Contrato de encargo del tratamiento

El anexo de encargado del articulo 28 del RGPD para reporte.ai, escrito para que lo lea quien tiene que aprobarlo.

Ultima revision: 4 de septiembre de 2026

Contrato de encargo del tratamiento Subencargados Aviso legal Politica de reembolso

Ver tambien: Terms Privacy Cookies Terms of AI

Que es este documento

Es el contrato que rige los datos personales que tratamos por cuenta de usted cuando utiliza reporte.ai. Es un anexo de las condiciones del servicio y, en todo lo que tenga que ver con datos personales, prevalece sobre ellas.

Se aplica desde el dia en que abre la cuenta y mientras tratemos datos por usted. No hace falta firmar nada para que rija, y si su departamento legal quiere una copia firmada, mire la ultima seccion.

Esta escrito contra el RGPD porque es el marco con el que su equipo juridico lo va a contrastar. La sociedad que hay detras de reporte.ai esta registrada en Republica Dominicana y el contrato se rige por ley dominicana, lo cual no cambia que un cliente que opera en Europa siga bajo normativa europea. Preferimos decirlo asi de claro a que lo descubra despues.

Quien es que

De los datos de su propia cuenta somos responsables, y eso lo explica la politica de privacidad. De todo lo que reporte.ai mide en su web y en su motor de reservas, el responsable es usted y nosotros somos el encargado. El resto de este documento va de esa segunda parte.

Eso significa que usted decide que se mide y para que. Usted es quien tiene que contar con una base licita para medir a sus visitantes y quien tiene que informarles en su propia politica de privacidad y de cookies. Nosotros ponemos las herramientas y la descripcion honesta de lo que hacen.

Objeto, duracion, naturaleza y finalidad

Las cuatro cosas que el articulo 28 pide que queden por escrito, por escrito.

  • Objeto: medir su web y su motor de reservas y convertirlo en informes, alertas y recomendaciones dentro del panel.
  • Duracion: desde que abre la cuenta hasta que la cierra, mas la ventana de supresion que se describe mas abajo.
  • Naturaleza del tratamiento: recogida, conservacion, estructuracion, agregacion, consulta y supresion, por medios automatizados.
  • Finalidad: prestar el servicio que ha contratado. Nada mas. No vendemos el dato, no lo compartimos con otros clientes y no lo usamos para construirle un producto a nadie.

Categorias de datos y de interesados

Interesados: los visitantes de su web y de su motor de reservas, y las personas a las que usted invita a su cuenta.

Lo que registramos de una visita:

  • Direccion y titulo de la pagina, referente, parametros de campaña y tiempo en cada pagina.
  • Pais y ciudad deducidos de la direccion IP, tipo de dispositivo, navegador y sistema operativo.
  • Clics salientes y los eventos que su web nos manda, como envios de formulario o consecucion de objetivos.
  • Los parametros de cada busqueda del motor de reservas, o sea fechas de entrada y salida, noches, numero de personas y tipo de alojamiento, y cada reserva confirmada con su importe y su moneda.

Lo que no recogemos nunca:

  • Nombres, correos, telefonos ni direcciones postales de sus huespedes.
  • Datos de tarjeta. No hay ninguna pasarela de pago en el camino de la medicion.
  • Categorias especiales de datos del articulo 9, ni datos de menores como publico objetivo.
  • Ningun identificador que siga a una persona por webs que no son suyas.

La direccion IP se usa durante la peticion para deducir el pais, aplicar sus reglas de exclusion y frenar abusos, y no se guarda. Existe un ajuste opcional por sitio que si la guarda, para deteccion de bots y diagnostico. Hoy esta apagado en todos los sitios de la plataforma, y si usted lo enciende en el suyo, nos esta instruyendo para guardar direcciones IP por su cuenta y tiene que decirlo en su propia informacion.

Nuestro medidor no pone ninguna cookie ni lee ninguna, en ningun sitio y en ningun modo. En un sitio en modo ligero no se escribe absolutamente nada en el dispositivo del visitante. En un sitio en modo normal el pixel escribe un identificador en el almacenamiento local del navegador para no contar dos veces a quien vuelve. Eso es almacenamiento en un dispositivo, asi que declarelo en su propia politica de cookies, y si prefiere no guardar nada, pidanos pasar su sitio a modo ligero.

A que nos comprometemos como encargado

  • Tratamos unicamente segun sus instrucciones documentadas. Sus instrucciones son este documento, los ajustes que elige en el panel y cualquier otra cosa que nos pida por escrito.
  • Si una instruccion nos parece contraria a la normativa de proteccion de datos, se lo decimos antes de ejecutarla.
  • Todo el que tiene acceso esta sujeto a confidencialidad, y el acceso se concede al menor numero de personas que lo necesitan para su trabajo.
  • Aplicamos las medidas de seguridad de la seccion siguiente y las mantenemos al menos en ese nivel.
  • Le ayudamos a atender las solicitudes de sus visitantes y, cuando lo necesite, con evaluaciones de impacto y consultas previas.
  • Le comunicamos una violacion de seguridad sin dilacion indebida, con lo que sepamos en ese momento en vez de esperar a saberlo todo.
  • No entrenamos ningun modelo con sus datos, no dejamos que nadie lo haga y no los mandamos a un proveedor de modelos de lenguaje como parte de prestar el servicio de medicion.

Medidas de seguridad

Lo que hay hoy, descrito como es y no como una lista de certificaciones que no tenemos.

  • El panel, su base de datos y sus copias de seguridad corren en un servidor dedicado en Nuremberg, Alemania, dentro de la Union Europea.
  • El servidor no expone a internet ningun puerto de base de datos ni de aplicacion. El trafico llega por un tunel saliente y todo viaja cifrado por TLS.
  • La aplicacion entra a la base como usuario limitado con permisos sobre un solo esquema, nunca como root, y las credenciales viven fuera del repositorio de codigo con permisos restringidos.
  • Las contraseñas de las cuentas se guardan como hash bcrypt y no son recuperables, tampoco por nosotros.
  • Las copias de seguridad son diarias y se conservan dos semanas. La restauracion se ha probado contra una base aparte en vez de darla por buena, y la copia falla a proposito si el volcado trae menos tablas que la base viva.
  • Los puntos de entrada de eventos exigen un origen valido o una clave de ingesta por sitio, con limite de ritmo por direccion IP, asi que nadie puede meter eventos inventados en su cuenta con el identificador de sitio que va publico en su HTML.
  • Cuando nuestro soporte necesita ver su panel, usamos la suplantacion nativa, que no necesita ninguna contraseña suya, deja rastro y no toca sus datos de medicion.
  • Un centinela diario comprueba la ingesta, la web publica y los proveedores, y da parte todos los dias tambien cuando todo va bien, porque un vigilante que solo habla al fallar no se distingue de uno muerto.

Lo que no afirmamos: no tenemos certificacion ISO 27001 ni SOC 2, y no vamos a fingir lo contrario en un cuestionario. Si su departamento de compras exige una, digalo pronto y nadie pierde un mes.

Subencargados

Usted nos da una autorizacion general para usar los subencargados publicados en nuestra pagina de subencargados. Cada uno esta sujeto a un contrato con obligaciones no menores que las de este documento, y nosotros seguimos respondiendo ante usted de lo que hagan.

Anunciamos un subencargado nuevo al menos 30 dias antes de que empiece a tratar nada, y durante esos 30 dias usted puede oponerse de forma motivada. Si no podemos ofrecerle una alternativa que le sirva, puede cancelar la parte afectada del servicio sin penalizacion y le devolvemos la parte del precio pagada y no consumida.

Para que le avisemos de cada cambio, escriba a [email protected] con la palabra subprocessors en el asunto y le añadimos a esa lista de aviso.

Transferencias internacionales

El panel y la base de datos estan en Alemania, asi que el grueso del dato no sale de la Union Europea. Algunos subencargados estan fuera, y la columna de pais de la tabla de subencargados dice cuales y con que garantia, que es una decision de adecuacion o las clausulas contractuales tipo de la Comision Europea.

Dos merecen una frase clara en vez de una nota al pie. Cloudflare es una empresa estadounidense con una red global, esta delante del panel y guarda la base del motor de reservas, asi que esta en el camino de todo. DeepSeek trata en la Republica Popular China y se usa solo para redactar borradores de contenido y juzgarlos, sobre texto de sus propias paginas publicas y sus consultas de Search Console, nunca sobre datos de sus huespedes.

Si su departamento legal no acepta un proveedor concreto, digalo antes de firmar. Las funciones de redaccion con IA se pueden apagar en su cuenta, y eso es un ajuste, no una negociacion.

La ayuda que nos puede pedir

  • Solicitudes de sus visitantes: acceso, rectificacion, supresion, limitacion, portabilidad y oposicion. Mandenos la solicitud y le damos lo que tengamos, o lo borramos, en diez dias habiles.
  • Seguridad del tratamiento, notificacion de brechas y evaluaciones de impacto de los articulos 32 a 36, con la informacion que de verdad tenemos de nuestros propios sistemas.
  • Cuestionarios de seguridad de su parte o preguntas de una autoridad de control. Los contestamos nosotros y no cobramos por ello.

Supresion y devolucion del dato

Mientras la cuenta esta abierta puede exportar desde el panel cuando quiera, y una cuenta Pro puede sacarlo todo por la API sin pedirnos permiso.

Al cerrarse la cuenta guardamos los datos de medicion 30 dias, para que volver o exportar tarde siga siendo posible, y despues los borramos. Las copias de seguridad caducan en dos semanas mas. Las facturas se conservan lo que exige la ley fiscal, que es una obligacion legal y no una decision. Si prefiere que lo borremos inmediatamente en vez de a los 30 dias, pidalo y se hace.

Auditoria e informacion

Puede pedirnos la informacion que necesite para demostrar que cumplimos, y se la damos. Eso incluye contestar su cuestionario de seguridad, describir un flujo concreto y decirle donde vive un dato determinado.

Tambien puede auditarnos, una vez al año, con 30 dias de preaviso, a su costa, y podemos pedirle que firme un acuerdo de confidencialidad antes. Si una autoridad de control exige mas que eso, este parrafo no es algo detras de lo que nos vayamos a esconder.

Si algo sale mal

Le comunicamos una violacion de seguridad de datos personales en cuanto tengamos conocimiento, con su naturaleza, las categorias y el numero aproximado de registros afectados, lo que hemos hecho y con quien hablar. Ese primer mensaje sale con lo que sepamos en ese momento en vez de esperar a tener la foto completa, y se actualiza segun sepamos mas.

La notificacion es un hecho y no un juicio sobre de quien es la culpa, y mandarla no significa que asumamos responsabilidad.

Responsabilidad, ley y cambios

Los limites de responsabilidad de las condiciones del servicio se aplican tambien a este documento. Se rige por la ley de Republica Dominicana, y nada de lo que hay aqui le quita un derecho que le de una norma europea imperativa.

Si cambiamos este documento de una forma que le afecte, se lo decimos por correo al menos 30 dias antes de que surta efecto, y la fecha de arriba dice siempre cuando se reviso el texto por ultima vez.

Como se firma

Si su departamento legal necesita una copia firmada, o prefiere que firmemos su propia plantilla, escriba a [email protected]. No cobramos por ello, no exigimos que su empresa tenga un tamaño minimo, y le diremos con honestidad que clausulas de su plantilla no podemos cumplir en vez de firmar y confiar.

Una nota honesta para cerrar. Esto es una plantilla escrita sobre lo que el sistema hace de verdad, revisada por quien lo ha construido, y no es asesoramiento juridico. Antes de que su departamento legal firme nada, que lo lea un abogado. Si alguna clausula no encaja con como funciona su empresa, escribanos y lo hablamos en vez de señalarle la pagina.