Contrato de encargo entre el negocio y Reservaria conforme al artículo 28 del RGPD.
Última actualización: 6 de agosto de 2026
Este documento constituye el contrato de encargo del tratamiento exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD) y por el artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Forma parte inseparable de las Condiciones Generales de Contratación y se acepta con ellas en el momento del alta.
Reservaria tratará por cuenta del Responsable los datos personales necesarios para prestarle el servicio contratado, que comprende: la gestión de reservas, citas, estancias y venta de entradas; la atención automatizada de sus clientes mediante el asistente conversacional en WhatsApp, Telegram y web; la publicación de su web de negocio; el envío de confirmaciones, recordatorios y comunicaciones que el Responsable configure; la gestión de cobros a través de la pasarela de pago; la emisión y validación de pases con código QR y el control de accesos; y la puesta a disposición del panel de administración y de sus informes.
Reservaria no tratará los datos para finalidades propias distintas de la prestación del servicio y del cumplimiento de sus obligaciones legales.
El encargo tiene la misma vigencia que el contrato de servicio y se prolonga hasta la devolución o supresión de los datos conforme al apartado 12.
Interesados: clientes finales del Responsable, personas incluidas en sus listas de invitados, personal del Responsable con acceso al panel, profesionales que prestan los servicios y promotores o comerciales (RRPP).
Categorías de datos:
Reservaria se obliga a:
El Responsable se obliga a:
Reservaria aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD, entre las que se incluyen:
El Responsable puede solicitar información adicional sobre estas medidas escribiendo a privacidad@reservaria.app.
El Responsable autoriza de forma general a Reservaria a subcontratar los servicios necesarios para la prestación, con los subencargados que se relacionan a continuación, con los que Reservaria ha suscrito contratos que imponen las mismas obligaciones de protección de datos:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Proveedor de alojamiento | Infraestructura de servidores y base de datos. | Unión Europea |
| OpenAI, L.L.C. | Generación de respuestas del asistente y descripción de imágenes. | EE. UU. |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Procesamiento de pagos, señales, garantías y devoluciones. | Irlanda / EE. UU. |
| Telegram FZ-LLC | Transporte de mensajes en el canal de Telegram. | EAU |
| WhatsApp / Meta Platforms Ireland Ltd. | Transporte de mensajes en el canal de WhatsApp. | Irlanda |
| Proveedor de correo transaccional | Envío de notificaciones por correo electrónico. | Unión Europea |
Reservaria comunicará al Responsable cualquier alta o sustitución de subencargados con una antelación mínima de 30 días, a través del panel o por correo electrónico. El Responsable podrá oponerse por motivos razonables y fundados relacionados con la protección de datos dentro de ese plazo; si la oposición impide la prestación del servicio, cualquiera de las partes podrá resolver el contrato sin penalización, con devolución de la parte proporcional no consumida.
Cuando un subencargado esté ubicado fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación de la Comisión Europea —como el EU-US Data Privacy Framework para los proveedores certificados—, en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando resulta necesario, en medidas suplementarias como el cifrado en tránsito y la minimización de los datos remitidos. Reservaria facilitará copia de estas garantías a solicitud del Responsable.
Reservaria asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en:
Reservaria notificará al Responsable, sin dilación indebida y en todo caso dentro de las 48 horas siguientes a tener conocimiento de una violación de la seguridad que afecte a sus datos, describiendo su naturaleza, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias y las medidas adoptadas o propuestas. Corresponde al Responsable notificar la violación a la autoridad de control y, cuando proceda, a los interesados.
Finalizada la prestación, Reservaria pondrá los datos a disposición del Responsable para su exportación durante 30 días naturales. Transcurrido ese plazo, procederá a su supresión o anonimización, incluidas las copias existentes, salvo aquellos datos que deba conservar por obligación legal, que quedarán debidamente bloqueados durante los plazos de prescripción correspondientes. Reservaria acreditará la supresión por escrito si el Responsable lo solicita.
El Responsable podrá verificar el cumplimiento de este encargo solicitando a Reservaria la información y la documentación pertinentes. Podrá además realizar, por sí o mediante un auditor independiente sujeto a confidencialidad, una auditoría al año, con un preaviso mínimo de 30 días, en horario laboral, sin interferir en la actividad y asumiendo su coste, salvo que la auditoría revele incumplimientos relevantes imputables a Reservaria.
Cada parte responde de los daños que cause por su propio incumplimiento en los términos del artículo 82 del RGPD. Los límites de responsabilidad pactados en las Condiciones Generales de Contratación resultan aplicables en la medida en que la ley lo permita, sin que puedan limitar los derechos de los interesados ni las facultades de las autoridades de control.
Este anexo se rige por el RGPD, por la LOPDGDD y por la legislación española, con sumisión a los Juzgados y Tribunales de Málaga en los mismos términos previstos en las Condiciones Generales de Contratación.
Si necesitas este documento firmado en un soporte independiente para tu registro de cumplimiento, solicítalo en privacidad@reservaria.app y te enviaremos una copia formalizada.