Acuerdo de Encargo del Tratamiento (DPA)
Última actualización: 21 de junio de 2026
Este Acuerdo de Encargo del Tratamiento ("DPA") regula el tratamiento de datos personales que Karibai ([RAZÓN SOCIAL], "el Encargado") lleva a cabo por cuenta del anfitrión ("el Responsable") al prestar la Plataforma. Forma parte de los Términos y condiciones y se entiende celebrado y aceptado al contratar el servicio, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD). El Responsable puede solicitar una copia firmada escribiendo a [EMAIL DE PROTECCIÓN DE DATOS].
1. Definiciones
Los términos "datos personales", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "interesado" y "violación de la seguridad de los datos personales" tienen el significado que les atribuye el RGPD. "Datos de huéspedes" son los datos personales que el Encargado trata por cuenta del Responsable a través de la Plataforma, descritos en el Anexo I.
2. Objeto y papel de las partes
- El Responsable determina los fines y los medios del tratamiento de los Datos de huéspedes.
- El Encargado trata los Datos de huéspedes únicamente por cuenta del Responsable y conforme a sus instrucciones documentadas, incluidas las recogidas en este DPA y en la configuración de la Plataforma, salvo que el Derecho de la Unión o nacional le obliguen a otra cosa.
- El objeto, la duración, la naturaleza, la finalidad, las categorías de datos y de interesados se detallan en el Anexo I.
3. Instrucciones del Responsable
El Encargado tratará los Datos de huéspedes siguiendo las instrucciones del Responsable. El Encargado informará al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.
4. Confidencialidad
El Encargado garantiza que las personas autorizadas para tratar los Datos de huéspedes se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
5. Seguridad
El Encargado aplicará las medidas técnicas y organizativas apropiadas que se describen en el Anexo II, conforme al artículo 32 del RGPD.
6. Subencargados
- El Responsable autoriza con carácter general al Encargado a recurrir a los subencargados enumerados en la página de Subencargados.
- El Encargado comunicará con una antelación mínima de [14] días cualquier alta o sustitución de subencargados, dando al Responsable la oportunidad de oponerse por motivos razonables relacionados con la protección de datos. Si la objeción no se resuelve, el Responsable podrá resolver el servicio afectado.
- El Encargado impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA, y seguirá siendo plenamente responsable frente al Responsable del cumplimiento de dichas obligaciones.
7. Derechos de los interesados
El Encargado asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, en la atención de las solicitudes de ejercicio de derechos de los interesados. Si un huésped dirige una solicitud directamente al Encargado, este la remitirá al Responsable sin dilación indebida y no responderá salvo por instrucción del Responsable o por obligación legal.
8. Violaciones de la seguridad
El Encargado notificará al Responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad que afecte a los Datos de huéspedes, aportando la información necesaria para que el Responsable cumpla sus obligaciones de documentación y notificación frente a la autoridad de control y a los interesados.
9. Asistencia al Responsable
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, el Encargado asistirá razonablemente al Responsable en el cumplimiento de sus obligaciones en materia de seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos (EIPD) y consultas previas a la autoridad de control.
10. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA. Podrá satisfacer esta obligación facilitando documentación pertinente, como informes, certificaciones o cuestionarios de seguridad. Cuando ello no resulte suficiente, el Encargado permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor por él mandatado. Las inspecciones presenciales se limitarán a una vez al año —salvo requerimiento de una autoridad de control o tras un incidente de seguridad—, con un preaviso razonable, durante el horario laboral, bajo deber de confidencialidad y a costa del Responsable, sin afectar a la operativa ni a los datos de otros clientes.
11. Transferencias internacionales
El Encargado no transferirá Datos de huéspedes fuera del Espacio Económico Europeo salvo que existan garantías adecuadas: una decisión de adecuación de la Comisión Europea (incluido, en su caso, el EU–US Data Privacy Framework), las cláusulas contractuales tipo (CCT) acompañadas de medidas adicionales, u otro mecanismo válido conforme al RGPD. En caso de conflicto entre este DPA y las CCT, prevalecerán las CCT.
12. Supresión o devolución
A la finalización de la prestación del servicio, el Encargado, a elección del Responsable, suprimirá o le devolverá los Datos de huéspedes y eliminará las copias existentes, salvo que la normativa exija conservarlos. Los plazos de conservación se detallan en la Política de privacidad.
13. Duración
Este DPA permanecerá vigente mientras el Encargado trate Datos de huéspedes por cuenta del Responsable.
14. Disposiciones generales
Este DPA se rige por la legislación española y se somete a los Juzgados y Tribunales de Madrid. En caso de conflicto entre este DPA y los Términos y condiciones en materia de protección de datos, prevalecerá este DPA.
Anexo I — Detalles del tratamiento
- Objeto: la prestación de la Plataforma, la operación del asistente virtual que atiende a los huéspedes a través de canales de mensajería (actualmente WhatsApp) y las funciones de check-in online (registro de viajeros, pagos y firma de contratos).
- Duración: mientras esté vigente el contrato entre el Responsable y Karibai.
- Naturaleza y finalidad: recepción, almacenamiento y procesamiento de los mensajes de los huéspedes para generar respuestas automáticas y gestionar la conversación; la sincronización de los datos de propiedades y reservas desde el sistema de gestión (PMS) conectado por el Responsable; y, en el check-in online, la recogida de los datos del registro de viajeros, la gestión de los pagos a través del proveedor de pagos, la firma del contrato y la remisión del parte de viajeros a las autoridades competentes.
- Categorías de interesados: huéspedes que se comunican con el Responsable a través de la Plataforma, huéspedes incluidos en las reservas sincronizadas desde su PMS y huéspedes que realizan el check-in online, incluidos los menores de edad registrados en el parte de viajeros.
- Categorías de datos personales: identificador del canal de mensajería (como el número de teléfono), nombre del perfil, contenido de los mensajes e información de la propiedad necesaria para responder; los datos de la reserva (nombre, datos de contacto, fechas y número de huéspedes); y, en el check-in, datos identificativos y del documento de identidad, datos de pago y datos del contrato y de la firma.
- Categorías especiales de datos: no se prevé su tratamiento; no se solicitan.
- Origen de los datos: facilitados por el huésped a través del canal de mensajería o del formulario de check-in, y/u obtenidos del sistema de gestión (PMS) conectado por el Responsable.
- Subencargados: los enumerados en la página de Subencargados.
Anexo II — Medidas técnicas y organizativas
- Cifrado de las comunicaciones en tránsito (TLS).
- Control de acceso basado en roles y autenticación de las personas usuarias.
- Separación lógica de los datos de cada cuenta (aislamiento multi-tenant).
- Registro de actividad y trazabilidad de los accesos.
- Copias de seguridad y procedimientos de recuperación.
- Suscripción de contratos de encargo del tratamiento con todos los subencargados.
- [Medidas adicionales: cifrado en reposo, autenticación multifactor, auditorías de seguridad — completar conforme a la implementación.]