Acuerdo de tratamiento de datos

(Artículo 28 del Reglamento (UE) 2016/679 — RGPD)

Anexo a los Términos y Condiciones Generales — itinovo CRM, versión 2.2 del 31 de agosto de 2026
Versión del documento 1.1

El presente Acuerdo complementa y forma parte de los Términos y Condiciones Generales del servicio itinovo CRM. Al aceptar los Términos y Condiciones Generales, el Cliente acepta también el presente Acuerdo, que se entiende celebrado por escrito en el sentido del artículo 28, apartado 9, del RGPD («incluso en formato electrónico»). A petición del Cliente, itinovo proporciona una copia en PDF ya firmada por su parte, que el Cliente puede contrafirmar y conservar.


1. Las partes

Responsable del Tratamiento: el Cliente, es decir, la persona jurídica que suscribe la suscripción a itinovo CRM.

Encargado del Tratamiento: Itinovo S.r.l., via Lelli 3/13, 40065 Pianoro (BO), Italia — NIF/IVA IT04383971209 — correo certificado (PEC) itinovo@namirialpec.it — contacto de privacidad: privacy@itinovo.com.

El Cliente determina las finalidades y los medios del tratamiento de los datos personales que introduce en la plataforma. itinovo trata dichos datos exclusivamente por cuenta del Cliente y conforme a sus instrucciones documentadas.

2. Objeto, naturaleza y finalidad del tratamiento

itinovo pone a disposición del Cliente una plataforma de software en modalidad SaaS para la gestión de la actividad de agencias de viajes y operadores turísticos. El tratamiento consiste en la recogida, registro, organización, conservación, consulta, modificación, comunicación a los destinatarios designados por el Cliente y supresión de los datos personales introducidos por el Cliente o por sus clientes finales a través de las funciones de la plataforma.

La finalidad es exclusivamente la prestación del servicio solicitado por el Cliente. itinovo no utiliza los datos del Cliente para fines propios, no los cede a terceros salvo en los supuestos previstos en el presente Acuerdo, y no los emplea para entrenar modelos de inteligencia artificial.

3. Duración

El tratamiento comienza con la activación del servicio y finaliza con la terminación del contrato, sin perjuicio de lo dispuesto en la cláusula 11 relativa a la restitución y supresión.

4. Categorías de interesados y tipos de datos personales

Categorías de interesados: los usuarios del Cliente (personal de la agencia); los clientes y potenciales clientes del Cliente; los participantes en los viajes organizados por el Cliente; los interlocutores de los proveedores y socios del Cliente.

Categorías de datos habituales:

  • datos identificativos y de contacto: nombre, apellidos, dirección de correo electrónico, número de teléfono, dirección, ciudad, nacionalidad, fecha de nacimiento;
  • datos de documentos de viaje: tipo de documento (documento de identidad, pasaporte, carné de conducir), número y fecha de caducidad del documento;
  • datos contractuales y económicos: presupuestos, reservas, importes, facturas, pagos, comisiones;
  • datos de viaje: destinos, fechas, servicios reservados, asignación de habitaciones, pertenencia a subgrupos, documentos de viaje generados;
  • datos profesionales de los participantes, cuando los introduzca el Cliente: empresa y cargo;
  • documentos cargados por el Cliente y notas de texto libre;
  • datos de acceso, registros de actividad y registros técnicos.

Categorías especiales de datos (artículo 9 del RGPD). La plataforma pone a disposición del Cliente campos que, según su uso, pueden contener categorías especiales de datos personales:

  • necesidades alimentarias de los participantes (incluidas las opciones halal y kosher, de las que pueden inferirse creencias religiosas);
  • necesidades de accesibilidad de los participantes, de las que pueden inferirse datos de salud.

La introducción de estos datos queda a discreción del Cliente. Como responsable del tratamiento, corresponde al Cliente identificar una base jurídica adecuada conforme al artículo 9, apartado 2, del RGPD —por regla general, el consentimiento explícito del interesado— y facilitar la información requerida. itinovo trata dichos datos exclusivamente por cuenta del Cliente, aplicando las mismas medidas de seguridad que al resto de los datos y sin llevar a cabo ningún tratamiento adicional.

Extracción automatizada de documentos. A petición del Cliente, la plataforma puede extraer automáticamente los datos de un documento de identidad cargado para precumplimentar los campos del participante. El tratamiento se realiza mediante modelos de inteligencia artificial ejecutados por Amazon Web Services en regiones situadas en la Unión Europea, según lo indicado en el Anexo A. El resultado de la extracción permanece siempre editable por el operador y no da lugar a ninguna decisión automatizada en el sentido del artículo 22 del RGPD.

5. Instrucciones del Responsable del Tratamiento

itinovo trata los datos personales exclusivamente siguiendo instrucciones documentadas del Cliente. Los Términos y Condiciones Generales, el presente Acuerdo y el uso por parte del Cliente de las funciones de la plataforma constituyen dichas instrucciones.

Cuando itinovo esté obligada a realizar un tratamiento en virtud del Derecho de la Unión o de un Estado miembro que le sea aplicable, informará al Cliente de dicho requisito legal antes del tratamiento, salvo que ese Derecho lo prohíba por razones importantes de interés público.

itinovo informará inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos.

6. Confidencialidad

itinovo garantiza que las personas autorizadas a tratar los datos personales se han comprometido a mantener la confidencialidad o están sujetas a una obligación legal adecuada de confidencialidad. El registro de las personas autorizadas se mantiene actualizado y limitado al mínimo necesario.

7. Seguridad del tratamiento

itinovo aplica las medidas técnicas y organizativas adecuadas conforme al artículo 32 del RGPD, descritas en el Anexo B — Medidas técnicas y organizativas, que forma parte integrante del presente Acuerdo.

itinovo se reserva el derecho de actualizar dichas medidas en función de la evolución tecnológica, siempre que el nivel de seguridad no se reduzca por debajo del descrito.

8. Subencargados del tratamiento

El Cliente autoriza con carácter general a itinovo a recurrir a subencargados del tratamiento. La lista actualizada se publica en https://crm.itinovo.com/{idioma}/subprocessors y se reproduce en el Anexo A.

itinovo informará al Cliente de cualquier adición o sustitución prevista de subencargados con al menos 30 días de antelación, mediante notificación a la dirección de correo electrónico del administrador de la cuenta y actualización de la página pública. Dentro de dicho plazo, el Cliente podrá oponerse por motivos razonables y documentados relacionados con la protección de datos. En caso de oposición, las partes buscarán de buena fe una solución alternativa; si no fuera posible, el Cliente podrá resolver el contrato sin penalización con efectos desde la fecha de incorporación del nuevo subencargado.

itinovo impone contractualmente a cada subencargado obligaciones de protección de datos equivalentes a las establecidas en el presente Acuerdo, y responde ante el Cliente de su cumplimiento.

9. Transferencias a terceros países

Los datos del Cliente se conservan dentro de la Unión Europea, en la región de AWS eu-central-1 (Fráncfort del Meno, Alemania). La ejecución de los modelos de inteligencia artificial tiene lugar en regiones de AWS de la Unión Europea, con eu-central-1 como región principal, según lo indicado en el Anexo A. En ningún caso los datos se tratan fuera del territorio de la Unión Europea.

Las transferencias a terceros países solo se producen en los casos indicados en el Anexo A y sobre la base de las garantías previstas en el Capítulo V del RGPD, en particular las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea.

10. Asistencia al Responsable del Tratamiento

Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, itinovo asiste al Cliente:

  • en la atención de las solicitudes de los interesados que ejerzan sus derechos (artículos 15 a 22 del RGPD). Cuando dicha solicitud sea recibida directamente por itinovo, esta la remitirá al Cliente sin dilación indebida y no le dará curso de forma autónoma;
  • en el cumplimiento de las obligaciones relativas a la seguridad, notificación de violaciones, comunicación a los interesados, evaluación de impacto y consulta previa (artículos 32 a 36 del RGPD);
  • poniendo a disposición toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD.

11. Violaciones de datos personales

itinovo notificará al Cliente cualquier violación de datos personales sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes al momento en que tenga conocimiento de ella, facilitando: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas para remediarla, y un punto de contacto para obtener más información.

Cuando no sea posible facilitar toda la información simultáneamente, esta se proporcionará de forma gradual, sin más dilación indebida.

12. Restitución y supresión de los datos

El Cliente puede exportar sus datos en cualquier momento mediante las funciones de exportación de la plataforma.

Al finalizar el contrato, el Cliente dispone de 30 días para completar la exportación. Transcurrido dicho plazo, itinovo procede a la supresión definitiva de los datos personales tratados por cuenta del Cliente. Las eventuales copias existentes en las copias de seguridad desaparecen con el ciclo de rotación de estas, en todo caso en un plazo de 35 días.

Lo anterior se entiende sin perjuicio de la conservación, durante 10 años conforme a la normativa italiana, de la documentación contable y fiscal relativa exclusivamente a la relación contractual entre itinovo y el Cliente (facturas, libros contables y documentación conexa). Dicha conservación corresponde a itinovo como responsable del tratamiento autónomo a efectos del cumplimiento de obligaciones legales y no se extiende a los datos personales introducidos por el Cliente en la plataforma.

13. Auditorías e inspecciones

Previa solicitud por escrito, y como máximo una vez al año, itinovo pondrá a disposición del Cliente la documentación necesaria para demostrar el cumplimiento del presente Acuerdo, incluidas las certificaciones e informes de cumplimiento de su proveedor de infraestructura.

Si dicha documentación no resultara suficiente, el Cliente podrá solicitar una inspección, que se acordará con un preaviso mínimo de 30 días, se realizará en horario laboral, sin perjuicio del funcionamiento del servicio y respetando la confidencialidad de los demás clientes. Los costes de la inspección correrán a cargo del Cliente, salvo que la inspección revele incumplimientos relevantes por parte de itinovo.

14. Ley aplicable

El presente Acuerdo se rige por el derecho italiano y por el Reglamento (UE) 2016/679. En caso de conflicto entre el presente Acuerdo y los Términos y Condiciones Generales, prevalecerá el presente Acuerdo en lo relativo al tratamiento de datos personales.