Aforon
Términos y CondicionesPolítica de PrivacidadContrato de Encargo del Tratamiento (DPA)

Contrato de Encargo del Tratamiento (DPA)

Versión 1.0 · En vigor desde el 2026-06-30

El presente Contrato de Encargo del Tratamiento (en adelante, «DPA») regula el tratamiento de datos personales que Aforon realiza por cuenta del usuario en su condición de cliente del Servicio, de conformidad con el art. 28 del Reglamento (UE) 2016/679 (RGPD). Forma parte inseparable de los Términos y Condiciones y se perfecciona con la aceptación de éstos en el registro.

1. Partes y roles

  • Responsable del tratamiento: el usuario (el restaurante o establecimiento), que determina los fines y medios del tratamiento de los datos de sus comensales y clientes.
  • Encargado del tratamiento: Aforon (operado por SeoLab), que trata dichos datos únicamente por cuenta del Responsable para prestar el Servicio.

2. Objeto y duración

El objeto es el tratamiento de los datos personales necesarios para la prestación del Servicio (gestión de reservas, comunicación con comensales, fianzas y analítica). El encargo tendrá la misma duración que la relación contractual entre las partes y finalizará con la cancelación de la cuenta, sin perjuicio de las obligaciones de devolución o supresión previstas en este DPA.

3. Naturaleza, finalidad y categorías de datos

  • Naturaleza y finalidad: tratamiento automatizado para la gestión de reservas y la operativa del establecimiento a través del Servicio.
  • Categorías de interesados: comensales, clientes y contactos del establecimiento que realizan o gestionan reservas.
  • Categorías de datos: datos identificativos y de contacto (nombre, teléfono, correo electrónico), datos de la reserva (fecha, hora, número de comensales, notas) y, en su caso, datos relativos a pagos de señales gestionados a través del proveedor de pagos.
  • El Responsable se compromete a no introducir en el Servicio categorías especiales de datos (art. 9 RGPD) salvo necesidad justificada y bajo su exclusiva responsabilidad.

4. Obligaciones del Encargado

Conforme al art. 28.3 RGPD, Aforon se obliga a:

  • Tratar los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las transferencias internacionales, salvo obligación legal.
  • Garantizar que las personas autorizadas para tratar los datos se comprometen a la confidencialidad.
  • Aplicar las medidas de seguridad técnicas y organizativas del art. 32 RGPD.
  • Respetar las condiciones para recurrir a otros encargados (subencargados) previstas en este DPA.
  • Asistir al Responsable para atender las solicitudes de ejercicio de derechos de los interesados.
  • Ayudar al Responsable a cumplir sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto (arts. 32 a 36 RGPD).
  • A elección del Responsable, suprimir o devolver los datos al finalizar la prestación, y suprimir las copias existentes salvo obligación legal de conservación.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento y permitir auditorías.

5. Subencargados

El Responsable autoriza a Aforon a recurrir a los siguientes subencargados para la prestación del Servicio, con los que Aforon ha suscrito contratos que imponen las mismas obligaciones de protección de datos:

SubencargadoFinalidad
Vercel Inc.Alojamiento e infraestructura
Turso (ChiselStrike, Inc.)Base de datos
Stripe Payments Europe, Ltd.Pagos y fianzas
Resend, Inc.Correos transaccionales
Twilio Inc.Mensajería (WhatsApp/SMS)
OpenAI, L.L.C.Asistente automatizado

Aforon informará al Responsable de cualquier cambio previsto de subencargados, dándole la oportunidad de oponerse por motivos razonables relacionados con la protección de datos.

6. Transferencias internacionales

Cuando algún subencargado trate datos fuera del Espacio Económico Europeo, dichas transferencias se ampararán en las garantías del Capítulo V del RGPD, en particular las Cláusulas Contractuales Tipo de la Comisión Europea y, cuando proceda, el EU–US Data Privacy Framework.

7. Medidas de seguridad

Aforon aplica medidas apropiadas conforme al art. 32 RGPD, incluyendo cifrado en tránsito, control de accesos, seudonimización cuando proceda, copias de seguridad y procedimientos para restaurar la disponibilidad y el acceso a los datos en caso de incidente.

8. Notificación de violaciones de seguridad

Aforon notificará al Responsable sin dilación indebida las violaciones de seguridad de los datos de las que tenga conocimiento, facilitando la información necesaria para que el Responsable cumpla, en su caso, sus obligaciones de notificación a la AEPD (art. 33 RGPD) y a los interesados (art. 34 RGPD).

9. Devolución o supresión de los datos

Finalizada la prestación, y a elección del Responsable, Aforon devolverá o suprimirá los datos tratados por su cuenta, así como las copias existentes, salvo que la conservación venga exigida por el Derecho de la Unión o de España.

10. Responsabilidad

Cada parte responderá de los daños causados por el incumplimiento de las obligaciones que el RGPD le atribuye específicamente, conforme al art. 82 RGPD. El Responsable garantiza la licitud de los datos que introduce en el Servicio y la existencia de base jurídica para su tratamiento.

Para cualquier cuestión relativa a este DPA o para solicitar la formalización de un contrato firmado, contacta en hola@aforon.com.
← Volver a Aforon