Acuerdo de tratamiento de datos Jesdi
Esta es una traducción del original en neerlandés. En caso de discrepancia, prevalece la versión neerlandesa.
Este acuerdo de tratamiento de datos se celebra entre:
- el Cliente: la empresa que se registra en el Servicio de Jesdi y acepta este acuerdo de tratamiento de datos, en adelante, el Responsable del tratamiento; y
- Jesdi, con domicilio en Eksterstraat 139, 1742 ER Schagen, inscrita en la Cámara de Comercio de los Países Bajos (Kamer van Koophandel, KvK) con el número [KvK-nummer], en adelante, el Encargado del tratamiento.
El Responsable del tratamiento y el Encargado del tratamiento se denominan conjuntamente las Partes.
Considerandos
- Las Partes han celebrado un contrato para el uso del sistema de reservas en línea de Jesdi (el Contrato principal), al que se aplican las condiciones generales de Jesdi.
- En la ejecución del Contrato principal, el Encargado del tratamiento trata datos personales por cuenta del Responsable del tratamiento. El Responsable del tratamiento determina los fines y los medios de dicho tratamiento.
- Las Partes establecen en este acuerdo lo convenido entre ellas, tal como exige el artículo 28 del Reglamento General de Protección de Datos (RGPD).
- Este acuerdo se celebra de forma digital: el Cliente lo acepta expresamente al registrarse o al iniciar sesión por primera vez marcando una casilla. El Encargado del tratamiento deja constancia de qué versión se ha aceptado, en qué momento y por quién.
Artículo 1 – Definiciones
Los términos como datos personales, tratar, interesado, violación de la seguridad de los datos personales (brecha de datos) y subencargado del tratamiento tienen el significado que les atribuye el RGPD.
Artículo 2 – Objeto e instrucciones
- El Encargado del tratamiento trata datos personales exclusivamente por cuenta del Responsable del tratamiento y solo en la medida necesaria para prestar el Servicio, tal como se describe en el Anexo 1.
- El Encargado del tratamiento solo trata datos personales siguiendo instrucciones documentadas del Responsable del tratamiento. El Contrato principal, este acuerdo y la forma en que el Responsable del tratamiento utiliza y configura el Servicio se consideran dichas instrucciones.
- El Encargado del tratamiento no trata los datos personales para fines propios, no los vende y no los utiliza para publicidad ni para elaboración de perfiles.
- Si el Encargado del tratamiento considera que una instrucción infringe el RGPD u otra normativa, lo comunicará de inmediato al Responsable del tratamiento.
- Si el Encargado del tratamiento está legalmente obligado a tratar o comunicar datos personales (por ejemplo, por orden judicial), informará previamente de ello al Responsable del tratamiento, salvo que la ley lo prohíba.
Artículo 3 – Obligaciones del Responsable del tratamiento
- El Responsable del tratamiento garantiza que el tratamiento de datos personales con el Servicio es lícito, que existe una base jurídica válida y que los interesados (como los comensales) son informados de forma adecuada, por ejemplo en su propia declaración de privacidad.
- El Responsable del tratamiento solo envía boletines y menús del mes a comensales que hayan dado su consentimiento para ello.
- El Responsable del tratamiento no registra más datos de los necesarios, en particular en lo que respecta a datos relativos a la salud, como alergias o preferencias alimentarias en las observaciones.
Artículo 4 – Confidencialidad
- El Encargado del tratamiento mantiene la confidencialidad de los datos personales. Solo tienen acceso a ellos las personas que los necesitan para prestar, mantener o dar soporte al Servicio, y solo en la medida necesaria.
- Toda persona que tenga acceso a datos personales en nombre del Encargado del tratamiento está sujeta a un deber de confidencialidad.
- El Encargado del tratamiento solo accede al panel de gestión del Responsable del tratamiento cuando es necesario para prestar asistencia o resolver una incidencia, o a petición del Responsable del tratamiento.
Artículo 5 – Seguridad
- El Encargado del tratamiento adopta medidas técnicas y organizativas apropiadas para proteger los datos personales contra la pérdida y el tratamiento ilícito, teniendo en cuenta el estado de la técnica, los costes y los riesgos. Estas medidas figuran en el Anexo 2.
- El Encargado del tratamiento podrá modificar las medidas, siempre que el nivel de seguridad no disminuya.
Artículo 6 – Subencargados del tratamiento
- El Responsable del tratamiento otorga al Encargado del tratamiento una autorización general para recurrir a subencargados del tratamiento. Los subencargados utilizados actualmente figuran en el Anexo 3.
- El Encargado del tratamiento informará al Responsable del tratamiento por correo electrónico, con al menos un mes de antelación, de la incorporación o sustitución de un subencargado. Dentro de ese plazo, el Responsable del tratamiento podrá oponerse de forma motivada. Si las Partes no llegan a un acuerdo, el Responsable del tratamiento podrá dar de baja el Contrato principal sin coste alguno con efectos a la fecha en que entre en vigor el cambio.
- El Encargado del tratamiento impone a los subencargados al menos las mismas obligaciones que figuran en este acuerdo y sigue siendo responsable ante el Responsable del tratamiento del cumplimiento de dichas obligaciones por parte de aquellos.
Artículo 7 – Transferencias fuera del Espacio Económico Europeo
- El Encargado del tratamiento almacena los datos personales dentro del Espacio Económico Europeo (EEE).
- Solo se realizarán transferencias a un país fuera del EEE si existe una base válida para ello conforme al capítulo V del RGPD, como una decisión de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU., EU-U.S. Data Privacy Framework) o las cláusulas contractuales tipo de la Comisión Europea.
- Para las notificaciones push, los mensajes cifrados pasan por los servicios de notificaciones del fabricante del teléfono o del navegador (véase el Anexo 3). El contenido está cifrado de extremo a extremo conforme al estándar Web Push; estos servicios no pueden leer el contenido.
Artículo 8 – Derechos de los interesados
- El Servicio incluye funciones con las que el Responsable del tratamiento puede atender por sí mismo las solicitudes de los interesados, como la exportación (acceso) y la supresión (derecho al olvido) de los datos de los comensales y la retirada del consentimiento para fines de marketing.
- Cuando ello no sea suficiente, el Encargado del tratamiento ayudará al Responsable del tratamiento, en un plazo razonable, a atender las solicitudes de los interesados.
- Si el Encargado del tratamiento recibe directamente una solicitud de un interesado, la remitirá al Responsable del tratamiento y no la atenderá por sí mismo, salvo que el Responsable del tratamiento se lo encargue.
Artículo 9 – Brechas de datos
- El Encargado del tratamiento informará al Responsable del tratamiento sin dilación indebida, y cuando sea posible en un plazo de 36 horas desde que tenga conocimiento de ella, de toda brecha de datos que afecte a los datos personales del Responsable del tratamiento.
- La notificación incluirá, en la medida en que se conozcan: la naturaleza de la brecha, las categorías de datos y de interesados afectados, el número aproximado, las consecuencias probables y las medidas adoptadas o que se vayan a adoptar. La información que aún no se conozca se completará lo antes posible.
- El Responsable del tratamiento decide si la brecha se notifica a la Autoridad neerlandesa de protección de datos (Autoriteit Persoonsgegevens) y/o a los interesados. El Encargado del tratamiento le ayudará en ello y adoptará por su parte todas las medidas razonables para limitar la brecha y evitar que se repita.
- El Encargado del tratamiento lleva un registro de todas las brechas de datos.
Artículo 10 – Asistencia y auditoría
- El Encargado del tratamiento ayudará al Responsable del tratamiento, en la medida de lo razonable, a cumplir las obligaciones establecidas en los artículos 32 a 36 del RGPD, como una evaluación de impacto relativa a la protección de datos (EIPD) o una consulta previa.
- El Encargado del tratamiento pone a disposición toda la información necesaria para demostrar el cumplimiento de este acuerdo.
- El Responsable del tratamiento podrá hacer verificar el cumplimiento por un experto independiente sujeto a confidencialidad, como máximo una vez al año y con un preaviso de al menos cuatro semanas, salvo que exista un indicio concreto de un incumplimiento grave. Los costes corren a cargo del Responsable del tratamiento, salvo que la auditoría demuestre que el Encargado del tratamiento incumple este acuerdo en aspectos esenciales.
- El Encargado del tratamiento podrá facturar la asistencia que vaya más allá de lo que permite el propio Servicio a una tarifa razonable y comunicada previamente, salvo que la necesidad se derive de un incumplimiento del Encargado del tratamiento.
Artículo 11 – Responsabilidad
A la responsabilidad de las Partes se aplica lo acordado al respecto en las condiciones generales de Jesdi, en el entendido de que la responsabilidad frente a los interesados y las autoridades de control se rige por los artículos 82 y 83 del RGPD.
Artículo 12 – Duración y finalización
- Este acuerdo estará vigente mientras lo esté el Contrato principal y, posteriormente, mientras el Encargado del tratamiento siga tratando datos personales del Responsable del tratamiento.
- Hasta la fecha de finalización del Contrato principal, el Responsable del tratamiento puede exportar los datos por sí mismo. Hasta 30 días después de la finalización, el Encargado del tratamiento pondrá a disposición una exportación a petición de aquel. A más tardar 90 días después de la finalización, el Encargado del tratamiento eliminará todos los datos personales, salvo que exista una obligación legal de conservarlos. Los datos desaparecen de las copias de seguridad a más tardar cuando dichas copias se sobrescriben, con un máximo de 90 días.
- A petición, el Encargado del tratamiento confirmará por escrito que los datos han sido eliminados.
Artículo 13 – Disposiciones finales
- El Encargado del tratamiento podrá modificar este acuerdo de la forma prevista en las condiciones generales. Las modificaciones que reduzcan la protección de los datos personales no entrarán en vigor sin que el Responsable del tratamiento pueda dar de baja el Contrato principal sin coste alguno.
- Este acuerdo se rige por el Derecho neerlandés. Los litigios se someterán al tribunal designado en las condiciones generales de Jesdi.
Anexo 1 – Especificación del tratamiento
| Finalidad del tratamiento | La prestación del sistema de reservas en línea: recibir y gestionar reservas, reconocer a los comensales y contar sus visitas, enviar correos de confirmación y de cancelación, enviar notificaciones al restaurante, enviar boletines (menú del mes) a los comensales que hayan dado su consentimiento para ello y atender las solicitudes en materia de privacidad. |
|---|---|
| Categorías de interesados | Comensales del Responsable del tratamiento que realizan una reserva o cuya reserva se registra; empleados y otros usuarios del Responsable del tratamiento que tienen acceso al panel de gestión o a la aplicación. |
| Categorías de datos personales – comensales | Nombre, dirección de correo electrónico, número de teléfono; fecha, hora, número de personas, mesa y estado de las reservas; número de visitas y no-shows; observaciones sobre una reserva y notas internas del restaurante; si se ha dado o retirado el consentimiento para recibir boletines y cuándo, con el texto mediante el cual se dio el consentimiento y una representación cifrada de forma irreversible (hash) de la dirección IP como prueba. |
| Categorías especiales de datos personales | No está previsto tratarlas. No obstante, los comensales o el restaurante pueden registrar información sobre salud en las observaciones, como alergias o preferencias alimentarias. Dicha información solo se utiliza para la visita y se suprime junto con el resto en caso de una solicitud de supresión o de anonimización. |
| Categorías de datos personales – usuarios | Nombre, dirección de correo electrónico, contraseña cifrada, último inicio de sesión, datos de sesión y, para las notificaciones push, una dirección técnica del dispositivo con una descripción del mismo (como "iPhone"). |
| Plazos de conservación | Mientras esté vigente el Contrato principal, según la configuración del Responsable del tratamiento. Por defecto, los comensales sin consentimiento para boletines y sin ninguna reserva en los últimos 24 meses se anonimizan automáticamente; el Responsable del tratamiento puede modificar este plazo. Tras la finalización: véase el artículo 12. |
| Lugar del tratamiento | Dentro del EEE, con excepción de las notificaciones push cifradas (véase el artículo 7.3). |
Anexo 2 – Medidas de seguridad
- Todas las conexiones con el Servicio se realizan de forma cifrada mediante HTTPS (TLS).
- Las contraseñas solo se almacenan como hash robusto con sal (scrypt); el inicio de sesión se bloquea temporalmente tras varios intentos fallidos.
- Las cookies de sesión son HttpOnly y Secure; de las claves de sesión solo se almacena un hash.
- Cada restaurante ve exclusivamente sus propios datos; cada consulta a la base de datos está aislada por restaurante.
- Los nuevos usuarios reciben un enlace de invitación personal y de validez temporal; no se envían contraseñas por correo electrónico.
- Las direcciones IP del registro de consentimientos solo se almacenan en forma de hash.
- Protección contra el uso indebido del formulario de reserva (limitación del número de intentos, filtro de spam).
- Las notificaciones push están cifradas de extremo a extremo (Web Push, aes128gcm con VAPID).
- Copias de seguridad diarias, almacenadas dentro del EEE y protegidas contra el acceso no autorizado.
- El acceso de administración a los servidores y a la plataforma está limitado al Encargado del tratamiento y protegido con contraseñas o claves robustas.
- El software y los sistemas operativos se actualizan periódicamente con actualizaciones de seguridad.
- Anonimización automática de los datos antiguos de comensales según el plazo de conservación configurado.
Anexo 3 – Subencargados del tratamiento
| Subencargado | Servicio | Ubicación |
|---|---|---|
| STRATO AG | Alojamiento de los servidores, la base de datos y las copias de seguridad | Alemania, UE |
| STRATO AG | Envío de correos electrónicos (confirmaciones, notificaciones, boletines) | Alemania, UE |
| Google (Firebase Cloud Messaging), Apple (Apple Push Notification service), Mozilla (Autopush), Microsoft (Windows Push Notification Services) | Transmisión de notificaciones push cifradas al teléfono o navegador de los usuarios que han activado las notificaciones. Estas partes no pueden leer el contenido. | Mundial; transferencia basada en el Marco de Privacidad de Datos UE-EE. UU. o en cláusulas contractuales tipo |