Por qué te interesa. Si guardas datos de tus clientes en una herramienta de terceros, el RGPD te obliga a tener este contrato firmado con esa herramienta. La responsable eres tú; Kyoo es la encargada. Aceptar las condiciones del servicio implica aceptar también este acuerdo, así que ya lo tienes cubierto: puedes descargar esta página e incorporarla a tu documentación.
1. Partes
Responsable del tratamiento: el negocio titular de la cuenta, con los datos fiscales que consten en su panel de configuración.
Encargado del tratamiento:
2. Objeto, duración y naturaleza
El encargado trata datos personales por cuenta del responsable con el único fin de prestarle el servicio contratado: gestión de reservas, citas, pedidos, punto de venta, cobros, facturación y avisos.
El acuerdo dura lo que dure la suscripción y se extingue con ella, sin perjuicio de los plazos de conservación obligatoria del apartado 8.
3. Datos y personas afectadas
- Categorías de interesados: clientes del negocio, personal del negocio y personas de contacto.
- Categorías de datos: identificativos (nombre, teléfono, correo), transaccionales (reservas, pedidos, importes) y, cuando el negocio los introduce, notas internas sobre el cliente.
- Sin categorías especiales por defecto. Kyoo no pide datos de salud ni equivalentes. Si el negocio introduce este tipo de información por su cuenta —por ejemplo, en el módulo de entrenamiento personal—, es él quien debe contar con la base legal reforzada del artículo 9 del RGPD.
4. Obligaciones del encargado
Kyoo se compromete a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable, siendo el uso de la aplicación la instrucción principal.
- No usar los datos para fines propios, no cederlos a terceros y no explotarlos comercialmente.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad.
- Aplicar las medidas de seguridad del apartado 6.
- Asistir al responsable para atender las solicitudes de los interesados y sus obligaciones de los artículos 32 a 36 del RGPD.
- Notificar cualquier violación de seguridad sin dilación indebida y, como máximo, en 24 horas desde que tenga conocimiento, con la información necesaria para que el responsable pueda notificar a la autoridad en las 72 horas que le exige la norma.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento y permitir auditorías razonables, previo aviso.
5. Subencargados
El responsable autoriza de forma general el uso de los subencargados necesarios para prestar el servicio, listados en la política de privacidad. Kyoo firma con cada uno un contrato con obligaciones equivalentes a las de este acuerdo, y comunicará con antelación razonable cualquier alta o sustitución, pudiendo el responsable oponerse por motivos fundados.
Los datos se alojan en la Unión Europea. Si algún subencargado implicara una transferencia internacional, se realizará con las garantías del capítulo V del RGPD.
6. Medidas de seguridad (art. 32)
- Cifrado en tránsito mediante TLS.
- Cifrado en reposo del material criptográfico sensible (AES-256-GCM).
- Contraseñas almacenadas con bcrypt, sin posibilidad de recuperación.
- Control de acceso por roles y verificación de pertenencia en cada petición.
- Doble factor obligatorio en las cuentas de administración.
- Registro de auditoría de las acciones administrativas.
- Copias de seguridad periódicas y procedimiento de restauración.
- Limitación de intentos de acceso y protección contra automatismos.
7. Derechos de los interesados
Si un cliente del negocio se dirige a Kyoo ejerciendo sus derechos, le indicaremos que debe dirigirse al responsable y se lo comunicaremos a este sin demora. El responsable dispone en su panel de las herramientas para consultar, rectificar, exportar y eliminar los datos de sus clientes.
8. Fin del tratamiento
Al terminar el servicio, y a elección del responsable, Kyoo devolverá o suprimirá los datos personales tratados por su cuenta, así como las copias existentes.
Excepción legal. No se suprimirán los registros de facturación mientras subsista la obligación de conservarlos (artículo 17.3.b del RGPD). Se mantendrán bloqueados —accesibles solo para atender requerimientos de la Administración— hasta que ese plazo expire.