馃搶 Prelaci贸n jur铆dica: este documento es una traducci贸n de cortes铆a del original italiano. En caso de discrepancia entre esta traducci贸n y la versi贸n italiana,
prevalecer谩 la versi贸n italiana como referencia jur铆dicamente vinculante. Original italiano disponible aqu铆:
https://vezpa.it/dpa/.
Nota para usuarios en Mexico: el presente Contrato de encargo del tratamiento se basa en el art. 28 RGPD, aplicable cuando Vezpa trata datos de personas en el Espacio Economico Europeo. Para los usuarios en Mexico, este documento regula la relacion entre el Responsable y el Encargado (en terminos RGPD), y es adicional a la
Aviso de Privacidad especifico conforme a la Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP).
Proposito de este documento: el presente Contrato de encargo del tratamiento (
DPA) regula el tratamiento de los datos personales de los
huespedes de los establecimientos de hospedaje que utilizan la plataforma Vezpa. El establecimiento (
Responsable del tratamiento) encarga a Vezpa (
Encargado del tratamiento) el tratamiento de dichos datos. El DPA es parte integrante de los
Terminos del Servicio y se acepta al momento del registro del establecimiento.
A quien se aplica: este DPA se aplica cada vez que el establecimiento utiliza Vezpa para tratar datos personales de sujetos distintos del establecimiento mismo (tipicamente: huespedes, sus acompanantes, contactos de reservacion).
No se aplica al tratamiento de los datos de los usuarios profesionales del establecimiento, para los que Vezpa opera como Responsable autonomo (ver
Aviso de Privacidad (RGPD)).
1. Partes
| Responsable del tratamiento ("Responsable") |
El establecimiento de hospedaje que suscribe la suscripcion Vezpa, segun se identifica en su cuenta (razon social, P.IVA / RFC, domicilio, representante legal). |
| Encargado del tratamiento ("Encargado" / "Vezpa") |
Vezpa di Paolo Vezzola, P.IVA 04449070988, con domicilio en via San Zeno 67, 25015 Desenzano del Garda (BS), Italia. PEC: [email protected] 路 Email: [email protected] |
2. Objeto y duracion (art. 28.3 RGPD)
El Responsable encarga al Encargado tratar datos personales por su cuenta mediante la plataforma Vezpa. El tratamiento tiene la duracion del contrato de suscripcion entre las partes y cesa con su resolucion, salvo lo previsto en la seccion 14.
3. Naturaleza, finalidad y tipologia de los datos tratados
3.1 Finalidades
- Gestion de reservaciones, estancia y check-in/check-out
- Cumplimiento de las obligaciones legales del Responsable frente a las autoridades publicas (AlloggiatiWeb, ISTAT, PayTourist, Feratel/Meldeamt, SES.HOSPEDAJES, NTAK, eVisitor, SEF, UbyPort, eTurizem)
- Comunicacion de los datos de reservacion a los canales OTA y al channel manager activados por el establecimiento
- Emision de comunicaciones al huesped (confirmaciones, pre-check-in, pagos)
- Procesamiento de pagos mediante Booking Engine o enlace Stripe
- Produccion de reportes y estadisticas para el Responsable
3.2 Categorias de titulares de los datos
- Huespedes de los establecimientos y sus acompanantes
- Personas que reservan por cuenta de otros
- Contactos de emergencia eventualmente proporcionados por el huesped
3.3 Tipologia de datos personales tratados
- Datos identificativos y de identificacion (nombre, apellidos, fecha y lugar de nacimiento, nacionalidad, genero)
- Documentos de identidad (tipo, numero, fecha de expedicion, ente expedidor, imagen escaneada o fotografiada)
- Datos textuales extraidos del documento mediante OCR automatico
- Datos de contacto (email, telefono, direccion)
- Datos de reservacion y estancia
- Datos de pago (gestionados por Stripe, no almacenados en Vezpa)
Datos sensibles (art. 9 RGPD): el documento de identidad puede contener datos sensibles (p. ej., lugar de nacimiento). El Responsable declara disponer de base juridica idonea ex art. 9.2 RGPD (tipicamente lett. b, f o g) e instruye al Encargado a limitar el tratamiento de dichos datos a las comunicaciones requeridas por la ley hacia las autoridades publicas y a la conservacion en los terminos previstos.
4. Instrucciones del Responsable (art. 28.3.a RGPD)
El Encargado trata los datos personales exclusivamente sobre la base de instrucciones documentadas del Responsable. Las instrucciones generales estan contenidas en el presente DPA, en el Aviso de Privacidad (RGPD), en el Aviso de Privacidad (LFPDPPP) y en los Terminos del Servicio. Instrucciones especificas pueden ser impartidas por el Responsable mediante:
- Configuraciones en su cuenta (activacion/desactivacion de conectores gubernamentales, OTA, retention)
- Comunicacion escrita a [email protected] o via PEC a [email protected]
Si el Encargado considera que una instruccion viola el RGPD u otras disposiciones aplicables, informa inmediatamente al Responsable.
5. Obligaciones del Encargado (art. 28.3.b-h RGPD)
El Encargado se compromete a:
- Confidencialidad: tratar los datos de modo confidencial y asegurar que las personas autorizadas al tratamiento esten vinculadas a obligacion de confidencialidad;
- Seguridad: adoptar las medidas tecnicas y organizativas del Anexo B, adecuadas al riesgo;
- Subencargados: respetar las condiciones de la seccion 6;
- Asistencia al Responsable: asistir al Responsable en el cumplimiento de sus obligaciones, en particular:
- Respuesta a las solicitudes de los titulares (arts. 15-22 RGPD) dentro de plazos que permitan al Responsable responder en los 30 dias legales;
- Notificacion de data breach al Responsable en un plazo de 24 horas desde el descubrimiento (seccion 7);
- Apoyo a DPIA (art. 35) y consultas previas (art. 36);
- Demostracion de conformidad mediante documentacion y, cuando se requiera, auditoria (seccion 9).
- Restitucion / supresion de los datos al termino, segun lo previsto en la seccion 14;
- Informacion: poner a disposicion del Responsable toda la informacion necesaria para demostrar la conformidad al presente DPA.
6. Subencargados (art. 28.2 y 28.4 RGPD)
6.1 Autorizacion general
El Responsable autoriza al Encargado a nombrar los subencargados listados en vezpa.it/subprocessors y los que sean agregados sucesivamente segun el procedimiento aqui descrito.
6.2 Preaviso de modificacion
El Encargado comunica al Responsable la intencion de agregar o sustituir un subencargado con al menos 30 dias de preaviso, mediante email a la direccion registrada y/o aviso en el dashboard. Dentro de dicho plazo el Responsable puede oponerse motivadamente. En caso de oposicion no resoluble, cada parte puede rescindir el contrato con cesacion del tratamiento afectado.
6.3 Obligaciones hacia los subencargados
El Encargado impone a los subencargados por escrito obligaciones de proteccion de datos equivalentes a las aqui previstas, y responde ante el Responsable del actuar de los subencargados.
7. Data breach (art. 33 RGPD)
En caso de violacion de datos personales que afecte datos tratados por cuenta del Responsable, el Encargado:
- Notifica al Responsable sin retraso injustificado y en todo caso en un plazo de 24 horas desde el descubrimiento;
- Proporciona la informacion del art. 33.3 RGPD (naturaleza, categorias y numero aproximado de titulares y datos, consecuencias probables, medidas adoptadas o propuestas);
- Colabora con el Responsable en las comunicaciones a los titulares y a la Autoridad de control;
- Documenta el incidente y las acciones emprendidas.
La notificacion al Responsable se realiza via email a la direccion registrada y PEC, si esta disponible. El Responsable permanece responsable de las notificaciones externas (Garante / INAI, titulares) conforme a los arts. 33-34 RGPD.
8. Derechos de los titulares (art. 28.3.e RGPD)
Si un titular se dirige directamente al Encargado para ejercer derechos relativos a datos tratados por cuenta del Responsable, el Encargado reenvia la solicitud al Responsable sin retraso y no responde por cuenta del Responsable salvo distintas instrucciones.
El Encargado pone a disposicion del Responsable, en el dashboard y via API, funcionalidades para:
- Exportacion de los datos de un titular (acceso y portabilidad)
- Rectificacion
- Supresion o anonimizacion
- Limitacion del tratamiento
Para solicitudes que requieren intervencion tecnica manual, el Encargado responde en un plazo de 10 dias laborables desde la recepcion de la instruccion del Responsable.
9. Auditoria (art. 28.3.h RGPD)
El Encargado proporciona al Responsable, bajo solicitud, informacion y documentacion que demuestren la conformidad al presente DPA, entre ellas:
- Resumen de las medidas de seguridad implementadas
- Lista de los subencargados con sedes y bases de transferencia
- Registro de los tratamientos (extractos relevantes)
- Certificaciones de los subencargados (ISO 27001, SOC 2, DPF) cuando esten disponibles
El Responsable puede conducir auditorias (directamente o mediante terceros independientes sujetos a confidencialidad) con preaviso de al menos 30 dias, durante el horario laborable, sin interrumpir las operaciones y con frecuencia no superior a una vez al ano (salvo data breach). Cada parte asume sus propios costos.
10. Transferencias fuera de la UE (Capitulo V RGPD)
La lista de los subencargados con indicacion de la sede y de la base juridica de la transferencia esta publicada en vezpa.it/subprocessors. Para las transferencias no cubiertas por decision de adecuacion, el Encargado adopta:
- Clausulas Contractuales Tipo (SCC) 2021/914 y medidas suplementarias cuando sea necesario (Transfer Impact Assessment documentado);
- O bien otras garantias idoneas previstas por el art. 46 RGPD.
11. Rol del Responsable
El Responsable declara y garantiza:
- Haber proporcionado a los titulares el aviso previsto por los arts. 13-14 RGPD;
- Haber adquirido las eventuales bases juridicas (consentimiento, contrato, obligacion legal) necesarias para el tratamiento;
- Impartir instrucciones licitas al Encargado;
- Garantizar la correcta conservacion y supresion de los datos tras el retiro de la plataforma Vezpa.
12. Confidencialidad
Cada parte mantiene estrictamente confidencial toda la informacion recibida de la otra parte en ejecucion del presente DPA, durante toda la duracion del contrato y por los 5 anos sucesivos.
13. Responsabilidad
La responsabilidad de cada parte ex art. 82 RGPD hacia los titulares permanece regulada por la ley. En las relaciones entre las partes, el regimen de responsabilidad contractual es el establecido en los Terminos del Servicio (seccion 9-10), permaneciendo firme la distribucion inderogable prevista por el art. 82 RGPD.
14. Cesacion del tratamiento
A la cesacion del contrato por cualquier causa, el Encargado:
- Pone a disposicion del Responsable las herramientas para exportar sus datos en formato estructurado (CSV/JSON) por 30 dias desde la cesacion;
- Transcurridos los 30 dias, suprime o anonimiza los datos tratados por cuenta del Responsable de los sistemas de produccion;
- Suprime los datos de los backups dentro del ciclo de rotacion sucesivo (tipicamente en un plazo de 90 dias);
- Conserva los datos que Vezpa esta obligada a conservar por ley (tipicamente: datos de facturacion y logs de seguridad) solo por los tiempos impuestos por la normativa aplicable, manteniendo sobre ellos medidas de seguridad adecuadas.
15. Modificaciones
El Encargado puede modificar el presente DPA para incorporar evoluciones normativas (p. ej., nuevas SCC, resoluciones del Garante) o variaciones organizativas. Las modificaciones sustanciales se comunican al Responsable con al menos 30 dias de preaviso. Si el Responsable no acepta, puede rescindir sin penalidades por la parte no gozada de la suscripcion.
16. Ley aplicable
El presente DPA se rige por la ley italiana. Para las controversias se aplica la seccion 16 de los Terminos del Servicio. Para usuarios en Mexico, las disposiciones imperativas de la Ley Federal de Proteccion al Consumidor (LFPC) permanecen aplicables.
Anexo A - Descripcion sintetica del tratamiento
| Rubro |
Descripcion |
| Naturaleza del tratamiento |
Recoleccion, registro, organizacion, estructuracion, conservacion, adaptacion, extraccion, consulta, uso, comunicacion, transmision a canales OTA y autoridades publicas, supresion |
| Finalidades |
Ver seccion 3.1 |
| Categorias de titulares |
Ver seccion 3.2 |
| Categorias de datos |
Ver seccion 3.3 |
| Duracion |
Por toda la duracion del contrato. Retention especifica para categorias de datos segun el Aviso de Privacidad (RGPD) seccion 6 |
Anexo B - Medidas tecnicas y organizativas de seguridad (art. 32 RGPD)
Medidas tecnicas
- Cifrado en transito: HTTPS/TLS 1.2+, HSTS
- Cifrado at-rest: campos sensibles con django-cryptography, volumenes y snapshots cifrados del lado de la infraestructura (DigitalOcean)
- Hashing de contrasenas con PBKDF2 salado (default Django)
- Autenticacion: JWT a rotacion (access 15 min, refresh 180 dias con blacklist), 2FA TOTP opcional
- Bot blocker y rate limiting para prevenir ataques automatizados
- Control de accesos basado en roles (director/asistente/gobernanta/observador)
- Backups gestionados por el proveedor de infraestructura en UE
- Logs aplicativos y de acceso para deteccion de anomalias
- Secure Storage del lado app: Keychain iOS/macOS, EncryptedSharedPreferences Android, DPAPI Windows
Medidas organizativas
- Vezpa opera actualmente como empresa individual sin empleados; eventuales colaboradores externos son designados por escrito como Encargados o Personas autorizadas con obligaciones de confidencialidad
- Procedimiento documentado de incident response
- Registro de los tratamientos (art. 30) actualizado
- DPA con los principales subencargados
- Privacy by Design and by Default en las fases de desarrollo
- Separacion de entornos produccion / staging / desarrollo
Anexo C - Subencargados autorizados
La lista vigente esta publicada y se mantiene actualizada en vezpa.it/subprocessors. Al momento del ingreso al contrato, la lista comprende (entre otros):
- DigitalOcean LLC - infraestructura (UE Frankfurt + EE.UU. DPF)
- Stripe - pagos (UE/EE.UU. DPF)
- Google LLC - Firebase Cloud Messaging (EE.UU. DPF)
- IONOS SE - email (DE)
- STAAH Limited - channel manager OTA (NZ, adecuacion)
- Apple Distribution International Ltd (IE) / Apple Inc. - in-app purchase (Apple no se adhiere al DPF, transferencias a EE.UU. via SCC 2021/914)
- Google LLC / Microsoft Corp. - in-app purchase (EE.UU. DPF certificacion activa)
- Tuya Smart - cerraduras smart (CN, solo si se activa por el establecimiento, SCC)
© 2022-2026 Vezpa - Todos los derechos reservados |
Aviso de Privacidad (RGPD) |
Aviso de Privacidad (LFPDPPP) |
Terminos del Servicio |
Politica de Cookies |
DPA |
Subencargados