1. Partes y relación con el contrato principal
Este Anexo de tratamiento de datos (el DPA) regula el tratamiento de datos personales al usar Slotio y forma parte del marco contractual entre el cliente de Slotio como responsable y ByteWoods, spol. s r.o., ID de empresa 01849883, NIF-IVA CZ01849883, č.ev. 7, 739 36 Sedliště, República Checa, como encargado.
Si existe conflicto entre el contrato principal, las condiciones y este DPA en materia de protección de datos, prevalece este DPA. Los Términos del servicio siguen aplicándose a las demás materias.
2. Roles e instrucciones del responsable
El cliente determina los fines y medios del tratamiento de los datos personales de cliente cargados en Slotio y actúa como responsable. ByteWoods trata esos datos como encargado únicamente por cuenta del responsable, en la medida necesaria para prestar el servicio y conforme a instrucciones documentadas, salvo que el tratamiento sea exigido por la ley.
Las instrucciones documentadas incluyen la configuración del servicio, las acciones de usuarios autorizados en la administración y el uso ordinario de las funciones contratadas. Si el encargado considera que una instrucción infringe la normativa de protección de datos, informará al responsable sin demora indebida salvo prohibición legal.
3. Objeto, duración, naturaleza y finalidad
El tratamiento continúa durante el uso del servicio y posteriormente durante el periodo necesario para exportación, eliminación, ciclos ordinarios de copia de seguridad, seguridad, auditoría y cumplimiento legal.
El tratamiento puede incluir recogida, almacenamiento, organización, consulta, visualización, uso, envío de notificaciones, copia de seguridad y eliminación. Su finalidad es operar el SaaS de reservas, gestionar reservas y comunicación relacionada, prestar soporte y proteger el servicio.
4. Interesados y tipos de datos personales
- Interesados: clientes finales del responsable, personas que realizan reservas y otras personas cuyos datos el responsable carga lícitamente en Slotio.
- Tipos de datos: datos identificativos, datos de contacto, datos de reserva, notas relacionadas y registros técnicos o de auditoría necesarios para operar el servicio.
- Categorías especiales: sin acuerdo previo por escrito, el responsable no cargará en Slotio categorías especiales de datos personales conforme al artículo 9 GDPR.
5. Confidencialidad y seguridad
El encargado garantiza que las personas autorizadas para tratar datos personales estén sujetas a confidencialidad y accedan a los datos solo en la medida necesaria para operar, dar soporte o proteger el servicio.
- controles de acceso y permisos basados en roles
- transmisión cifrada de datos (TLS)
- registro, monitorización y actualizaciones de seguridad
- procedimientos de copia de seguridad y restauración
- procedimientos internos para incidentes de seguridad
6. Subencargados
El responsable autoriza de forma general al encargado a recurrir a subencargados, sujeto a los requisitos del GDPR y a condiciones contractuales adecuadas de protección de datos. El encargado garantiza que los subencargados queden sujetos a obligaciones equivalentes a este DPA.
ByteWoods proporciona la lista nominal actual de subencargados previa solicitud a gdpr@myslotio.com. El responsable recibirá aviso previo razonable de cambios materiales en la lista de forma adecuada a la relación contractual. El responsable podrá oponerse por motivos razonables de protección de datos.
7. Asistencia al responsable
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, el encargado asiste razonablemente al responsable con solicitudes de interesados y con el cumplimiento de los artículos 32 a 36 GDPR, incluidas evaluaciones de impacto y consultas con la autoridad de control cuando proceda.
Si el encargado recibe una solicitud de un interesado relativa a datos de cliente tratados por cuenta del responsable, la remitirá al responsable y no responderá sobre el fondo salvo obligación legal.
8. Violación de datos personales
El encargado notificará al responsable sin demora indebida tras tener conocimiento de una violación de datos personales que afecte a datos de cliente tratados bajo este DPA. En la medida disponible, la notificación describirá el incidente, categorías de datos afectadas, consecuencias probables y medidas adoptadas o propuestas.
9. Devolución y eliminación
Tras la terminación del servicio, el encargado devuelve o elimina los datos personales de cliente a elección del responsable, salvo que la ley exija conservación adicional. Los periodos ordinarios de exportación y eliminación se describen en los Términos del servicio y la Política de privacidad.
10. Auditorías y transferencias internacionales
El encargado pone a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA y del artículo 28 GDPR. La verificación se realiza normalmente mediante cuestionario, revisión documental o información de seguridad relevante. Cualquier auditoría presencial requiere acuerdo previo y no debe comprometer la seguridad de otros clientes ni secretos comerciales del encargado.
Cuando el encargado o un subencargado transfiera datos personales fuera de la UE/EEE, el encargado garantiza un mecanismo de transferencia adecuado, como una decisión de adecuación o cláusulas contractuales tipo.
11. Contacto e idioma prevalente
Envíe preguntas sobre este DPA a gdpr@myslotio.com. Hay más información en la Política de privacidad.
Este DPA puede estar disponible en versiones traducidas. Salvo que la ley imperativa disponga otra cosa, la versión inglesa prevalece si existen conflictos entre traducciones.