Contrato de Encargo del Tratamiento

conforme al art. 28 del Reglamento General de Protección de Datos (RGPD)

Fecha de entrada en vigor: 29 de septiembre de 2026

El presente Contrato de Encargo del Tratamiento ("Contrato") se aplica entre el hotel o grupo hotelero que utiliza LobbyFlight conforme a nuestros Términos de Servicio ("Hotel", responsable del tratamiento) y RiFa Holding & Advertising GmbH ("LobbyFlight", encargado del tratamiento) siempre que LobbyFlight trate datos personales por cuenta del Hotel.

El Contrato forma parte de los Términos de Servicio y se celebra cuando el Hotel acepta los Términos. En todas las cuestiones de protección de datos prevalece sobre los Términos. Los conceptos no definidos aquí tienen el significado que les atribuye el RGPD.

Partes

Responsable del tratamiento

El Hotel, tal como figura en su cuenta de LobbyFlight

Encargado del tratamiento

RiFa Holding & Advertising GmbH

E.v. Behringstraße 14, 9500 Villach, Austria

Registro mercantil: Landesgericht Klagenfurt, FN611770m · NIF-IVA: ATU82970947

1. Objeto y duración

LobbyFlight trata datos personales por cuenta del Hotel para prestar el Servicio, en particular Flight Concierge (seguimiento de vuelos de huéspedes individuales, notificaciones a los huéspedes, página del huésped y solicitudes de transporte).

El Contrato estará vigente mientras LobbyFlight trate datos personales para el Hotel en virtud de los Términos de Servicio. Finaliza automáticamente cuando dicho tratamiento haya concluido y los datos se hayan suprimido conforme a la sección 9.

2. Naturaleza y finalidad del tratamiento

El tratamiento comprende la recogida, conservación, organización, consulta, utilización, comunicación y supresión de datos personales (art. 4.2 RGPD), exclusivamente para las siguientes finalidades:

  • Seguimiento de los vuelos de huéspedes individuales introducidos por el Hotel (o por el huésped mediante una invitación del Hotel)
  • Notificación al personal del Hotel y, si el Hotel lo ha activado, al huésped sobre cambios en el estado del vuelo por correo electrónico y web push
  • Puesta a disposición de la página personal del huésped con el estado del vuelo, el tiempo y recomendaciones de salida
  • Reenvío de las solicitudes de transporte (taxi, lanzadera) realizadas por el huésped al Hotel y a los socios de transporte elegidos por el Hotel
  • Envío de invitaciones con las que el huésped puede introducir su propio vuelo
  • Almacenamiento y, cuando el Hotel lo solicite, traducción automática de los contenidos que el Hotel sube (por ejemplo, diapositivas informativas)

3. Tipos de datos personales

Según el uso que el Hotel haga del Servicio:

  • Nombre del huésped y número de habitación
  • Dirección de correo electrónico e idioma preferido del huésped
  • Número de vuelo, fecha del vuelo, sentido (llegada o salida), aerolínea, aeropuertos de origen y destino, y el estado del vuelo resultante
  • Solicitudes de transporte: hora y dirección de recogida, número de pasajeros, nota opcional del huésped y notas internas del Hotel
  • Notas de texto libre que el personal del Hotel añade a un viaje
  • Momento y número de visitas a la página del huésped y estado de entrega de los correos electrónicos al huésped (por ejemplo, rebotes)
  • Suscripción web push del navegador del huésped (dirección del servicio push y claves), solo si el huésped activa las notificaciones
  • Direcciones IP de los visitantes de la página del huésped, utilizadas brevemente para limitar el número de solicitudes

El Servicio no está destinado a categorías especiales de datos personales (art. 9 RGPD). El Hotel no introducirá tales datos, por ejemplo en notas de texto libre.

4. Categorías de interesados

  • Huéspedes del Hotel cuyos vuelos se siguen
  • Personas a las que el Hotel invita a introducir su vuelo
  • Otras personas cuyos datos introduce el Hotel en el Servicio (por ejemplo, en notas o contenidos)

5. Derechos y obligaciones del Hotel

  • El Hotel es responsable de la licitud del tratamiento, incluida la base jurídica para el seguimiento de los vuelos de los huéspedes y para el envío de notificaciones a los huéspedes, así como de informar a los huéspedes conforme a los arts. 13 y 14 del RGPD.
  • El Hotel imparte sus instrucciones principalmente a través de los ajustes y funciones del Servicio. Las instrucciones adicionales se darán por escrito en formato de texto (por ejemplo, por correo electrónico a info@lobbyflight.com). Las instrucciones que excedan el alcance acordado del Servicio podrán facturarse por separado.
  • Los huéspedes ejercen sus derechos ante el Hotel. El Hotel puede consultar, rectificar y suprimir por sí mismo los datos de los huéspedes en el portal.
  • El Hotel informará a LobbyFlight sin dilación indebida si detecta errores o irregularidades en el tratamiento.

6. Obligaciones de LobbyFlight

  • LobbyFlight trata los datos personales únicamente siguiendo instrucciones documentadas del Hotel, también en lo relativo a las transferencias a terceros países, salvo que el Derecho de la Unión o de los Estados miembros disponga otra cosa; en tal caso, LobbyFlight informará previamente al Hotel, salvo que dicho Derecho lo prohíba.
  • LobbyFlight informará al Hotel sin dilación indebida si, en su opinión, una instrucción infringe la normativa de protección de datos.
  • Las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada.
  • LobbyFlight adopta las medidas técnicas y organizativas exigidas por el art. 32 del RGPD (Anexo 1). Podrá seguir desarrollándolas siempre que no se reduzca el nivel de protección.
  • Teniendo en cuenta la naturaleza del tratamiento, LobbyFlight asiste al Hotel con medidas apropiadas para responder a las solicitudes de los interesados (arts. 12 a 22 RGPD).
  • LobbyFlight asiste al Hotel en el cumplimiento de sus obligaciones conforme a los arts. 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos, consulta previa), teniendo en cuenta la información de que dispone.
  • LobbyFlight notificará al Hotel sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Hotel, con la información que el Hotel necesite para sus propias notificaciones.
  • LobbyFlight no utiliza los datos para fines propios ni los vende. Las cifras de uso agregadas sin referencia personal (por ejemplo, el número de viajes contabilizados a efectos de facturación) no son datos personales en el sentido de este Contrato.

7. Subencargados

El Hotel otorga a LobbyFlight una autorización general para recurrir a subencargados. Los subencargados contratados en el momento de la entrada en vigor de este Contrato figuran en el Anexo 2.

LobbyFlight informará al Hotel de cualquier incorporación o sustitución prevista de un subencargado con al menos 30 días de antelación, por correo electrónico o mediante un aviso en el portal. El Hotel podrá oponerse dentro de ese plazo por motivos razonables de protección de datos; si no se encuentra una solución, cualquiera de las partes podrá rescindir la parte afectada del Servicio.

LobbyFlight impone a cada subencargado obligaciones de protección de datos que ofrecen el mismo nivel de protección que este Contrato y sigue siendo responsable ante el Hotel del cumplimiento por parte del subencargado.

8. Transferencias a terceros países

Algunos subencargados tienen su sede en EE. UU. o pueden tratar datos allí. LobbyFlight solo transfiere datos personales a un tercer país si se cumplen los requisitos de los arts. 44 y siguientes del RGPD, en particular sobre la base del Marco de Privacidad de Datos UE-EE. UU. cuando el destinatario esté certificado o, en otro caso, sobre la base de las cláusulas contractuales tipo de la Comisión Europea.

9. Supresión y devolución

LobbyFlight suprime automáticamente los datos personales de la siguiente manera:

  • Vuelos seguidos, junto con sus solicitudes de transporte, historial de estados y suscripciones push: 30 días después de que el seguimiento haya finalizado o se haya cancelado
  • Invitaciones a huéspedes no utilizadas: 30 días después de que caduque el enlace de invitación; invitaciones canceladas: 30 días después de la cancelación
  • Cuando una prueba finaliza sin plan, los seguimientos activos se detienen; los datos se suprimen después conforme a la regla anterior
  • Cuando el Hotel cierra su cuenta: todos los datos de sus hoteles, incluidos los datos de huéspedes, 30 días después del cierre

Antes del cierre de la cuenta, el Hotel podrá solicitar los datos de huéspedes aún almacenados en un formato común de lectura mecánica. Los datos contenidos en las copias de seguridad del proveedor de la base de datos se sobrescriben en el ciclo habitual de copias de seguridad del proveedor. Las obligaciones legales de conservación no se ven afectadas.

10. Información y auditorías

LobbyFlight pondrá a disposición del Hotel, previa solicitud, la información necesaria para demostrar el cumplimiento del art. 28 del RGPD, en particular este Contrato, sus anexos e información actualizada sobre los subencargados. El Hotel podrá realizar auditorías, o encargarlas a un auditor sujeto a confidencialidad, con un preaviso razonable, por regla general no más de una vez al año, en horario laboral habitual y sin perturbar la actividad. LobbyFlight podrá facturar costes razonables por auditorías que vayan más allá de la entrega de documentación, salvo que la auditoría revele un incumplimiento sustancial de este Contrato.

11. Responsabilidad

La responsabilidad frente a los interesados se rige por el art. 82 del RGPD. Entre las partes se aplican las disposiciones sobre responsabilidad de los Términos de Servicio, salvo que el Derecho imperativo disponga otra cosa.

12. Disposiciones finales

Las modificaciones de este Contrato se comunican del mismo modo que las modificaciones de los Términos de Servicio. Si alguna disposición fuera inválida, las disposiciones restantes no se verán afectadas. Este Contrato se rige por el Derecho austriaco; el fuero competente es el acordado en los Términos de Servicio.

Anexo 1 – Medidas técnicas y organizativas (art. 32 RGPD)

LobbyFlight no opera servidores ni centros de datos propios; el Servicio funciona sobre la infraestructura gestionada de los subencargados indicados en el Anexo 2. Se aplican las siguientes medidas:

Confidencialidad

  • Acceso físico: los centros de datos son operados por los proveedores de alojamiento y de base de datos, cuyos controles de acceso físico son de aplicación.
  • Acceso a los sistemas: cuentas de usuario personales; las contraseñas solo se almacenan como hashes bcrypt; el restablecimiento de contraseñas y la verificación del correo electrónico utilizan enlaces de validez limitada; el personal de LobbyFlight utiliza cuentas de administrador separadas.
  • Acceso a los datos: permisos basados en roles (propietario de la organización, gerente, concierge); los gerentes y concierges solo tienen acceso a los hoteles que se les asignan; los datos de huéspedes solo son visibles para usuarios con el permiso de seguimiento de vuelos para ese hotel.
  • Página del huésped: accesible únicamente mediante un enlace personal imposible de adivinar; para la búsqueda solo se almacena un hash SHA-256 del token del enlace, además de una copia cifrada con AES-256-GCM cuya clave se deriva de un secreto de la aplicación que no se almacena en la base de datos; los enlaces caducan y el Hotel puede renovarlos.
  • Base de datos: la API pública de la base de datos está cerrada (seguridad a nivel de fila activada en todas las tablas, sin privilegios para roles anónimos); la aplicación accede a la base de datos únicamente desde el servidor.
  • Separación: cada registro se almacena con los identificadores de su hotel y de su organización, y la aplicación limita sus consultas a los hoteles a los que un usuario tiene acceso.
  • Minimización de datos: los proveedores de datos de vuelos, meteorológicos y de mapas solo reciben números de vuelo, fechas, códigos de aeropuerto o coordenadas, nunca nombres ni datos de contacto de huéspedes.

Integridad

  • Todas las conexiones con el Servicio están cifradas mediante TLS (HTTPS).
  • Los eventos entrantes de pagos y de entrega de correos electrónicos solo se aceptan con una firma válida.
  • Las tareas programadas solo pueden activarse con un token secreto, y cada ejecución queda registrada.
  • Las acciones relevantes de los usuarios en el portal se registran en un registro de actividad.

Disponibilidad y resiliencia

  • La aplicación funciona sobre la infraestructura serverless gestionada de Vercel.
  • La base de datos es operada por Supabase como servicio PostgreSQL gestionado, incluidas las copias de seguridad automáticas del proveedor.
  • Comprobaciones de estado automatizadas y una supervisión operativa horaria vigilan el flujo de datos de vuelos y las tareas programadas.
  • La limitación del número de solicitudes protege los puntos de acceso públicos, incluidas las acciones de la página del huésped, frente a abusos.

Protección de datos por defecto y revisión periódica

  • Las notificaciones por correo electrónico a los huéspedes están desactivadas por defecto y el Hotel las activa para cada viaje; web push requiere el permiso del propio huésped en el navegador.
  • Los plazos de conservación de la sección 9 se aplican mediante una tarea automatizada de supresión diaria.
  • Los cambios en el Servicio se revisan antes de su despliegue, y las dependencias se mantienen actualizadas.

Anexo 2 – Subencargados

Los siguientes subencargados tratan datos personales por cuenta del Hotel:

SubencargadoFinalidadDatosUbicación / garantía
Vercel Inc.Alojamiento de la aplicación, funciones serverless y almacenamiento de archivosTodos los datos tratados por el ServicioEE. UU. · cláusulas contractuales tipo
Supabase Inc.Base de datos PostgreSQL gestionada, incluidas copias de seguridadTodos los datos almacenados, incluidos los datos de huéspedesEE. UU. (proveedor); región de la base de datos según la configuración del proyecto · cláusulas contractuales tipo
ResendEnvío de correos electrónicos (notificaciones a huéspedes, invitaciones, confirmaciones de transporte, avisos al personal)Nombre y dirección de correo electrónico del destinatario, contenido del correo (datos del vuelo, enlace a la página del huésped)EE. UU. · cláusulas contractuales tipo
Upstash (a través de Vercel KV)Caché y limitación del número de solicitudesDirecciones IP (solo durante la ventana de limitación), datos de vuelos en caché sin referencia a huéspedesEE. UU. · cláusulas contractuales tipo
AnthropicTraducción automática de textos de diapositivas informativas, solo si el Hotel utiliza esta funciónTextos de diapositivas introducidos por el Hotel; ningún dato de huéspedesEE. UU. · cláusulas contractuales tipo

Las notificaciones web push se entregan a través del servicio push del fabricante del navegador del huésped (por ejemplo, Google, Apple, Mozilla o Microsoft). El contenido de la notificación está cifrado de extremo a extremo; el servicio push solo recibe la dirección de suscripción. El huésped elige este servicio al elegir su navegador.

Los socios de transporte (por ejemplo, empresas de taxi) son elegidos por el Hotel y reciben el nombre del huésped, el número de habitación, el vuelo y la hora de recogida solicitada cuando el huésped realiza una solicitud. Son destinatarios por cuenta del Hotel, no subencargados de LobbyFlight.

Los siguientes proveedores no reciben datos personales y, por tanto, no son subencargados: AviationStack y AeroDataBox a través de RapidAPI (datos de vuelos: números de vuelo, fechas, códigos de aeropuerto), OpenWeatherMap (tiempo: ubicaciones) y Google Maps Platform (tiempos de trayecto: coordenadas del hotel y del aeropuerto). Stripe trata datos de pago del Hotel en el marco de la facturación propia de LobbyFlight, no por cuenta del Hotel.

Contacto

Si tiene preguntas sobre este Contrato o sobre el tratamiento de los datos de huéspedes, póngase en contacto con nosotros en:

RiFa Holding & Advertising GmbH

E.v. Behringstraße 14

9500 Villach, Austria

Correo electrónico: info@lobbyflight.com