OfihotelPMS
Área cliente
Inicio / DPA

Acuerdo de tratamiento de datos (DPA)

El presente Acuerdo de Tratamiento de Datos (en adelante, «DPA») se celebra entre el cliente hotelero contratante (en adelante, «el Responsable del Tratamiento») y OfihotelPMS S.L., con CIF B-84 719 328 y sede social en Passeig de Gràcia 87, 08008 Barcelona, España (en adelante, «el Encargado del Tratamiento»), y regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable con motivo de la prestación de los módulos publicados en el marketplace OfihotelPMS. El DPA se ha redactado conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a las Directrices EDPB 07/2020 sobre los conceptos de responsable y encargado.

Cláusula 1 — Objeto

El presente DPA tiene por objeto establecer las condiciones en las que el Encargado tratará los datos personales del Responsable con motivo de la ejecución del contrato principal de suscripción a los módulos OfihotelPMS. En particular, el Encargado tratará datos de huéspedes hoteleros en los siguientes contextos: envío del parte de viajero a SES.Hospedajes; envío de la facturación electrónica a la AEAT vía Verifactu; envío de comunicaciones transaccionales (correos de confirmación de reserva, enlaces de check-in online, encuestas post-estancia); sincronización de reservas con OTA (Booking.com, Expedia, etc.).

Cláusula 2 — Duración

El presente DPA entra en vigor en la fecha de la contratación del primer módulo por el Responsable y se extingue con la resolución del contrato principal, salvo por las obligaciones que por su naturaleza sobrevivan (conservación de logs, devolución de datos, obligaciones fiscales).

Cláusula 3 — Naturaleza y finalidad del tratamiento

El tratamiento tiene por finalidad la prestación de los servicios contratados. Su naturaleza comprende operaciones automatizadas y semiautomatizadas de recogida, registro, organización, estructuración, conservación, adaptación, extracción, consulta, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.

Cláusula 4 — Categorías de datos y de interesados

Categorías de datos: datos identificativos (nombre, apellidos, documento de identidad), datos de contacto (correo, teléfono), datos económicos (medio de pago, importe reserva), datos de la estancia (fechas, tipo de habitación, servicios contratados), en el caso concreto de SES.Hospedajes los 42 campos exigidos por el RD 933/2021 (incluyendo relación entre viajeros y menores acompañantes).

Categorías de interesados: huéspedes personas físicas alojados en el establecimiento del Responsable, personas físicas que hayan realizado una reserva, personas de contacto de empresas que reserven bloques de habitaciones.

Cláusula 5 — Obligaciones del Encargado

El Encargado se compromete a:

  • Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las transferencias internacionales, salvo cuando la ley aplicable lo exija por otras razones.
  • Garantizar que las personas autorizadas para tratar los datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad.
  • Tomar todas las medidas de seguridad exigidas por el artículo 32 RGPD, en particular: cifrado en tránsito (TLS 1.3) y en reposo (AES-256), autenticación multifactor, control de accesos con registro, backup diario cifrado, tests de penetración anuales, plan de continuidad de negocio con RTO de 4 horas y RPO de 15 minutos.
  • Respetar las condiciones para recurrir a otro encargado (subencargado): comunicación previa al Responsable con derecho de oposición de 30 días; contrato firmado con el subencargado en los mismos términos que el presente DPA.
  • Asistir al Responsable a responder a las solicitudes de los interesados (acceso, rectificación, supresión, etc.) en plazos que le permitan cumplir el artículo 12 RGPD.
  • Ayudar al Responsable a garantizar el cumplimiento de las obligaciones de seguridad, notificación de violación de datos (art. 33 y 34 RGPD), evaluación de impacto (art. 35 RGPD) y consulta previa (art. 36 RGPD).
  • Al final de la prestación, a elección del Responsable, suprimir o devolver todos los datos personales, así como suprimir las copias existentes, salvo obligación legal de conservación.
  • Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del artículo 28 RGPD, permitiendo auditorías anuales.

Cláusula 6 — Subencargados autorizados

El Responsable autoriza al Encargado a recurrir a los siguientes subencargados:

  • AWS EMEA (Amazon Web Services Sovereign Cloud Frankfurt) — alojamiento y almacenamiento — Alemania.
  • Postmark by ActiveCampaign — envío de correo transaccional — Alemania (frontal UE).
  • Cloudflare Workers — red de distribución — infraestructura UE con datos en tránsito exclusivamente.
  • OVH Cloud — backup redundante — Francia.

Cualquier cambio en la lista de subencargados se comunicará por correo al Responsable con al menos 30 días de antelación.

Cláusula 7 — Transferencias internacionales

El Encargado no transfiere datos personales fuera del Espacio Económico Europeo. Todos los subencargados operan sobre infraestructura ubicada en la UE con contratos firmados en cláusulas tipo. En caso de cambio, se aplicarán las cláusulas tipo aprobadas por la Comisión Europea (Decisión 2021/914) y se evaluará el impacto conforme a las Recomendaciones EDPB 01/2020.

Cláusula 8 — Notificación de violación

El Encargado notificará al Responsable, sin dilación indebida y en un plazo máximo de 24 horas desde su conocimiento, cualquier violación de la seguridad de los datos personales que afecte al tratamiento. La notificación incluirá la información exigida por el artículo 33.3 RGPD y las medidas de mitigación aplicadas o previstas.

Cláusula 9 — Devolución y supresión

Al finalizar la prestación, el Responsable dispone de 30 días para descargar en formato CSV o XML sus datos desde el Área cliente. Transcurrido ese plazo, el Encargado suprimirá todos los datos, así como sus copias, salvo obligación legal de conservación (6 años para datos contables, 3 años para SES.Hospedajes, 4 años para Verifactu).

Cláusula 10 — Legislación aplicable y jurisdicción

El presente DPA se rige por la legislación española y el Reglamento (UE) 2016/679. Cualquier controversia se someterá a los Juzgados y Tribunales de Barcelona capital.


El DPA se firma electrónicamente al aceptar los términos de contratación y queda disponible en formato PDF firmado desde el Área cliente OfihotelPMS. Versión vigente desde el 1 de septiembre de 2026.