Anexo sobre el tratamiento de datos (General)

Última actualización: 12 de abril de 2026

El presente Anexo sobre el tratamiento de datos («DPA») se incorpora y forma parte de las Condiciones de servicio de Hapio, disponibles en hapio.io/policies/terms-of-service/, o de cualquier otro acuerdo escrito o electrónico entre el cliente que utilice los Servicios de Hapio («Cliente») y Viström Digital Development AB (n.º de registro 556914-1921), que opera bajo el nombre comercial de Hapio, con domicilio social en Suecia, en Hertig Johans Gata 16, 541 31 Skövde, Suecia («Hapio») (en conjunto, el«Acuerdo»).

El presente Acuerdo de Tratamiento de Datos (DPA) se aplica automáticamente, sin necesidad de una copia firmada, desde el momento en que el Cliente trate por primera vez los Datos del Responsable mediante los Servicios, y seguirá siendo aplicable mientras Hapio trate los Datos del Responsable en nombre del Cliente. Si su organización requiere un DPA firmado y negociado individualmente —por ejemplo, para sus propios registros de cumplimiento de proveedores o de auditoría—, póngase en contacto con nosotros.


1. Definiciones

Por «CCPA» se entiende la Ley de Privacidad del Consumidor de California de 2018, modificada por la Ley de Derechos de Privacidad de California de 2020, y su normativa de aplicación.

Por «Datos del responsable del tratamiento» se entienden los datos personales que Hapio trata en nombre del Cliente a través de los Servicios, es decir, los datos enviados a los Servicios, almacenados en ellos o generados por estos, relacionados con los recursos del Cliente, sus reservas y las personas asociadas a ellos. No se incluyen los datos sobre el propio personal del Cliente que accede al portal de desarrolladores de Hapio, que Hapio trata en calidad de responsable del tratamiento independiente con arreglo a su propia Política de privacidad.

Por «leyes de protección de datos» se entiende todas las leyes aplicables al tratamiento de los datos del responsable del tratamiento en virtud del presente DPA, incluidas el RGPD de la UE, el RGPD del Reino Unido y la Ley de Protección de Datos del Reino Unido de 2018, la FADP suiza, la CCPA y otras leyes estatales de privacidad de EE. UU. aplicables, en cada caso con las modificaciones o sustituciones que se introduzcan periódicamente.

Por «RGPD» se entiende el Reglamento (UE) 2016/679.

Los términos «responsable del tratamiento», «encargado del tratamiento», «interesado», «datos personales», «violación de la seguridad de los datos personales», «tratamiento», «vender» y «compartir» tienen el significado que se les atribuye en la legislación en materia de protección de datos.

Por «transferencia restringida» se entiende una transferencia de datos personales que, en virtud de la legislación en materia de protección de datos, requiere una garantía específica para salir de la jurisdicción en la que se originaron; por ejemplo, una transferencia desde el EEE a un país que la Comisión Europea no ha reconocido como adecuado.

Por «SCC» se entiende las cláusulas contractuales tipo anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea.

Por «Servicios» se entiende la API de Hapio, el portal para desarrolladores y las funciones relacionadas con las reservas y la programación que se prestan en virtud del Contrato.

Por «subencargado del tratamiento» se entiende un tercero contratado por Hapio para tratar los datos del responsable del tratamiento, tal y como se indica en hapio.io/policies/sub-processors/.

Por «Anexo del Reino Unido» se entiende el Anexo sobre transferencia internacional de datos a las Cláusulas Contractuales Típicas (SCC) publicado por el Comisionado de Información del Reino Unido.

2. Funciones de las partes

2.1 En las relaciones entre las Partes, el Cliente es el responsable del tratamiento (o, en caso de que dé instrucciones a Hapio en nombre de un responsable del tratamiento tercero, un encargadodel tratamiento) y Hapio es el encargado deltratamiento de los datos del responsable del tratamiento —o, a efectos de la legislación estatal de EE. UU.en materia de protecciónde datos, el«proveedor de servicios»—.

2.2 El cliente es el único responsable de: la exactitud y la licitud de los datos del responsable del tratamiento y de la forma en que se han recopilado; garantizar que sus instrucciones a Hapio cumplan con la legislación en materia de protección de datos; responder a los interesados y a las autoridades de control en su calidad de responsable del tratamiento; y de no enviar categorías especiales de datos personales (por ejemplo, datos sanitarios o biométricos) a través de los campos de texto libre o de metadatos de los Servicios, a menos que haya confirmado por escrito con Hapio que se han establecido las garantías adecuadas.

2.3 El objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de los interesados y las categorías de los datos del responsable del tratamiento se detallan en el anexo 1.

3. El tratamiento de los datos del responsable del tratamiento por parte de Hapio

3.1 Hapio tratará los datos del responsable del tratamiento únicamente: (a) para prestar y dar soporte a los Servicios en virtud del Contrato; (b) de conformidad con las instrucciones documentadas del Cliente, incluidas las instrucciones facilitadas a través de la configuración de los Servicios, el panel de control y la API; y (c) cuando así lo exija la ley, en cuyo caso Hapio informará previamente al Cliente de dicho requisito, salvo que se le prohíba hacerlo.

3.2 Hapio no venderá ni compartirá los Datos del Responsable del Tratamiento, ni los utilizará para sus propias actividades de marketing o publicidad, ni los tratará con ningún fin distinto al de prestar los Servicios, salvo que Hapio pueda crear datos agregados o anonimizados derivados de los Datos del Responsable del Tratamiento —que no identifiquen al Cliente ni a ningún interesado— y utilizar dichos datos agregados o anonimizados para gestionar, mejorar y evaluar comparativamente los Servicios.

3.3 Si Hapio considera que una instrucción del Cliente infringiría la legislación en materia de protección de datos, Hapio se lo notificará al Cliente sin demora y podrá suspender la ejecución de dicha instrucción hasta que se confirme o se revise.

4. Confidencialidad

Hapio se asegurará de que el personal autorizado para tratar los datos de los responsables del tratamiento esté sujeto a una obligación de confidencialidad y trate dichos datos únicamente en la medida en que sea necesario para el desempeño de sus funciones.

5. Seguridad

5.1 Hapio aplicará y mantendrá las medidas técnicas y organizativas adecuadas para proteger los datos del responsable del tratamiento, tal y como se describe en el Anexo 2, teniendo en cuenta el estado actual de la técnica, el coste de aplicación y el riesgo para los interesados. Hapio podrá actualizar estas medidas con el tiempo, siempre que ello no reduzca de forma significativa su nivel general de protección.

5.2 Previa solicitud razonable por escrito, con un límite de una vez por año natural, Hapio facilitará al Cliente la información razonablemente necesaria para demostrar el cumplimiento de la presente sección 5, lo que podrá incluir un resumen de seguridad, un cuestionario cumplimentado o cualquier certificación pertinente de terceros de la que disponga Hapio en ese momento.

6. Filtración de datos personales

6.1 Hapio notificará al Cliente sin demora injustificada, y en cualquier caso en un plazo de 48 horas, tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del responsable del tratamiento, describiendo (en la medida en que se conozca en ese momento) su naturaleza, las posibles consecuencias y las medidas adoptadas o propuestas para subsanarla.

6.2 Hapio adoptará las medidas razonables para contener y mitigar la violación de la seguridad y cooperará con el Cliente en el cumplimiento de sus propias obligaciones de notificación. La notificación de Hapio en virtud de la presente sección no constituye una admisión de culpa.

6.3 El cliente es responsable de mantener actualizados los datos de contacto de su cuenta; Hapio no se hace responsable de los retrasos en las notificaciones que se deban a datos de contacto desactualizados.

7. Derechos de los interesados

7.1 Hapio permitirá al Cliente, a través de la funcionalidad estándar de los Servicios, acceder a los Datos del Responsable del Tratamiento, exportarlos, corregirlos y eliminarlos.

7.2 Si Hapio recibe una solicitud directamente de un interesado en relación con los datos del responsable del tratamiento, no responderá en cuanto al fondo (salvo para acusar recibo) y, en su lugar, remitirá a la persona al cliente sin demora injustificada.

7.3 Teniendo en cuenta la naturaleza del tratamiento, Hapio prestará la asistencia razonable, a través de las funcionalidades de los Servicios y, previa solicitud, un apoyo adicional razonable, para ayudar al Cliente a responder a las solicitudes de los interesados con arreglo a la legislación en materia de protección de datos. Hapio podrá cobrar una tarifa razonable, acordada previamente, por la asistencia que vaya más allá de las funcionalidades estándar.

8. Evaluaciones de impacto en materia de protección de datos

Previa solicitud por escrito, Hapio prestará la asistencia razonable necesaria en relación con las evaluaciones de impacto en materia de protección de datos y las consultas previas correspondientes con las autoridades de control que el cliente requiera razonablemente en virtud de la legislación en materia de protección de datos, en la medida en que Hapio disponga de la información pertinente y esta no esté a disposición del cliente por otros medios.

9. Subencargados del tratamiento

9.1 El cliente otorga a Hapio una autorización general por escrito para que contrate a subencargados del tratamiento con el fin de tratar los datos del responsable del tratamiento en relación con los servicios.

9.2 Hapio mantiene una lista actualizada de los subencargados del tratamiento en hapio.io/policies/sub-processors. Hapio notificará —por correo electrónico o mediante la actualización de dicha página con un registro de cambios— antes de autorizar a un nuevo subencargado del tratamiento a tratar los datos del responsable del tratamiento.

9.3 El Cliente podrá oponerse a la incorporación de un nuevo subencargado del tratamiento por motivos razonables relacionados con la protección de datos, notificándolo por escrito a Hapio en un plazo de 14 días a partir de la notificación prevista en la sección 9.2. Si las partes no logran resolver la objeción, la única solución de que dispone el Cliente es rescindir, sin penalización alguna, la parte de los Servicios que no pueda prestarse sin dicho subencargado del tratamiento.

9.4 Hapio celebrará un acuerdo por escrito con cada subencargado del tratamiento en el que se le impondrán obligaciones en materia de protección de datos que no sean menos estrictas que las establecidas en el presente Acuerdo de Tratamiento de Datos, en la medida en que sean pertinentes para los servicios que preste dicho subencargado, y seguirá siendo responsable ante el Cliente del cumplimiento de cada subencargado del tratamiento.

10. Transferencias internacionales de datos

10.1 Hapio trata principalmente los datos del responsable del tratamiento en la UE (AWS eu-central-1).

10.2 Cuando el tratamiento implique una transferencia restringida, las Cláusulas Contractuales Típicas (SCC) se incorporan al presente Acuerdo de Protección de Datos (DPA) por referencia y se aplicarán de la siguiente manera: el Módulo Dos se aplicará cuando el Cliente sea un responsable del tratamiento, y el Módulo Tres se aplicará cuando el Cliente sea un encargado del tratamiento que actúe en nombre de un responsable del tratamiento tercero; se incluye la cláusula de ajuste opcional de la cláusula 7; La Opción 2 (autorización general, según la sección 9 anterior) se aplica en virtud de la cláusula 9; se excluye la formulación opcional de la cláusula 11; las CCT se rigen por la legislación sueca en virtud de la cláusula 17 (Opción 1); y los litigios se someten a los tribunales de Suecia en virtud de la cláusula 18, letra b). Se consideran cumplimentados los anexos I a III de las CCT con la información contenida en los apéndices 1, 2 y 3 del presente acuerdo de tratamiento de datos.

10.3 Cuando el RGPD del Reino Unido sea de aplicación a una transferencia restringida, se considerará que las Partes han suscrito el Anexo del Reino Unido con las mismas opciones que las establecidas en la sección 10.2, siendo Hapio el «importador».

10.4 Cuando sea de aplicación la Ley federal suiza de protección de datos (FADP), se interpretará que las Cláusulas Contractuales Típicas (SCC) protegen también a los interesados en Suiza, siendo el Comisionado Federal Suizo de Protección de Datos e Información la autoridad competente en la medida en que sea necesario.

11. Devolución o supresión de los datos del responsable del tratamiento

11.1 El cliente podrá exportar o eliminar los datos del responsable del tratamiento en cualquier momento mediante la funcionalidad estándar de los Servicios; el uso de dicha funcionalidad para eliminar datos constituye una instrucción a Hapio para que los elimine de sus sistemas.

11.2 Tras la rescisión o la expiración del Contrato, Hapio eliminará los Datos del Responsable restantes en un plazo de 90 días, salvo que la legislación aplicable exija un periodo de conservación más largo o que los datos permanezcan en copias de seguridad cifradas a la espera de su rotación habitual, y los pondrá a disposición para su exportación durante los 14 días siguientes a la rescisión si el Cliente lo solicita por escrito antes de que finalice el Contrato.

12. Responsabilidad

La responsabilidad de cada Parte derivada del presente DPA está sujeta a las condiciones de limitación de responsabilidad establecidas en el Acuerdo, y cualquier referencia en dichas condiciones a la responsabilidad de una Parte se entenderá como la responsabilidad total de dicha Parte en virtud del Acuerdo y del presente DPA en su conjunto. Nada de lo dispuesto en el presente DPA limita la responsabilidad de ninguna de las Partes frente a un interesado o a una autoridad de control en la medida en que dicha responsabilidad no pueda limitarse legalmente.

13. Condiciones adicionales relativas a la CCPA y a la legislación estatal de EE. UU.

En la medida en que los datos del responsable del tratamiento incluyan información personal protegida por la CCPA u otra ley estatal de privacidad de EE. UU. aplicable, Hapio, en su calidad de «proveedor de servicios» (o equivalente), no venderá ni compartirá dichos datos; no los conservará, utilizará ni divulgará para ningún fin distinto de la prestación de los Servicios; ni los combinará con información personal procedente de otras fuentes, salvo en los casos permitidos por dicha ley. Hapio certifica que comprende y cumplirá estas restricciones, y prestará asistencia en relación con las solicitudes relativas a los derechos de los consumidores, de conformidad con la sección 7.

14. Orden de precedencia

En caso de conflicto entre el presente Acuerdo de Tratamiento de Datos (DPA) y el Acuerdo, prevalecerá el presente DPA en lo que respecta al tratamiento de los datos del responsable del tratamiento. En caso de conflicto entre el presente DPA y las Cláusulas Contractuales Tipo (SCC) o el Anexo del Reino Unido incorporados en virtud de la sección 10, prevalecerán las SCC o el Anexo del Reino Unido.

15. Plazo de vigencia

El presente Acuerdo de Tratamiento de Datos (DPA) entrará en vigor en el momento en que el Cliente trate por primera vez los Datos del Responsable mediante los Servicios y seguirá vigente mientras Hapio trate los Datos del Responsable en nombre del Cliente, con sujeción a lo dispuesto en la cláusula 11.

16. Modificaciones del presente DPA

Hapio podrá actualizar el presente DPA periódicamente para reflejar los cambios en la legislación en materia de protección de datos, los Servicios o las operaciones de Hapio. Las actualizaciones se publicarán en esta misma URL con una nueva fecha de «Última actualización». Los cambios sustanciales entrarán en vigor 30 días después de su publicación. Si un cambio sustancial afecta negativamente al Cliente, este podrá rescindir el Contrato sin penalización alguna notificándolo por escrito a Hapio en un plazo de 10 días a partir de la fecha de entrada en vigor del cambio. El uso continuado de los Servicios tras la entrada en vigor de un cambio constituye la aceptación del DPA actualizado. Si el Cliente y Hapio firman por separado un DPA (por ejemplo, un DPA para empresas), los términos de dicho acuerdo firmado prevalecerán sobre este DPA general en caso de conflicto.

17. Contacto

Las consultas sobre este acuerdo de tratamiento de datos (DPA) y las notificaciones relacionadas con el mismo deben enviarse a hi@hapio.io. Al ser una empresa establecida en la UE, Hapio no está obligada a designar un representante con arreglo al artículo 27 del RGPD.


Anexo 1 – Detalles del tratamiento

Categorías de interesados: usuarios finales de la aplicación del cliente que realizan, gestionan o son objeto de una reserva; personas identificadas como «recursos», entendiendo que un recurso representa a una persona física (por ejemplo, personal, profesionales); 

Categorías de datos del responsable del tratamiento: Datos de identidad y de contacto facilitados como metadatos de la reserva o del recurso (por ejemplo, nombre, correo electrónico, teléfono); detalles de la reserva (servicio, fecha/hora, ubicación, estado, notas); detalles del recurso cuando este sea una persona; cualquier campo adicional que el cliente decida rellenar a través de los metadatos — el cliente controla lo que se envía y no debe incluir datos de categorías especiales salvo que exista un acuerdo previo por escrito con Hapio.

Categorías especiales de datos personales: No se prevén de forma predeterminada; 

Naturaleza y finalidad: Proporcionar funcionalidades de gestión de reservas, programación, recursos y disponibilidad basadas en una API, que el cliente integra en su propia aplicación.

Duración: Durante la vigencia del Acuerdo, más cualquier período de conservación previsto en la sección 11.

Frecuencia: Continua, mientras el Cliente utilice los Servicios.


Anexo 3 – Subencargados del tratamiento

Consulta la lista actual en hapio.io/policies/sub-processors