Acuerdo de Encargado del Tratamiento
Cuando guardas datos de tus huéspedes o de tus clientes dentro de Rugest, los datos siguen siendo tuyos y nosotros solo los tratamos por cuenta tuya. Esto es lo que nos comprometemos a hacer con ellos.
Última actualización: 6 de agosto de 2026
Este acuerdo se aplica a los datos que tú, como cliente, guardas dentro de Rugest— los de tus huéspedes o los de quien reserva mesa. Para los datos de tu propia cuenta y de tu navegación por esta web, el documento que aplica es lapolítica de privacidad.
Partes
- Responsable del tratamiento: el cliente titular de la cuenta de Rugest, cuyos datos identificativos constan en su cuenta y en su facturación.
- Encargado del tratamiento: [COMPLETAR: nombre y apellidos del titular], NIF [COMPLETAR: NIF], con domicilio en [COMPLETAR: calle y número], La Iglesuela del Cid, 44142 Teruel, España, correo info@rugest.com.
Este acuerdo forma parte de las condiciones del servicio y se acepta al contratarlo. En lo relativo a protección de datos, prevalece sobre ellas.
1. Objeto y duración
El encargado tratará los datos personales necesarios para prestar al responsable los servicios de Rugest que tenga contratados. El tratamiento durará lo que dure la relación contractual; al terminar se aplica la cláusula 10.
2. Naturaleza, finalidad y alcance
La naturaleza y finalidad del tratamiento, los tipos de datos y las categorías de interesados se detallan en el Anexo 1. El encargado trata los datos únicamente para prestar el servicio y no los utiliza para fines propios, ni los cede ni los vende a terceros distintos de los subencargados del Anexo 3.
3. Instrucciones del responsable
El encargado tratará los datos siguiendo exclusivamente las instrucciones documentadasdel responsable, incluidas las que resultan del uso normal de la aplicación y de este acuerdo, salvo que una obligación legal exija otra cosa. Si una instrucción infringiera la normativa de protección de datos, el encargado lo advertirá antes de ejecutarla.
4. Confidencialidad
El encargado garantiza que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
5. Seguridad del tratamiento
El encargado aplica las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, descritas en el Anexo 2, para garantizar un nivel de seguridad adecuado al riesgo.
6. Subencargados
El responsable autoriza al encargado a recurrir a los subencargados listados en elAnexo 3, publicado y actualizado enla lista de subencargados. El encargado impondrá a cada uno obligaciones de protección de datos equivalentes a las de este acuerdo.
Antes de incorporar o sustituir un subencargado, el encargado lo notificará con al menos15 días naturales de antelación. Durante ese plazo el responsable podrá oponerse por motivos razonables de protección de datos y, si no se alcanza una solución, resolver el contrato sin penalización.
7. Asistencia al responsable
El encargado asistirá al responsable, en la medida de lo posible, para:
- Atender las solicitudes de ejercicio de derechos de los interesados.
- Cumplir sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto (EIPD) cuando procedan.
8. Violaciones de seguridad
El encargado notificará al responsable, sin dilación indebida desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales, con la información necesaria para que el responsable pueda cumplir sus obligaciones de notificación ante la Agencia Española de Protección de Datos y, en su caso, ante los interesados.
9. Transferencias internacionales
Algunos de los subencargados del Anexo 3 tienen su matriz fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Esas transferencias se amparan en elEU-US Data Privacy Framework y/o en lascláusulas contractuales tipo aprobadas por la Comisión Europea, con las medidas adicionales que resulten necesarias. El detalle, proveedor a proveedor, está enla lista de subencargados.
10. Fin del tratamiento: devolución o supresión
Al terminar la prestación del servicio, el encargado —a elección del responsable— devolverá o suprimirá los datos personales y las copias existentes, salvo que deba conservarlos por obligación legal. El responsable puede exportar sus datos en cualquier momento desde la propia aplicación. Con carácter general, los datos se eliminan a los30 días de la baja.
11. Auditoría
El encargado pondrá a disposición del responsable la información necesaria para demostrar el cumplimiento de este acuerdo y permitirá y contribuirá a auditorías, incluidas inspecciones, con preaviso razonable y respetando la confidencialidad y la seguridad de los datos del resto de clientes.
12. Responsabilidad y disposiciones finales
Cada parte responde del cumplimiento de sus propias obligaciones bajo el RGPD. En caso de conflicto entre este acuerdo y las condiciones del servicio en materia de protección de datos, prevalece este acuerdo. Se rige por la legislación española.
Anexo 1 · Alcance del tratamiento
- Objeto: prestación de los servicios de Rugest contratados por el responsable — gestión de alojamientos y reservas (Rugest Stay) y gestión de reservas de restaurante (Rugest Agenda).
- Naturaleza y finalidad: almacenamiento, organización, consulta, modificación y comunicación de los datos por cuenta del responsable.
- Categorías de interesados: huéspedes y contactos de reserva del alojamiento; clientes que reservan mesa; miembros del equipo del responsable.
- Categorías de datos: identificativos y de contacto (nombre, apellidos, correo electrónico, teléfono); datos del documento de identidad, fecha de nacimiento, nacionalidad y dirección cuando el responsable cumple el registro de viajeros; datos de la reserva e importes; alergias o preferencias que el interesado facilite voluntariamente.
- Duración: mientras dure la relación contractual (ver cláusula 10).
El registro de viajeros implica tratar documentos de identidad. Si tu alojamiento está sujeto al Real Decreto 933/2021, eres tú quien decide qué datos recoge y durante cuánto tiempo los conserva: nosotros solo ponemos la herramienta.
Anexo 2 · Medidas técnicas y organizativas
- Cifrado de las comunicaciones en tránsito (HTTPS/TLS).
- Aislamiento de los datos de cada cliente mediante seguridad a nivel de fila en la base de datos, de forma que la separación entre clientes la aplica el propio motor de base de datos y no solo el código de la aplicación.
- Control de acceso basado en roles dentro de cada cuenta.
- Contraseñas almacenadas cifradas; acceso también mediante enlace de un solo uso.
- Copias de seguridad periódicas con capacidad de restauración.
- Minimización: los datos del documento de identidad se tratan solo en la medida necesaria para el cumplimiento legal del responsable.
- Revisión periódica de las medidas y de los permisos de acceso.
Anexo 3 · Subencargados autorizados
La lista actualizada, con el servicio que presta cada uno, su ubicación y la garantía aplicable a las transferencias internacionales, está publicada enrugest.com/subprocesadores y forma parte de este acuerdo.
Este documento es un modelo orientativo y debe ser revisado por un profesional jurídico antes de su uso definitivo. Si tienes cualquier duda sobre el tratamiento de tus datos, escríbenos ainfo@rugest.com.
