Este Contrato de Encargado del Tratamiento (DPA) regula, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), el tratamiento de datos personales que TravelDesk (Valuc Global Services S.L.) realiza por cuenta de la Agencia cliente en el marco de la prestación del servicio SaaS. Se perfecciona con la aceptación electrónica de la Agencia en su alta en la plataforma.
Índice
Partes y exposición
El presente contrato se celebra en la fecha de aceptación electrónica registrada en la plataforma, entre las siguientes partes:
De una parte — El Encargado del Tratamiento ("el Encargado" / "TravelDesk"): Valuc Global Services, S.L., titular de la plataforma de software TravelDesk (accesible en mytraveldesk.app).
De otra parte — El Responsable del Tratamiento ("el Responsable" / "la Agencia"): la agencia de viajes cliente. Sus datos identificativos se cumplimentan automáticamente con la información facilitada por la Agencia en su alta en la plataforma.
Ambas partes se reconocen capacidad legal suficiente para suscribir el presente contrato y exponen:
- I. Que la Agencia (Responsable) ha contratado el servicio de software como servicio (SaaS) TravelDesk, una herramienta de gestión para agencias de viajes.
- II. Que para la prestación de dicho servicio, el Encargado (TravelDesk) tratará datos personales de los que la Agencia es Responsable (datos de sus clientes, pasajeros, proveedores y empleados).
- III. Que el art. 28 del RGPD exige regular por contrato dicho tratamiento por cuenta de terceros.
Por todo ello, acuerdan las siguientes cláusulas.
Objeto
El presente contrato regula el tratamiento de datos personales que el Encargado realiza por cuenta y según las instrucciones del Responsable, en el marco de la prestación del servicio TravelDesk.
Descripción del tratamiento (Anexo I)
- Finalidad: prestación de las funcionalidades de gestión de agencia de viajes contratadas (gestión de clientes y pasajeros, presupuestos, expedientes, facturación, cobros, CRM, comunicación con el viajero, firma electrónica, comunicación a registros oficiales y demás funciones de la plataforma).
- Naturaleza de las operaciones: recogida, registro, conservación, estructuración, consulta, modificación, comunicación, supresión y demás operaciones necesarias para la prestación del servicio.
- Categorías de interesados: clientes y potenciales clientes de la Agencia, pasajeros/viajeros, empleados y colaboradores de la Agencia, contactos de proveedores.
- Duración: mientras esté vigente la relación contractual de servicio entre las partes.
Categorías de datos personales:
- Datos identificativos (nombre, apellidos, DNI/NIE/pasaporte, dirección, teléfono, email).
- Datos de documentos de viaje (número de pasaporte, fecha de caducidad, nacionalidad).
- Datos económicos y de facturación.
- Datos de la reserva/viaje.
- Datos especialmente sensibles: con carácter general el servicio NO requiere categorías especiales del art. 9 RGPD; si la Agencia introduce voluntariamente datos de salud (p. ej. requisitos médicos/dietéticos del viajero), lo hace bajo su exclusiva responsabilidad y con la base jurídica que corresponda.
Obligaciones del Encargado
El Encargado se obliga a:
- a) Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, incluidas las transferencias internacionales. Si el Encargado considera que una instrucción infringe la normativa, informará de inmediato.
- b) No destinar los datos a finalidad distinta de la prestación del servicio, ni cederlos a terceros salvo previsión legal.
- c) Mantener el deber de confidencialidad respecto de los datos, deber que subsiste tras finalizar la relación. Garantizar que las personas autorizadas a tratar los datos se han comprometido a la confidencialidad.
- d) Aplicar las medidas de seguridad técnicas y organizativas apropiadas (art. 32 RGPD) que se detallan en el Anexo II, incluyendo el cifrado, la seudonimización cuando proceda, la garantía de confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, y el aislamiento lógico de los datos de cada agencia (arquitectura multi-tenant con control de acceso por filas).
- e) Asistir al Responsable para que pueda atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad), poniendo a disposición las funcionalidades necesarias en la plataforma.
- f) Asistir al Responsable en el cumplimiento de sus obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas.
- g) Notificar sin dilación indebida y, a más tardar en 72 horas, las violaciones de seguridad de los datos personales de las que tenga conocimiento, junto con toda la información relevante.
- h) A elección del Responsable, suprimir o devolver todos los datos personales una vez finalizada la prestación, así como suprimir las copias existentes, salvo que se requiera su conservación por obligación legal.
- i) Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de sus obligaciones y permitir y contribuir a la realización de auditorías, incluidas inspecciones, por el Responsable o un auditor por él designado, con preaviso razonable.
- j) Mantener un registro de las actividades de tratamiento efectuadas por cuenta del Responsable (art. 30.2 RGPD).
Subencargados
a) El Responsable autoriza al Encargado a servirse de los subencargados (proveedores de infraestructura y servicios) necesarios para prestar el servicio, que a fecha de este contrato son:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Supabase Inc. | Base de datos, autenticación y almacenamiento | UE |
| Netlify Inc. | Alojamiento y funciones de la aplicación | UE/EE. UU. |
| Sendinblue/Brevo SAS | Envío de correo transaccional | UE (Francia) |
| Google LLC | Almacenamiento opcional en Google Drive (si la Agencia lo activa) | EE. UU. (marco de adecuación) |
| Viafirma | Firma electrónica | UE (España) |
| Pasarela de pago | Procesamiento de pagos | UE |
b) Todo subencargado quedará sujeto a las mismas obligaciones de protección de datos que el Encargado mediante contrato.
c) El Encargado informará al Responsable de cualquier cambio (alta o sustitución de subencargados) con antelación razonable, dando al Responsable la posibilidad de oponerse. La oposición fundada que impida la prestación del servicio podrá dar lugar a la resolución del contrato.
Transferencias internacionales
Cuando algún tratamiento implique transferencia de datos fuera del EEE, se garantizará mediante alguno de los mecanismos del Capítulo V del RGPD (decisión de adecuación o cláusulas contractuales tipo).
Obligaciones del Responsable (la Agencia)
- a) Entregar al Encargado los datos necesarios para la prestación y garantizar que dispone de base jurídica e información adecuadas frente a los interesados.
- b) Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD.
- c) Realizar las evaluaciones de impacto que correspondan.
- d) Atender, como Responsable, las solicitudes de ejercicio de derechos.
- e) Ser el único responsable de la licitud de los datos que introduce en la plataforma y de las finalidades para las que los utiliza.
Responsabilidad
Cada parte responderá de las infracciones en que incurra por su propio incumplimiento. El régimen de responsabilidad se entiende sin perjuicio de los límites de responsabilidad pactados en los Términos y Condiciones del Servicio.
Duración
Este contrato es accesorio al contrato principal de servicio y mantendrá su vigencia mientras dure aquel. Finalizada la relación, se aplicará lo previsto en la cláusula 3.h).
Ley aplicable y jurisdicción
Este contrato se rige por la legislación española y el RGPD. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales que correspondan conforme a la normativa aplicable, salvo norma imperativa en contrario.
Anexo II — Medidas de seguridad (resumen)
- Cifrado de las comunicaciones (HTTPS/TLS) y cifrado de los datos en reposo a nivel de infraestructura.
- Aislamiento lógico por agencia mediante políticas de seguridad a nivel de fila (Row Level Security): cada agencia solo puede acceder a sus propios datos.
- Control de acceso mediante autenticación y gestión de identidades.
- Cifrado adicional de credenciales sensibles de terceros almacenadas por cuenta de la Agencia (en implantación: Supabase Vault).
- Copias de seguridad y medidas de recuperación.
- Registro de accesos y trazabilidad (audit log).
- Procedimiento de notificación de brechas de seguridad.
Aceptación
Este contrato se perfecciona mediante (i) la aceptación electrónica por la Agencia en el momento de su alta en la plataforma (marcando la casilla correspondiente) y/o (ii) la firma electrónica de ambas partes a través de Viafirma, recibiendo cada parte una copia del documento firmado.
El Encargado — Valuc Global Services, S.L. · El Responsable — la Agencia.