1. Introducción
El presente Anexo de Protección de Datos («DPA») forma parte del acuerdo comercial (Términos de Uso, Contrato de Compra del Carrier, acuerdo de agencia/corporativo u otro contrato escrito — el «Acuerdo») entre Tavaktech LTD («cealio» / «Muyki-equivalent operator» en el presente «cealio») y la contraparte («Cliente» — que puede ser un reservador corporativo, una agencia o un Carrier, según el contexto).
Al prestar servicios de Plataforma, cealio trata datos personales relativos a representantes del Cliente, Usuarios Finales, Invitados y (para Carriers) datos relacionados con conductor/vehículo. cealio puede actuar como responsable y/o encargado del tratamiento según la actividad de tratamiento. Este DPA establece los términos de dicho tratamiento.
Contacto: hello@cealio.com · Dirección: Office 106, 9 Brewers Lane, Richmond, Surrey, TW9 1HH, UK · N.º de sociedad: 16563260
2. Definiciones
- Leyes de Protección de Datos Aplicables: RGPD, UK GDPR, KVKK y otras leyes de privacidad aplicables a una Parte.
- Datos de Cuenta del Cliente: datos sobre el Cliente y sus usuarios que cealio trata como responsable independiente (cuenta, facturación, cumplimiento).
- Contenido del Cliente: contenido de Invitados/pasajeros y de mensajería/reserva que cealio trata por cuenta del Cliente como encargado (p. ej., una agencia que carga listas de pasajeros).
- Datos Personales, Tratamiento, Responsable, Encargado, Interesado, Subencargado, Violación de Datos: según las Leyes de Protección de Datos Aplicables.
- Servicio: Plataforma cealio y soporte relacionado.
3. Roles de las Partes
3.1 cealio como Encargado
Respecto del Contenido del Cliente que el Cliente carga o instruye a cealio a tratar (p. ej., datos masivos de pasajeros de agencia para reservas controladas por el Cliente), cealio actúa como Encargado y tratará únicamente conforme a instrucciones documentadas para prestar el Servicio.
3.2 cealio como Responsable
Respecto de los Datos de Cuenta del Cliente, preferencias de marketing (cuando sea lícito), registros de seguridad y las propias relaciones de reserva de cealio con Usuarios Finales consumidores, cealio actúa como Responsable conforme a su Política de Privacidad y Cookies y al Aviso de Privacidad.
3.3 Contexto del Carrier
Cuando los Carriers reciben datos de Invitados para realizar un Trabajo, tratan dichos datos como responsables independientes o como encargados de cealio/Cliente según se especifique en el Contrato de Compra del Carrier y las instrucciones del trabajo. Los Carriers no deben usar datos de Invitados para su propio marketing.
3.4 Obligaciones del Cliente
El Cliente garantiza que ha facilitado avisos y obtenido los consentimientos/bases jurídicas necesarios para compartir Datos Personales con cealio, y que no instruirá a cealio a tratar datos de forma ilícita. El Cliente no cargará datos de categorías especiales salvo acuerdo expreso.
4. Subencargamiento
El Cliente autoriza a cealio a contratar Subencargados (alojamiento, correo/SMS, pagos, mapas, herramientas de soporte). cealio impondrá obligaciones de protección de datos materialmente no menos protectoras que este DPA y sigue siendo responsable del rendimiento del Subencargado.
cealio notificará los nuevos Subencargados materiales que Traten Contenido del Cliente (p. ej., por correo o portal de socios) al menos con diez (10) días de antelación cuando sea practicable. El Cliente puede oponerse por motivos razonables de protección de datos; las Partes debatirán de buena fe. Si no se resuelve, el Cliente puede terminar el Servicio afectado por conveniencia.
5. Medidas de seguridad
cealio implementa medidas técnicas y organizativas adecuadas al riesgo, incluyendo:
- control de acceso según necesidad de conocer / mínimo privilegio;
- autenticación y gestión del ciclo de vida de credenciales;
- cifrado en tránsito (TLS) y cifrado en reposo cuando proceda;
- segmentación de red y monitorización;
- confidencialidad y formación del personal;
- evaluación de seguridad de proveedores;
- procedimientos de respuesta a incidentes;
- copias de seguridad y medidas de recuperación.
El Cliente es responsable de asegurar sus propias credenciales de cuenta y dispositivos.
6. Revisiones de seguridad
Tras solicitud escrita no más de una vez por año natural, y sujeto a confidencialidad, cealio responderá a cuestionarios de seguridad razonables relativos a este DPA.
7. Notificación de Violación de Datos
Al tener conocimiento de una Violación de Datos confirmada que afecte al Contenido del Cliente, cealio notificará al Cliente sin demora indebida y, cuando se apliquen reglas de estilo RGPD al rol de Encargado, en un plazo de 72 horas cuando sea factible, describiendo los detalles conocidos y las medidas de mitigación. El Cliente es responsable de las notificaciones a autoridades/Interesados exigidas a un Responsable, salvo que la ley asigne ese deber de otro modo.
8. Derechos de los Interesados
cealio prestará asistencia razonable para que el Cliente responda a solicitudes de Interesados relativas al Contenido del Cliente, en la medida en que el Cliente no pueda hacerlo mediante autoservicio. Si la asistencia requiere recursos significativos, puede ser facturable a tarifas preacordadas.
Si cealio recibe una solicitud directamente relativa al Contenido del Cliente, redirigirá al Interesado al Cliente cuando proceda, salvo que esté legalmente obligado a responder directamente.
9. Devolución o eliminación
Tras la terminación del Acuerdo y la solicitud escrita del Cliente, cealio eliminará o devolverá el Contenido del Cliente de los sistemas activos en un plazo razonable, excepto las copias conservadas según lo exija la ley o por registros de disputa/seguridad, que permanecerán protegidas bajo este DPA hasta su eliminación.
10. Transferencias internacionales
Cuando se transfieran Datos Personales internacionalmente, cealio garantizará un mecanismo de transferencia adecuado (SCC, adecuación u otra herramienta lícita) según lo exijan las Leyes de Protección de Datos Aplicables.
Türkiye (KVKK)
El tratamiento y las transferencias cumplirán la KVKK y la normativa de la Autoridad.
CCPA / similar
Cuando sea aplicable al Contenido del Cliente, cealio actúa como proveedor de servicios / encargado y no venderá Datos Personales ni los retendrá para fines distintos de la prestación del Servicio.
11. Anexo 1 — Detalles del tratamiento (rol de Encargado)
| Elemento | Descripción |
|---|---|
| Finalidad | Proporcionar funciones de Plataforma de reserva/despacho según instrucciones del Cliente |
| Duración | Vigencia del Acuerdo + conservación limitada |
| Interesados | Invitados/pasajeros, Usuarios Finales del personal del Cliente |
| Categorías de datos | Identidad, contacto, detalles del viaje, referencias de pago limitadas, contenido de soporte |
| Datos sensibles | No previstos; el Cliente no debe enviarlos salvo acuerdo |
| Frecuencia | Continua / por reserva |
12. Anexo 2 — Tratamiento como Responsable (Datos de Cuenta)
Los datos de cuenta, facturación, cumplimiento y seguridad son tratados por cealio como Responsable según se describe en la Política de Privacidad y Cookies.
13. Miscelánea
13.1 Notificaciones bajo este DPA: hello@cealio.com. 13.2 Ley aplicable: según el Acuerdo, salvo que las Leyes de Protección de Datos Aplicables exijan otra cosa. 13.3 Este DPA prevalece sobre el Acuerdo en conflictos de protección de datos. 13.4 Responsabilidad por multas regulatorias: cada Parte asume las multas causadas por su propio incumplimiento; los límites de responsabilidad contractual del Acuerdo se aplican a otros daños salvo cuando esté prohibido.
14. Contacto
Tavaktech LTD Office 106, 9 Brewers Lane, Richmond, Surrey, TW9 1HH, UK Correo electrónico: hello@cealio.com