Acuerdo de Procesamiento de Datos (DPA)
Última actualización: 30 de julio de 2026
Responsable: UNOZERO
Este Acuerdo de Procesamiento de Datos (DPA) forma parte integral de los Términos de Servicio B2B entre UNOZERO ("Procesador") y el Establecimiento Hotelero ("Controlador"). Es un requisito de cumplimiento GDPR para hoteles operando en el Espacio Económico Europeo o con clientes cuyos huéspedes se encuentren en él.
1. Objeto y Alcance
El Procesador tratará los Datos Personales (PII) de los huéspedes únicamente siguiendo las instrucciones documentadas del Controlador; es decir, para operar el bot de reservas por WhatsApp y canales asociados. El Procesador no tratará dichos datos para ningún otro fin sin el consentimiento previo por escrito del Controlador.
2. Medidas de Seguridad
UNOZERO implementará medidas técnicas y organizativas apropiadas para proteger los Datos Personales contra el procesamiento no autorizado o ilícito, y contra su pérdida, destrucción o daño accidental, incluyendo:
• Cifrado en tránsito (TLS) y en reposo.
• Control de acceso basado en roles a los sistemas que almacenan Datos Personales.
• Copias de seguridad periódicas y planes de recuperación ante desastres.
• Revisión periódica de las prácticas de seguridad de nuestros subprocesadores (Meta, OpenAI/Anthropic, Stripe, AWS/Google Cloud).
3. Notificación de Brechas de Seguridad (Data Breach)
En caso de una brecha de seguridad confirmada que afecte los Datos Personales del Controlador, UNOZERO notificará al Controlador sin demoras indebidas, y en ningún caso en un plazo superior a setenta y dos (72) horas tras haber tenido conocimiento del incidente, proporcionando la información necesaria (naturaleza de la brecha, categorías y volumen aproximado de datos afectados, medidas adoptadas y recomendadas) para que el Controlador pueda cumplir con sus propias obligaciones legales de notificación ante la autoridad de control competente y, en su caso, ante los afectados.
4. Eliminación de Datos
Al terminar el contrato SaaS, UNOZERO eliminará o devolverá todos los Datos Personales del Controlador alojados en sus bases de datos activas en un plazo máximo de 30 días, conservando únicamente:
• La data transaccional requerida por obligaciones fiscales o contables.
• La data conversacional que ya haya sido debidamente anonimizada e integrada a nuestros modelos de entrenamiento, la cual pierde su carácter de "Dato Personal" y por tanto queda fuera del alcance de este DPA.
El Controlador podrá solicitar en cualquier momento previo a la terminación la exportación de los Datos Personales bajo su responsabilidad.