Acuerdo de Encargo de Tratamiento (DPA) – Plattio
Este Acuerdo de Encargo de Tratamiento (el "DPA") forma parte integrante de los Términos del Servicio de Plattio (los "Términos") y se acepta junto con ellos. Regula el tratamiento de datos personales que Plattio LLC ("Plattio") realiza por cuenta del cliente (el "Cliente") al prestar el Servicio, conforme al artículo 28 del Reglamento (UE) 2016/679 ("RGPD"). En materia de protección de datos, este DPA prevalece sobre los Términos, y las Cláusulas Contractuales Tipo de la cláusula 9 prevalecen sobre ambos.
1. Partes y roles
El Cliente actúa como Responsable del tratamiento y Plattio como Encargado del tratamiento. Los términos "datos personales", "tratamiento", "interesado", "violación de la seguridad de los datos personales" y análogos tienen el significado que les atribuye el RGPD.
2. Detalles del tratamiento
- Objeto y naturaleza: alojamiento y gestión de reservas y listas de espera, mensajería (confirmaciones, recordatorios y campañas), CRM, analítica e informes (incluidas las funciones de inteligencia artificial) y soporte técnico.
- Finalidad: la prestación del Servicio conforme a los Términos.
- Duración: la vigencia del contrato, más los plazos de supresión de la cláusula 10.
- Categorías de interesados: clientes finales del Cliente (comensales) y personal del Cliente.
- Tipos de datos: identificación y contacto, datos de reservas, historial y notas, preferencias y datos de uso de la plataforma.
- El Cliente se obliga a no introducir categorías especiales de datos (art. 9 RGPD) ni datos de menores por debajo de la edad mínima aplicable.
3. Instrucciones
Plattio tratará los datos personales únicamente conforme a las instrucciones documentadas del Cliente, que se recogen en los Términos, en este DPA y en la configuración que el Cliente realice del Servicio. Plattio informará al Cliente si, en su opinión, una instrucción infringe el RGPD u otra normativa aplicable de protección de datos.
4. Confidencialidad del personal
Plattio garantiza que las personas autorizadas para tratar datos personales se han comprometido a la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que acceden a los datos únicamente en la medida necesaria para prestar el Servicio.
5. Seguridad
Plattio aplica las medidas técnicas y organizativas apropiadas (art. 32 RGPD), que incluyen: cifrado TLS/AES, control de acceso basado en roles, autenticación multifactor para administradores, registros de acceso y auditoría, copias de seguridad cifradas con pruebas periódicas, separación de entornos, pruebas de seguridad y protección frente a ataques DDoS. Estas medidas constituyen el Anexo II a los efectos de las Cláusulas Contractuales Tipo de la cláusula 9.
6. Subencargados
El Cliente autoriza de forma general la contratación de subencargados. La lista vigente figura en la sección de subencargados de la Política de Privacidad y está disponible en [email protected]. Plattio comunicará las altas o sustituciones con al menos 30 días de antelación (por email o aviso en la plataforma); el Cliente podrá oponerse por motivos razonables relacionados con la protección de datos y, si no se alcanza una solución, resolver la parte afectada del Servicio. Plattio impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este DPA y responde ante el Cliente del cumplimiento de sus subencargados.
7. Asistencia y notificación de violaciones
Teniendo en cuenta la naturaleza del tratamiento, Plattio asistirá al Cliente: (a) en la atención de los derechos de los interesados, redirigiéndole sin dilación las solicitudes que reciba y facilitándole las herramientas del Servicio; y (b) en el cumplimiento de las obligaciones de seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas (arts. 32 a 36 RGPD), con la información de que disponga. Plattio notificará al Cliente toda violación de la seguridad de los datos personales sin dilación indebida y, a más tardar, en las 72 horas siguientes a tener conocimiento de ella, con la información disponible del art. 33.3 RGPD.
8. Auditorías
Plattio pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA, en primer lugar mediante la documentación, certificaciones e informes de que disponga. El Cliente podrá realizar una auditoría (por sí o mediante un tercero no competidor sujeto a confidencialidad) como máximo una vez al año, con un preaviso de 30 días, en horario laboral, sin acceder a datos de otros clientes ni comprometer la seguridad de la plataforma, y asumiendo sus costes.
9. Transferencias internacionales
Los datos se tratan en Estados Unidos y otros países. Para las transferencias desde el EEE, las partes suscriben, mediante la aceptación de este DPA, las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), módulo dos (responsable a encargado), que se incorporan por referencia: el Anexo I se completa con las partes y los detalles del tratamiento de las cláusulas 1 y 2 de este DPA; el Anexo II, con las medidas de la cláusula 5; la cláusula 17 se rige por la ley española y la cláusula 18 designa los tribunales españoles. Los subencargados establecidos en Estados Unidos amparan sus transferencias en sus certificaciones del EU–US Data Privacy Framework o en sus propias Cláusulas Contractuales Tipo.
10. Supresión y devolución
Al finalizar el Servicio, el Cliente dispone de 30 días para exportar sus datos en un formato de uso común y legible por máquina. Transcurrido ese plazo, Plattio suprimirá los datos personales tratados por cuenta del Cliente, y las copias de seguridad se eliminarán de forma definitiva en un plazo máximo de 90 días, salvo que una obligación legal exija su conservación.
11. Responsabilidad
La responsabilidad entre las partes derivada de este DPA queda sujeta a los límites de los Términos, sin perjuicio de los derechos de los interesados (que pueden invocar las Cláusulas Contractuales Tipo como terceros beneficiarios) ni del régimen de responsabilidad del artículo 82 RGPD.
12. Vigencia y contacto
Este DPA permanece en vigor mientras Plattio trate datos personales por cuenta del Cliente. Para cualquier cuestión relacionada con este DPA:
Última actualización: 28 de julio de 2026