Acuerdo de Tratamiento de Datos
API de Cumplimiento para Anfitriones
Versión 1.0 | Mayo 2026
Este Acuerdo de Tratamiento de Datos regula el procesamiento de datos personales por parte de Trippz B.V. en nombre de la Plataforma en relación con la API de Cumplimiento para Anfitriones. Forma parte de la relación comercial regulada por el Acuerdo Marco entre las partes.
Registro Mercantil: 78453925 — support@trippz.com
Partes
Encargado del Tratamiento
Entidad: Trippz B.V.
Dirección: Daalsesingel 51 O4.10, 3511 SW Utrecht, Países Bajos
Registro Mercantil: 78453925
Representante: Ingmar Lambregts, CEO
Contacto: support@trippz.com
Responsable del Tratamiento
Tú — como usuario de Trippz para Anfitriones — eres el Responsable del Tratamiento.
A cada uno se le denomina individualmente Parte y, en conjunto, las Partes.
Antecedentes
Las Partes han suscrito un Acuerdo Marco en virtud del cual Trippz proporciona a la Plataforma acceso a la API de Cumplimiento para Anfitriones. En relación con esta API, Trippz procesa datos personales en nombre de la Plataforma.
Este Acuerdo de Tratamiento de Datos establece los términos bajo los cuales Trippz procesa dichos datos personales, de conformidad con el artículo 28 del Reglamento (UE) 2016/679 (RGPD).
En caso de conflicto entre este Acuerdo y el Acuerdo Marco, las disposiciones de este Acuerdo prevalecerán en lo que respecta al procesamiento de datos personales.
1. Definiciones
En este Acuerdo de Tratamiento de Datos, los siguientes términos tienen el significado que se indica a continuación:
- Responsable del Tratamiento: la Plataforma, que determina los fines y medios del tratamiento de datos personales de anfitriones y huéspedes en su plataforma.
- Encargado del Tratamiento: Trippz B.V., que procesa datos personales en nombre del Responsable del Tratamiento.
- Afectado: persona física cuyos datos personales se procesan en virtud de este Acuerdo, incluidos los huéspedes que se alojan en establecimientos conectados a la Plataforma y los anfitriones registrados en la Plataforma.
- Datos Personales: cualquier información sobre una persona física identificada o identificable, según se define en el artículo 4(1) del RGPD.
- Datos de Categoría Especial: datos biométricos para identificar de manera única a una persona física y otras categorías enumeradas en el artículo 9(1) del RGPD.
- Tratamiento: cualquier operación realizada sobre datos personales, según se define en el artículo 4(2) del RGPD.
- Subencargado del Tratamiento: cualquier tercero contratado por Trippz para procesar datos personales en virtud de este Acuerdo.
- API de Cumplimiento para Anfitriones: producto de API de Trippz para sistemas PMS que ofrece registro digital de huéspedes, conexiones directas con autoridades públicas, verificación en tiempo real de identidades, recaudación del impuesto turístico y remisión automatizada a los anfitriones.
- Acuerdo Marco: el acuerdo comercial entre las Partes que regula el acceso a los servicios de Trippz.
2. Objeto y Duración
2.1 Objeto
Trippz procesa datos personales en nombre de la Plataforma para ofrecer la API de Cumplimiento para Anfitriones, que incluye:
- Registro digital de huéspedes y transmisión de sus datos a las autoridades locales
- Verificación en tiempo real de identidades de los huéspedes (solo en Italia, cuando esté activado, conforme al artículo 109 TULPS)
- Cálculo y recaudación del impuesto turístico de los huéspedes
- Remisión automatizada del impuesto turístico recaudado a los anfitriones
2.2 Duración
Este Acuerdo entra en vigor en la fecha de firma y permanece vigente durante la duración del Acuerdo Marco. Al finalizar el Acuerdo Marco, las obligaciones de este Acuerdo continuarán aplicándose hasta que todos los datos personales hayan sido eliminados o devueltos según lo establecido en la Cláusula 6.
3. Naturaleza, Finalidad y Base Jurídica del Tratamiento
3.1 Naturaleza del tratamiento
Trippz recopila, almacena, transmite y elimina datos personales de huéspedes y anfitriones según sea necesario para ofrecer los servicios de la API de Cumplimiento para Anfitriones. El tratamiento incluye la transmisión de datos de huéspedes a sistemas de registro gubernamentales y, cuando corresponda, la verificación biométrica a través de Veriff.
3.2 Finalidad del tratamiento
Los datos personales se procesan únicamente para permitir que los anfitriones de la Plataforma cumplan con sus obligaciones legales en virtud de las leyes locales aplicables, incluidas las obligaciones de registro de huéspedes y pago del impuesto turístico. Trippz no procesa datos personales con ningún otro fin.
3.3 Base jurídica
Los datos de registro de huéspedes se procesan sobre la base de una obligación legal (artículo 6.1.c RGPD), ya que los anfitriones están legalmente obligados a registrar a los huéspedes ante las autoridades competentes en cada jurisdicción.
Los datos biométricos procesados por Veriff para la verificación de identidades se tratan sobre la base de un interés público sustancial según la ley del Estado miembro (artículo 9.2.g RGPD). La ley aplicable del Estado miembro es el artículo 109 del Texto Único de las Leyes de Seguridad Pública italiana (TULPS), que exige a los proveedores de alojamiento verificar la identidad de los huéspedes en el momento de la entrada (hic et nunc). El Consejo de Estado italiano confirmó el 21 de noviembre de 2025 que la verificación digital en tiempo real mediante tecnología biométrica satisface este requisito. Esto aplica únicamente en Italia y solo cuando la verificación de identidad está activada para una propiedad.
3.4 Categorías de afectados
- Huéspedes: personas que se alojan en establecimientos conectados a la Plataforma
- Anfitriones: proveedores de alojamiento registrados en la Plataforma (limitado a datos de cuenta y propiedad)
3.5 Categorías de datos personales
Datos de huéspedes (los campos recopilados dependen de la jurisdicción y los requisitos de la autoridad local):
- Fecha de llegada y número de noches
- Nombre y apellidos
- Fecha y lugar de nacimiento
- Género
- Nacionalidad y ciudadanía
- Tipo y número de documento de identidad
- Lugar de expedición del documento de identidad
- Correo electrónico y número de teléfono
- Firma
Datos de categoría especial (solo en Italia, cuando la verificación de identidad esté activada):
- Datos biométricos: imagen facial capturada durante la verificación de identidad, procesada por Veriff únicamente para emparejar al huésped con su documento de identidad. Trippz no conserva los datos biométricos después de completar la verificación.
Datos de anfitriones:
- Identificador cifrado de propiedad (ID del anfitrión)
- Dirección de la propiedad
4. Obligaciones del Encargado del Tratamiento
4.1 Instrucciones
Trippz solo procesa datos personales siguiendo instrucciones documentadas del Responsable del Tratamiento, según se establece en este Acuerdo y en el Acuerdo Marco. Si Trippz considera que una instrucción infringe el RGPD o la legislación aplicable en materia de protección de datos, lo notificará al Responsable del Tratamiento sin demora indebida.
4.2 Confidencialidad
Trippz garantiza que todo el personal autorizado para procesar datos personales en virtud de este Acuerdo está sujeto a obligaciones de confidencialidad y ha sido informado sobre los requisitos relevantes de protección de datos.
4.3 Seguridad
Trippz implementa medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, de conformidad con el artículo 32 del RGPD. Estas medidas se detallan en el Anexo III de este Acuerdo.
4.4 Subencargados del Tratamiento
Trippz cuenta con la autorización general del Responsable del Tratamiento para contratar a los subencargados enumerados en el Anexo II de este Acuerdo. Trippz notificará al Responsable del Tratamiento cualquier adición o sustitución prevista de un subencargado con al menos 30 días de antelación, dando al Responsable la oportunidad de objetar. Trippz garantiza que todos los subencargados están sujetos a obligaciones de protección de datos equivalentes a las establecidas en este Acuerdo.
4.5 Asistencia al Responsable del Tratamiento
Trippz ayuda al Responsable del Tratamiento a cumplir sus obligaciones en virtud de los artículos 32 a 36 del RGPD, que incluyen:
- Responder a las solicitudes de los afectados para ejercer sus derechos
- Notificar al Responsable del Tratamiento cualquier violación de datos personales en un plazo de 72 horas desde que tenga conocimiento de ella
- Apoyar las evaluaciones de impacto sobre la protección de datos cuando se solicite
4.6 Derechos de los afectados
Si Trippz recibe una solicitud de un afectado que ejerce sus derechos según el RGPD, lo notificará al Responsable del Tratamiento en un plazo de 5 días hábiles y esperará instrucciones antes de responder. Trippz no responderá directamente a las solicitudes de los afectados a menos que el Responsable del Tratamiento lo autorice.
4.7 Registros de tratamiento
Trippz mantiene un registro de todas las categorías de actividades de tratamiento realizadas en nombre del Responsable del Tratamiento, de conformidad con el artículo 30(2) del RGPD.
4.8 Derechos de auditoría
Trippz pone a disposición del Responsable del Tratamiento toda la información necesaria para demostrar el cumplimiento de este Acuerdo. Con una notificación escrita razonable, el Responsable del Tratamiento puede realizar o encargar una auditoría de las actividades de tratamiento de Trippz. Trippz puede cumplir esta obligación proporcionando su informe de auditoría SOC2 Tipo 2 actual como prueba del cumplimiento de las medidas técnicas y organizativas de seguridad.
5. Obligaciones del Responsable del Tratamiento
El Responsable del Tratamiento es responsable de:
- Garantizar que los datos personales enviados a Trippz a través de la API de Cumplimiento para Anfitriones sean precisos y se recopilen cumpliendo con la ley aplicable
- Garantizar que la base jurídica para el tratamiento de datos personales de huéspedes y anfitriones esté establecida antes de su transmisión a Trippz
- Informar a los afectados de que sus datos personales serán procesados por Trippz en nombre del Responsable del Tratamiento, incluida la transmisión a autoridades gubernamentales según lo exigido por la ley local
- Garantizar que los anfitriones en la Plataforma estén informados de sus obligaciones según la ley local aplicable. En Italia, Trippz almacena el recibo de transmisión firmado digitalmente de Alloggiati Web en nombre del anfitrión y lo envía por correo electrónico después de cada transmisión exitosa. Trippz conserva este recibo durante 5 años.
- Notificar a Trippz cualquier cambio en las actividades de tratamiento de la Plataforma que pueda afectar a la naturaleza de los datos personales enviados a través de la API
6. Retención y Eliminación de Datos
6.1 Periodos de retención
Trippz conserva los datos personales durante los periodos establecidos en el Anexo I de este Acuerdo, en línea con los periodos de retención legalmente exigidos por país. Tras el periodo de retención aplicable, los datos personales se eliminan permanentemente de los sistemas de Trippz.
6.2 Eliminación al finalizar
Al finalizar el Acuerdo Marco, Trippz, a elección del Responsable del Tratamiento, devolverá todos los datos personales al Responsable o los eliminará permanentemente en un plazo de 30 días desde la fecha de finalización. Trippz confirmará la eliminación por escrito. Trippz puede conservar los datos personales más allá de este periodo solo cuando así lo exija la ley aplicable, en cuyo caso notificará al Responsable del Tratamiento sobre la obligación legal y las categorías de datos retenidos.
6.3 Datos de categoría especial
Los datos biométricos procesados por Veriff para la verificación de identidades no son conservados por Trippz después de completar la verificación. Las prácticas de retención de datos de Veriff están reguladas por su propio acuerdo de tratamiento de datos con Trippz.
7. Transferencias Internacionales de Datos
Todos los datos personales procesados en virtud de este Acuerdo se almacenan en servidores ubicados en la UE operados por Exoscale en Fráncfort, Alemania. Trippz no transfiere datos personales fuera del Espacio Económico Europeo.
Los sistemas de registro gubernamentales a los que se transmiten los datos de los huéspedes son operados por autoridades de los Estados miembros de la UE y están ubicados dentro de la UE.
Veriff tiene su sede en Estonia (UE) y procesa datos biométricos dentro de la UE. Cuando Veriff procesa datos fuera del EEE, se aplican salvaguardas adecuadas en virtud de sus propios acuerdos de tratamiento de datos.
8. Violación de Datos Personales
En caso de violación de datos personales que afecte a los datos procesados en virtud de este Acuerdo, Trippz:
- Notificará al Responsable del Tratamiento sin demora indebida y, en cualquier caso, en un plazo de 72 horas desde que tenga conocimiento de la violación
- Proporcionará al Responsable del Tratamiento información suficiente para cumplir sus propias obligaciones de notificación en virtud de los artículos 33 y 34 del RGPD
- Cooperará plenamente con el Responsable del Tratamiento para investigar, contener y remediar la violación
La notificación incluirá, como mínimo: una descripción de la naturaleza de la violación, las categorías y el número aproximado de afectados y registros afectados, las posibles consecuencias de la violación y las medidas adoptadas o propuestas para abordarla.
9. Responsabilidad
Cada Parte es responsable de los daños causados por un tratamiento que infrinja este Acuerdo o el RGPD en la medida en que sea atribuible a sus acciones u omisiones. La responsabilidad de Trippz está limitada según lo establecido en el Acuerdo Marco y las Condiciones Generales de Trippz.
Trippz no será responsable de multas, sanciones o evaluaciones impuestas al Responsable del Tratamiento por autoridades de supervisión o cuerpos gubernamentales como resultado del incumplimiento de sus obligaciones como responsable del tratamiento por parte del Responsable del Tratamiento.
10. Ley Aplicable y Jurisdicción
Este Acuerdo se rige por la ley neerlandesa. Cualquier disputa derivada de este Acuerdo o en relación con él se someterá exclusivamente a la jurisdicción del Tribunal de Distrito de Utrecht, Países Bajos.
Anexo I — Periodos de Retención de Datos
Los datos personales procesados en virtud de este Acuerdo se conservan durante los siguientes periodos. Tras el periodo aplicable, los datos se eliminan permanentemente de los sistemas de Trippz.
| País | Periodo de retención | Base jurídica | Notas |
|---|---|---|---|
| Italia | 30 días desde la salida (campos de datos personales) | Artículo 109 TULPS; DM 16 de septiembre de 2021, Artículo 4-bis | Campos de datos personales eliminados tras 30 días. Trippz almacena el recibo de transmisión de Alloggiati Web en nombre del anfitrión y lo envía por correo electrónico tras cada transmisión exitosa. El recibo se conserva durante 5 años. Los datos biométricos se eliminan inmediatamente después de la verificación. |
| España | 3 años desde la salida | Orden INT/1922/2003, Ministerio del Interior | — |
| Francia | 6 meses desde la salida (registro); 6 años (registros fiscales) | Código de seguridad interior; ley fiscal francesa | Se recomienda revisión por abogado |
| Alemania | 1 año desde la salida | Ley Federal de Registro de Residentes (BMG) ss.29/30 | La retención de registros fiscales puede requerir un periodo más largo. Confirmar con abogado. |
| Países Bajos | 7 años desde la salida | AWR Artículo 52 | — |
| Otros países | 3 años desde la salida | RGPD Artículo 5(1)(e) | A menos que la ley local exija lo contrario |
Anexo II — Subencargados del Tratamiento Aprobados
Los siguientes subencargados del tratamiento están aprobados para su uso en relación con la API de Cumplimiento para Anfitriones. Trippz notificará con 30 días de antelación cualquier cambio previsto en esta lista.
| Subencargado del Tratamiento | Ubicación | Datos procesados | Finalidad |
|---|---|---|---|
| Exoscale | Fráncfort, Alemania (UE) | Todos los datos personales | Hosting en la nube y almacenamiento de datos |
| Mailtrap | UE | Correo electrónico del huésped | Entrega de correos transaccionales (ej. enlace de registro al huésped) |
| Veriff | Estonia (UE) | Datos biométricos, datos del documento de identidad | Verificación en tiempo real de identidades (solo en Italia, cuando esté activado). Datos de categoría especial según el artículo 9 del RGPD. |
| Alloggiati Web (Policía del Estado italiana) | Italia (UE) | Datos de registro de huéspedes | Sistema de registro de huéspedes gubernamental (Italia) |
| Istat / Ricestat / ROSS1000 / Turismatica | Italia (UE) | Datos de registro de huéspedes | Informes estadísticos (Italia) |
| SES Hospedajes | España (UE) | Datos de registro de huéspedes | Sistema de registro de huéspedes gubernamental (España) |
| SEF Portugal | Portugal (UE) | Datos de registro de huéspedes | Sistema de registro de huéspedes gubernamental (Portugal) |
| eTurizem / AJPES | Eslovenia (UE) | Datos de registro de huéspedes | Sistema de registro de huéspedes gubernamental (Eslovenia) |
| Feratel | UE | Datos de registro de huéspedes | Tasa turística y registro (municipios seleccionados) |
| AVS | UE | Datos de registro de huéspedes | Tasa turística y registro (municipios seleccionados) |
Anexo III — Medidas Técnicas y Organizativas de Seguridad
Trippz implementa las siguientes medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado para los datos personales procesados en virtud de este Acuerdo.
Certificación
- SOC1 Tipo 2: cubre el manejo de información financiera y controles internos
- SOC2 Tipo 2: cubre la seguridad, disponibilidad y privacidad de los datos e infraestructura
- Cumplimiento del RGPD: todas las actividades de tratamiento se realizan de conformidad con el RGPD
Infraestructura
- Todos los datos se almacenan en servidores ubicados en la UE operados por Exoscale en Fráncfort, Alemania
- Copias de seguridad nocturnas con procedimientos de recuperación verificados
- No se almacenan ni procesan datos fuera del Espacio Económico Europeo
Cifrado
Los datos se cifran automáticamente, en tiempo real, antes de escribirse en el almacenamiento y se descifran al leerlos. Como resultado, los hackers y usuarios malintencionados no pueden leer datos sensibles directamente desde los archivos de la base de datos. MySQL Enterprise TDE utiliza algoritmos AES estándar del sector.
Control de acceso
- El acceso a los datos personales está restringido al personal de Trippz según la necesidad de conocer
- Los derechos de acceso se otorgan por rol y se revisan periódicamente
- Todo acceso se registra y supervisa
- El acceso remoto requiere autenticación multifactor
Respuesta a incidentes
- Las violaciones de datos personales se notifican al Responsable del Tratamiento en un plazo de 72 horas desde su detección
- Se mantiene un procedimiento interno de respuesta a incidentes
Minimización y eliminación de datos
- Solo se recopilan los campos de datos personales requeridos por la autoridad correspondiente
- No se recopilan ni almacenan copias o escaneos de documentos de identidad
- Los datos biométricos procesados por Veriff se eliminan inmediatamente después de completar la verificación
- Los datos personales se eliminan tras el periodo de retención aplicable según el Anexo I
Seguridad de proveedores
- Todos los subencargados del tratamiento están sujetos a acuerdos de tratamiento de datos con obligaciones de seguridad equivalentes
- Veriff cuenta con certificación ISO 27001 y procesa datos biométricos cumpliendo con las salvaguardas del artículo 9 del RGPD