Rectangle

Acuerdo de Procesamiento de Datos

El Data Processing Agreement (DPA) define cómo se tratan los datos personales entre el responsable del tratamiento y el encargado del tratamiento conforme al RGPD.

Versión: 2.1
Última actualización: 22/08/2026
Alineado con la Política de Privacidad (20/08/2026).

El presente Acuerdo de Tratamiento de Datos (DPA) define cómo se tratan los datos personales entre el responsable del tratamiento y el encargado del tratamiento de conformidad con el RGPD.

 

1. Partes

El presente Acuerdo de Tratamiento de Datos («DPA») forma parte integrante del Contrato de Servicios celebrado entre:

Responsable del tratamiento: El cliente del sector hotelero que utiliza PassportScan Cloud

Encargado del tratamiento:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Irlanda
CRO 559612 · VAT IE3342103WH
Contacto de privacidad: privacy@passportscan.net
Delegado de Protección de Datos: accesible a través del contacto de privacidad indicado anteriormente

El Encargado presta los servicios de PassportScan Cloud al Responsable.

 

2. Objeto

El presente DPA regula el tratamiento de Datos Personales por parte del Encargado por cuenta del Responsable de conformidad con:

  • El Reglamento (UE) 2016/679 (RGPD)
  • La legislación nacional aplicable en materia de protección de datos

El Encargado tratará los Datos Personales únicamente siguiendo instrucciones documentadas del Responsable.

Los Datos Personales de los huéspedes no son recabados por el Encargado directamente del interesado: son capturados por el Responsable, o siguiendo sus instrucciones, durante el check-in. El Responsable es responsable de informar a los huéspedes sobre el tratamiento (Artículo 14 RGPD); los Servicios facilitan este cometido mediante avisos de privacidad integrados en el flujo y la captura del consentimiento.

 

3. Naturaleza y finalidad del tratamiento

PassportScan Cloud permite:

  • Registro digital de huéspedes
  • Escaneo de documentos de identidad y extracción mediante OCR
  • Captura del consentimiento
  • Exportación a efectos regulatorios
  • Integración con PMS
  • Compra de créditos y activación de la cuenta

El procesamiento de pagos es gestionado exclusivamente por Stripe.

El Encargado no determina las finalidades del tratamiento.

 

4. Categorías de interesados

  • Huéspedes del hotel
  • Huéspedes menores de edad (cuando la ley lo exija)
  • Titulares de reservas
  • Usuarios del personal del hotel
  • Contactos de facturación

 

5. Categorías de datos personales

Datos de identidad

  • Nombre y apellidos
  • Fecha y lugar de nacimiento
  • Nacionalidad
  • Número del documento de identidad
  • Tipo de documento
  • Fecha de caducidad
  • Imágenes del documento (si está habilitado)
  • Imágenes de la firma
  • Metadatos del consentimiento

Datos técnicos

  • Dirección IP
  • Metadatos de autenticación
  • Metadatos del dispositivo
  • Registros (logs)

Metadatos de pago

  • Identificador de la transacción
  • Estado del pago
  • Importe
  • Moneda
  • Correo electrónico de facturación (en su caso)

El Encargado no almacena ni trata:

  • Números completos de tarjetas de pago
  • Códigos CVV
  • Fechas de caducidad de las tarjetas

Los datos de las tarjetas de pago son tratados exclusivamente por Stripe.

 

6. Obligaciones del Encargado

El Encargado deberá:

  • Tratar los Datos Personales únicamente siguiendo instrucciones documentadas
  • Garantizar la confidencialidad
  • Aplicar las medidas técnicas y organizativas apropiadas
  • Prestar asistencia en relación con los derechos de los interesados: las solicitudes recibidas por el Encargado de parte de los interesados se remiten al Responsable y se gestionan siguiendo sus instrucciones, dentro del plazo de un mes previsto en el Artículo 12(3) RGPD
  • Notificar las violaciones de la seguridad de los datos personales sin dilación indebida
  • Suprimir o devolver los Datos Personales a la terminación del contrato

 

7. Medidas técnicas y organizativas

El Encargado aplica las garantías descritas en la Política de Privacidad (Sección 6) y detalladas en el Security Overview, entre ellas:

  • Infraestructura alojada en Amazon Web Services en la Unión Europea, en una cuenta de producción dedicada
  • Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256), con cifrado a nivel de aplicación para los datos de identidad sensibles
  • Control de acceso basado en roles y autenticación multifactor en los sistemas críticos; acceso a los datos de producción concedido únicamente previa aprobación y con limitación temporal, con registro de toda la actividad de los operadores
  • Registro y monitorización, con alertas y procedimientos de respuesta ante incidentes
  • Pruebas de penetración independientes periódicas
  • Un sistema de gestión de la seguridad de la información alineado con ISO/IEC 27001:2022

 

8. Subencargados

El Responsable autoriza al Encargado a recurrir a los subencargados que figuran en la Lista pública de subencargados disponible en https://www.passportscan.net/sub-processor/, que forma parte integrante del presente DPA.

Las categorías actuales incluyen:

  • Amazon Web Services (AWS) – Infraestructura en la nube
  • Clerk – Autenticación
  • Datadog – Monitorización
  • Google Workspace – Operaciones internas
  • Stripe – Procesamiento de pagos

El Encargado garantiza que los subencargados están sujetos a obligaciones equivalentes a las del RGPD y sigue siendo plenamente responsable de sus actos y omisiones (Artículo 28(4) RGPD). El Responsable será informado de los cambios previstos mediante la publicación de una Lista de subencargados actualizada y podrá oponerse en un plazo de 30 días por motivos razonables relacionados con la protección de datos.

 

9. Seguridad del tratamiento (Artículo 32 RGPD)

El Encargado garantiza medidas de seguridad apropiadas teniendo en cuenta:

  • El estado de la técnica
  • Los costes de aplicación
  • La naturaleza, el alcance, el contexto y los fines del tratamiento
  • Los riesgos para los derechos y libertades de las personas físicas

Las medidas de seguridad incluyen el cifrado, el control de acceso, la resiliencia y la capacidad de respuesta ante incidentes.

 

10. Residencia de los datos y transferencias internacionales

10.1 Infraestructura principal

La infraestructura principal de la plataforma, incluidos los servicios de aplicación y las bases de datos primarias, está alojada exclusivamente en:

Amazon Web Services (AWS) – eu-west-1 (Irlanda, Unión Europea).

No se ha configurado ninguna replicación entre regiones de las bases de datos principales.

10.2 Almacenamiento regional de imágenes de documentos

Cuando el Responsable habilita la funcionalidad de almacenamiento de imágenes de documentos, el almacenamiento de objetos (Amazon S3) podrá aprovisionarse en la región de AWS correspondiente a la jurisdicción operativa del hotel.

Dichas regiones pueden incluir ubicaciones fuera del Espacio Económico Europeo (EEE), entre otras:

  • Asia-Pacífico
  • África
  • América del Norte
  • América del Sur
  • Australia

La regionalización responde a:

  • Requisitos de localización de datos
  • Optimización de la latencia
  • Alineación jurisdiccional

10.3 Garantías para las transferencias internacionales

Cuando los datos personales se tratan fuera del EEE, las transferencias se rigen por:

  • Las condiciones de tratamiento de datos del proveedor, que incorporan las Cláusulas Contractuales Tipo de la Comisión Europea (p. ej., el AWS Data Processing Addendum)
  • Cifrado en reposo (AES-256)
  • Cifrado en tránsito (TLS 1.2+)

El Encargado garantiza las garantías adecuadas previstas en el Capítulo V del RGPD.

 

11. Auditoría e inspección

El Encargado pondrá a disposición la información necesaria para demostrar el cumplimiento y podrá facilitar:

  • Documentación de seguridad
  • Resumen de las pruebas de penetración
  • Certificaciones (cuando proceda)

Las auditorías podrán llevarse a cabo previo aviso con una antelación razonable.

 

12. Violación de la seguridad de los datos personales

El Encargado notificará al Responsable sin dilación indebida y, en cualquier caso, en un plazo de 48 horas desde que tenga conocimiento de una violación de la seguridad de los datos personales que afecte a los Datos Personales del Responsable, de modo que el Responsable pueda cumplir su propia obligación de 72 horas conforme al Artículo 33 RGPD.

La notificación incluirá:

  • La naturaleza de la violación
  • Las categorías de datos afectados
  • Las medidas de mitigación adoptadas

 

13. Terminación

A la terminación de los servicios:

  • Los Datos Personales serán suprimidos en un plazo de 30 días, salvo que la ley exija otra cosa
  • Se revocarán los accesos
  • Las copias de seguridad expirarán conforme al ciclo programado de retención de copias de seguridad

 

14. Ley aplicable y jurisdicción

El presente Acuerdo de Tratamiento de Datos y cualquier controversia o reclamación que surja de él o en relación con él (incluidas las controversias o reclamaciones de carácter extracontractual) se regirán e interpretarán de conformidad con la legislación de Irlanda, en coherencia con los Términos y Condiciones y la Política de Privacidad. Los tribunales de Irlanda tendrán jurisdicción exclusiva para resolver cualquier controversia que surja del presente DPA o en relación con él, sin perjuicio de la competencia de las autoridades de control conforme al Capítulo VI del RGPD (autoridad de control principal: Agencia Española de Protección de Datos, AEPD, según se designa en la Política de Privacidad) y de la normativa imperativa en materia de protección de datos.

 

Passportscan