Document que regula com Estada tracta les dades personals dels viatgers en nom dels establiments d'allotjament turístic, d'acord amb el Reglament (UE) 2016/679 (RGPD).
L'establiment d'allotjament turístic
Identificat per les dades facilitades en el moment del registre a Estada (nom, NIF/CIF, adreça i correu electrònic).
Estada (Joel Prat Turró)
NIF: 49294932K
Adreça: Ctra. de Roda, 3, 08500 Vic (Barcelona)
Correu: hola@estada.cat
Mitjançant el present acord s'habilita Estada, com a Encarregat del Tractament, per tractar dades personals per compte del Responsable, en el marc de la prestació del servei de gestió i automatització del registre de viatgers exigit per la Llei Orgànica 4/2015, de 30 de març, de protecció de la seguretat ciutadana, i pel Reial decret 933/2021, i les instruccions dels Mossos d'Esquadra (format V24).
El tractament consistirà en: recollida, emmagatzematge, processament, generació del fitxer oficial de registre i transmissió de les dades dels viatgers a l'establiment per a la seva presentació a les autoritats competents.
El present acord té la mateixa vigència que la relació contractual entre les parts per a la prestació del servei d'Estada, i s'extingeix automàticament quan aquesta s'acaba, en la forma i amb els preavisos que preveuen els Termes i Condicions.
L'extinció de l'acord no comporta per si sola l'eliminació de les dades: la seva destinació es regeix per l'apartat 8.
Les dades tractades per Estada per compte del Responsable són exclusivament les necessàries per al compliment de l'obligació legal de registre de viatgers:
No es tracten categories especials de dades en el sentit de l'art. 9 del RGPD (dades de salut, origen racial, opinions polítiques, etc.).
Els viatgers allotjats a l'establiment del Responsable, inclosos els menors d'edat que els acompanyin.
Compliment d'una obligació legal (art. 6.1.c del Reglament (UE) 2016/679, RGPD), en concret la Llei Orgànica 4/2015 i el Reial decret 933/2021 sobre registre obligatori de viatgers en establiments d'allotjament turístic.
Estada i tot el seu personal es compromet a:
Tractar les dades únicament per a la finalitat objecte d'aquest encàrrec. En cap cas podrà utilitzar les dades per a fins propis o aliens a la prestació del servei.
Mantenir el deure de secret i confidencialitat respecte a les dades personals a les quals tingui accés en virtut d'aquest encàrrec, fins i tot un cop finalitzat el contracte. Tot el personal autoritzat a accedir a les dades haurà d'estar degudament format i compromès amb el respecte a la confidencialitat.
Aplicar les mesures tècniques i organitzatives necessàries per garantir la confidencialitat, integritat, disponibilitat i resiliència dels sistemes de tractament, d'acord amb l'art. 32 del RGPD. Entre d'altres: xifrat de dades en trànsit (TLS 1.2 o superior) i en repòs (AES-256), control d'accés per rols (RBAC), segregació de dades a la mateixa base de dades (Row Level Security) i còpies de seguretat periòdiques.
Les còpies de seguretat s'efectuen automàticament cada cinc dies, van xifrades amb AES-256 amb una clau custodiada exclusivament per l'Encarregat, i es conserven a la Unió Europea (Amazon Web Services, Irlanda) amb supressió automàtica als 400 dies. Contenen dades de viatgers.
Notificar al Responsable, sense dilació indeguda i en qualsevol cas en un termini màxim de 48 hores, qualsevol bretxa de seguretat que pugui afectar les dades personals objecte d'aquest encàrrec, indicant: naturalesa de la bretxa, categories i nombre aproximat d'interessats afectats, conseqüències possibles i mesures adoptades.
A petició del Responsable, Joel Prat Turró comunicarà en el menor temps possible aquestes violacions de la seguretat de les dades als interessats, quan sigui probable que la violació suposi un alt risc per als drets i les llibertats de les persones físiques.
La comunicació es farà en un llenguatge clar i senzill i inclourà els elements que en cada cas assenyali el Responsable i, com a mínim:
Assistir el Responsable per donar resposta a les sol·licituds d'exercici de drets (accés, rectificació, supressió, portabilitat, oposició i limitació) en un termini màxim de 10 dies hàbils des de la recepció de la sol·licitud.
No subcontractarà cap tractament de dades a tercers no inclosos a l'apartat 6 del present acord sense l'autorització prèvia i expressa del Responsable. En cas de noves subcontractacions, n'informarà el Responsable amb una antelació mínima de 30 dies.
Posar a disposició del Responsable tota la informació necessària per demostrar el compliment de les seves obligacions i facilitar la realització d'auditories o inspeccions que el Responsable o un tercer autoritzat consideri oportunes.
Correspon al Responsable del Tractament:
El Responsable autoritza expressament Estada a subcontractar els serveis dels proveïdors tecnològics següents, que accedeixen a les dades personals en el marc de la prestació del servei:
| Proveïdor | Servei | Ubicació | Garanties |
|---|---|---|---|
| Supabase, Inc. | Base de dades, autenticació i emmagatzematge | Regió EU (Irlanda) | DPA art. 28, dades íntegrament dins la UE |
| Vercel, Inc. | Allotjament del frontend | EUA | Clàusules Contractuals Estàndard (SCC) |
| Amazon Web Services EMEA SARL | Còpies de seguretat xifrades i traducció automàtica dels textos de la Guia de la Casa (sense dades de viatgers) | Regió EU (Irlanda) | DPA art. 28 i SCC, dades dins la UE |
| Hostinger International Ltd. | Servei de domini web | Lituània (UE) | Dins l'Espai Econòmic Europeu |
| Resend, Inc. | Enviament de notificacions per correu electrònic | EUA | Clàusules Contractuals Estàndard (SCC) |
| Sentry (Functional Software, Inc.) | Monitoratge d'errors tècnics (sense dades personals) | Regió EU (Alemanya) | DPA art. 28, dades dins la UE |
| Cloudflare, Inc. | Protecció antifrau dels formularis (Turnstile) | UE / EUA | Clàusules Contractuals Estàndard (SCC) |
Estada vetllarà perquè tots els subcontractistes apliquin les mateixes garanties de protecció de dades exigides pel present acord.
Les dades personals s'emmagatzemen íntegrament en servidors de la Unió Europea (Supabase i Amazon Web Services a Irlanda, Sentry a Alemanya, Hostinger a Lituània). Els proveïdors Vercel, Resend i Cloudflare, amb matriu als EUA, accedeixen únicament a dades tècniques, de notificació o de protecció antifrau. Aquestes transferències estan cobertes per les Clàusules Contractuals Estàndard (SCC) aprovades per la Comissió Europea.
Un cop finalitzada la relació contractual, i d'acord amb l'art. 28.3.g del RGPD, la destinació de les dades la decideix el Responsable:
El present acord es regeix per la legislació espanyola i, en particular, pel Reglament (UE) 2016/679 (RGPD) i la Llei Orgànica 3/2018 (LOPDGDD). Per a la resolució de qualsevol controvèrsia, les parts se sotmeten als jutjats i tribunals competents d'acord amb la legislació vigent.
Última actualització: Vic, 17 de setembre de 2026. Versió 1.5.
Referència RGPD: arts. 28, 29 i 32 del Reglament (UE) 2016/679