HOSTELELLA Documentación legal

Acuerdo de Encargo del Tratamiento

Versión 1.9 Vigente desde el 29 de agosto de 2026 Art. 28 RGPD

1. Partes y alcance

Este Acuerdo de Encargo del Tratamiento ("DPA") forma parte de los Términos de HOSTELELLA y regula el tratamiento de datos personales que HERMANOS VARELA LUIS SL ("HOSTELELLA") realiza por cuenta del Cliente cuando presta el Servicio.

Encargado: HERMANOS VARELA LUIS SL, CIF B67073320, Travessera de les Corts 356, 08029 Barcelona, España.
Registro Mercantil: Registro Mercantil de Barcelona, Sección 8, Hoja B-509004, inscripción 4 (I/A 4); antecedentes: Tomo 46087, Folio 53.
Contacto legal: legal@hostelella.com
Responsable: el Cliente empresarial que usa o contrata HOSTELELLA.

La aceptación de los Términos o del flujo legal de HOSTELELLA implica la aceptación de este DPA por el Cliente cuando la realiza una persona con autoridad suficiente para vincularlo. Los Usuarios sin dicha autoridad aceptan sus obligaciones de uso, confidencialidad, seguridad y cumplimiento en la máxima medida permitida por la ley, sin sustituir la responsabilidad del Cliente como Responsable del tratamiento.

2. Roles

Para los datos personales contenidos en documentos, registros, mensajes, datos de personal/turnos o información de negocio cargada o configurada por el Cliente, el Cliente actúa como Responsable del tratamiento y HOSTELELLA como Encargado del tratamiento. HOSTELELLA actúa como Responsable independiente para cuentas, seguridad, pruebas, suscripciones, facturación, pagos, prevención de fraude, soporte y comunicaciones del Servicio. Los datos tratados por Stripe para cobrar a HOSTELELLA o al Cliente no se convierten por ese solo hecho en Datos del Cliente sujetos a este DPA; los roles de Stripe dependen de la actividad concreta y se describen en la Política de Privacidad y el Anexo de Subencargados.

Marketing propio de HOSTELELLA. Cuando HOSTELELLA escribe a una persona usuaria sobre su propio producto —novedades, consejos, ofertas— actúa como Responsable independiente, con el consentimiento de esa persona y fuera del ámbito de este DPA. Esa actividad nunca se alimenta de los Datos del Cliente: ni de los documentos, ni del equipo dado de alta, ni de turnos, fichajes, proveedores, productos o importes. La única fuente de destinatarios es el registro voluntario de la persona y su activación expresa en el centro de preferencias.

Correos que el Cliente envía desde la plataforma. Los pedidos y reclamaciones que el Cliente dirige a sus proveedores a través del Servicio se tratan por cuenta del Cliente y bajo su instrucción. El Cliente es el remitente material y el responsable de la licitud de esos envíos frente a sus destinatarios; HOSTELELLA no los convierte en comunicaciones propias ni los usa para ninguna finalidad comercial.

3. Objeto, duración y naturaleza del tratamiento

ObjetoPrestación de una plataforma SaaS B2B para gestión operativa, documental, analítica, de equipo y de turnos.
DuraciónMientras exista cuenta, contrato o uso del Servicio, más los plazos de conservación definidos por ley, DPA, retención o instrucciones válidas del Cliente.
NaturalezaAlojamiento, almacenamiento, consulta, clasificación, extracción OCR/IA, generación asistida de turnos, transformación, transmisión, soporte, copia de seguridad, seguridad y eliminación.
FinalidadPrestar, mantener, proteger y dar soporte al Servicio conforme a las instrucciones del Cliente y los Términos. La mejora dentro del encargo se limita a esas instrucciones. La mejora general del producto solo utilizará telemetría mínima o datos demostrablemente anónimos/agregados y no autoriza reutilizar datos personales del Cliente ni entrenar modelos de IA.

4. Categorías de interesados y datos

InteresadosUsuarios del Cliente, empleados y personas trabajadoras (incluidas, en su caso, personas menores legalmente contratadas), candidatos o colaboradores, clientes, proveedores, contactos profesionales, representantes y otros terceros incluidos en documentos o registros del Cliente.
DatosIdentificativos, contacto profesional, rol, datos laborales y de planificación de personal (horas y tipo de contrato, departamento/zona, descanso mínimo, disponibilidad, preferencias de franja, indicador de minoría de edad, turnos, fichajes/asistencia — incluido, si el Cliente activa la verificación de presencia en el fichaje, el resultado de dicha verificación (dentro/fuera y distancia aproximada), sin coordenadas de la persona trabajadora — y ausencias/tiempo libre), documentos comerciales/contables, importes, impuestos, pedidos, comunicaciones, metadatos técnicos, logs y datos necesarios para seguridad.
Categorías especialesEl Servicio no está diseñado para tratar categorías especiales del artículo 9 RGPD de forma general. No obstante, la gestión de ausencias puede incluir una baja que revele datos relativos a la salud. En tal caso, el Cliente debe disponer de base jurídica adecuada (típicamente art. 9.2.b RGPD) y aplicar salvaguardas; HOSTELELLA minimiza estos datos y no transmite el motivo/tipo de la ausencia a proveedores de IA. El Cliente no debe registrar diagnósticos ni detalles clínicos en campos de texto libre.

5. Instrucciones del Cliente

HOSTELELLA tratará datos personales únicamente conforme a: (i) los Términos y este DPA, (ii) la configuración y acciones del Cliente, (iii) instrucciones documentadas razonables, y (iv) obligaciones legales aplicables. HOSTELELLA informará al Cliente si considera que una instrucción infringe la normativa de protección de datos, salvo prohibición legal.

Las instrucciones deben constar por escrito o por medios verificables, incluyendo configuración del Servicio, tickets de soporte, órdenes de pedido, contratos o comunicaciones desde un administrador autorizado. HOSTELELLA podrá rechazar instrucciones no razonables, inseguras, ilícitas, incompatibles con la arquitectura del Servicio o que comprometan a otros clientes.

5.1 Instrucciones adicionales: aprendizaje protegido (no disponible)

HOSTELELLA está diseñando una función de aprendizaje protegido por la que el Cliente podría instruir que señales agregadas sobre la calidad de lectura de sus documentos contribuyan a mejorar la precisión del Servicio para todos los negocios. Esta función no está disponible y no puede activarse bajo este DPA en su versión actual. Mientras no lo esté, ningún dato del Cliente sale de su perímetro hacia un aprendizaje compartido.

Cuando llegue a ofrecerse, se regirá por estas condiciones, que se incorporarán a este DPA en su versión correspondiente:

6. Obligaciones del Cliente

7. Personal autorizado y confidencialidad

HOSTELELLA limitará el acceso a personal autorizado que necesite tratar datos para prestar o proteger el Servicio. Dicho personal estará sujeto a obligaciones de confidencialidad contractuales o legales. El acceso para soporte, seguridad, continuidad, cumplimiento o investigación de incidentes estará sujeto a mínimo privilegio, necesidad de conocer y trazabilidad proporcional al riesgo; no se permite acceso comercial indiscriminado.

8. Medidas de seguridad

HOSTELELLA aplicará medidas técnicas y organizativas apropiadas al riesgo, incluyendo control de acceso, mínimo privilegio, cifrado en tránsito, gestión de secretos, registros de actividad, monitorización, copias de seguridad, continuidad, segregación lógica y proceso de respuesta a incidentes. La Política de Seguridad describe las medidas principales y se incorpora por referencia.

Las medidas podrán evolucionar para mejorar seguridad, cumplimiento o resiliencia, siempre manteniendo un nivel de protección no materialmente inferior para los datos tratados como encargado.

9. Tratamientos automatizados e inteligencia artificial

Cuando el Cliente habilite funciones de IA (p. ej., extracción documental, asistente o generación asistida de turnos), HOSTELELLA tratará los datos por cuenta del Cliente y conforme a estas garantías:

10. Subencargados

El Cliente autoriza a HOSTELELLA a utilizar subencargados para prestar el Servicio, siempre que estén sujetos a obligaciones de protección de datos sustancialmente equivalentes y, como mínimo, a las obligaciones exigidas por el artículo 28 RGPD. La lista principal se mantiene en el Anexo de Subencargados, que incluye, entre otros, los proveedores de IA utilizados cuando las funciones correspondientes están habilitadas.

HOSTELELLA notificará cambios materiales en subencargados con al menos treinta (30) días de antelación cuando sea razonablemente posible. En cambios urgentes por seguridad, continuidad o sustitución de proveedor, la notificación podrá realizarse tan pronto como sea viable. El Cliente podrá oponerse por motivos fundados de protección de datos dentro de los diez (10) días hábiles siguientes a la notificación; si la objeción impide prestar el Servicio, las partes colaborarán para buscar una alternativa razonable o terminar el servicio afectado. HOSTELELLA seguirá siendo responsable frente al Cliente por el cumplimiento de las obligaciones de los subencargados conforme al RGPD.

11. Transferencias internacionales

Cuando exista transferencia internacional fuera del EEE, HOSTELELLA aplicará un mecanismo válido conforme a los artículos 44 a 49 RGPD, incluyendo decisiones de adecuación, Cláusulas Contractuales Tipo, el EU-US Data Privacy Framework cuando sea aplicable y medidas complementarias cuando proceda. Para transferencias encargado-subencargado se aplicará el módulo correspondiente de SCC u otro mecanismo válido. Determinados proveedores de IA y comunicaciones están ubicados en Estados Unidos. HOSTELELLA verificará la certificación de adecuación cuando se invoque, formalizará el módulo aplicable de la Decisión (UE) 2021/914 cuando corresponda y documentará la evaluación de transferencia y medidas complementarias necesarias. El Cliente puede solicitar información sobre las garantías aplicables.

12. Asistencia al Cliente

Teniendo en cuenta la naturaleza del tratamiento, HOSTELELLA asistirá razonablemente al Cliente en:

13. Brechas de datos personales

HOSTELELLA notificará al Cliente sin dilación indebida tras tener conocimiento de una brecha de datos personales que afecte a datos tratados como encargado. HOSTELELLA tendrá como objetivo realizar una notificación inicial dentro de las cuarenta y ocho (48) horas cuando sea razonablemente posible. La notificación incluirá la información disponible razonablemente y podrá completarse por fases.

14. Eliminación y devolución

Al finalizar la prestación, a elección del Cliente, HOSTELELLA devolverá los datos tratados como encargado y eliminará las copias restantes, o los eliminará directamente, salvo que el Derecho de la Unión o de un Estado miembro exija conservarlos. Los registros que HOSTELELLA deba conservar como responsable independiente para facturación, seguridad, fraude o defensa se separarán, minimizarán y bloquearán para esos únicos fines: no prorrogan el encargo ni autorizan conservar el contenido del Cliente. Las copias de seguridad se suprimirán conforme a su ciclo técnico, normalmente dentro de noventa (90) días; mientras tanto quedarán aisladas y no se restaurarán salvo continuidad o incidente.

15. Auditorías

HOSTELELLA pondrá a disposición información razonable para demostrar el cumplimiento de este DPA. Las auditorías directas deberán solicitarse con antelación razonable, limitarse a lo necesario, no comprometer seguridad o confidencialidad de otros clientes y podrán estar sujetas a costes razonables cuando sean extraordinarias o reiterativas, nunca de forma que impida ejercer el derecho del artículo 28.3.h RGPD. Salvo incidente relevante o exigencia de autoridad, no se realizará más de una auditoría directa por año natural.

16. Responsabilidad

La responsabilidad derivada de este DPA se rige por los límites de responsabilidad de los Términos, salvo que la ley aplicable imponga otro régimen. El Cliente responde por las instrucciones, datos y bases jurídicas que determine como Responsable, así como por el cumplimiento de la normativa laboral y de las obligaciones de información derivadas del uso de funciones de IA en el ámbito laboral.