Contenido
1. Introducción
2. Política de privacidad Proveedores
3. Proveedores con acceso a dependencias o instalaciones del Grupo Iberostar
4. Condiciones aplicables a los tratamientos de datos realizados por cuenta del Grupo Iberostar
5. Tratamiento de datos en la navegación
1. Introducción
El presente documento recoge la política de privacidad del Grupo Iberostar para con sus Proveedores así como la regulación aplicable a los tratamientos de datos dimanantes de la relación jurídica entre ambas partes, formando parte de las condiciones generales de la contratación que regulan las relaciones con los proveedores del Grupo Iberostar.
DEFINICIONES: Los conceptos de “datos personales”, “tratamiento”, “seudonimización”, “responsable del tratamiento” o “responsable”, “encargado del tratamiento” o “encargado”, “violación de la seguridad de los datos personales”, “registro de actividades”, ”evaluación de impacto”, “autoridad de control” y “tercero” tendrán la definición establecida por Reglamento (UE) 2016/679 (RGPD). A los efectos de las presentes cláusulas, las siguientes expresiones escritas con mayúsculas tendrán el significado que se indica a continuación:
- Normativa de Protección de Datos: Se refiere al RGPD o a cualquier otra norma europea que venga a completar, actualizar o sustituir al mismo, así como, en la medida en que sean aplicables a las partes, a normas de datos personales vigentes en sus respectivos ordenamientos jurídicos.
- Encargo o Tratamiento: Se refiere a las actividades de tratamiento señaladas en el punto 4 realizadas en su caso por el Encargado en nombre y por cuenta del Responsable.
- Responsable del Tratamiento o Responsable: Se refiere a la o las Empresas del grupo Iberostar que se identifican como tal en las condiciones particulares de los encargos de tratamiento según se indica en el punto 4.
- Encargado del Tratamiento o Encargado: Se refiere al Proveedor, en los casos señalados en el punto 4.
- Datos personales o Datos: Se refiere a los datos de carácter personal que sean objeto de tratamiento por parte del Encargado.
- Brechas de seguridad o Brecha: Se refiere a una violación de la seguridad de los datos personales.
- EEE: Se refiere al Espacio Económico Europeo.
2. Política de privacidad
Por la presente, queda informado el Proveedor de que los datos personales que pueda proporcionar serán tratados para la tramitación de su solicitud de alta en el Portal de Proveedores del Grupo Iberostar, así como, en caso de ser homologado, para la gestión y control de la relación con los proveedores y de los procesos de contratación realizados por y/o para las entidades integrantes del citado grupo. No se cederán los datos personales de los proveedores, salvo obligación legal u a otras empresas del grupo para fines administrativos internos. La base jurídica del tratamiento es la ejecución contractual, el cumplimiento de obligaciones legales y el interés legítimo del grupo en disponer de una bolsa de proveedores homologados. Los datos serán conservados durante la vigencia de la relación jurídica y en todo caso durante los plazos previstos en las disposiciones legales aplicables y para el tiempo necesario para atender a posibles responsabilidades nacidas del tratamiento. Los interesados tienen derecho a solicitar al responsable que corresponda el acceso a sus datos, su rectificación, supresión o portabilidad, la limitación de su tratamiento, a oponerse al tratamiento y a presentar una reclamación ante un autoridad de control.
El Proveedor se compromete a cumplir con las obligaciones que les sean impuestas por la Normativa de Protección de Datos.
3. Proveedores con acceso a dependencias o instalaciones de Iberostar
Aquellos proveedores que, sin ostentar la condición de Encargado del Tratamiento, tuvieran acceso a dependencias o instalaciones de las empresas del grupo Iberostar o de los hoteles que operan bajo sus marcas, se comprometen a cumplir con las siguientes obligaciones:
1º) No accederán a datos personales ni a archivos o a dependencias cerradas o a las que se impida el acceso mediante la indicación de “estancia privada”, “privado” o equivalente.
2º) Deberán guardar plena confidencialidad sobre los datos de carácter personal a los que, por motivo de sus funciones y de forma casual, hayan podido tener acceso. Este deber de confidencialidad se observará incluso una vez finalizada su relación con el grupo.
3º) Extenderán la prohibición de acceso a datos personales y el deber de secreto antes aludidos, a toda persona que bajo su subordinación y a su cargo intervenga en la prestación de los servicios concertados.
4º) Respetarán y cumplirán las instrucciones que, sobre medidas de seguridad, el grupo Iberostar les proporcione, velando en sus actuaciones cotidianas por la integridad de los datos personales.
Lo indicado en los puntos anteriores, no será de aplicación en el caso de que el proveedor sea un prestador de servicios y los servicios contratados requieran el acceso y/o tratamiento de datos de alguna de las empresas del grupo Iberostar o de los hoteles que operan bajo su marca. En estos casos, se aplicará lo previsto en el apartado siguiente.
4. Condiciones aplicables a los tratamientos de datos realizados por cuenta del Grupo Iberostar
Los Proveedores que precisen tratar o acceder a datos personales del grupo Iberostar para prestar los servicios contratados, ostentarán la condición legal de Encargado del Tratamiento, ostentando a su vez las empresas del grupo afectadas por dichos servicios la de Responsable del Tratamiento. Los tratamientos o accesos a datos del grupo se someten a las siguientes condiciones:
Objeto del Encargo: Los Tratamientos de datos que el Encargado realizará por cuenta del Responsable consistirán en los estrictamente necesarios para la prestación de los servicios que le haya sido contratados y quedarán sujetos a la Normativa de Protección de Datos, a las presentes cláusulas generales y a las condiciones e instrucciones que se plasmarán en los correspondientes contratos de prestación de servicios o en las condiciones particulares aplicables a cada Encargo (en adelante y de forma conjunta las Condiciones Particulares del Encargo). La duración, la naturaleza o la finalidad de los Tratamientos, el tipo de Datos personales y categorías de interesados, serán los que se indican en las Condiciones Particulares del Encargo.
Obligaciones generales del Encargado. El Encargado se obliga a:
a) No aplicar el Tratamiento o utilizar los Datos con fines distintos a los propios del servicio prestado.
b) Cumplir con las presentes cláusulas y seguir estrictamente las instrucciones del Responsable, inclusive con respecto a las transferencias de Datos fuera del EEE o de territorios que no hayan sido designados como garantizando un nivel de protección adecuado por la Comisión Europea o por las autoridades de control competentes.
c) Informar inmediatamente al Responsable si, en su opinión, una instrucción infringe la Normativa de Protección de Datos, así como en caso de que por imposiciones legales no pueda cumplir con las presentes clausulas o dichas instrucciones.
d) No comunicar los Datos a terceras personas, salvo que cuente con la autorización del Responsable, en los supuestos legalmente admisibles o en los que se indican en las Condiciones Particulares del Encargo.
e) Permitir y contribuir a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de otro auditor autorizado.
f) Poner a disposición del Responsable y/o de la autoridad de control competente toda la información necesaria para demostrar el cumplimiento de sus obligaciones o para la realización de los citados controles y auditorías.
g) Garantizar la formación necesaria en materia de protección de datos personales de las personas autorizadas para tratar los Datos y que dichas personas se hayan comprometido por escrito a respetar la confidencialidad de los Datos o que estén sujetas a una obligación de confidencialidad de naturaleza estatutaria. Esta obligación de confidencialidad deberá subsistir aun después de finalizar sus relaciones con el Encargado.
h) Notificar inmediatamente al Responsable, si se recibe algún requerimiento, comunicación, petición o queja directamente de un interesado, de alguna autoridad de control o de un tercero que esté relacionado con el Tratamiento.
i) Trasladar las obligaciones previstas en las presentes cláusulas a todas las personas que, bajo su dependencia, deban acceder a los Datos por razón de su cargo y, en particular, garantizar que dichas personas se hayan comprometido por escrito a respetar la confidencialidad de los Datos o que estén sujetas a una obligación de confidencialidad de naturaleza estatutaria. Esta obligación de confidencialidad deberá subsistir aun después de finalizar sus relaciones con el Encargado.
Subcontratación. El Encargado no recurrirá a otro encargado sin la autorización previa por escrito, específica o general, del Responsable. En este último caso, el Encargado informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de otros encargados, dando así al Responsable la oportunidad de oponerse a dichos cambios. En caso de ser autorizada la subcontratación, el Encargado impondrá al subencargado, mediante contrato, las mismas obligaciones de protección de datos que las estipuladas en las presentes cláusulas, en particular la prestación de garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas de manera que el Tratamiento sea conforme con las disposiciones del RGPD. El incumplimiento de sus obligaciones por el subencargado no eximirá el Encargado de su responsabilidad, siguiendo éste plenamente responsable ante el Responsable
Derechos de los interesados. El Encargado facilitará toda la asistencia razonable para permitir al Responsable responder a las solicitudes que tengan por objeto el ejercicio de los derechos de los interesados establecidos en la Normativa de Protección de Datos.
Tratamientos fuera del EEE. Salvo autorización escrita del Responsable, el Encargado no tratará ni permitirá el tratamiento de los Datos fuera del EEE, o fuera de su ámbito territorial en el caso de no encontrarse éste establecido en el EEE, ni tampoco en territorios que no hayan sido designados como garantizando un nivel de protección adecuado por la Comisión Europea o por las autoridades de control competentes. De mediar autorización, el Encargado adoptará las medidas necesarias para garantizar un nivel adecuado de protección de los Datos, de acuerdo tanto con las instrucciones del Responsable como con el RGPD
Seguridad de los Datos. El Encargado se compromete a:
a) Valorar los posibles riesgos que emanan del Tratamiento considerando los medios y recursos que tiene la intención de usar y otras circunstancias que puedan afectar a la seguridad de los Datos, por ejemplo, en caso de llevar a cabo otro tratamiento para otro responsable.
b) Aplicar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo y para evitar la alteración, pérdida, tratamiento o acceso no autorizado a los Datos. A tal efecto, se tendrá en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del Tratamiento. Dichas medidas incluirán, según corresponda:
(1) la seudonimización y el cifrado de los Datos;
(2) la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento;
(3) la capacidad de restaurar la disponibilidad y el acceso a los Datos de forma rápida en caso de incidente físico o técnico;
(4) un proceso de verificación, evaluación y valoración periódico de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del Tratamiento.
(5) Cualquier medida de seguridad específica que el Responsable indique.
c) Notificar al Responsable, sin dilación indebida y según el procedimiento previsto en las Condiciones Particulares del Encargo, las Brechas de seguridad que afecten a los Datos juntamente con toda la información relevante para la documentación y comunicación de la incidencia, la cual incluirá como mínimo:
(1) La descripción de la naturaleza de la Brecha de seguridad, inclusive, cuando sea posible, las categorías y el número aproximado de interesados afectados, y las categorías y el número aproximado de registros de datos personales afectados.
(2) Los datos de la persona de contacto para obtener más información.
(3) La descripción de las posibles consecuencias de la Brecha.
(4) La descripción de las medidas adoptadas o propuestas para poner remedio a la Brecha, incluyendo, si procede, las medidas adoptadas para mitigar los posibles efectos negativos.
d) De no ser posible facilitar dicha información simultáneamente, se facilitará gradualmente sin dilación indebida.
e) Comunicar a los interesados, a petición del Responsable y en el menor tiempo posible, la información señalada en los puntos 2, 3 y 4 del apartado anterior.
f) Mantener informado al Responsable de todos los avances realizados en relación con la gestión de la Brecha.
g) Proveer al Responsable toda la asistencia razonable que sea requerida para llevar a cabo una evaluación de impacto relativa a la Brecha, y si es necesario, realizar una consulta a la autoridad de control competente.
Destino de los Datos. Una vez cumplida la prestación contractual y a elección del Responsable, y en su caso los subencargados que éste haya elegido, suprimirán o le devolverán los Datos originales, debiendo asimismo suprimir de forma segura las copias existentes, a menos que se requiera su conservación en virtud del Derecho de la Unión o de los Estados miembros. A tal efecto, el Encargado aplicará la opción y cumplirá con los plazos señalados en las Condiciones Particulares del Encargo, sin perjuicio de cualquier instrucción posterior del Responsable en otro sentido. De proceder la destrucción de los Datos, el Encargado confirmará por escrito que la destrucción/borrado se ha llevado a cabo de forma segura.
Obligaciones del Responsable. El Responsable se compromete a:
a) Autorizar al Encargado al acceso de los Datos;
b) Velar, de forma previa y durante todo el Tratamiento, por el cumplimiento de la Normativa de protección de datos por el Encargado.
c) Supervisar el Tratamiento, incluido el deber de llevar a cabo inspecciones y auditorías.
d) Realizar las consultas previas que le correspondan.
5. Tratamiento de datos en la navegación
De conformidad con la obligación prevista en el art. 22.2 de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de información y comercio electrónico, se le informa de que en esta Web se utilizan cookies. Una cookie es un fragmento de información de texto que las webs transfieren al disco duro de los equipos que se conectan a ellas. Utilizamos "cookies de sesión" para identificar al usuario y mantener su estado de identificación. Las "cookies de sesión" se borran automáticamente del disco duro cuando finaliza la sesión. También utilizamos cookies para recopilar estadísticas anónimas y conjuntas que nos permitan analizar la forma en que los usuarios utilizan nuestra web, con el fin de mejorarla. Sólo se obtiene y se conserva la siguiente información acerca de los visitantes de nuestro web:
a) El nombre de dominio del proveedor (PSI) y/o dirección IP que les da acceso a la red. Por ejemplo, un usuario del proveedor xxx sólo estará identificado con el dominio xxx.es y/o la dirección IP. De esta manera podemos elaborar estadísticas sobre los países y servidores que visitan más a menudo nuestro web.
b) La fecha y hora de acceso a nuestro web. Ello nos permite averiguar las horas de más afluencia, y hacer los ajustes precisos para evitar problemas de saturación en nuestras horas punta.
c) La dirección de internet desde la que partió el link que dirige a nuestro web. Gracias a este dato, podemos conocer la efectividad de los distintos banners y enlaces que apuntan a nuestro servidor, con el fin de potenciar los que ofrezcan mejores resultados.
d) El número de visitantes diarios de cada sección. Ello nos permite conocer las áreas de más éxito y aumentar y mejorar su contenido, con el fin de que los usuarios obtengan un resultado más satisfactorio.
A nosotros nos permitirá obtener la siguiente información:
a) La fecha y hora de la última vez que el usuario visitó nuestro web.
b) El diseño de contenidos que el usuario escogió en su visita a nuestro web.
c) Elementos de seguridad que intervienen en el control de acceso a las áreas restringidas.
Si bien la información obtenida es, en principio, totalmente anónima, atendiendo al Informe 327/2003 de la Agencia Española de Protección de Datos, se les informa a los usuarios de que los datos antes relacionados serán incorporados a ficheros de datos de carácter personal de IBEROSTAR HOTELES Y APARTAMENTOS S.L. (iberostar.com) y de IBEROSTAR MANAGEMENT, S.A.U. para las finalidades antes detalladas, pudiendo el usuario ejercitar sus derechos de acceso, rectificación, cancelación y oposición según más abajo se indica.
El usuario tiene la opción de no recibir cookies o de ser informado acerca de su fijación mediante la configuración de su navegador a tal efecto. Sin embargo, en caso de desactivar las cookies, es posible que no pueda hacer uso de todas las funcionalidades de la web.