Acuerdo de Tratamiento de Datos
Términos en los que Regi trata datos personales de viajeros por cuenta del alojamiento cliente, conforme al artículo 28 del RGPD.
Última actualización: 7 de mayo de 2026
Este Acuerdo de Tratamiento de Datos (el «Acuerdo») forma parte de los Términos y Condiciones entre Ignacio Lopezosa Serrano (operando como «Regi», «nosotros» o el «Encargado») y el alojamiento cliente (el «Responsable», «Cliente» o «tú») que se suscribe al servicio Regi. Regula el tratamiento de datos personales que Regi realiza por cuenta del Responsable.
El Acuerdo se entiende celebrado automáticamente cuando el Cliente acepta los Términos y Condiciones y la Política de Privacidad y utiliza el servicio Regi para actividades que implican tratamiento de datos personales bajo sus instrucciones, en particular la obligación de registro de viajeros prevista en el Real Decreto 933/2021.
1. Partes y roles
El alojamiento cliente actúa como Responsable del tratamiento respecto de los datos personales de los viajeros alojados en sus inmuebles y de los datos que aporta al servicio Regi. Regi actúa como Encargado del tratamiento por cuenta del Responsable para las actividades descritas en este Acuerdo.
Cada parte responde de forma independiente del cumplimiento de la normativa aplicable de protección de datos en lo relativo a su propio rol.
2. Objeto, naturaleza y duración
Objeto: tratamiento de datos personales de viajeros y de cuentas de alojamiento necesarios para prestar el servicio Regi, incluyendo la recogida de los datos de check-in, la transmisión obligatoria de los partes de viajeros al Ministerio del Interior a través de SES.Hospedajes, la generación de registros internos y el soporte al cliente.
Duración: este Acuerdo está en vigor mientras el Cliente mantenga una suscripción activa a Regi, más el periodo posterior necesario para devolver o suprimir los datos personales conforme a la cláusula 12.
3. Categorías de interesados y datos
Interesados: viajeros que se alojan en los establecimientos del Cliente; usuarios autorizados del Cliente (gestores, propietarios, empleados que acceden a la plataforma).
Categorías de datos personales: identificación (nombre y apellidos, número de documento de identidad/pasaporte/permiso de residencia, nacionalidad, fecha de nacimiento, sexo, firma cuando se requiera), contacto (domicilio, teléfono, email), datos del viaje (fechas de entrada y salida, referencia de habitación o inmueble, medio de pago según exige el RD 933/2021, composición del grupo) y datos de administración de cuenta para los usuarios autorizados del Cliente (nombre, email, rol).
Categorías especiales: Regi no solicita categorías especiales de datos. El Cliente no debe enviar datos de categorías especiales a través del servicio salvo que existan instrucciones específicas por escrito del Cliente que lo autoricen.
4. Instrucciones documentadas del Responsable
Regi solo trata los datos personales conforme a las instrucciones documentadas del Responsable. Los Términos y Condiciones, la Política de Privacidad, este Acuerdo, la configuración elegida por el Cliente en la plataforma y el uso de las funcionalidades constituyen las instrucciones documentadas del Responsable.
Si Regi está obligado por el Derecho de la UE o español a tratar datos al margen de dichas instrucciones, informará al Responsable de tal exigencia legal antes del tratamiento, salvo que la ley lo prohíba por motivos importantes de interés público.
Regi informará sin dilación indebida al Responsable si, en su opinión, una instrucción infringe la normativa aplicable de protección de datos.
5. Confidencialidad
Regi garantiza que las personas autorizadas a tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal apropiada de confidencialidad, y que el acceso se concede según el principio de necesidad de conocer.
6. Seguridad del tratamiento
Regi implementa medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD. Estas incluyen, en función del riesgo: cifrado de los datos personales en tránsito (TLS) y en reposo, controles de acceso basados en roles y mínimo privilegio, autenticación multifactor para accesos administrativos, aislamiento de infraestructura, prácticas seguras de desarrollo de software, registro y monitorización, gestión de vulnerabilidades, copias de seguridad periódicas y procedimientos de concienciación del personal.
El catálogo de medidas puede evolucionar para mantener el estado de la técnica y el nivel de riesgo de los interesados.
7. Subencargados
El Responsable concede a Regi una autorización general por escrito para contratar subencargados respecto del tratamiento descrito en este Acuerdo. La lista actual de subencargados se publica en /subprocessors y forma parte de este Acuerdo.
Regi informará al Responsable de cualquier alta o sustitución de un subencargado antes de que el cambio surta efecto, mediante la actualización de la lista pública y, cuando proceda, por comunicación directa. El Responsable podrá oponerse a tales cambios por motivos razonables y documentados de protección de datos en un plazo de 30 días desde la notificación. Si las partes no alcanzan una solución, el Responsable podrá rescindir el servicio afectado.
Regi impone a cada subencargado obligaciones de protección de datos coherentes con este Acuerdo mediante contrato escrito y mantiene su responsabilidad plena frente al Responsable por el cumplimiento de las obligaciones del subencargado.
8. Transferencias internacionales
El almacenamiento autoritativo de los datos personales de viajeros se realiza dentro de la Unión Europea (regiones AWS eu-west-3 París y eu-south-2 España). Cuando se contrate un subencargado situado fuera del EEE, Regi se basa en un mecanismo de transferencia válido conforme al Capítulo V del RGPD (habitualmente las Cláusulas Contractuales Tipo de la Comisión Europea, complementadas cuando sea necesario con garantías adicionales).
La ubicación de cada subencargado se publica en la página de Subencargados.
9. Asistencia en derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Regi asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, en el cumplimiento de la obligación del Responsable de responder a las solicitudes de los interesados que ejerzan sus derechos del Capítulo III del RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición, decisiones automatizadas).
Cuando una solicitud se dirija directamente a Regi, Regi remitirá al interesado al Responsable, salvo que la ley exija a Regi responder.
10. Violaciones de seguridad
Regi notificará al Responsable sin dilación indebida desde el momento en que tenga conocimiento de una violación de la seguridad de los datos personales, aportando la información necesaria para que el Responsable pueda cumplir con sus obligaciones de los artículos 33 y 34 del RGPD (descripción de la violación, categorías y número aproximado de interesados y registros afectados, posibles consecuencias, medidas adoptadas o propuestas).
Las notificaciones se enviarán al contacto administrativo del Cliente que conste en el sistema.
11. Auditorías e información
Regi pondrá a disposición del Responsable toda la información razonablemente necesaria para demostrar el cumplimiento de este Acuerdo y de las obligaciones del artículo 28 del RGPD.
A solicitud razonable y por escrito del Responsable, y no más de una vez cada doce meses (salvo que una autoridad de control lo requiera antes o que se haya producido una violación documentada), Regi responderá a un cuestionario de auditoría por escrito y, cuando sea estrictamente necesario, permitirá y contribuirá a auditorías realizadas por el Responsable o por un auditor designado por él, con preaviso, compromiso de confidencialidad y minimización de impacto en el servicio.
12. Devolución o supresión al finalizar el servicio
A la finalización del servicio, Regi, a elección del Responsable, suprimirá o devolverá todos los datos personales tratados por cuenta del Responsable y suprimirá las copias existentes, salvo que el Derecho de la UE o español exija conservar los datos. En particular, los registros de viajeros que deban conservarse en virtud del Real Decreto 933/2021 se conservarán durante el plazo establecido en dicha normativa, incluso tras la finalización.
El Responsable puede solicitar la exportación de sus datos a través de la plataforma durante la vigencia de la suscripción.
13. Responsabilidad
La responsabilidad de cada parte conforme a este Acuerdo se rige por la limitación de responsabilidad establecida en los Términos y Condiciones, salvo aquella que no pueda limitarse legalmente (en particular, las reclamaciones de los interesados conforme al artículo 82 del RGPD o las sanciones impuestas por una autoridad de control).
14. Legislación aplicable
Este Acuerdo se rige por la legislación española y la normativa aplicable de protección de datos de la UE. Los conflictos quedan sometidos a la jurisdicción establecida en los Términos y Condiciones.
15. Contacto
Las comunicaciones relativas a privacidad bajo este Acuerdo, incluidas las solicitudes de derechos de los interesados, las notificaciones de violaciones y las objeciones a subencargados, deben dirigirse a privacy@regi.es.