Acuerdo de Encargo de Tratamiento
Artículo 28 del Reglamento (UE) 2016/679 (RGPD) y art. 33 de la Ley Orgánica 3/2018 (LOPDGDD)
Versión de partida: julio 2026
Partes
Encargado del tratamiento («el Encargado» o «el Proveedor»):
- Razón social: Intermediatours, S.L.N.E. (marca comercial «Lyzard OPS»)
- NIF: B65621740
- Domicilio: Calle Tarragona, 47, 5.º 1.ª – 25005 Lleida (España)
- Contacto en materia de protección de datos: info@lyzardops.com
Responsable del tratamiento («el Responsable» o «el Cliente»): la empresa que contrata el servicio Lyzard OPS y cuyos datos se consignan a continuación:
- Razón social / nombre:
- NIF / CIF:
- Domicilio:
- Email de contacto en protección de datos:
Ambas partes se reconocen capacidad suficiente para obligarse y suscriben el presente Acuerdo, que forma parte inseparable del contrato de suscripción del servicio Lyzard OPS (los «Términos del Servicio»). En caso de contradicción entre este Acuerdo y los Términos del Servicio en lo relativo a la protección de datos personales, prevalecerá este Acuerdo.
1. Objeto
El Responsable utiliza la plataforma Lyzard OPS (software como servicio de gestión y motor de reservas) para tratar datos personales de sus propios clientes, viajeros, proveedores y personal. En la prestación de ese servicio, el Encargado trata dichos datos por cuenta y siguiendo las instrucciones del Responsable. Este Acuerdo regula ese encargo conforme al artículo 28 del RGPD. El Responsable es el único responsable del tratamiento respecto de esos datos; el Encargado no los trata para fines propios.
2. Naturaleza, finalidad, duración y datos
El objeto, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados se describen en el Anexo I. La duración del encargo coincide con la vigencia de la suscripción al servicio, más los plazos de conservación y devolución/supresión previstos en la cláusula 9.
3. Instrucciones del Responsable
El Encargado tratará los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo que le obligue el Derecho de la Unión o de un Estado miembro; en tal caso informará de esa exigencia legal antes del tratamiento, salvo prohibición legal por razones de interés público. Se consideran instrucciones documentadas del Responsable la contratación y el uso del servicio conforme a los Términos del Servicio, la configuración que el Responsable realiza en la plataforma y las instrucciones adicionales que curse por escrito a info@lyzardops.com. Si el Encargado considera que una instrucción infringe la normativa de protección de datos, informará de inmediato al Responsable.
4. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos solo para prestar el servicio y conforme a las instrucciones de la cláusula 3; no aplicarlos ni utilizarlos con fines distintos ni cederlos a terceros, ni siquiera para su conservación, salvo autorización o exigencia legal.
- Confidencialidad: mantener el deber de secreto respecto de los datos, que subsistirá tras la finalización del encargo, y garantizar que las personas autorizadas a tratarlos se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación de confidencialidad de naturaleza estatutaria.
- Seguridad: aplicar las medidas técnicas y organizativas apropiadas del artículo 32 del RGPD, descritas en el Anexo II, para garantizar un nivel de seguridad adecuado al riesgo.
- Asistencia en los derechos de los interesados: asistir al Responsable, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas, para que pueda atender las solicitudes de ejercicio de los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad (arts. 12 a 22 RGPD). Cuando los interesados ejerzan derechos ante el Encargado, este lo comunicará al Responsable a la mayor brevedad para que resuelva.
- Asistencia en obligaciones de seguridad y evaluación: ayudar al Responsable a cumplir sus obligaciones de seguridad, notificación de violaciones a la autoridad de control y a los interesados, evaluación de impacto (EIPD) y consulta previa (arts. 32 a 36 RGPD), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
- Notificación de violaciones de seguridad: notificar al Responsable, sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento de ellas, las violaciones de la seguridad de los datos que afecten a datos tratados por cuenta del Responsable, con la información disponible (naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, consecuencias probables y medidas adoptadas o propuestas).
- Registro de actividades: mantener, cuando proceda, un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable (art. 30.2 RGPD) y ponerlo a su disposición.
- Puesta a disposición de información y auditorías: poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 y permitir y contribuir a auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor autorizado por él, con preaviso razonable, en horario laboral, sin comprometer la seguridad ni la confidencialidad de otros clientes del Encargado, y a costa del Responsable salvo que la auditoría revele un incumplimiento imputable al Encargado.
5. Subencargados (art. 28.2 y 28.4)
El Responsable autoriza con carácter general al Encargado a recurrir a los subencargados (subprocesadores) relacionados en el Anexo III, necesarios para la prestación del servicio. El Encargado:
- impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que las estipuladas en este Acuerdo, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas;
- seguirá siendo plenamente responsable ante el Responsable del cumplimiento por parte del subencargado;
- informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados con una antelación razonable, dándole la oportunidad de oponerse por motivos razonables relativos a la protección de datos. Si el Responsable se opone y la discrepancia no se resuelve, podrá resolver la parte del servicio afectada.
6. Transferencias internacionales
Cuando la prestación del servicio implique el tratamiento de datos por subencargados situados fuera del Espacio Económico Europeo (véase el Anexo III), el Encargado garantizará que dichas transferencias se amparen en un mecanismo válido del Capítulo V del RGPD: decisión de adecuación de la Comisión Europea, adhesión del importador a un marco de adecuación aplicable, o cláusulas contractuales tipo (SCC) con las medidas complementarias que procedan. El Encargado no realizará transferencias internacionales no previstas sin instrucción o autorización del Responsable.
7. Obligaciones del Responsable
El Responsable se obliga a: (i) determinar la base jurídica del tratamiento y recabar, cuando proceda, el consentimiento e informar a los interesados; (ii) facilitar únicamente datos adecuados, pertinentes y limitados a lo necesario, y no introducir en la plataforma categorías especiales de datos (art. 9 RGPD) salvo que sea imprescindible, esté amparado y se informe al Encargado; (iii) cursar instrucciones lícitas; (iv) supervisar el tratamiento y velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD; (v) custodiar sus credenciales de acceso y gestionar adecuadamente los permisos de sus usuarios. El Responsable es el único titular y responsable del certificado de firma (FNMT u otro) que suba a la plataforma y de las facturas que se emitan con él.
8. Devolución o supresión al finalizar
Finalizada la prestación (por terminación, resolución o no renovación de la suscripción), el Encargado, a elección del Responsable, le devolverá los datos personales en un formato estructurado y de uso común o los suprimirá, junto con las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. En particular, las facturas y los registros fiscales emitidos deben conservarse durante los plazos legalmente exigidos (obligaciones fiscales y del sistema Veri*factu), por lo que su supresión queda condicionada a dichos plazos. Salvo instrucción distinta, el Encargado suprimirá los datos en un plazo razonable tras la finalización.
9. Responsabilidad
Cada parte responde de los daños y perjuicios que cause por el incumplimiento de sus obligaciones bajo este Acuerdo y el RGPD, conforme al artículo 82 del RGPD. Los límites de responsabilidad pactados en los Términos del Servicio se aplican en la medida permitida por la ley, sin que puedan excluir la responsabilidad frente a los interesados ni las sanciones administrativas.
10. Duración, legislación y jurisdicción
Este Acuerdo entra en vigor con la contratación del servicio y permanece vigente mientras dure el encargo. Se rige por la legislación española y por el RGPD. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de la ciudad de Lleida, salvo fuero imperativo distinto.
Anexo I — Descripción del tratamiento
- Objeto: alojamiento y procesamiento de los datos necesarios para la gestión de reservas, clientes, expedientes, facturación y operativa del negocio del Responsable a través de la plataforma Lyzard OPS.
- Naturaleza y operaciones: recogida, registro, estructuración, conservación, consulta, modificación, uso, comunicación por transmisión (a subencargados y, en su caso, a la Administración tributaria para la facturación), cotejo, limitación y supresión.
- Finalidad: prestar el servicio contratado — gestión de reservas y disponibilidad, atención al cliente final, cobro de reservas, emisión de facturas y comunicaciones (confirmaciones, recordatorios, bonos), gestión de expedientes y tesorería, y conexión con canales de venta (OTAs).
- Categorías de interesados: clientes y viajeros finales del Responsable; personas de contacto de empresas y administraciones clientes del Responsable; guías y personal del Responsable; proveedores del Responsable.
- Categorías de datos: datos identificativos y de contacto (nombre, apellidos, razón social, email, teléfono, idioma, país); datos fiscales y de facturación (NIF/CIF, dirección fiscal, códigos DIR3 en el caso de administraciones públicas); datos de la reserva (fechas, tour, número de acompañantes, importe, referencias); datos de pago tratados de forma tokenizada por la pasarela (el Encargado no almacena números de tarjeta completos); metadatos de uso y registros técnicos (logs de reservas y de envíos de correo). No se prevé el tratamiento de categorías especiales del art. 9 RGPD.
- Duración: mientras esté vigente la suscripción, sin perjuicio de los plazos legales de conservación (fiscales/contables) aplicables a la facturación.
Anexo II — Medidas técnicas y organizativas (art. 32)
El Encargado aplica, entre otras y según la configuración vigente, las siguientes medidas:
- Aislamiento entre clientes: separación lógica de los datos de cada empresa cliente mediante identificador de proyecto, de modo que cada cliente accede únicamente a sus propios datos.
- Control de acceso: autenticación de usuarios con contraseña almacenada con hashing (bcrypt); roles y permisos diferenciados (administración, personal, guía); tokens de sesión con caducidad y revocación de sesiones al cambiar la contraseña.
- Cifrado en tránsito: comunicaciones a través de HTTPS/TLS en todas las superficies (panel, widget de reservas, portal del cliente y API).
- Cifrado en reposo de secretos: el certificado de firma (FNMT) y la clave del comercio de pago (Redsys) de cada cliente se almacenan cifrados (AES-256-GCM). Los números de tarjeta no se almacenan (los procesa la pasarela).
- Integridad de la facturación: numeración y cadena de huellas Veri*factu serializadas y firma electrónica XAdES con el certificado del Responsable; comunicación con la Administración tributaria mediante canal seguro con autenticación mutua.
- Trazabilidad: registro de eventos relevantes (cambios de reserva, envíos de correo) que permite auditar la actividad.
- Copias de seguridad y disponibilidad: copias de seguridad y redundancia gestionadas por el proveedor de infraestructura.
- Gestión de vulnerabilidades y errores: monitorización de errores y revisión de seguridad del código antes de los despliegues.
- Confidencialidad del personal: el personal con acceso está sujeto a deber de confidencialidad.
Estas medidas se revisan periódicamente y pueden actualizarse para mantener un nivel de seguridad adecuado al riesgo; cualquier cambio no reducirá el nivel de protección acordado.
Anexo III — Subencargados autorizados
Relación de subencargados a los que el Encargado recurre para prestar el servicio, con su actividad y ubicación. Se listan los que resultan aplicables según las funciones activadas; algunos solo intervienen si el Responsable usa la función correspondiente (p. ej. notificaciones por WhatsApp, funciones de IA o sincronización con Google Calendar). Debe confirmarse la ubicación y las garantías vigentes antes de la firma.
| Subencargado | Actividad | Ubicación / garantía |
|---|---|---|
| Railway Corporation | Alojamiento, base de datos y caché | EE. UU. — SCC / marco de adecuación |
| Resend (Plusfork, Inc.) | Envío de correo transaccional | EE. UU.; datos en región UE (Irlanda) — SCC / marco de adecuación |
| Cloudinary Ltd. | Almacenamiento de imágenes | Israel / EE. UU. — decisión de adecuación (Israel) / SCC |
| Redsys Servicios de Procesamiento, S.L. | Pasarela de pago de reservas | España (UE) |
| Twilio Inc. | Notificaciones por WhatsApp (opcional) | EE. UU. — SCC / marco de adecuación |
| Anthropic PBC | Funciones de IA: asistente de ayuda, creador de experiencias, informe financiero (opcional) | EE. UU. — SCC / marco de adecuación |
| Google LLC / Google Ireland Ltd. | Sincronización con Google Calendar de los guías (opcional) | UE / EE. UU. — SCC / marco de adecuación |
| Functional Software, Inc. (Sentry) | Monitorización de errores de la aplicación | EE. UU. — SCC / marco de adecuación |
La Administración Tributaria (AEAT) no es un subencargado, sino un destinatario legal de la información de facturación (sistema Veri*factu / FacturaE). Las OTAs con las que el Responsable se conecte actúan como responsables o corresponsables respecto de las reservas que canalizan, según el caso.
Firmas
Por el Encargado
Intermediatours, S.L.N.E. — Lyzard OPS
Nombre y firma · Fecha
Por el Responsable
La empresa cliente
Nombre y firma · Fecha
Lyzard