Acuerdo de Tratamiento de Datos (DPA)
Última actualización: Junio 2026
1. Definiciones y Alcance
Este Acuerdo de Tratamiento de Datos ("DPA") complementa los Términos de Servicio de MyRentist y regula el tratamiento de datos personales por parte de MEDITERRAN-IA LTD ("Procesador" o "MyRentist") en nombre del cliente ("Controlador"). Se aplica cuando el Controlador está sujeto al UK GDPR, al GDPR de la UE o a leyes equivalentes. El DPA cubre el tratamiento de datos durante la vigencia del contrato más un periodo de recuperación de 60 días. Las categorías de interesados incluyen propietarios, gestores, personal de mantenimiento y huéspedes (nombres, correos, números, datos de registro de viajeros e identificadores fiscales).
2. Obligaciones del Procesador
2.1 Tratamiento bajo instrucciones: MyRentist tratará los datos personales únicamente conforme a las instrucciones documentadas del Controlador. Si la legislación obliga a un tratamiento adicional, MyRentist informará al Controlador salvo prohibición legal.
2.2 Confidencialidad y Seguridad: Garantizaremos que todo el personal autorizado a acceder a los datos esté sujeto a obligaciones de confidencialidad. Implementaremos medidas técnicas y organizativas apropiadas según el artículo 32 del UK GDPR y alineadas con el esquema Cyber Essentials (cifrado en tránsito y reposo, autenticación multifactor y control de accesos basado en roles).
2.3 Asistencia y Derechos: Ayudaremos activamente al Controlador a cumplir sus obligaciones relacionadas con los derechos de los titulares (acceso, rectificación, supresión, portabilidad y oposición), así como a realizar evaluaciones de impacto (DPIA).
2.4 Notificación de Brechas (Plazos Estrictos): MyRentist notificará al Controlador cualquier violación de seguridad sin dilación indebida y, en la medida de lo posible, en un plazo máximo de 24-48 horas desde que tenga conocimiento del incidente. La notificación incluirá la naturaleza de la brecha, los datos afectados, las consecuencias y las medidas paliativas. El Controlador mantiene la responsabilidad de notificar a la autoridad competente (ej. la ICO) en un plazo máximo de 72 horas.
3. Sub-procesadores y Derecho de Oposición
3.1 Autorización general y oposición: El Controlador otorga una autorización general a MyRentist para contratar sub-procesadores. MyRentist notificará por escrito cualquier cambio en la lista de sub-procesadores con una antelación de 30 días, permitiendo al Controlador oponerse. La ausencia de oposición en dicho plazo se entenderá como consentimiento. Todo sub-procesador estará sujeto a obligaciones equivalentes a este DPA.
3.2 Lista Actual: Los sub-procesadores esenciales a la fecha son: (a) Amazon Web Services (AWS) (datos alojados en el Reino Unido y el EEE - Irlanda); (b) Stripe, Inc. (pasarela de pago y prevención de fraude); (c) Matomo (analítica anonimizada).
4. Transferencias Internacionales y Auditorías
4.1 Salvaguardias: No transferiremos datos fuera del Reino Unido o del EEE salvo que se apliquen los mecanismos aprobados, tales como el International Data Transfer Agreement (IDTA) o las Cláusulas Contractuales Tipo (SCCs) de la UE con su Addendum, realizando una evaluación de riesgo de transferencia (TRA) para garantizar que los datos continúan gozando de un alto nivel de protección.
4.2 Derecho a Auditar: MyRentist permitirá auditorías e inspecciones razonables por parte del Controlador o un auditor independiente, proporcionando la información necesaria para demostrar el cumplimiento, debiendo notificarse con 30 días de antelación.
4.3 Eliminación o Devolución Final: A la finalización del contrato, el Controlador elegirá entre la devolución o eliminación permanente de sus datos. MyRentist eliminará todas las copias existentes, salvo obligación legal en contrario. Los datos en copias de seguridad se pondrán fuera de uso y se eliminarán de forma segura en el siguiente ciclo.