Versión 1.0 — publicada el 16 de septiembre de 2026, aplicable a partir del 16 de octubre de 2026
Esta traducción se facilita a título informativo; la versión francesa prevalece.
Artículo 1 — Partes, objeto y marco
1.1. El presente acuerdo (el « Acuerdo ») se celebra entre:
- [POR COMPLETAR: razón social], [POR COMPLETAR: forma jurídica] con un capital social de [POR COMPLETAR: capital social], inscrita en el registro mercantil y de sociedades con el número [POR COMPLETAR: número de inscripción en el registro mercantil], con domicilio social en [POR COMPLETAR: domicilio social], en lo sucesivo el « Encargado » o « YStay » ;
- y el Anfitrión titular de la cuenta YStay, en lo sucesivo el « Responsable del tratamiento ».
1.2. El Acuerdo constituye el Anexo 1 de las condiciones generales de uso del servicio YStay (las « CGU ») y forma parte integrante de ellas. Es aceptado por el Titular de la Cuenta, que obliga al Responsable del tratamiento.
1.3. El Acuerdo tiene por objeto definir las condiciones en las que YStay trata, por cuenta y siguiendo las instrucciones del Responsable del tratamiento, datos de carácter personal, conforme al artículo 28.3 del Reglamento (UE) 2016/679 (« RGPD »).
1.4. Alcance. El Acuerdo solo cubre los tratamientos en los que YStay actúa como encargado, descritos en el Anexo A: datos de estancia de los Viajeros (reservas, accesos, check-in y check-out, pruebas StayProof, intercambios), expedientes de candidatura al alquiler de larga duración, y la parte de los registros de auditoría que traza operaciones realizadas por cuenta del Responsable del tratamiento. Los tratamientos en los que YStay actúa como responsable del tratamiento — cuentas de los Anfitriones y de sus Miembros del equipo, facturación y suscripción, solicitudes de soporte, registros de auditoría de seguridad, cuentas de los Viajeros, prospección — se rigen por su política de privacidad y no por el presente Acuerdo.
1.5. En caso de contradicción entre el Acuerdo y las CGU sobre el tratamiento de datos de carácter personal, prevalece el Acuerdo.
Artículo 2 — Definiciones
Los términos « datos personales », « tratamiento », « responsable del tratamiento », « encargado del tratamiento », « interesado », « violación de la seguridad de los datos personales » y « autoridad de control » tienen el sentido que les da el artículo 4 del RGPD. Los términos definidos en el artículo 1.2 de las CGU (Plataforma, Anfitrión, Viajero, Reserva, StayProof, Canal de distribución, Datos de estancia, Miembro del equipo, Proveedor de pago) conservan su sentido en el presente Acuerdo.
Artículo 3 — Duración
3.1. El Acuerdo surte efecto en la fecha de aceptación de las CGU y permanece en vigor durante toda la duración de la relación contractual.
3.2. Sobrevive a la resolución de las CGU en lo que se refiere a las obligaciones de confidencialidad y a las operaciones de restitución o de supresión previstas en el artículo 11.
Artículo 4 — Naturaleza, finalidades y alcance de los tratamientos
4.1. Finalidad general. YStay trata los datos con la única finalidad de prestar al Responsable del tratamiento el servicio descrito en el artículo 4 de las CGU: gestión de los Anuncios, de las Reservas, de los accesos, de las estancias, de las pruebas del estado del alojamiento, de las incidencias, de los intercambios con los Viajeros, de los expedientes de candidatura, y de las obligaciones que de ello se derivan.
4.2. Naturaleza de las operaciones. Recogida, registro, organización, estructuración, conservación, adaptación, extracción, consulta, utilización, comunicación por transmisión, cotejo, limitación, supresión o destrucción, así como el análisis automatizado descrito en el artículo 4.4.
4.3. Descripción detallada por tratamiento: véase el Anexo A.
4.4. Tratamientos asistidos por inteligencia artificial. Algunas funciones del servicio recurren a un modelo de inteligencia artificial facilitado por un subencargado (Anexo B), descritas función por función en el Anexo C: datos transmitidos, proveedor, plazo de conservación en el proveedor, posibilidad de desactivación. Esos tratamientos son explicables, acotados, anulables por el Responsable del tratamiento y auditados ; no producen ninguna decisión automatizada en el sentido del artículo 22 del RGPD, no fundamentan ninguna sanción y no sustituyen a ninguna apreciación humana. El Responsable del tratamiento sigue siendo el único que decide y cada función se ejecuta por su iniciativa o por la de un Miembro del equipo; los ajustes que permiten desactivar individualmente una función desde la cuenta se ponen a disposición en la fecha [À COMPLÉTER : date de mise à disposition des réglages de désactivation par fonction].
4.5. Prohibición. YStay se prohíbe utilizar los datos tratados por cuenta del Responsable del tratamiento para sus propios fines, en particular con fines de prospección, de reventa o de entrenamiento de modelos. YStay obtiene de cada proveedor de modelo de inteligencia artificial el compromiso contractual de no entrenar sus modelos con los datos transmitidos.
4.6. Expedientes de candidatura: salvaguardias. Para los expedientes de candidatura al alquiler de larga duración, el Responsable del tratamiento determina por sí solo los documentos solicitados al candidato, de entre la lista limitativa fijada en aplicación del artículo 22-2 de la loi n° 89-462 du 6 juillet 1989, así como el plazo de conservación aplicable, dentro de los límites del artículo 11.3. La extracción automatizada de campos es un medio técnico al servicio de la revisión por el Responsable del tratamiento; no produce ni puntuación, ni clasificación de los candidatos, ni recomendación de selección.
Artículo 5 — Categorías de interesados y de datos
5.1. Interesados : Viajeros y ocupantes de una estancia, incluidos los que no han creado ninguna cuenta; personas de contacto de un Viajero designadas por él; candidatos a un alquiler de larga duración y, en su caso, sus avalistas; personal de campo mandatado por el Responsable del tratamiento.
5.2. Categorías de datos :
- Identidad y datos de contacto : nombre, apellidos, dirección de correo electrónico, número de teléfono, idioma, dirección de facturación del Viajero tal como está vinculada a la Reserva.
- Datos de estancia : fechas, número de ocupantes adultos, niños y bebés, notas de llegada, importe y desglose del precio, estado, canal de origen, token público de reserva, certificado de seguro y su estado cuando el Responsable del tratamiento lo solicita.
- Datos de pago : referencias de operaciones en el Proveedor de pago, estado de una fianza. Los datos de la tarjeta nunca son recogidos ni conservados por YStay : se introducen directamente ante el Proveedor de pago.
- Datos de acceso : códigos o derechos de acceso asociados a una estancia, sellos de fecha y hora de emisión, de transmisión y de revocación.
- Datos de check-in y de check-out : información recogida en las etapas de llegada y de salida.
- Pruebas StayProof : respuestas de control, fotografías, firma manuscrita digitalizada del Viajero, sellos de fecha y hora, motivos de validación o de rechazo, resultado del análisis de discrepancias, huella criptográfica del expediente.
- Intercambios : mensajes entre el Responsable del tratamiento y el Viajero, archivos adjuntos.
- Expedientes de candidatura (alquileres de larga duración) : identidad, datos de contacto, situación profesional, empleador, ingresos, documentos justificativos, texto extraído y campos extraídos de esos documentos, estado y referencia ante el servicio público de verificación de expedientes.
- Registros de auditoría (parte encomendada) : identificador del actor, acción, sujeto, contexto, sello de fecha y hora.
5.3. Categorías especiales. El servicio no tiene por objeto tratar datos comprendidos en el artículo 9 del RGPD, y el Responsable del tratamiento se prohíbe solicitarlos. El Responsable del tratamiento reconoce que un documento justificativo aportado por un interesado puede contenerlos de forma incidental, que le corresponde apreciar su licitud y, en su caso, suprimirlo sin demora.
Artículo 6 — Instrucciones documentadas del Responsable del tratamiento
6.1. YStay solo trata los datos siguiendo instrucciones documentadas del Responsable del tratamiento. Constituyen tales instrucciones: las CGU y el presente Acuerdo; la configuración de la cuenta y de las funcionalidades realizada por el Responsable del tratamiento o sus Miembros del equipo, incluidos el recurso a las funciones asistidas por inteligencia artificial y la elección de los plazos de conservación modificables; el uso normal de las funciones de la Plataforma; y toda instrucción escrita complementaria dirigida a privacy@ystay.app y aceptada por YStay.
6.2. YStay informa inmediatamente al Responsable del tratamiento si una instrucción le parece constituir una infracción del RGPD o de otra disposición del Derecho de la Unión o de un Estado miembro relativa a la protección de datos, y puede suspender la ejecución de la instrucción de que se trate hasta su confirmación o su corrección.
6.3. Si YStay está obligada a proceder a una transferencia o a una comunicación en virtud del Derecho de la Unión o de un Estado miembro, informa de ello al Responsable del tratamiento antes del tratamiento, salvo prohibición legal fundada en motivos importantes de interés público.
6.4. El Responsable del tratamiento garantiza que dispone de una base jurídica para los tratamientos encomendados, que ha informado a los interesados y, cuando es exigible, que ha recabado su consentimiento. YStay pone a su disposición una cláusula informativa tipo en el proceso de reserva (artículo 9.4 de las CGU).
Artículo 7 — Confidencialidad y compromiso del personal
7.1. YStay vela por que las personas autorizadas a tratar los datos se comprometan a la confidencialidad o estén sujetas a una obligación legal apropiada de confidencialidad.
7.2. El acceso a los datos se limita a los miembros del personal que lo necesitan para la ejecución del servicio. El personal de YStay solo accede a la cuenta del Responsable del tratamiento, incluso actuando en la interfaz en su lugar, a petición del Responsable del tratamiento o de un Miembro del equipo, para tramitar una notificación o por la seguridad de la Plataforma, en modo lectura por defecto, con registro del operador, del motivo y del sello de fecha y hora, visible para el Responsable del tratamiento en su registro de auditoría. Los intercambios entre el Responsable del tratamiento y sus Viajeros son correspondencia privada: YStay solo tiene conocimiento de ellos en los mismos casos y con el mismo límite (artículo 3.6 de las CGU). Toda consulta por el personal de YStay de un hilo de intercambios o de soporte queda registrada.
7.3. YStay sensibiliza a su personal sobre las exigencias aplicables en materia de protección de datos y sobre el uso de los sistemas de inteligencia artificial (artículo 4 del Reglamento (UE) 2024/1689).
Artículo 8 — Seguridad de los tratamientos (artículo 32)
YStay aplica las medidas técnicas y organizativas descritas a continuación, apreciadas a la luz del estado de la técnica, de los costes, de la naturaleza del tratamiento y de los riesgos. Esta descripción refleja el estado del servicio en la fecha del Acuerdo; puede evolucionar, sin que el nivel global de seguridad pueda reducirse.
8.1. Compartimentación por cuenta. Todo dato de negocio está vinculado a una cuenta de anfitrión, y toda consulta se realiza dentro del perímetro de esa cuenta; se aplican reglas de autorización en cada acceso.
8.2. Cifrado. Los intercambios entre las superficies de la Plataforma y los servidores están cifrados en tránsito. Las copias de seguridad de la base de datos están cifradas (AES-256). El cifrado en reposo de los volúmenes de la base de datos y del almacenamiento de objetos de los documentos está en curso de despliegue ; YStay se compromete a ponerlo en servicio en la fecha [À COMPLÉTER : date d'entrée en service du chiffrement des volumes]. Hasta esa fecha, esos datos están protegidos por la compartimentación del artículo 8.1, las restricciones de acceso a la infraestructura del artículo 8.10 y el servicio de los documentos mediante direcciones firmadas del artículo 8.3.
8.3. Documentos y medios privados. Los documentos y medios probatorios se almacenan en un espacio privado, servidos mediante direcciones firmadas de duración limitada, nunca mediante una dirección pública. La fuente, la extracción automatizada, los derivados y los elementos de revisión se conservan por separado.
8.4. Autenticación. Autenticación por contraseña, con autenticación de dos factores disponible y exigida para determinadas operaciones sensibles. Revocación de las sesiones y de los tokens.
8.5. Trazabilidad e integridad de las pruebas. Las transiciones sensibles (reserva, acceso a la cerradura, check-in y check-out, incidencias, firma, documentos, consulta de un hilo de soporte por el personal) quedan registradas con el actor, la acción, el sujeto y el sello de fecha y hora. Los registros se conservan treinta y seis (36) meses. El cálculo, al cierre de un inventario del estado del alojamiento StayProof, de una huella criptográfica del expediente de prueba inscrita en el registro de auditoría entra en servicio en la fecha [À COMPLÉTER : date de mise en service en production].
8.6. Minimización en los registros. Los registros de auditoría y los registros de aplicación no contienen contenido de documentos ni datos de identificación directa; determinados valores sensibles se sustituyen en ellos por una huella criptográfica no reversible.
8.7. Secretos en la cola de espera. Los tratamientos diferidos que transportan un código de acceso están cifrados en la cola de espera.
8.8. Copias de seguridad y continuidad. Copias de seguridad periódicas de la base de datos que permiten una restauración a un momento dado, con pruebas de restauración periódicas. Se lleva un registro de supresiones para que una restauración no reintroduzca datos ya suprimidos; se exporta antes de toda operación de restauración.
8.9. Archivos adjuntos. El tipo de un archivo aportado se determina por su firma binaria y no por su extensión; los archivos se sirven en descarga y nunca se muestran en línea desde el origen de la interfaz de programación; su número y su tamaño están acotados. No se efectúa ningún análisis antivirus sobre los archivos aportados; este límite se pone en conocimiento del Responsable del tratamiento, a quien corresponde no abrir sin precaución un documento de origen desconocido.
8.10. Desarrollo y explotación. Entornos separados, revisiones de código, pruebas automatizadas de la ruta crítica, restricciones de acceso a la infraestructura, y supresión de los datos de identificación directa en las copias de datos destinadas a los entornos fuera de producción.
8.11. Incidencias. Procedimientos internos de detección, de calificación y de tratamiento de las incidencias de seguridad, e interruptores que permiten suspender una operación de supresión automatizada.
Artículo 9 — Subencargados
9.1. El Responsable del tratamiento autoriza a YStay a recurrir a los subencargados enumerados en el Anexo B, en virtud de la autorización general prevista en el artículo 28.2 del RGPD.
9.2. YStay informa al Responsable del tratamiento, por correo electrónico y mediante una actualización del Anexo B publicada en su sitio, de toda incorporación o sustitución de subencargado, al menos treinta (30) días antes de que este trate datos. El Responsable del tratamiento puede, en los quince (15) días siguientes a esa información, formular una objeción motivada por razones relativas a la protección de datos. YStay propone entonces una solución (mantenimiento del subencargado anterior, desactivación de la función afectada u otra medida) ; a falta de solución aceptable en los treinta (30) días siguientes a la objeción, el Responsable del tratamiento puede resolver las CGU sin penalización, reembolsándosele a prorrata las cantidades abonadas por anticipado por el periodo posterior.
9.3. YStay impone a cada subencargado, por contrato, obligaciones de protección de datos no menos protectoras que las del presente Acuerdo, y sigue siendo plenamente responsable ante el Responsable del tratamiento de la ejecución por ese subencargado de sus obligaciones.
9.4. El Anexo B menciona, para cada subencargado, su función, la entidad contratante, su localización y la garantía que encuadra una eventual transferencia fuera de la Unión Europea.
Artículo 10 — Asistencia al Responsable del tratamiento
10.1 Derechos de los interesados
10.1.1. YStay pone a disposición del Responsable del tratamiento las funciones de consulta, de exportación, de rectificación y de supresión necesarias para responder él mismo a las solicitudes de ejercicio de derechos (artículos 15 a 22 del RGPD).
10.1.2. Si un interesado se dirige directamente a YStay a propósito de un tratamiento comprendido en el presente Acuerdo, YStay se abstiene de responder sobre el fondo, orienta a la persona hacia el Responsable del tratamiento e informa a este sin dilación indebida.
10.1.3. Cuando las funciones de la Plataforma no bastan, YStay presta al Responsable del tratamiento una asistencia razonable, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone. Una asistencia que exceda manifiestamente del uso normal del servicio puede facturarse a la tarifa indicada en la página Tarifas, previo presupuesto aceptado por el Responsable del tratamiento.
10.2 Violaciones de la seguridad de los datos personales
10.2.1. YStay notifica al Responsable del tratamiento toda violación de datos que afecte a los tratamientos del presente Acuerdo, sin dilación indebida y a más tardar cuarenta y ocho (48) horas después de haber tenido conocimiento de ella, por correo electrónico a la dirección del Titular de la Cuenta.
10.2.2. La notificación describe, en la medida de la información disponible: la naturaleza de la violación, las categorías y el número aproximado de personas y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas, y un punto de contacto. La información que falte se comunica progresivamente.
10.2.3. La notificación a la autoridad de control (artículo 33.1) y, en su caso, la comunicación a los interesados (artículo 34) incumben al Responsable del tratamiento. YStay le presta la asistencia y la información necesarias. YStay no notifica a la autoridad de control en nombre del Responsable del tratamiento, salvo instrucción escrita expresa de este.
10.2.4. YStay documenta toda violación, sus efectos y las medidas correctivas adoptadas.
10.3 Evaluaciones de impacto y consulta previa
YStay presta al Responsable del tratamiento, a petición y dentro del límite de la información de que dispone, una asistencia razonable para la realización de una evaluación de impacto relativa a la protección de datos (artículo 35) y para una eventual consulta previa a la autoridad de control (artículo 36).
Artículo 11 — Plazos de conservación durante el contrato, y fin del tratamiento
11.1. Plazos por defecto durante la relación. Durante la vigencia del contrato, YStay aplica a los datos tratados por cuenta del Responsable del tratamiento los plazos indicados a continuación, que constituyen instrucciones por defecto del Responsable del tratamiento. Cuando la columna « modificable » así lo indica, el Responsable del tratamiento puede fijar otro plazo desde su cuenta, dentro del límite indicado; asume su justificación.
| Datos | Plazo por defecto | Modificable | Destino al vencimiento |
|---|---|---|---|
| Reservas y datos de estancia | 3 años después de la estancia | No | Anonimización : la identidad desaparece, los agregados se conservan |
| Pruebas StayProof | 24 meses después de la estancia | Sí, hasta 5 años | Supresión, previa notificación al Responsable del tratamiento 30 días antes y con posibilidad de exportación |
| Intercambios con los Viajeros | Con la reserva | No | Supresión |
| Expedientes de candidatura — candidato no seleccionado | 3 meses después de la decisión | No | Supresión |
| Expedientes de candidatura — candidato seleccionado | Duración del contrato de arrendamiento + 5 años | Sí, dentro del límite de la prescripción aplicable | Supresión |
| Registros de auditoría (parte encomendada) | 36 meses | No | Supresión |
11.2. Excepción contable, enunciada sin ambigüedad. La anonimización de las Reservas a los tres años no conlleva la de los documentos contables: la factura de una estancia lleva el nombre del Viajero y es conservada diez años por YStay en virtud de sus propias obligaciones contables (artículo L123-22 du Code de commerce). Los datos de facturación siguen siendo, por tanto, para una persona que ha pagado, el último lugar donde subsiste su identidad.
11.3. Ejecución. YStay procede a la supresión o a la anonimización al vencimiento de los plazos anteriores e inscribe cada supresión en el registro de supresiones del artículo 8.8. Estas operaciones se ejecutan mediante tratamientos planificados, cuya inscripción en el planificador es verificada por sus pruebas automatizadas, a partir del [À COMPLÉTER : date de mise en service en production] para los plazos del cuadro del artículo 11.1; hasta esa fecha, la supresión y la anonimización se ejecutan a petición del Responsable del tratamiento dirigida a privacy@ystay.app, en el mes siguiente a la solicitud.
11.4. Suspensión por motivo jurídico. La conservación se prolonga, y toda operación de supresión se suspende, cuando una reclamación, un litigio o una obligación legal así lo exige, a indicación del Responsable del tratamiento desde su cuenta o por iniciativa de YStay. La suspensión es motivada y queda trazada.
11.5. Fin del contrato: restitución y después supresión. Al final de la prestación del servicio, cualquiera que sea su causa:
- durante treinta (30) días a contar desde el fin del contrato, el Responsable del tratamiento puede solicitar a YStay, por correo electrónico a privacy@ystay.app, la restitución del conjunto de los datos tratados por su cuenta, en un formato estructurado y de uso común; YStay procede a ello en el mes siguiente a la solicitud;
- transcurrido un plazo de noventa (90) días a contar desde el fin del contrato, YStay suprime el conjunto de esos datos y destruye las copias existentes, salvo obligación legal de conservación (documentos contables del artículo 11.2) o suspensión del artículo 11.4;
- las copias de seguridad que contienen esos datos expiran según su ciclo de rotación, sin exceder de [À COMPLÉTER : durée de rétention des sauvegardes de la base de données], y están cubiertas por el registro de supresiones en caso de restauración.
A petición escrita del Responsable del tratamiento antes del vencimiento de los 90 días, YStay confirma por escrito la supresión.
Artículo 12 — Puesta a disposición de información y auditorías
12.1. YStay pone a disposición del Responsable del tratamiento la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD: el presente Acuerdo, el Anexo B actualizado, la descripción de las medidas de seguridad y, a petición, sus respuestas a un cuestionario de seguridad razonable.
12.2. El Responsable del tratamiento puede hacer realizar una auditoría, por sí mismo o por un tercero independiente sujeto a una obligación de confidencialidad y no competidor de YStay, como máximo una vez cada periodo de doce meses, salvo a raíz de una violación de datos o a petición de una autoridad de control. La auditoría se notifica con un preaviso de treinta (30) días, se desarrolla primero sobre documentos y después, en su caso, in situ durante las horas hábiles, sin perturbar la explotación y respetando la confidencialidad de los datos de los demás clientes de YStay. Los costes de la auditoría corren a cargo del Responsable del tratamiento; el tiempo dedicado por YStay más allá de dos días hábiles puede facturarse a la tarifa indicada en la página Tarifas.
12.3. YStay puede atender una solicitud de auditoría mediante la entrega de informes de auditoría o de certificaciones pertinentes y recientes cuando dispone de ellos.
Artículo 13 — Transferencias fuera de la Unión Europea
13.1. Los datos están alojados en la Unión Europea: la base de datos y la interfaz de programación están alojadas en netcup GmbH, en un centro de datos situado en Viena (Austria) ; los contenedores de almacenamiento de objetos Cloudflare R2 se crean en una jurisdicción declarada Unión Europea.
13.2. Algunos subencargados enumerados en el Anexo B están establecidos fuera de la Unión Europea o pueden tratar datos en ella. Para cada uno, el Anexo B indica la garantía adecuada en el sentido del capítulo V del RGPD en la que se basa la transferencia: decisión de adecuación (incluida la certificación en el marco de protección de datos UE–Estados Unidos, « DPF »), o cláusulas contractuales tipo adoptadas por la Comisión Europea, completadas en su caso con una evaluación de impacto de la transferencia. YStay no procede a ninguna transferencia carente de garantía.
13.3. Si una garantía quedara invalidada o dejara de existir (en particular en caso de invalidación de la decisión de adecuación relativa al DPF), YStay aplica sin dilación indebida la garantía de sustitución prevista por el contrato del subencargado de que se trate (cláusulas contractuales tipo), o suspende la transferencia, e informa de ello al Responsable del tratamiento.
Artículo 14 — Responsabilidad
14.1. Cada parte asume las consecuencias de sus propios incumplimientos de las obligaciones que el RGPD pone a su cargo, conforme a su artículo 82. Cada parte mantiene indemne a la otra frente a las reclamaciones de terceros y las sanciones administrativas causadas por su propio incumplimiento.
14.2. Entre las partes, la responsabilidad de YStay en virtud del presente Acuerdo está sujeta al límite del artículo 8.6 de las CGU, salvo dolo o culpa grave. Ese límite no limita en modo alguno la responsabilidad en que cada parte incurre directamente frente a los interesados o a las autoridades de control.
14.3. Cada parte informa a la otra, sin dilación indebida, de toda acción, reclamación o procedimiento de una autoridad de control relativo a los tratamientos del presente Acuerdo, y coopera de buena fe.
Artículo 15 — Disposiciones diversas
15.1. Modificación. El Acuerdo puede modificarse según las modalidades del artículo 14 de las CGU (preaviso de treinta días, aceptación versionada y sellada con fecha y hora), en particular para tener en cuenta una evolución normativa o una decisión de una autoridad de control. Las actualizaciones del Anexo B siguen el procedimiento del artículo 9.2; las del Anexo C se notifican al Responsable del tratamiento.
15.2. Contacto. Toda solicitud relativa al presente Acuerdo se dirige a privacy@ystay.app. YStay no ha designado un delegado de protección de datos, al no ser exigible esa designación en esta fase; se reevaluará en caso de observación habitual y sistemática a gran escala de los interesados.
15.3. Ley aplicable y jurisdicción : las de las condiciones generales de uso (artículo 15).
15.4. Idioma. El Acuerdo está redactado en francés y puede traducirse para la comodidad del Responsable del tratamiento. La versión francesa prevalece.
Anexo A — Descripción de los tratamientos encomendados a YStay
La columna « base jurídica » indica la base habitualmente utilizada para este tipo de tratamiento; la elección de la base y la documentación que la acompaña corresponden al Responsable del tratamiento.
| # | Tratamiento | Finalidad | Interesados | Categorías de datos | Plazo por defecto | Base jurídica habitual (corresponde al Responsable del tratamiento) |
|---|---|---|---|---|---|---|
| A1 | Reservas y estancias | Gestionar el ciclo de vida de una reserva (fechas, ocupantes, precio, estado, canal de origen), la estancia asociada, y recoger el certificado de seguro si el Responsable del tratamiento lo solicita | Viajero principal, incluso sin cuenta ; ocupantes | Fechas, número de ocupantes, nombre, dirección de correo electrónico y teléfono del contacto principal, idioma, dirección de facturación, notas de llegada, importe y desglose del precio, estado, canal, token público de reserva, certificado de seguro y su estado, apreciación interna del Viajero por el Responsable del tratamiento (puntuación y comentario, nunca compartidos fuera de la cuenta del Responsable del tratamiento) | 3 años después de la estancia, y después anonimización (facturas conservadas 10 años por YStay) | Ejecución del contrato de estancia (art. 6.1.b) |
| A2 | Accesos, check-in y check-out | Emitir, transmitir y revocar los derechos de acceso de una estancia ; secuenciar la llegada y la salida | Viajeros, personal mandatado | Códigos o derechos de acceso, sellos de fecha y hora de emisión y de revocación, información de llegada y de salida | Con la reserva (A1) ; trazas de auditoría 36 meses | Ejecución del contrato de estancia (art. 6.1.b) |
| A3 | Pruebas StayProof | Constituir un inventario del estado del alojamiento de entrada y de salida y una prueba de estancia oponible en caso de litigio, con análisis de discrepancias asistido, acotado, explicable y anulable | Viajero (que responde, que firma), personal del Responsable del tratamiento (validación, rechazo) | Respuestas de control, fotografías, firma manuscrita digitalizada, sellos de fecha y hora, motivos de rechazo, resumen generado, resultado del análisis de discrepancias, huella del expediente | 24 meses después de la estancia, modificable hasta 5 años | Ejecución del contrato de estancia, del que el inventario del estado del alojamiento es un accesorio previsto por las Condiciones de alquiler (art. 6.1.b) ; subsidiariamente interés legítimo del Responsable del tratamiento para el análisis de discrepancias (art. 6.1.f) |
| A4 | Intercambios con los Viajeros | Permitir al Responsable del tratamiento comunicarse con sus Viajeros desde la Plataforma, incluso para las reservas procedentes de un Canal de distribución | Viajeros | Contenido de los mensajes, archivos adjuntos, metadatos de envío | Con la reserva (A1) | Ejecución del contrato de estancia (art. 6.1.b) |
| A5 | Expedientes de candidatura a un alquiler de larga duración | Constituir y analizar un expediente de candidatura (documentos de la lista limitativa del décret n° 2015-1437), con extracción automatizada de campos para acelerar la revisión por el arrendador | Candidatos a arrendatarios, avalistas | Identidad, datos de contacto, tipo de empleo, empleador, ingresos mensuales, estado y referencia ante el servicio público de verificación, documentos justificativos, texto en bruto y campos extraídos del documento | No seleccionado : 3 meses después de la decisión · seleccionado : duración del contrato de arrendamiento + 5 años | Medidas precontractuales adoptadas a solicitud del interesado, y después ejecución del contrato de arrendamiento (art. 6.1.b) |
| A6 | Registros de auditoría — parte relativa a las operaciones realizadas por cuenta del Responsable del tratamiento | Trazar las transiciones sensibles de una estancia o de un expediente (acceso a la cerradura, check-in, check-out, firma, documentos, incidencias) con fines de prueba y de imputabilidad | Todo usuario cuya acción queda registrada como actor o como sujeto | Identificador del actor, acción, sujeto, contexto estructurado, sello de fecha y hora | 36 meses | Interés legítimo del Responsable del tratamiento en la imputabilidad de las operaciones (art. 6.1.f) |
Anexo B — Subencargados
Estado verificado a 15 de septiembre de 2026. Solo figuran aquí los proveedores que tratan datos del Responsable del tratamiento por cuenta de YStay. Los terceros que tratan esos datos en calidad de responsable del tratamiento independiente, que son los proveedores propios del Responsable del tratamiento, o que solo intervienen en los tratamientos de los que YStay es ella misma responsable, se enumeran al final del anexo a título informativo. La columna « Garantía de transferencia » indica la garantía utilizada; « a confirmar en el momento de la firma » significa que el documento contractual correspondiente debe estar archivado antes de que el Acuerdo se firme.
| Subencargado | Función | Entidad contratante y localización | Garantía de transferencia |
|---|---|---|---|
| netcup GmbH | Alojamiento de la interfaz de programación, de la base de datos y de la caché | netcup GmbH, Karlsruhe (Alemania) — centro de datos de Viena (Austria) | Sin objeto (UE) — contrato de encargo de tratamiento (AVV) a firmar antes de la firma del presente Acuerdo |
| Cloudflare, Inc. | Almacenamiento de objetos de los medios y documentos privados (R2) ; proxy, nombres de dominio y filtrado ante la interfaz de programación | Cloudflare, Inc., San Francisco (Estados Unidos) — contenedores R2 en jurisdicción UE | Almacenamiento : sin objeto (UE) · Proxy (metadatos de tráfico) : DPF o cláusulas contractuales tipo incluidas en el DPA de Cloudflare — a confirmar en el momento de la firma |
| Vercel Inc. | Alojamiento del panel de control web y del sitio público | Vercel Inc., San Francisco (Estados Unidos) | DPF (certificación verificada el 15/09/2026) + cláusulas contractuales tipo de reserva en el DPA de Vercel |
| Resend | Envío de los correos electrónicos transaccionales | Resend, Inc. (Estados Unidos) | DPF (certificación verificada el 15/09/2026) + cláusulas contractuales tipo de reserva en el DPA de Resend |
| Expo / EAS | Distribución y actualización de las aplicaciones móviles ; transporte de los tokens de notificación | 650 Industries, Inc. (Estados Unidos) | Cláusulas contractuales tipo en el DPA de Expo — a confirmar en el momento de la firma |
| OVH SAS | Envío de mensajes cortos (autenticación de dos factores, alerta de guardia) | OVH SAS, Roubaix (Francia) | Sin objeto (UE) — DPA incluido en las condiciones de OVHcloud |
| Anthropic | Análisis de discrepancias StayProof, redacción y traducción asistidas, sugerencias de respuesta, extracción de campos (Anexo C) | Anthropic, PBC, San Francisco (Estados Unidos) — no certificada DPF a 15/09/2026 | Cláusulas contractuales tipo (módulo 3) incorporadas al DPA de Anthropic + evaluación de impacto de la transferencia — a confirmar en el momento de la firma ; alternativa sin transferencia : Claude a través de AWS Bedrock en región Unión Europea |
| STAAH (Su-API) | Distribución de los Anuncios y recepción de las Reservas desde los Canales de distribución | [À COMPLÉTER : entité contractante STAAH — STAAH Ltd (Nouvelle-Zélande, pays adéquat) ou entité indienne] | Decisión de adecuación (Nueva Zelanda) o cláusulas contractuales tipo — a confirmar antes de la activación |
| Yousign SAS | Firma electrónica de los contratos de arrendamiento (alquileres de larga duración), cuando el Responsable del tratamiento la utiliza | Yousign SAS, Caen (Francia) | Sin objeto (UE) — DPA de Yousign |
Terceros destinatarios que no son subencargados de YStay (a título informativo) :
| Tercero | Función | Condición |
|---|---|---|
| Stripe Payments Europe, Ltd. | Pago de los Viajeros, fianzas, cuenta conectada del Responsable del tratamiento | Responsable del tratamiento independiente para las operaciones de pago ; vinculado al Responsable del tratamiento por el Stripe Connected Account Agreement |
| DossierFacile (Estado francés) | Verificación de expediente de alquiler, cuando el candidato la solicita | Servicio público, responsable del tratamiento independiente |
| Canales de distribución (Airbnb, Booking.com, etc.) | Origen de las Reservas distribuidas | Responsables del tratamiento independientes, vinculados al Responsable del tratamiento por sus propias condiciones |
| Nuki | Cerraduras conectadas | Proveedor propio del Responsable del tratamiento, conectado por él con su propia cuenta |
| PriceLabs | Tarificación dinámica | Proveedor propio del Responsable del tratamiento, activado por él |
| Plausible Analytics | Medición de audiencia del sitio público de YStay, servicio alojado, sin cookie y sin identificador individual | Encargado de YStay para un tratamiento del que YStay es responsable ; ningún dato del Responsable del tratamiento ni de sus Viajeros ; fuera del alcance del presente Acuerdo |
| Axeptio | Recogida y conservación del consentimiento de los visitantes del sitio público de YStay | Encargado de YStay para un tratamiento del que YStay es responsable ; fuera del alcance del presente Acuerdo |
| Pennylane | Contabilidad de YStay | Encargado de YStay para los datos de los que YStay es responsable (facturación) ; configurado, ningún cliente en servicio: ningún dato se transmite a día de hoy ; fuera del alcance del presente Acuerdo |
Proveedores declarados en la configuración del servicio pero no activados, que no tratan ningún dato: Moonshot AI (bloqueo cerrado; su reintroducción supondría la calificación completa de la transferencia hacia Singapur y la información previa del artículo 9.2), Sentry, AWS SES, Postmark y Slack. La geocodificación está autoalojada en la infraestructura europea de YStay.
Anexo C — Funciones asistidas por inteligencia artificial
Cada función se ejecuta por iniciativa del Responsable del tratamiento o de un Miembro del equipo; los ajustes que permiten desactivarla individualmente desde la cuenta se ponen a disposición en la fecha [À COMPLÉTER : date de mise à disposition des réglages de désactivation par fonction]. Ningún dato transmitido se utiliza para entrenar modelos. Los plazos de conservación en el proveedor son los de su contrato (Anthropic: 30 días como máximo en los sistemas de producción, salvo opción de no conservación). Ninguna de estas funciones produce una decisión en el sentido del artículo 22 del RGPD.
| Función | Datos transmitidos al proveedor | Proveedor | Lo que la función produce | Lo que no hace |
|---|---|---|---|---|
| Análisis de discrepancias StayProof | Respuestas de control y observaciones, en forma de códigos de constatación calculados por la Plataforma — sin fotografía ni identidad del Viajero | Anthropic | Resumen de las discrepancias constatadas y orden de presentación, remitiendo cada discrepancia a los elementos que la fundamentan | Ninguna decisión, ninguna retención, ninguna calificación de responsabilidad |
| Consejos de anuncio | Tipo de inmueble, título del Anuncio, indicador de completitud y recomendaciones calculadas por la Plataforma (sin dato de Viajero) | Anthropic | Recomendaciones redactadas en el idioma del Responsable del tratamiento | Ninguna decisión, ninguna modificación del Anuncio sin el Responsable del tratamiento |
| Redacción y traducción de guías de bienvenida | Texto de la guía redactado por el Responsable del tratamiento, idioma de origen e idioma de destino (sin dato de Viajero) | Anthropic | Propuesta de texto, traducción | Ninguna decisión, ninguna publicación sin validación del Responsable del tratamiento |
| Redacción y traducción de los sitios de reserva | Nombre del sitio, título, resumen, tipo de inmueble, ciudad, país, equipamientos y descripciones del Anuncio (sin dato de Viajero) | Anthropic | Propuesta de texto, traducción | Ninguna decisión, ninguna publicación sin validación del Responsable del tratamiento |
| Sugerencias de respuesta a los Viajeros | Hilo de intercambios con el Viajero (nombre, contenido de los mensajes), dirección y ciudad del alojamiento, notas de llegada, saldo pendiente | Anthropic | Borrador de respuesta | Ninguna decisión, ningún envío sin relectura y validación del Responsable del tratamiento |
| Ayuda a la declaración de un litigio | Fechas de la estancia, tipo de inmueble y ciudad, nombre del Viajero, códigos de constatación y categorías procedentes del inventario del estado del alojamiento, inventario de las pruebas documentadas, estado de la reclamación | Anthropic | Proyecto de declaración destinado al Responsable del tratamiento | Ninguna decisión, ninguna evaluación del perjuicio, ninguna transmisión a un tercero |
| Proyecto de contrato de estancia | Títulos y texto de las cláusulas del modelo de contrato del Responsable del tratamiento, marcadores de personalización no sustituidos (sin dato de Viajero) | Anthropic | Proyecto de cláusula o de contrato, lista de las menciones que faltan | Ninguna decisión, ningún asesoramiento jurídico, ninguna firma |
| Extracción de campos de un documento de candidatura | Contenido del documento aportado por el candidato | Anthropic o proveedor de OCR configurado [À COMPLÉTER : prestataire OCR effectif] | Campos extraídos y nivel de confianza, texto en bruto para la revisión | Ninguna decisión, ninguna puntuación, ninguna clasificación, ninguna recomendación de selección |