados | Los huéspedes finales del Cliente y sus acompañantes | | Categorías de datos personales | Datos identificativos (nombre, correo electrónico, teléfono), datos de reserva (fechas, habitación, precio, observaciones), datos de dirección y facturación, comunicación con el Cliente, datos de registro exigidos legalmente | | Categorías especiales | Ninguna; el Cliente se compromete a no tratar categorías especiales de datos personales (art. 9 RGPD) a través del Servicio |
El Encargado trata estos datos exclusivamente sobre la base de instrucciones documentadas del Responsable, tal como se establecen en el abono, el presente DPA y la configuración que el propio Cliente define en el Servicio. El Encargado informará inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD.
4. Obligaciones del Encargado
El Encargado:
- trata los datos personales exclusivamente para los fines descritos en el art. 3 y nunca para fines propios;
- garantiza que todas las personas autorizadas a acceder a los datos bajo su autoridad están sujetas a una obligación de confidencialidad;
- aplica las medidas técnicas y organizativas descritas en el art. 5;
- asiste al Responsable, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a las solicitudes de los interesados (arts. 12–23 RGPD) y en el cumplimiento de las obligaciones de los arts. 32–36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto);
- pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del art. 28 RGPD (art. 10 del presente DPA);
- suprime o devuelve los datos al finalizar la prestación del servicio (art. 11 del presente DPA).
5. Seguridad (art. 32 RGPD)
El Encargado aplica como mínimo las siguientes medidas:
- Cifrado TLS para todas las conexiones (HTTPS)
- Cifrado en reposo para bases de datos y copias de seguridad
- Control de acceso basado en roles y autenticación de dos factores para el personal
- Copias de seguridad diarias, conservadas durante 30 días
- Registro y pista de auditoría de accesos y modificaciones
- Auditorías de seguridad y actualizaciones periódicas
- Un procedimiento documentado de respuesta a incidentes
6. Subencargados
- El Responsable otorga una autorización general por escrito para recurrir a subencargados.
- La lista actual de subencargados figura en la política de privacidad (sección 6).
- Los cambios (incorporación o sustitución) se anuncian con al menos 30 días de antelación por correo electrónico o a través del Servicio. El Responsable puede oponerse por escrito y de forma motivada dentro de ese plazo; si la consulta no conduce a una solución, puede rescindir el abono sin coste antes de que el cambio entre en vigor.
- El Encargado impone a cada subencargado las mismas obligaciones de protección de datos que las del presente DPA y sigue siendo plenamente responsable ante el Responsable de su cumplimiento.
7. Ubicación del tratamiento y transferencias internacionales
- La aplicación y la base de datos de producción se alojan en Hostinger International, en servidores situados en París, Francia (UE).
- Determinados subencargados tratan datos en los Estados Unidos. Esas transferencias están amparadas por cláusulas contractuales tipo (CCT), decisiones de adecuación cuando proceda (incluido el Marco de Privacidad de Datos UE-EE. UU.) y medidas técnicas y organizativas complementarias, según se describe en la política de privacidad (sección 7).
- Fuera de estos casos, no se transfieren datos personales a países fuera del EEE sin garantías adecuadas.
8. Violaciones de la seguridad de los datos personales
- El Encargado notifica toda violación de la seguridad que afecte a los datos del Responsable sin dilación indebida y a más tardar dentro de las 48 horas siguientes a tener constancia de ella, a la dirección de correo electrónico indicada por el Cliente.
- La notificación contiene como mínimo la información contemplada en el art. 33.3 RGPD: la naturaleza de la violación, las categorías y el número aproximado de afectados, las consecuencias probables y las medidas adoptadas o propuestas. La información aún no disponible se facilita de forma escalonada.
- El Encargado presta una asistencia razonable en la notificación a la autoridad de control (plazo de 72 horas del Responsable, art. 33 RGPD) y, cuando sea necesario, a los interesados (art. 34 RGPD).
- El Encargado documenta cada violación y las medidas adoptadas.
9. Derechos de los interesados
Si el Encargado recibe directamente una solicitud de un huésped final (acceso, rectificación, supresión, limitación, portabilidad, oposición), la remite sin demora al Responsable y no la responde por sí mismo, salvo instrucción del Responsable. El Servicio ofrece al Responsable la funcionalidad para gestionar por sí mismo dichas solicitudes (acceso, corrección, exportación y supresión de datos de huéspedes).
10. Control y auditoría
- A petición, el Encargado pone a disposición toda la información razonablemente necesaria para demostrar el cumplimiento del presente DPA.
- El Responsable puede realizar (o encargar) una auditoría como máximo una vez cada doce meses, con un preaviso por escrito de 30 días, en horario de oficina, sin perturbar el servicio y a su propia costa. El auditor está sujeto a confidencialidad y no puede ser un competidor del Encargado.
- Los informes de auditoría o certificaciones disponibles pueden presentarse en sustitución de una auditoría in situ.
11. Devolución y supresión
- El Responsable puede en todo momento exportar por sí mismo la totalidad de sus datos en formatos estructurados (CSV, JSON).
- Tras la terminación del abono, conserva 30 días de acceso para la exportación. Después, todos los datos personales se suprimen definitivamente; las copias de seguridad rotan en los 30 días siguientes.
- Los datos sujetos a una obligación legal de conservación (entre otros, los datos de facturación) se conservan durante la vigencia de dicha obligación y se suprimen después.
12. Responsabilidad
La responsabilidad en virtud del presente DPA se rige por el art. 8 de las condiciones generales, sin perjuicio de las disposiciones imperativas del RGPD, incluido el art. 82.
13. Derecho aplicable y jurisdicción
El presente DPA se rige por el Derecho búlgaro, sin perjuicio de las disposiciones directamente aplicables del RGPD. Son competentes los tribunales de Plovdiv, Bulgaria (condiciones generales, art. 13).
- Versión: 1.0
- Fecha: 24 de agosto de 2026
- Contacto: info@fades-management.com