Reservaria Reservaria
  • Inicio
  • Funcionalidades
  • Precios
  • FAQ
  • Contacto
Iniciar sesión Probar gratis *
*
*
* Legal

Encargado del tratamiento.

Contrato de encargo entre el negocio y Reservaria conforme al artículo 28 del RGPD.

Última actualización: 6 de agosto de 2026

Este documento constituye el contrato de encargo del tratamiento exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD) y por el artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Forma parte inseparable de las Condiciones Generales de Contratación y se acepta con ellas en el momento del alta.

1. Partes

  • Responsable del tratamiento: el negocio que contrata Reservaria, identificado en su cuenta y en las facturas emitidas (en adelante, «el Responsable»).
  • Encargado del tratamiento: PÁJARO AZUL DIGITAL S.L., CIF B25946054, con domicilio en Calle La Gitanilla 17, Oficina 3, 29004 Málaga, y correo de contacto privacidad@reservaria.app (en adelante, «Reservaria»).

2. Objeto, naturaleza y finalidad del encargo

Reservaria tratará por cuenta del Responsable los datos personales necesarios para prestarle el servicio contratado, que comprende: la gestión de reservas, citas, estancias y venta de entradas; la atención automatizada de sus clientes mediante el asistente conversacional en WhatsApp, Telegram y web; la publicación de su web de negocio; el envío de confirmaciones, recordatorios y comunicaciones que el Responsable configure; la gestión de cobros a través de la pasarela de pago; la emisión y validación de pases con código QR y el control de accesos; y la puesta a disposición del panel de administración y de sus informes.

Reservaria no tratará los datos para finalidades propias distintas de la prestación del servicio y del cumplimiento de sus obligaciones legales.

3. Duración

El encargo tiene la misma vigencia que el contrato de servicio y se prolonga hasta la devolución o supresión de los datos conforme al apartado 12.

4. Categorías de interesados y de datos

Interesados: clientes finales del Responsable, personas incluidas en sus listas de invitados, personal del Responsable con acceso al panel, profesionales que prestan los servicios y promotores o comerciales (RRPP).

Categorías de datos:

  • Identificativos y de contacto: nombre, teléfono, correo electrónico, identificador y alias del canal de mensajería.
  • Datos de la operación: fecha, hora, servicio, profesional, recurso o mesa asignada, número de comensales, noches, entradas y localidades, historial de estados y cambios.
  • Respuestas a cuestionarios del servicio, notas de cliente y etiquetas de segmentación.
  • Historial de conversaciones con el asistente e imágenes remitidas por el interesado, junto con la descripción textual generada automáticamente a partir de ellas.
  • Datos económicos: importes, conceptos, estado del cobro, señales y garantías, devoluciones e identificadores de la operación de pago. Reservaria no accede a los datos completos de la tarjeta.
  • Datos de acceso y control: pases QR, marcas de llegada o no presentación, número y fecha de escaneos.
  • Datos laborales básicos del personal y de profesionales: horarios, servicios asignados, DNI cuando el Responsable lo registre, y ventas atribuidas a promotores.
  • Categorías especiales: cuando el Responsable opera en el ámbito sanitario o estético, la información sobre el motivo de la cita, las respuestas a los cuestionarios, las notas o las imágenes pueden constituir datos de salud (art. 9 RGPD). El Responsable garantiza contar con una base jurídica válida para su tratamiento y se compromete a limitar su recogida a lo estrictamente necesario.

5. Obligaciones de Reservaria como encargado

Reservaria se obliga a:

  • Tratar los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las que este imparte al configurar la plataforma y utilizar sus funcionalidades. Este documento y las Condiciones Generales constituyen dichas instrucciones.
  • Informar al Responsable, de forma inmediata y motivada, si considera que una instrucción infringe el RGPD, la LOPDGDD u otra norma de protección de datos.
  • No comunicar los datos a terceros salvo autorización del Responsable, previsión de este contrato u obligación legal; en este último caso, informará previamente al Responsable salvo que la norma lo prohíba por razones de interés público.
  • Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad, con carácter indefinido y aun después de finalizar su relación, y que han recibido la formación necesaria.
  • Limitar el acceso a los datos al personal que lo necesite para prestar el servicio, bajo el principio de mínimo privilegio.
  • Mantener un registro de las actividades de tratamiento realizadas por cuenta del Responsable (art. 30.2 RGPD) y ponerlo a su disposición cuando lo solicite.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD.

6. Obligaciones del Responsable

El Responsable se obliga a:

  • Determinar los fines y medios del tratamiento y disponer de una base jurídica válida para cada uno, incluido el consentimiento explícito cuando trate categorías especiales de datos.
  • Informar a sus clientes conforme a los artículos 13 y 14 del RGPD, indicando su identidad como responsable y la existencia de proveedores tecnológicos, y facilitarles el medio de ejercer sus derechos.
  • Cumplir el artículo 21 de la LSSI en las comunicaciones comerciales que envíe desde la plataforma y atender las solicitudes de baja.
  • Mantener su propio registro de actividades y, cuando proceda, realizar la evaluación de impacto y consultar a la autoridad de control.
  • No introducir en campos libres —notas, mensajes o descripciones— datos personales innecesarios o excesivos para la finalidad perseguida.
  • Gestionar diligentemente las altas y bajas de los usuarios de su cuenta y la revocación de accesos.
  • Responder de la licitud de las instrucciones que imparta a Reservaria.

7. Medidas de seguridad

Reservaria aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD, entre las que se incluyen:

  • Cifrado de las comunicaciones mediante HTTPS/TLS y cifrado en reposo de las credenciales de canales almacenadas.
  • Almacenamiento de contraseñas mediante funciones de derivación de clave (bcrypt) y disponibilidad de segundo factor de autenticación.
  • Control de acceso basado en roles y aislamiento lógico por negocio, de forma que las consultas quedan acotadas al tenant correspondiente.
  • Tokens opacos y no adivinables para los pases QR y códigos de acceso independientes para el modo tablet.
  • Copias de seguridad periódicas y procedimientos de restauración.
  • Registro de la actividad relevante, verificación de la firma de las notificaciones de pago y control de idempotencia de los eventos.
  • Actualización periódica del software y de sus dependencias, y revisión de las medidas ante cambios en el riesgo.

El Responsable puede solicitar información adicional sobre estas medidas escribiendo a privacidad@reservaria.app.

8. Subencargados

El Responsable autoriza de forma general a Reservaria a subcontratar los servicios necesarios para la prestación, con los subencargados que se relacionan a continuación, con los que Reservaria ha suscrito contratos que imponen las mismas obligaciones de protección de datos:

Subencargado Servicio Ubicación
Proveedor de alojamiento Infraestructura de servidores y base de datos. Unión Europea
OpenAI, L.L.C. Generación de respuestas del asistente y descripción de imágenes. EE. UU.
Stripe Payments Europe, Ltd. / Stripe, Inc. Procesamiento de pagos, señales, garantías y devoluciones. Irlanda / EE. UU.
Telegram FZ-LLC Transporte de mensajes en el canal de Telegram. EAU
WhatsApp / Meta Platforms Ireland Ltd. Transporte de mensajes en el canal de WhatsApp. Irlanda
Proveedor de correo transaccional Envío de notificaciones por correo electrónico. Unión Europea

Reservaria comunicará al Responsable cualquier alta o sustitución de subencargados con una antelación mínima de 30 días, a través del panel o por correo electrónico. El Responsable podrá oponerse por motivos razonables y fundados relacionados con la protección de datos dentro de ese plazo; si la oposición impide la prestación del servicio, cualquiera de las partes podrá resolver el contrato sin penalización, con devolución de la parte proporcional no consumida.

9. Transferencias internacionales

Cuando un subencargado esté ubicado fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación de la Comisión Europea —como el EU-US Data Privacy Framework para los proveedores certificados—, en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando resulta necesario, en medidas suplementarias como el cifrado en tránsito y la minimización de los datos remitidos. Reservaria facilitará copia de estas garantías a solicitud del Responsable.

10. Asistencia al Responsable

Reservaria asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en:

  • La atención de los derechos de los interesados (arts. 15 a 22 RGPD). La plataforma permite al Responsable consultar, rectificar, exportar y suprimir los datos desde el panel. Si un interesado se dirige a Reservaria, esta le indicará que debe dirigirse al Responsable y le trasladará la solicitud sin dilación indebida.
  • El cumplimiento de las obligaciones de seguridad, notificación de violaciones, evaluación de impacto y consulta previa (arts. 32 a 36 RGPD).

11. Violaciones de la seguridad de los datos

Reservaria notificará al Responsable, sin dilación indebida y en todo caso dentro de las 48 horas siguientes a tener conocimiento de una violación de la seguridad que afecte a sus datos, describiendo su naturaleza, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias y las medidas adoptadas o propuestas. Corresponde al Responsable notificar la violación a la autoridad de control y, cuando proceda, a los interesados.

12. Devolución o supresión de los datos

Finalizada la prestación, Reservaria pondrá los datos a disposición del Responsable para su exportación durante 30 días naturales. Transcurrido ese plazo, procederá a su supresión o anonimización, incluidas las copias existentes, salvo aquellos datos que deba conservar por obligación legal, que quedarán debidamente bloqueados durante los plazos de prescripción correspondientes. Reservaria acreditará la supresión por escrito si el Responsable lo solicita.

13. Auditoría

El Responsable podrá verificar el cumplimiento de este encargo solicitando a Reservaria la información y la documentación pertinentes. Podrá además realizar, por sí o mediante un auditor independiente sujeto a confidencialidad, una auditoría al año, con un preaviso mínimo de 30 días, en horario laboral, sin interferir en la actividad y asumiendo su coste, salvo que la auditoría revele incumplimientos relevantes imputables a Reservaria.

14. Responsabilidad

Cada parte responde de los daños que cause por su propio incumplimiento en los términos del artículo 82 del RGPD. Los límites de responsabilidad pactados en las Condiciones Generales de Contratación resultan aplicables en la medida en que la ley lo permita, sin que puedan limitar los derechos de los interesados ni las facultades de las autoridades de control.

15. Ley aplicable

Este anexo se rige por el RGPD, por la LOPDGDD y por la legislación española, con sumisión a los Juzgados y Tribunales de Málaga en los mismos términos previstos en las Condiciones Generales de Contratación.

Si necesitas este documento firmado en un soporte independiente para tu registro de cumplimiento, solicítalo en privacidad@reservaria.app y te enviaremos una copia formalizada.

Reservaria

Sistema de reservas conversacional para tu negocio. Hablando se entiende la gente.

Reservaria
  • Reservas
  • Sala & plano
  • Recursos
  • Asistente IA
  • Pagos
Compañía
  • Precios
  • FAQ
  • Blog
  • Contacto
© 2026 Reservaria. Diseñado y desarrollado por Capa Zero * Privacidad  ·  Aviso legal  ·  Condiciones  ·  Encargado del tratamiento  ·  Cookies  ·  Configurar cookies

Usamos cookies *

Utilizamos cookies propias y de terceros: las necesarias para que el sitio funcione y, si nos das permiso, las de medición para analizar cómo se usa. Puedes aceptarlas todas, rechazarlas o configurar tu elección por categorías. Consulta más detalles en nuestra política de cookies.

Cookies técnicas Siempre activas

Necesarias para el funcionamiento del sitio (navegación, seguridad y sesión). No requieren consentimiento y no se pueden desactivar.

Nos permiten medir de forma anónima cómo se usa el sitio (Google Analytics) para mejorar tu experiencia.

Permitirían mostrarte publicidad relevante y medir la eficacia de nuestras campañas. Hoy no instalamos ninguna: si lo hacemos, se detallarán en la política de cookies y solo se activarán con tu permiso.