Acuerdo de tratamiento de datos
Cuando usa Calenday para recibir reservas, usted es responsable del tratamiento de los datos de sus invitados y Calenday es su encargado. Estas son las condiciones de esa relación.
1. Funciones
Cuando usa Calenday para recibir reservas de sus propios clientes, usted es responsable del tratamiento de los datos personales de esos invitados, y {{RAZON_SOCIAL}} actúa como su encargado del tratamiento en el sentido del artículo 28 del RGPD.
Para los datos de su propia cuenta — su correo, su nombre, su compra — el editor es responsable del tratamiento, y se aplica la política de privacidad.
2. Objeto y duración
El editor trata los datos personales con la única finalidad de prestar el servicio Calenday: cálculo de disponibilidades, registro de reservas, envío de confirmaciones y recordatorios y, si lo activa, procesamiento del pago de una reserva.
El tratamiento dura mientras su cuenta esté activa, y termina con su eliminación.
3. Categorías de datos e interesados
Interesados: los invitados que reservan cita con usted, y los miembros que invita a sus organizaciones.
Categorías de datos: nombre, dirección de correo, zona horaria, respuestas a las preguntas que configure en su página de reserva, historial de reservas, y en su caso el identificador de pago emitido por Stripe o PayPal.
Se compromete a no configurar preguntas que recojan categorías especiales de datos en el sentido del artículo 9 del RGPD, salvo que disponga de su propia base legal y se haya asegurado de que las medidas técnicas de Calenday son adecuadas para esa finalidad.
4. Instrucciones
El editor trata los datos personales únicamente siguiendo sus instrucciones documentadas, constituidas por estas condiciones y por su uso de las funciones del servicio. El editor le informa si, a su juicio, una instrucción infringe el derecho de protección de datos.
5. Confidencialidad
Toda persona autorizada a tratar los datos está sujeta a un compromiso de confidencialidad adecuado.
6. Medidas de seguridad
- Cifrado en tránsito (TLS) y cifrado en reposo de los tokens de terceros con AES-GCM.
- Seguridad a nivel de fila en todas las tablas, que separa los datos por organización en la propia base.
- Doble autenticación TOTP opcional en las cuentas.
- Límite de peticiones en los puntos de entrada públicos de reserva.
- Verificación de firma y deduplicación de los webhooks de pago.
- Copias de seguridad de la base de datos, conservadas PLAZO CONSERVACION COPIAS.
El editor no tiene certificación SOC 2, ISO 27001 ni HIPAA, y no afirma lo contrario.
7. Subencargados
Usted autoriza de forma general el recurso a los siguientes subencargados:
- {{PROVEEDOR_BASE_DATOS}} — base de datos, autenticación, almacenamiento — REGION DATOS
- {{PROVEEDOR_ALOJAMIENTO}} — alojamiento de la aplicación — REGION ALOJAMIENTO
- AcumbaMail — correos transaccionales — Unión Europea
- Stripe — procesamiento de pagos — si activa el cobro
- PayPal — procesamiento de pagos — si activa el cobro
- Google, Microsoft, Zoom — únicamente si ha conectado la integración correspondiente
El editor le informa de toda incorporación o sustitución de subencargado con al menos treinta días de antelación. Puede oponerse por motivos razonables relativos a la protección de datos; a falta de solución, puede poner fin a su uso del servicio.
8. Transferencias internacionales
Cuando un subencargado trata datos fuera del Espacio Económico Europeo, la transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea o en una decisión de adecuación.
9. Asistencia
El editor le asiste, teniendo en cuenta la naturaleza del tratamiento:
- para responder a las solicitudes de ejercicio de derechos de los interesados;
- para realizar una evaluación de impacto relativa a la protección de datos, cuando sea exigible;
- para notificar una violación de la seguridad de los datos personales.
El editor le notifica sin dilación indebida y a más tardar en cuarenta y ocho horas desde que tiene conocimiento de una violación de datos que afecte a sus datos, junto con la información necesaria para su propia notificación.
10. Destino de los datos
Al eliminarse su cuenta, el editor borra los datos personales tratados por su cuenta en un plazo de treinta días, salvo conservación impuesta por la ley.
Antes de la eliminación, puede exportar sus contactos y su historial de reservas a CSV desde su panel en cualquier momento.
11. Auditoría
El editor pone a su disposición la información necesaria para demostrar el cumplimiento de las obligaciones de este acuerdo, y permite auditorías realizadas por usted o por un auditor que designe, con una frecuencia razonable y previo aviso razonable.
12. Autoalojamiento
Cuando despliega Calenday en su propia infraestructura, el editor no realiza ningún tratamiento por su cuenta y este acuerdo no resulta de aplicación: usted es el único responsable y el único operador de los datos afectados.