Saltar al contenido
Legal

Contrato de Tratamiento de Datos

Última actualización: 29 de agosto de 2026 Versión 1.0
En resumen
  • Este documento es el contrato exigido por el artículo 28 del RGPD entre quien decide sobre los datos (el hotel) y quien los trata por su cuenta (Guestdash).
  • El hotel es el responsable del tratamiento. Define las finalidades, garantiza la base legal y responde ante los huéspedes.
  • Guestdash es el encargado del tratamiento. Trata los datos solo según las instrucciones del hotel, nunca para finalidades propias.
  • No vendemos datos. No entrenamos modelos de inteligencia artificial con datos de huéspedes.
  • Forma parte integrante de los Términos y Condiciones y se aplica automáticamente a quien usa la plataforma.

01Marco y partes

Este Contrato de Tratamiento de Datos regula el tratamiento de datos personales efectuado por Guestdash Tecnologia, Unipessoal, Lda., persona jurídica de derecho portugués, NIPC 518583090, con domicilio social en Rua Manuel Firmino, n.º 45, 3800-213 Aveiro, Portugal (en adelante, Guestdash), por cuenta del cliente que utiliza la plataforma (el Cliente).

Este documento forma parte integrante de los Términos y Condiciones de Guestdash y se considera celebrado entre las partes con la aceptación de estos, en cumplimiento de lo dispuesto en el artículo 28, apartado 3, del Reglamento (UE) 2016/679 (RGPD).

Si existe un contrato de tratamiento de datos firmado entre las partes, es ese el que prevalece.

02Papeles de las partes

2.1. Respecto de los datos personales de los Huéspedes y demás interesados tratados en la plataforma por cuenta del Cliente:

  • el Cliente es el responsable del tratamiento: determina las finalidades y los medios, asegura la existencia de base legal y cumple el deber de información ante los interesados;
  • Guestdash es el encargado del tratamiento: trata los datos exclusivamente según las instrucciones documentadas del Cliente.

2.2. Guestdash actúa como responsable del tratamiento solo respecto de los datos que trata para finalidades propias — en particular datos de contacto comercial, datos de facturación y datos de los usuarios de las cuentas en la medida en que sean necesarios para la gestión de la relación contractual y la seguridad de la plataforma. Ese tratamiento se rige por la Política de Privacidad, no por este contrato.

2.3. Si Guestdash determina, por iniciativa propia, las finalidades y los medios de un tratamiento cubierto por este contrato, será considerada responsable del tratamiento respecto de ese tratamiento, en los términos del artículo 28, apartado 10, del RGPD.

03Objeto, duración, naturaleza y finalidad del tratamiento

3.1. Objeto. El tratamiento de datos personales necesario para la prestación de los servicios de la plataforma Guestdash al Cliente.

3.2. Duración. Por el periodo de vigencia de la relación contractual entre las partes, más los plazos de devolución y supresión previstos en la cláusula 12.

3.3. Naturaleza y finalidad. Recogida, registro, organización, conservación, consulta, utilización, transmisión, supresión y demás operaciones necesarias para:

  • gestionar la comunicación entre el hotel y sus huéspedes en los canales conectados a la plataforma;
  • registrar, derivar y hacer seguimiento de solicitudes, citas, incidencias y tareas operativas;
  • operar agentes de inteligencia artificial de texto y de voz configurados por el Cliente;
  • sincronizar datos de reserva y de estancia con el sistema de gestión hotelera del Cliente;
  • poner a disposición del Cliente indicadores, informes y registros de auditoría;
  • prestar soporte técnico, cuando lo solicite el Cliente.

3.4. La descripción detallada del tratamiento consta en el Anexo I.

04Instrucciones del Cliente

4.1. Guestdash trata los datos personales solo mediante instrucciones documentadas del Cliente, incluidas las instrucciones derivadas de los Términos y Condiciones, de las configuraciones que el Cliente define en la plataforma y de las solicitudes que dirige al soporte.

4.2. Las configuraciones efectuadas por el Cliente en la plataforma — en particular canales activos, automatizaciones, contenido de la base de conocimiento de los agentes, perfiles de acceso y plazos de retención — constituyen instrucciones documentadas a los efectos del apartado anterior.

4.3. Guestdash informa al Cliente si considera que una instrucción infringe el RGPD u otra disposición de protección de datos de la Unión Europea o de un Estado miembro, y puede suspender la ejecución de esa instrucción hasta que se aclare.

4.4. Guestdash no trata los datos para finalidades propias, no los vende, no los cede a terceros fuera de lo previsto en este contrato y no los utiliza para entrenar modelos de inteligencia artificial, propios o de terceros, ni autoriza a sus subencargados del tratamiento a hacerlo.

4.5. Guestdash solo transfiere datos a un tercer país u organización internacional cuando ello derive de la prestación del servicio, en los términos de la cláusula 8, o cuando esté obligada a ello por el derecho de la Unión o de un Estado miembro — en cuyo caso informará al Cliente antes del tratamiento, salvo prohibición legal por motivos de interés público relevante.

05Obligaciones del Cliente

5.1. Corresponde al Cliente, como responsable del tratamiento:

  • asegurar que existe base legal para el tratamiento de los datos que carga o hace tratar en la plataforma;
  • cumplir el deber de información ante los huéspedes y demás interesados, incluida la información sobre el uso de agentes automatizados y sobre eventuales grabaciones de voz;
  • obtener el consentimiento exigido para las comunicaciones comerciales y para los tratamientos que dependan de él;
  • asegurar la licitud de eventuales categorías especiales de datos que lleguen a tratarse en la plataforma, en los términos del artículo 9 del RGPD;
  • definir y mantener adecuados los perfiles de acceso de sus usuarios;
  • definir los plazos de retención aplicables, dentro de las opciones que ofrece la plataforma;
  • responder a las solicitudes de ejercicio de derechos de los interesados.

5.2. El Cliente es responsable de la exactitud y licitud de los datos que introduce en la plataforma y de las instrucciones que da a Guestdash.

06Confidencialidad

6.1. Guestdash asegura que las personas autorizadas a tratar los datos personales están sujetas a un deber de confidencialidad establecido contractualmente, que subsiste tras el fin de sus funciones.

6.2. El acceso a datos del Cliente por parte del equipo de Guestdash se limita a lo estrictamente necesario para la prestación del servicio y el soporte, y queda registrado.

07Seguridad del tratamiento

7.1. Guestdash aplica las medidas técnicas y organizativas adecuadas al riesgo, en los términos del artículo 32 del RGPD, descritas en el Anexo II.

7.2. Las medidas pueden actualizarse con el tiempo, siempre que no se reduzca el nivel de seguridad.

08Subencargados del tratamiento

8.1. Autorización general. El Cliente concede a Guestdash autorización general para recurrir a subencargados del tratamiento, en los términos del artículo 28, apartado 2, del RGPD.

8.2. Lista. La lista actualizada de los subencargados del tratamiento, con identificación, finalidad y ubicación, está disponible en guestdash.com/subcontratantes.

8.3. Cambios. Guestdash informa al Cliente de cualquier cambio previsto en la lista, con una antelación mínima de 30 días, mediante comunicación por correo electrónico o aviso en la plataforma.

8.4. Oposición. El Cliente puede oponerse de forma motivada a un nuevo subencargado del tratamiento, por escrito, dentro del plazo indicado en el apartado anterior. Si hay oposición, las partes buscarán de buena fe una solución alternativa; de no ser posible, el Cliente puede resolver el contrato en cuanto a los servicios afectados, sin penalización, y se le restituirán los importes pagados y no utilizados.

8.5. Responsabilidad. Guestdash celebra con cada subencargado del tratamiento un contrato escrito que le impone obligaciones de protección de datos equivalentes a las de este contrato, y responde ante el Cliente por el cumplimiento de las obligaciones de esos subencargados.

09Transferencias internacionales

9.1. La infraestructura de producción está alojada preferentemente en la Unión Europea.

9.2. Siempre que la prestación del servicio implique una transferencia de datos fuera del Espacio Económico Europeo, Guestdash asegura un fundamento válido en los términos del Capítulo V del RGPD, en particular una decisión de adecuación de la Comisión Europea o Cláusulas Contractuales Tipo, acompañadas de las medidas suplementarias que determine la evaluación de impacto de la transferencia.

9.3. Guestdash pone a disposición del Cliente, previa solicitud, información sobre las garantías aplicables a una transferencia concreta.

10Asistencia al Cliente

10.1. Derechos de los interesados. Guestdash presta al Cliente, teniendo en cuenta la naturaleza del tratamiento, la asistencia necesaria para el cumplimiento de la obligación de dar respuesta a las solicitudes de ejercicio de los derechos previstos en los artículos 15 a 22 del RGPD, mediante medidas técnicas y organizativas adecuadas, en particular las funcionalidades de consulta, corrección, exportación y supresión disponibles en la plataforma.

10.2. Solicitudes recibidas directamente. Si Guestdash recibe directamente una solicitud de un interesado relativa a datos tratados por cuenta del Cliente, no responderá a la solicitud por iniciativa propia: la remitirá al Cliente sin dilación indebida e informará al interesado de que lo ha hecho.

10.3. Demás deberes. Guestdash presta además al Cliente la asistencia razonable en el cumplimiento de los deberes previstos en los artículos 32 a 36 del RGPD, en particular en materia de seguridad, notificación de violaciones y evaluaciones de impacto relativas a la protección de datos, teniendo en cuenta la información a su disposición.

11Violaciones de datos personales

11.1. Guestdash notifica al Cliente cualquier violación de datos personales que afecte a datos tratados por su cuenta, sin dilación indebida y en un plazo máximo de 72 horas desde que tiene conocimiento de ella.

11.2. La notificación incluye, en la medida de la información disponible: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para darle respuesta y mitigar sus efectos. La información que no esté disponible de inmediato se comunica de forma escalonada, a medida que se determine.

11.3. Corresponde al Cliente, como responsable del tratamiento, evaluar y efectuar las notificaciones a la autoridad de control y, cuando proceda, a los interesados.

11.4. Guestdash coopera con el Cliente y presta la asistencia razonable en la investigación, mitigación y comunicación de la violación.

12Devolución y supresión de los datos

12.1. Terminada la prestación de los servicios, Guestdash, a elección del Cliente, devuelve los datos personales en formato estructurado, de uso común y lectura mecánica, o los suprime.

12.2. La solicitud de devolución debe presentarse en el plazo de 30 días tras la terminación. Transcurrido ese plazo sin solicitud, los datos se suprimen.

12.3. La supresión abarca las copias existentes, incluidas las que consten en copias de seguridad, que se suprimen en el curso de su ciclo de rotación, salvo obligación legal de conservación — en cuyo caso Guestdash informa al Cliente del fundamento y del plazo.

13Auditoría y demostración de conformidad

13.1. Guestdash pone a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones previstas en el artículo 28 del RGPD, en particular mediante documentación técnica, respuesta a cuestionarios de seguridad y, cuando existan, informes de auditoría o certificaciones.

13.2. El Cliente puede solicitar auditorías, incluidas inspecciones, realizadas por él mismo o por un auditor mandatado por él y sujeto a deber de secreto, con un preaviso mínimo de 30 días, en horario laboral, sin perturbar la actividad y como máximo una vez al año — salvo cuando la auditoría derive de una determinación de la autoridad de control o de una violación de datos confirmada, casos en los que no hay límite de frecuencia.

13.3. La auditoría no puede abarcar datos de otros clientes ni información que comprometa la seguridad de la plataforma u obligaciones de confidencialidad frente a terceros.

13.4. Los costes de las auditorías adicionales a las previstas en el apartado 13.2 corren a cargo del Cliente.

14Responsabilidad

14.1. La responsabilidad de las partes se rige por el artículo 82 del RGPD y por lo dispuesto en los Términos y Condiciones, en particular en la cláusula de limitación de responsabilidad.

14.2. Cada parte responde por los daños causados por un tratamiento que infrinja sus propias obligaciones legales o contractuales.

15Clientes sujetos a la legislación brasileña

15.1. Cuando el Cliente esté sujeto a la Lei Geral de Proteção de Dados brasileña (Ley n.º 13.709/2018), este contrato se aplica con las siguientes correspondencias: donde se lee responsable del tratamiento, léase controlador; donde se lee encargado del tratamiento, léase operador; donde se lee subencargado del tratamiento, léase suboperador.

15.2. Las obligaciones sustantivas previstas en este contrato — actuación según instrucciones, confidencialidad, seguridad, comunicación de incidentes, asistencia al Cliente y supresión de los datos al término — se aplican igualmente en ese contexto, siendo la autoridad competente la Autoridade Nacional de Proteção de Dados.

16Vigencia, cambios y ley aplicable

16.1. Este contrato rige mientras Guestdash trate datos personales por cuenta del Cliente.

16.2. Guestdash puede actualizar este contrato, publicando la versión revisada en esta página. Los cambios sustanciales se comunican con una antelación mínima de 30 días, por correo electrónico o aviso en la plataforma.

16.3. Este contrato se rige por la ley portuguesa y por el régimen de la ley aplicable al contrato principal en cuanto al fuero competente.

Anexo I — Descripción del tratamiento

Categorías de interesados

  • Huéspedes del Cliente, actuales, pasados y potenciales, incluido quien contacta con el hotel sin llegar a reservar
  • Usuarios de la plataforma pertenecientes a la organización del Cliente (empleados del hotel)
  • Contactos indicados por el huésped en el contexto de la estancia, cuando se faciliten

Categorías de datos personales

  • Identificación y contacto: nombre, dirección de correo electrónico, número de teléfono, idioma, país
  • Datos de reserva y estancia: identificador de la reserva, fechas, unidad de alojamiento, tipología, número de acompañantes, origen de la reserva, datos procedentes del sistema de gestión hotelera
  • Contenido de comunicaciones: mensajes intercambiados en los canales conectados a la plataforma y su historial
  • Datos de voz: grabaciones de llamadas y de interacciones con agentes de voz, transcripciones y resúmenes
  • Datos operativos: solicitudes realizadas, citas, asistencias validadas, respuestas a encuestas de satisfacción, formularios cumplimentados y firmas digitales
  • Documentos: documentos facilitados por el huésped, cuando el Cliente active módulos de recogida documental
  • Datos técnicos de los usuarios de la plataforma: identificador de cuenta, perfil de acceso, dirección IP, dispositivo y navegador, registros de acceso

Categorías especiales de datos

La plataforma no está destinada al tratamiento de categorías especiales de datos. No obstante, el propio interesado puede facilitar informaciones que las revelen — en particular restricciones alimentarias, que pueden indicar convicciones religiosas o estado de salud, o solicitudes de accesibilidad, que pueden revelar una discapacidad. Estos datos se tratan exclusivamente bajo instrucción del Cliente, a quien corresponde asegurar la condición de licitud del artículo 9 del RGPD.

Naturaleza y finalidad

Según lo descrito en la cláusula 3.3.

Duración

Por el periodo de vigencia de la relación contractual, más los plazos de devolución y supresión de la cláusula 12. Los plazos de retención aplicables a cada categoría, dentro de las opciones que ofrece la plataforma, los define el Cliente.

Categorías de subencargados del tratamiento

Alojamiento e infraestructura en la nube; comunicaciones y mensajería; proveedores de modelos de inteligencia artificial; transcripción y síntesis de voz; correo electrónico transaccional; análisis de uso; facturación y pagos; soporte y gestión de solicitudes. La identificación concreta consta en guestdash.com/subcontratantes.

Anexo II — Medidas técnicas y organizativas

Control de acceso y autenticación

  • Autenticación con política de robustez de contraseña y almacenamiento en forma cifrada no reversible
  • Verificación en dos pasos por aplicación de autenticación, con obligatoriedad configurable por el Cliente para todo el entorno y códigos de recuperación
  • Inicio de sesión único (SSO) por OIDC, compatible con proveedores de identidad corporativos
  • Restricción de acceso por dirección IP, por listas de direcciones y rangos de red autorizados, aplicada en el inicio de sesión y en las peticiones posteriores
  • Ventanas horarias de acceso, definibles por usuario, perfil o entorno, en la zona horaria de la propiedad, con cierre de sesión al término de la ventana
  • Restricción por dominio de correo electrónico, aplicada en el inicio de sesión, en el cambio de entorno y en la invitación de nuevos usuarios
  • Perfiles de acceso con asignación de permisos según el principio de mínimo privilegio

Segregación y aislamiento

  • Segregación lógica de los datos por cliente y por propiedad
  • Contextos y bases de conocimiento independientes por propiedad
  • Controles que impiden el acceso a datos de otros clientes

Cifrado

  • Cifrado del tráfico en tránsito mediante protocolo TLS
  • Cifrado de los datos en reposo en la base de datos y en las copias de seguridad

Registro y auditoría

  • Registros de acceso con identificación del usuario, dirección IP, dispositivo y navegador, fecha y hora, resultado y motivo de un eventual bloqueo
  • Consulta con filtros, detalle por evento y exportación
  • Plazo de retención de los registros configurable por el Cliente
  • Registro de las acciones relevantes realizadas en la plataforma, con identificación del autor

Continuidad y recuperación

  • Copias de seguridad periódicas
  • Procedimiento de recuperación definido, con objetivos de recuperación establecidos contractualmente

Organización y personal

  • Deber de confidencialidad establecido contractualmente para quien accede a datos
  • Acceso del equipo limitado a lo necesario para la prestación del servicio y el soporte
  • Contratos de tratamiento de datos celebrados con todos los subencargados del tratamiento

Inteligencia artificial

  • Los datos tratados por cuenta del Cliente no se utilizan para entrenar modelos, propios o de terceros
  • Los proveedores de modelos actúan en régimen de procesamiento, al amparo de condiciones contractuales que excluyen el uso de los datos para entrenamiento
  • La base de conocimiento de cada agente pertenece al Cliente y no se comparte entre clientes

Gestión de incidentes

  • Monitorización y procedimiento de respuesta a incidentes
  • Notificación al Cliente en un plazo máximo de 72 horas desde el conocimiento de una violación de datos personales

Anexo III — Subencargados del tratamiento

La lista actualizada, con identificación, finalidad y ubicación de cada subencargado del tratamiento, está disponible en guestdash.com/subcontratantes y forma parte integrante de este contrato.

Guestdash Tecnologia, Unipessoal, Lda.
NIPC 518583090 · Rua Manuel Firmino, n.º 45, 3800-213 Aveiro, Portugal
hello@guestdash.com