Ir al contenido
Volver a Holidario
Versión 1.1 Vigente desde el 30 julio 2026

Acuerdo de encargo del tratamiento

Condiciones del artículo 28 del RGPD aplicables al tratamiento de datos de clientes por Holidario.

Acuerdo de encargo del tratamiento de Holidario

1. Partes y aplicación

Este Acuerdo de encargo del tratamiento («DPA») forma parte del contrato del SaaS Holidario entre:

  1. el cliente identificado en la cuenta o pedido («Cliente»), que actúa como responsable del tratamiento o, cuando trata datos por cuenta de un tercero, como encargado; y
  2. Holidario Innovations S.L.U., NIF B24926438, Calle Velázquez, 42, 12594 Oropesa del Mar (Castellón), España («Holidario»), que actúa respectivamente como encargado o subencargado.

Cuando el Cliente sea encargado, confirma que el responsable subyacente le ha autorizado a contratar a Holidario y sus subencargados. Las obligaciones atribuidas al Cliente incluyen trasladar las instrucciones, información y autorizaciones del responsable.

Holidario actúa como responsable independiente para la administración de cuentas, facturación propia, seguridad corporativa y relaciones comerciales descritas en su Política de privacidad.

2. Objeto, duración e instrucciones

El Cliente encarga a Holidario el tratamiento necesario para prestar, proteger, mantener y dar soporte a las funciones que contrata o habilita. El encargo dura mientras Holidario trate los datos por cuenta del Cliente.

Las instrucciones documentadas comprenden el contrato principal, este DPA, la configuración del tenant, las acciones de usuarios autorizados y las solicitudes escritas compatibles con el servicio. Holidario tratará los datos solo conforme a esas instrucciones, salvo obligación de la Unión o de un Estado miembro; en tal caso informará previamente al Cliente, salvo prohibición legal.

Si Holidario considera que una instrucción infringe la normativa de protección de datos, lo comunicará sin dilación indebida y podrá suspender la instrucción afectada mientras se aclara.

3. Descripción del tratamiento

3.1 Materia, naturaleza y finalidad

Prestación de una plataforma de gestión de alojamientos, reservas, canales, huéspedes, viajeros, comunicaciones, tareas, personal, proveedores, documentos, facturación, pagos, soporte, analítica operativa, copias, seguridad e integraciones habilitadas.

Las operaciones pueden incluir recogida, registro, organización, estructuración, almacenamiento, consulta, búsqueda, cotejo, modificación, recuperación, comunicación autorizada, seudonimización, análisis, limitación, exportación, devolución y supresión.

3.2 Interesados

Según las funciones utilizadas:

  • huéspedes, viajeros, acompañantes, personas interesadas y contactos;
  • propietarios, arrendadores y representantes;
  • empleados, contratistas, limpiadores, personal de mantenimiento y candidatos;
  • proveedores, emisores o receptores de facturas y profesionales;
  • administradores, usuarios y contactos del Cliente; y
  • otras personas que aparezcan legítimamente en mensajes, documentos, tickets o registros.

3.3 Categorías de datos

Según las funciones utilizadas:

  • identidad, firma, documento oficial, nacionalidad, fecha de nacimiento y contacto;
  • cuenta, autenticación, roles, permisos, sesiones, IP, dispositivo y auditoría;
  • reserva, alojamiento, estancia, preferencias, acceso y comunicaciones;
  • contrato, factura, pago, cuenta bancaria, liquidación y referencias económicas;
  • tareas, turnos, relación profesional o laboral y accesos a propiedades;
  • documentos, imágenes, mensajes, grabaciones, incidencias y contenido generado;
  • consentimiento, marketing, campañas y analítica; y
  • datos potencialmente sensibles que el Cliente introduzca lícitamente y sean estrictamente necesarios.

No se autoriza a utilizar Holidario para recoger datos excesivos ni a introducir en asistentes de IA contraseñas, tarjetas completas, documentos oficiales, datos biométricos, penales o categorías especiales, salvo que una función expresamente diseñada, documentada y habilitada lo requiera.

4. Obligaciones de Holidario

Holidario:

  1. tratará los datos solo conforme a instrucciones documentadas;
  2. garantizará que las personas autorizadas estén sujetas a confidencialidad y accedan únicamente por necesidad;
  3. mantendrá medidas técnicas y organizativas apropiadas al riesgo;
  4. respetará las condiciones del artículo 28.2 y 28.4 del RGPD para los subencargados;
  5. ayudará al Cliente, teniendo en cuenta la naturaleza del tratamiento, a responder los derechos de los interesados;
  6. ayudará razonablemente al Cliente con los artículos 32 a 36 del RGPD, incluidas seguridad, brechas, evaluaciones de impacto y consultas previas;
  7. notificará las violaciones de seguridad conforme a la cláusula 10;
  8. mantendrá la información necesaria para demostrar el cumplimiento y permitirá las auditorías proporcionadas de la cláusula 12;
  9. devolverá o eliminará los datos conforme a la cláusula 11; y
  10. cooperará con la autoridad competente cuando la ley lo exija.

Holidario no venderá datos del Cliente, no los utilizará para publicidad propia dirigida a sus huéspedes y no autorizará a proveedores de IA a entrenar modelos o publicar prompts con ese contenido.

5. Obligaciones del Cliente

El Cliente:

  1. determina y documenta fines, bases jurídicas y plazos;
  2. proporciona a los interesados la información exigida sobre Holidario, integraciones, IA y transferencias realmente utilizadas;
  3. garantiza licitud, exactitud, minimización, procedencia y autoridad sobre los datos e instrucciones;
  4. configura usuarios, roles, permisos, retención e integraciones según el riesgo;
  5. protege sus claves, credenciales, dispositivos y exportaciones;
  6. atiende los derechos e informa a Holidario de solicitudes que requieran asistencia;
  7. notifica accesos sospechosos, instrucciones erróneas o incidentes;
  8. evalúa si necesita DPIA, consulta previa, DPO, registro de actividades o evaluación de interés legítimo; y
  9. contrata y configura legalmente los servicios opcionales que funcionan bajo una cuenta o clave propia.

Cuando sea encargado, el Cliente mantendrá un contrato conforme al artículo 28 con cada responsable, verificará que autoriza a Holidario y sus subencargados y no impartirá instrucciones más amplias que las recibidas.

Los administradores y usuarios autorizados del tenant se consideran legitimados para impartir instrucciones dentro de sus permisos.

6. Confidencialidad y seguridad

Holidario limita el acceso humano a soporte autorizado, seguridad, mantenimiento, cumplimiento legal o investigación de incidentes. Su personal y colaboradores están sujetos a confidencialidad.

Las medidas incluyen:

  • separación lógica por tenant, recurso, rol y permiso;
  • autenticación, autorización, mínimo privilegio y protección de credenciales;
  • cifrado en tránsito y copias privadas;
  • actualización de sistemas, continuidad, recuperación y gestión de incidentes;
  • observabilidad con depuración de valores personales y registros de aplicación limitados a 14 días;
  • Sentry en región UE, con eventos depurados y 90 días de retención;
  • copias diarias de base de datos durante 90 días y semanales durante 12 meses;
  • espejo privado diario de archivos donde las eliminaciones del origen se propagan;
  • minimización, alias y seudonimización en los flujos de IA; y
  • eliminación a los 60 minutos de chats y tokens efímeros del asistente interno.

Las copias contienen los datos originales necesarios para recuperar el servicio y no se anonimizan. Permanecen aisladas y expiran conforme a sus ciclos.

7. Subencargados

El Cliente concede autorización general para los proveedores del registro vigente en www.holidario.com/subprocessors.

Holidario impondrá a cada subencargado obligaciones de protección equivalentes en lo sustancial y seguirá respondiendo ante el Cliente en los términos del artículo 28.4 del RGPD.

Holidario comunicará al correo administrativo del tenant la incorporación o sustitución material de un subencargado con 30 días de antelación cuando sea razonablemente posible. El plazo puede ser menor ante una necesidad urgente de seguridad, continuidad o cumplimiento.

El Cliente puede formular una objeción motivada por protección de datos durante el plazo comunicado. Las partes intentarán una solución razonable. Si no existe y el proveedor es necesario, cualquiera podrá terminar la función afectada conforme al contrato principal.

Un proveedor contratado directamente por el Cliente, una OTA, una entidad de pago o una autoridad puede actuar como responsable independiente y no como subencargado de Holidario. El registro describe la topología conocida.

8. Transferencias internacionales

Holidario no transferirá datos por cuenta del Cliente fuera del EEE sin un mecanismo válido del capítulo V del RGPD. Según el destinatario, utilizará una decisión de adecuación, cláusulas contractuales tipo, medidas complementarias u otra garantía válida.

No se garantiza residencia exclusivamente europea para todas las funciones. El registro de subencargados indica ubicación y mecanismo conocido. Las integraciones contratadas directamente por el Cliente pueden generar transferencias adicionales que debe evaluar.

9. Condiciones específicas de IA

Las configuraciones nuevas soportadas utilizan OpenRouter BYOK. Un administrador elige para cada agente una pareja exacta de modelo y endpoint dentro del registro ZDR en vivo de OpenRouter. El Cliente debe:

  1. controlar legítimamente la cuenta y clave;
  2. haber aceptado los términos y DPA vigentes de OpenRouter;
  3. revisar el proveedor seleccionado, los términos del modelo, las ubicaciones de tratamiento declaradas y el precio antes de guardar una ruta;
  4. autorizar la transmisión de datos minimizados por las rutas exactas que guarden sus administradores y entender que el conjunto de proveedores en vivo puede cambiar;
  5. mantener desactivados el registro de prompts, entrenamiento, publicación, uso de workspace y descuentos por datos; y
  6. aceptar la declaración versionada que registra usuario, fecha, versión e integridad.

Según el agente, Holidario anonimiza contenido, sustituye identificadores de conversación por alias o índices, o utiliza Presidio y un almacén efímero de tokens para búsquedas autorizadas. Si se detectan datos personales fuera del flujo admitido, se bloquea el envío.

ZDR limita contractualmente la retención del contenido por la ruta seleccionada; no impide el procesamiento transitorio ni la conservación de metadatos técnicos, de seguridad o facturación. No se promete una imposibilidad física absoluta ni residencia exclusivamente europea.

El Cliente no introducirá datos que no sean necesarios y no utilizará la IA para decisiones únicamente automatizadas con efectos jurídicos o similares sin una base, información, garantías e intervención humana adecuadas.

10. Derechos, cooperación e incidentes

Si Holidario recibe una solicitud relativa a datos del Cliente, la remitirá a este salvo obligación legal. Facilitará funciones e información razonables para localizar, exportar, corregir, limitar o eliminar datos.

Holidario notificará al Cliente una violación de seguridad de datos personales sin dilación indebida desde que tenga conocimiento. En la medida disponible comunicará naturaleza, categorías y volumen aproximado, consecuencias probables, medidas adoptadas y contacto, y proporcionará actualizaciones. El Cliente decide las notificaciones a autoridades e interesados salvo obligación directa de Holidario.

11. Terminación, exportación y eliminación

Tras terminar el servicio, el Cliente dispondrá de 30 días para exportar sus datos mediante las funciones o asistencia razonable disponibles.

Al finalizar ese plazo, Holidario iniciará la eliminación de los datos activos, salvo que el Cliente haya solicitado antes su devolución o exista obligación de bloqueo. La eliminación activa se completará dentro de los 30 días siguientes siguiendo el proceso operativo ordinario. Los residuos aislados de copia expirarán dentro de los ciclos de 90 días para copias diarias y 12 meses para copias semanales; las eliminaciones del almacenamiento de archivos se propagan diariamente al espejo.

Holidario puede conservar evidencia mínima de contrato, facturación, aceptación, seguridad o defensa de reclamaciones como responsable independiente durante el plazo legal aplicable.

12. Auditoría

Holidario facilitará información razonable para demostrar el cumplimiento. Si la información disponible no es suficiente, el Cliente podrá realizar, normalmente una vez al año, una auditoría proporcionada con preaviso razonable, confidencialidad y sin acceder a datos de terceros, secretos comerciales o vulnerabilidades no remediadas.

El Cliente asumirá los costes extraordinarios que genere una auditoría no exigida por una autoridad o no motivada por un incumplimiento demostrado. Las certificaciones e informes independientes pueden utilizarse para evitar auditorías duplicadas.

13. Responsabilidad, cambios y prioridad

Cada parte responde de sus obligaciones. El Cliente responde de fines, bases jurídicas e instrucciones; Holidario responde cuando incumple obligaciones dirigidas específicamente al encargado o actúa fuera de instrucciones lícitas.

Las limitaciones de responsabilidad del contrato principal se aplican en la medida permitida por la normativa de protección de datos.

Holidario puede actualizar este DPA para reflejar cambios legales o del servicio. Las versiones materiales se presentarán para aceptación versionada. En caso de contradicción sobre protección de datos prevalecen: las normas imperativas, este DPA, el contrato principal y las instrucciones funcionales ordinarias.