Ir al contenido

Acuerdo de tratamiento de datos para partners

Esta es una traducción de cortesía. En caso de discrepancia, prevalece la versión en inglés.

En vigor desde el 13 de septiembre de 2026

Este acuerdo de tratamiento de datos (el «DPA») se celebra al amparo del artículo 28 del Reglamento (UE) 2016/679 (el «RGPD») y de la Ley albanesa n.º 9887, de 10.3.2008, «Sobre la protección de datos personales», en su versión modificada. Forma parte integrante de las Condiciones del servicio para Partners de EasyBook y se aplica a toda organización creada en la plataforma EasyBook Partner. Lo aceptas al crear una organización, y la versión que aceptaste queda registrada en tu cuenta y en tu organización.

1. Partes y funciones

Encargado del tratamiento. EasyBook AI shpk, sociedad registrada en Albania, NUIS M56506203S, con domicilio social en Vlore, Rruga «Adem Abazi», zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania («EasyBook», «nosotros»). Contacto de protección de datos: [email protected].

Responsable del tratamiento. El negocio o profesional que crea y gestiona una organización en la plataforma EasyBook Partner (el «Partner», «tú»). La identidad, los datos registrales y la dirección de contacto del Partner son los que constan en el perfil de organización del Partner.

Las funciones se reparten como se indica a continuación y ese reparto no es negociable, porque responde a quién decide los fines del tratamiento:

  • Respecto de los datos de clientes —los datos personales de los clientes propios del Partner que este registra, importa o recibe a través de la plataforma—, el Partner es el responsable y EasyBook es el encargado, y actúa únicamente conforme a las instrucciones documentadas del Partner.
  • Respecto de los datos de la cuenta del Partner —identidad, datos de contacto, credenciales de autenticación y registros de dispositivos y sesiones del Partner y de su equipo—, EasyBook es responsable independiente, porque EasyBook decide cómo se protegen y administran las cuentas. Este tratamiento se describe en la Política de privacidad para Partners de EasyBook.
  • Respecto de la analítica y la seguridad de la plataforma —medición agregada de uso, detección de fraude y abusos, limitación de peticiones, registro de auditoría y respuesta a incidentes en el conjunto de la plataforma—, EasyBook es responsable independiente.
  • Cuando un consumidor reserva a través de la plataforma de descubrimiento de EasyBook en easybook.ai, EasyBook es responsable de la cuenta de ese consumidor y de la reserva que conserva como operador del marketplace, y el Partner es responsable de la ficha de cliente creada en su propia organización. Ambas funciones son paralelas; ninguna de las partes es encargada de la otra respecto de esos datos.

2. Objeto

EasyBook trata los datos personales de clientes únicamente para prestar los Servicios para Partners: reserva y programación de citas, inscripción en clases y eventos, fichas de clientes, passes y abonos, registros de pagos, notificaciones enviadas en nombre del Partner, sincronización de calendario, informes y soporte.

3. Duración

Este DPA se aplica mientras el Partner tenga una organización en la plataforma y durante 30 días más tras la finalización del contrato, periodo en el que el Partner puede exportar los datos de clientes antes de su supresión conforme a la sección 12.

4. Naturaleza y finalidad del tratamiento

EasyBook realiza las siguientes operaciones sobre los datos personales de clientes por cuenta del Partner: recogida a través de las pantallas de reserva y de gestión de clientes, almacenamiento estructurado, consulta limitada al ámbito de la organización, corrección, envío de notificaciones por correo electrónico y push, sincronización de las citas con un calendario que el Partner haya conectado, agregación en los informes propios del Partner, copias de seguridad y supresión previa instrucción.

EasyBook no utiliza los datos personales de clientes para fines propios, no los vende, no los emplea para entrenar modelos y no los comparte con otros Partners. Los datos de clientes quedan limitados a la organización que los registró y no son legibles por otra organización.

5. Categorías de datos personales e interesados

Interesados: los clientes y clientes potenciales del Partner; los acompañantes añadidos a una reserva por un cliente; el equipo del Partner, en su condición de usuarios de la organización del Partner.

Categorías de datos personales:

CategoríaEjemplos
Identidad y contactoNombre, correo electrónico, número de teléfono, canal de contacto preferido
ReservasCitas, clases, asistencia, cancelaciones, no presentados, el miembro del equipo y el centro asignados
TitularidadesPasses, abonos, créditos y su saldo restante
Registros financierosImportes pendientes y cobrados, forma de pago registrada por el Partner, facturas, reembolsos
Contenido creado por el PartnerNotas de cliente, etiquetas, marcas VIP y cualquier texto libre que introduzca el Partner
Registros de consentimientoConsentimiento de marketing, el origen que el Partner declaró para él y la fecha
ProcedenciaSi la ficha de cliente se creó manualmente, se importó de un archivo, se importó de Google Contacts, la creó una reserva o la creó el propio cliente al registrarse
TécnicosMarcas de tiempo, la cuenta que actúa y las entradas de auditoría que registran quién cambió qué

Categorías especiales. La plataforma no está diseñada para datos de salud. Si el Partner introduce datos de salud u otros datos de categoría especial en un campo de texto libre, el Partner sigue siendo el único responsable de la base legal conforme al artículo 9 del RGPD y de informar al interesado. EasyBook no analiza los campos de texto libre.

Menores. La plataforma no está destinada a personas menores de 18 años. El Partner no debe crear fichas de cliente de menores por debajo de la edad en la que el consentimiento es válido en su mercado sin el consentimiento del titular de la patria potestad.

6. Obligaciones del encargado

EasyBook se compromete a:

  1. Tratar los datos solo conforme a instrucciones documentadas. Las instrucciones del Partner son este DPA, las Condiciones del servicio y las operaciones que el Partner realiza a través de las interfaces y las API documentadas de la plataforma. EasyBook informará al Partner si considera que una instrucción infringe la normativa de protección de datos. Cuando la legislación albanesa o de la UE obligue a EasyBook a tratar los datos de clientes de otro modo, informará al Partner antes del tratamiento, salvo que esa legislación lo prohíba.
  2. Someter a confidencialidad a todas las personas con acceso. El personal autorizado a tratar datos de clientes está sujeto a obligaciones escritas de confidencialidad que subsisten tras el fin de su relación.
  3. Aplicar las medidas técnicas y organizativas de la sección 7.
  4. Recurrir a subencargados únicamente conforme a la sección 9.
  5. Asistir al Partner con las solicitudes de los interesados (sección 8), con las obligaciones de seguridad y de brechas (sección 10) y con las evaluaciones de impacto relativas a la protección de datos y las consultas previas, teniendo en cuenta la naturaleza del tratamiento y la información de la que dispone EasyBook.
  6. Poner a disposición la información necesaria para demostrar el cumplimiento del artículo 28 y permitir auditorías conforme a la sección 11.
  7. Suprimir o devolver los datos de clientes al término del contrato conforme a la sección 12.

7. Medidas de seguridad (artículo 32)

Las siguientes medidas están implantadas a día de hoy. Se describen para que el Partner pueda confiar en ellas; EasyBook puede sustituir una medida por otra al menos equivalente.

  • En tránsito: TLS en todas las conexiones entre los clientes, la plataforma y sus subencargados.
  • En reposo: los tokens de actualización de OAuth, los secretos de autenticación multifactor y los tokens de push se cifran en reposo; los códigos de recuperación se almacenan solo como hashes. La base de datos y el almacenamiento de objetos se cifran en reposo por el proveedor de nube.
  • Contraseñas: se almacenan solo como hashes con sal. EasyBook nunca ve ni almacena una contraseña en texto plano.
  • Autenticación: la sesión se referencia mediante una cookie HTTP-only que no contiene ninguna credencial, y los tokens en sí nunca salen de los servidores de EasyBook; autenticación multifactor opcional mediante contraseña de un solo uso basada en tiempo, passkey o llave de seguridad física, y códigos de recuperación; registro de dispositivos con la posibilidad de revocar una sesión.
  • Autorización: cada lectura y escritura queda limitada a una organización y, dentro de una organización, a un rol y a un permiso granular.
  • Auditoría: los eventos de seguridad y de protección de datos —inicio de sesión, supresión de un cliente, exportación, cambio de consentimiento— se escriben en un registro de auditoría con la cuenta que actúa y un periodo de conservación más largo que el de los registros ordinarios.
  • Resiliencia y pruebas: una vía documentada de respuesta a incidentes (sección 10).

8. Asistencia con las solicitudes de los interesados

El Partner es el destinatario de las solicitudes de sus propios clientes. EasyBook no responderá directamente a tales solicitudes; si alguna llega a EasyBook, EasyBook la remitirá al Partner sin dilación indebida e indicará al solicitante quién es el responsable del tratamiento.

La plataforma ofrece al Partner los medios para atender por sí mismo las solicitudes más habituales, sin contactar con EasyBook:

  • Acceso y portabilidad: exportar el registro de un cliente, sus reservas, sus saldos, su historial financiero, sus consentimientos y sus notas como archivo legible por máquina desde el perfil del cliente.
  • Rectificación: editar cualquier campo del cliente.
  • Supresión: borrar los datos personales de un cliente desde su perfil. El registro se anonimiza, las notas y las etiquetas se eliminan y, cuando el cliente también tiene una cuenta de EasyBook, la cuenta en sí no se ve afectada y solo se anonimiza la copia del lado de la organización.
  • Oposición y retirada del consentimiento: desactivar el consentimiento de marketing, lo que detiene los mensajes de marketing de esa organización.

Cuando una solicitud no pueda atenderse a través de la plataforma, EasyBook asistirá al Partner en un plazo de 10 días hábiles desde la recepción de una solicitud por escrito a [email protected].

9. Subencargados

El Partner otorga autorización general por escrito para que EasyBook recurra a los subencargados enumerados en el Anexo. EasyBook impone a cada subencargado obligaciones de protección de datos no menos protectoras que las de este DPA y responde plenamente ante el Partner de su actuación.

EasyBook avisará al Partner con 30 días de antelación, por correo electrónico a la dirección registrada de la organización y mediante un aviso en el panel, antes de añadir o sustituir un subencargado. El Partner puede oponerse por motivos razonables de protección de datos dentro de ese plazo; si la objeción no puede resolverse, el Partner puede resolver el contrato respecto del servicio afectado sin penalización y exportar sus datos conforme a la sección 12.

10. Brechas de datos personales

EasyBook notificará al Partner en un plazo de 48 horas desde que tenga conocimiento de una brecha de datos personales que afecte a datos de clientes, por correo electrónico a la dirección registrada de la organización, e incluirá, en la medida en que se conozca: la naturaleza de la brecha, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. EasyBook facilitará más información a medida que avance la investigación y asistirá al Partner en el cumplimiento de sus propias obligaciones conforme a los artículos 33 y 34 del RGPD. El plazo de 72 horas frente a la autoridad de control corresponde al Partner, como responsable de los datos de clientes.

11. Derechos de auditoría

Con un preaviso razonable por escrito y no más de una vez cada 12 meses, salvo que una brecha o una autoridad de control exijan otra cosa, EasyBook facilitará al Partner la información necesaria para demostrar el cumplimiento de este DPA, incluida su documentación de seguridad vigente y las respuestas a un cuestionario de seguridad escrito. Cuando ello no sea suficiente para el regulador del Partner, este puede realizar o encargar una auditoría, a su costa, en horario laboral, con sujeción a la confidencialidad y sin perturbar la plataforma ni los datos de otros Partners.

12. Devolución y supresión

Al finalizar el contrato, y en cualquier momento por instrucción escrita del Partner, EasyBook suprimirá los datos de clientes en un plazo de 30 días. Durante ese periodo, el Partner puede exportar sus datos de clientes desde el panel. EasyBook solo podrá conservar los datos de clientes más allá de ese plazo en la medida en que lo exija la legislación albanesa o de la UE —en particular, los registros financieros conservados con fines fiscales y contables— y los mantendrá protegidos conforme a este DPA y los tratará únicamente para esa finalidad. Las copias de seguridad se sobrescriben en su rotación ordinaria.

13. Transferencias internacionales

La plataforma se opera desde Albania y sus datos se almacenan en el Espacio Económico Europeo. Algunos subencargados están, o tienen sus sociedades matrices, en Estados Unidos. Cuando los datos de clientes se transfieren fuera del EEE, EasyBook se basa en:

  • el Marco de Privacidad de Datos UE-EE. UU., cuando el destinatario está certificado conforme a él; y
  • las cláusulas contractuales tipo adoptadas por la Comisión Europea (Decisión 2021/914), módulo 3 (de encargado a encargado), junto con las medidas complementarias descritas en la sección 7.

Albania no es miembro del EEE. Las transferencias entre el Partner y EasyBook se rigen por la legislación albanesa de protección de datos, que las partes acuerdan que ofrece una protección equivalente al RGPD a efectos de este DPA.

14. Responsabilidad

La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones y exclusiones de las Condiciones del servicio. Nada de lo dispuesto en este DPA limita la responsabilidad de ninguna de las partes frente a un interesado o a una autoridad de control conforme al artículo 82 del RGPD.

15. Ley aplicable y jurisdicción

Este DPA se rige por la ley de la República de Albania. Los tribunales de Tirana tienen jurisdicción exclusiva, sin perjuicio del derecho del interesado a iniciar acciones allí donde el RGPD lo permita.

16. Cambios en este DPA

EasyBook puede actualizar este DPA cuando cambien la legislación, la plataforma o la lista de subencargados. El texto actualizado se publica en esta página con una nueva fecha de «última actualización» y se pide al Partner que lo acepte en el panel. Los cambios sustanciales se notifican con 30 días de antelación.

Anexo — Subencargados del tratamiento

Los subencargados del tratamiento contratados actualmente para los Servicios para Partners. Solo se enumeran los proveedores que están realmente en uso.

SubencargadoFunciónDatos personales tratadosUbicación
Google Cloud (Google Ireland Limited, con Google LLC como encargado ulterior)Base de datos PostgreSQL gestionada y bucket de Cloud Storage con todos los datos de la plataforma y las imágenes subidasTodas las categorías de la sección 5Fráncfort, Alemania (europe-west3) — base de datos y almacenamiento de objetos
Hostinger International LtdAlojamiento de los servidores de la aplicación y de la caché de sesiones y permisos que se ejecuta junto a ellosTodas las categorías de la sección 5, tratadas en memoria mientras se atiende una solicitud; entradas de la caché de sesiones y permisosPaíses Bajos (Unión Europea), sin transferencia fuera del EEE
Resend Inc.Envío de correo electrónico transaccional: confirmaciones de reserva, recordatorios, códigos de un solo uso, invitaciones de calendarioNombre del destinatario, dirección de correo, contenido del mensajeEstados Unidos (Marco de Privacidad de Datos UE-EE. UU.)
Google Ireland Limited / Google LLC — Firebase Cloud MessagingEnvío de notificaciones push a los dispositivos del PartnerToken push del dispositivo, título y cuerpo de la notificaciónUnión Europea y Estados Unidos
Google Ireland Limited / Google LLC — Calendar API y People APISincronización bidireccional del calendario e importación puntual de contactos, solo cuando el Partner ha conectado la integraciónHora, título y participantes de la cita; nombre, correo y teléfono del contacto en el momento de la importaciónUnión Europea y Estados Unidos
Google Ireland Limited / Google LLC — Maps PlatformAutocompletado de la dirección del centro y visualización del mapa, cuando se abre la dirección de un centro o una pantalla de mapaUbicación aproximada y dirección buscadaUnión Europea y Estados Unidos
Google Ireland Limited / Google LLC — Analytics 4Medición agregada del uso de la plataforma, solo cuando se da el consentimiento de analítica; anonimización de IP activadaDirección IP truncada, eventos de dispositivo y de usoUnión Europea y Estados Unidos
Apple Inc. / Apple Distribution International LimitedSign in with Apple y el servicio de notificaciones push de AppleIdentificador de la cuenta de Apple, nombre y correo o dirección de retransmisión privada de Apple; token push del dispositivoIrlanda y Estados Unidos
Cloudflare, Inc.Resolución de DNS, distribución de contenidos, terminación TLS y protección frente a ataques de denegación de servicio delante de cada dominio público de la plataformaDirección IP y metadatos de la solicitud tratados en el edgeRed edge global (Marco de Privacidad de Datos UE-EE. UU.; Cláusulas Contractuales Tipo)

EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Contacto

  • Empresa: EasyBook AI shpk
  • NUIS: M56506203S
  • Dirección: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania
  • Delegado de protección de datos: [email protected]
  • Soporte: [email protected]