Legal
Acuerdo de tratamiento de datos
Condiciones conforme a la KVKK, el RGPD y las leyes del Reino Unido, Suiza y Estados Unidos para el tratamiento, como encargado del tratamiento, de datos de clientes de empresas que utilizan Planfly, los subencargados del tratamiento y las transferencias internacionales.
Contenido · 24 secciones
- Partes y ámbito
- 1. Definiciones
- 2. Funciones de las partes
- 3. Instrucciones de la Empresa
- 4. Obligaciones de la Empresa
- 5. Confidencialidad
- 6. Seguridad
- 7. Subencargados del Tratamiento
- 8. Transferencias internacionales
- 8.1. Empresas en Türkiye
- 8.2. Empresas en el Espacio Económico Europeo
- 8.3. Empresas en el Reino Unido
- 8.4. Empresas en Suiza
- 8.5. Otros países y transferencias ulteriores
- 9. Solicitudes de los interesados
- 10. Violaciones de la Seguridad de los Datos Personales
- 11. Evaluaciones de impacto y consulta previa
- 12. Eliminación y devolución
- 13. Información y auditorías
- 14. Solicitudes de autoridades públicas
- 15. Condiciones adicionales para las leyes estatales de Estados Unidos
- 16. HIPAA
- 17. Responsabilidad
- 18. Duración y terminación
- 19. Cambios
- 20. Idioma y legislación aplicable
- Anexo 1: Detalles del tratamiento
- A. Partes
- B. Descripción del tratamiento y la transferencia
- C. Autoridad de control competente
- Anexo 2: Medidas técnicas y organizativas
- Anexo 3: Subencargados del Tratamiento
Este Acuerdo se celebra en turco y en inglés. Esta versión en español es una traducción facilitada por comodidad; para las empresas cuyo país de cuenta sea Türkiye prevalece la versión en turco y, para las demás empresas, prevalece la versión en inglés (Sección 20).
Partes y ámbito
Este Acuerdo de tratamiento de datos (el "Acuerdo") se celebra entre Mobiza Teknoloji ("Planfly"), que presta el servicio Planfly, y la empresa que abre una cuenta de empresa en Planfly y acepta las Condiciones de uso (la "Empresa"). El Acuerdo constituye un anexo integrante de las Condiciones de uso y entra en vigor, sin firma separada, cuando la Empresa acepta las Condiciones de uso.
El Acuerdo se aplica a los datos personales que Planfly trata por cuenta de la Empresa. Los datos que Planfly trata como responsable para sus propios fines (cuentas de empresa, suscripciones y facturación, registros de asistencia y seguridad) quedan cubiertos por la Política de privacidad y el Aviso de privacidad conforme a la KVKK, y no por este Acuerdo.
La Sección 11 de las Condiciones de uso y este Acuerdo se aplican conjuntamente. En materia de protección de datos personales prevalece este Acuerdo y, cuando sean aplicables las Cláusulas Contractuales Tipo, prevalecen estas.
1. Definiciones
- Legislación de Protección de Datos: las leyes de protección de datos personales aplicables al tratamiento de los Datos Personales de la Empresa, en particular la Ley n.º 6698 de protección de datos personales ("KVKK"), el Reglamento (UE) 2016/679 (Reglamento general de protección de datos, "RGPD", GDPR por sus siglas en inglés), el UK GDPR y la Data Protection Act 2018 del Reino Unido (Ley de protección de datos de 2018), la Ley federal suiza de protección de datos ("FADP"), la California Consumer Privacy Act ("CCPA") y las leyes de privacidad de otros estados de Estados Unidos.
- Datos Personales de la Empresa: los datos personales recopilados mediante la página de reservas, widget, panel o aplicación móvil de la Empresa, o introducidos en Planfly por la Empresa, que Planfly trata por cuenta de la Empresa.
- Subencargado del Tratamiento: un tercero contratado por Planfly para tratar Datos Personales de la Empresa.
- Violación de la Seguridad de los Datos Personales: una violación de seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizados, de forma accidental o ilícita, de Datos Personales de la Empresa.
- Cláusulas Contractuales Tipo: las cláusulas contractuales tipo anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
- Anexo del Reino Unido: el Anexo de transferencia internacional de datos a las Cláusulas Contractuales Tipo (versión B1.0) emitido por la Information Commissioner's Office (ICO) del Reino Unido conforme a la sección 119A de la Data Protection Act 2018.
Los términos no definidos en este Acuerdo, como "responsable del tratamiento", "encargado del tratamiento", "interesado", "tratamiento" y "proveedor de servicios", tienen el significado atribuido por la Legislación de Protección de Datos.
2. Funciones de las partes
Respecto de los Datos Personales de la Empresa, la Empresa es responsable del tratamiento y Planfly es encargado del tratamiento. Si la propia Empresa actúa como encargada por cuenta de otro responsable, Planfly es subencargado del tratamiento de la Empresa y esta garantiza que sus instrucciones a Planfly son conformes con las instrucciones de su propio responsable. A efectos de la CCPA, Planfly es el "proveedor de servicios" de la Empresa; a efectos de las leyes de otros estados de Estados Unidos, es el "encargado del tratamiento" de la Empresa.
El objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados se establecen en el Anexo 1.
3. Instrucciones de la Empresa
Planfly trata los Datos Personales de la Empresa únicamente siguiendo sus instrucciones documentadas. Las Condiciones de uso, este Acuerdo, los ajustes que realiza la Empresa en el panel y las instrucciones que proporciona mediante el panel, la aplicación móvil o los canales de asistencia constituyen sus instrucciones documentadas. Si la legislación a la que está sujeto Planfly exige otro tratamiento, Planfly informa a la Empresa de dicho requisito legal antes del tratamiento, salvo que esa legislación lo prohíba.
Si Planfly considera que una instrucción infringe la Legislación de Protección de Datos, informa inmediatamente a la Empresa y puede suspender el tratamiento afectado hasta que se corrija la instrucción.
4. Obligaciones de la Empresa
La Empresa reconoce y garantiza que:
- dispone de una base jurídica conforme a la Legislación de Protección de Datos para tratar los Datos Personales de la Empresa y ha informado a los interesados; si utiliza las plantillas de avisos de privacidad proporcionadas por Planfly, ha comprobado que corresponden a sus propias actividades,
- cuando se requiere consentimiento, lo ha obtenido conforme a la ley,
- prepara las preguntas iniciales conforme al principio de minimización de datos y no solicita categorías especiales de datos personales (incluidos datos de salud) que no sean necesarios para la cita,
- salvo que sea necesario, no utiliza expresiones que puedan revelar el estado de salud de una persona en los nombres de servicios, descripciones de pagos o textos de notificaciones,
- es responsable de responder a las solicitudes de los interesados,
- concede acceso al panel únicamente a personas autorizadas y mantiene segura su propia cuenta,
- proporciona a Planfly únicamente instrucciones lícitas.
5. Confidencialidad
Planfly limita el acceso de sus empleados y contratistas que pueden acceder a los Datos Personales de la Empresa a lo que requieren sus funciones y garantiza que estas personas están sujetas a obligaciones contractuales o legales de confidencialidad.
6. Seguridad
Conforme al artículo 12 de la KVKK y el artículo 32 del RGPD, Planfly aplica medidas técnicas y organizativas adecuadas a la naturaleza del tratamiento y a los riesgos. Estas medidas se describen en el Anexo 2. Planfly puede actualizarlas conforme a los avances técnicos, siempre que no se reduzca el nivel de protección. Conforme al segundo párrafo del artículo 12 de la KVKK, las partes son conjuntamente responsables de adoptar medidas de seguridad; la Empresa es responsable de la seguridad de sus propias cuentas y dispositivos y de sus ajustes en el panel.
7. Subencargados del Tratamiento
La Empresa otorga una autorización general por escrito para que Planfly utilice los Subencargados del Tratamiento enumerados en el Anexo 3. Al menos 30 días antes de contratar a un nuevo Subencargado del Tratamiento o sustituir a uno existente, Planfly actualiza el Anexo 3 e informa a la Empresa por correo electrónico o notificación en el panel. Durante este plazo, la Empresa puede oponerse por motivos razonables de protección de datos; si las partes no pueden resolver la oposición en un plazo razonable, la Empresa puede cancelar la suscripción afectada por el cambio.
Planfly impone a cada Subencargado del Tratamiento, mediante contrato escrito, obligaciones que proporcionen al menos el nivel de protección de este Acuerdo y sigue siendo responsable frente a la Empresa del cumplimiento de las obligaciones del Subencargado del Tratamiento en la medida prevista por la Legislación de Protección de Datos.
Los servicios que utiliza la Empresa conectando su propia cuenta (por ejemplo, Google Calendar y Google Meet, la cuenta propia de la Empresa en una entidad de pago) y las entidades de pago que prestan servicios de pago como responsables del tratamiento conforme a sus propias leyes no son Subencargados del Tratamiento de Planfly; los datos se transmiten a estos proveedores siguiendo las instrucciones de la Empresa.
8. Transferencias internacionales
8.1. Empresas en Türkiye
Si la Empresa se encuentra en Türkiye, las transferencias de Datos Personales de la Empresa a Subencargados del Tratamiento en el extranjero se basan, conforme al artículo 9 de la KVKK y al Reglamento sobre los procedimientos y principios para la transferencia de datos personales al extranjero, principalmente en una decisión de adecuación y, en ausencia de esta, en garantías adecuadas, como el contrato tipo anunciado por la Junta de Protección de Datos Personales. Cuando sea necesario para estas transferencias, la Empresa autoriza a Planfly a celebrar también los contratos tipo en su nombre.
8.2. Empresas en el Espacio Económico Europeo
Si la transferencia de Datos Personales de la Empresa por esta a Planfly está sujeta al RGPD, se aplica entre las partes el módulo dos (de responsable a encargado) de las Cláusulas Contractuales Tipo o, cuando la Empresa sea encargada del tratamiento, el módulo tres (de encargado a encargado), y dichos módulos se incorporan a este Acuerdo por referencia. La Empresa es el exportador de datos y Planfly es el importador de datos. Se aplican las siguientes opciones:
- se aplica la cláusula 7 (cláusula de incorporación),
- en la cláusula 9(a), se aplica la opción 2 (autorización general por escrito); el plazo de preaviso es el de 30 días de la Sección 7 de este Acuerdo,
- no se aplica el texto opcional de la cláusula 11(a),
- para la cláusula 13, la autoridad de control competente es la del Estado miembro donde está establecido el exportador de datos; si este no está establecido en la Unión Europea, es la del Estado miembro donde se encuentra su representante conforme al artículo 27 del RGPD o, si no está obligado a designar un representante, la de uno de los Estados miembros donde se encuentran los interesados,
- en la cláusula 17, se aplica la opción 2: las Cláusulas Contractuales Tipo se rigen por la legislación del Estado miembro donde está establecido el exportador de datos o, cuando dicha legislación no permita derechos de terceros beneficiarios, por la legislación de Irlanda,
- para la cláusula 18(b), las controversias se resuelven ante los tribunales del Estado miembro donde está establecido el exportador de datos o, si este no está establecido en la Unión Europea, ante los tribunales de Irlanda,
- el Anexo I de las Cláusulas Contractuales Tipo es el Anexo 1 de este Acuerdo, el Anexo II es el Anexo 2 y el Anexo III es el Anexo 3.
8.3. Empresas en el Reino Unido
Si la transferencia está sujeta al UK GDPR, las Cláusulas Contractuales Tipo de la Sección 8.2 se aplican junto con el Anexo del Reino Unido. Los datos de las partes para la Tabla 1 del Anexo del Reino Unido figuran en el Anexo 1, los módulos y opciones para la Tabla 2 en la Sección 8.2 y la información de los apéndices para la Tabla 3 en los Anexos 1 a 3; para la Tabla 4, tanto el importador como el exportador pueden poner fin al Anexo del Reino Unido conforme a su Sección 19. En caso de conflicto entre el Anexo del Reino Unido y las Cláusulas Contractuales Tipo, se aplica el Anexo del Reino Unido.
8.4. Empresas en Suiza
Si la transferencia está sujeta a la FADP, las Cláusulas Contractuales Tipo de la Sección 8.2 se aplican con las siguientes adaptaciones: en la medida en que la transferencia esté sujeta a la FADP, la autoridad de control competente es el Comisionado Federal de Protección de Datos y Transparencia (FDPIC); el término "Estado miembro" no puede interpretarse de forma que impida a los interesados de Suiza presentar reclamaciones en su lugar de residencia habitual; las referencias al RGPD deben entenderse como referencias a las disposiciones correspondientes de la FADP.
8.5. Otros países y transferencias ulteriores
Para las Empresas de otros países, Planfly coopera razonablemente en el establecimiento de las garantías exigidas para las transferencias al extranjero por la legislación del país donde se encuentra la Empresa. Las transferencias ulteriores de Planfly a Subencargados del Tratamiento se basan en una decisión de adecuación (para Subencargados del Tratamiento en Estados Unidos, el Marco de Privacidad de Datos UE-EE. UU. y sus extensiones del Reino Unido y Suiza) o en las Cláusulas Contractuales Tipo y sus adaptaciones del Reino Unido y Suiza.
9. Solicitudes de los interesados
Para permitir que la Empresa responda a las solicitudes de los interesados, Planfly proporciona herramientas en el panel como la consulta, exportación, corrección y eliminación de registros de clientes, y presta asistencia adicional razonable cuando sea necesario. Planfly remite a la Empresa sin dilación indebida cualquier solicitud relativa a los Datos Personales de la Empresa que reciba directamente y, aparte de remitir al interesado a la Empresa, no responde a la solicitud sin las instrucciones de esta.
10. Violaciones de la Seguridad de los Datos Personales
Si Planfly tiene conocimiento de una Violación de la Seguridad de los Datos Personales, informa a la Empresa sin dilación indebida y, cuando sea posible, en un plazo de 48 horas. En la medida conocida en ese momento, la notificación describe la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas y los datos de contacto de Planfly; la información se completa a medida que está disponible. Planfly presta asistencia razonable para permitir que la Empresa cumpla sus obligaciones de notificación a la Junta de Protección de Datos Personales, a la autoridad de control competente y a los interesados. La notificación de una violación no significa que Planfly reconozca culpa por ella.
11. Evaluaciones de impacto y consulta previa
Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, Planfly proporciona información y asistencia razonables para permitir que la Empresa realice una evaluación de impacto relativa a la protección de datos y, cuando sea necesario, consulte a la autoridad de control.
12. Eliminación y devolución
La Empresa puede exportar los registros de clientes desde el panel durante la suscripción y antes de cerrar su cuenta. Tras eliminarse la cuenta de empresa, Planfly elimina o anonimiza los Datos Personales de la Empresa en un plazo de 30 días. Las copias de seguridad se eliminan al finalizar el ciclo de copias, como máximo en 35 días, y hasta entonces se conservan cifradas y únicamente para la recuperación ante desastres. Los registros que la legislación aplicable a Planfly exige conservar durante más tiempo (por ejemplo, los registros de transacciones y aceptación del Módulo de Pagos) se conservan únicamente para ese fin y durante el período exigido.
13. Información y auditorías
Planfly pone a disposición de la Empresa la información necesaria para acreditar el cumplimiento de este Acuerdo (este Acuerdo, las medidas del Anexo 2, la lista del Anexo 3 y respuestas a las preguntas razonables de la Empresa). Si una duda razonable no puede resolverse con esta información, o si lo solicita una autoridad competente, la Empresa puede hacer realizar una auditoría a su costa por un auditor independiente sujeto a confidencialidad, como máximo una vez al año, durante el horario laboral y con un preaviso escrito de al menos 30 días. La auditoría no incluye acceso a datos de otros clientes ni a información que ponga en riesgo la seguridad de Planfly. Los derechos de la cláusula 8.9 de las Cláusulas Contractuales Tipo no se ven afectados.
14. Solicitudes de autoridades públicas
Si Planfly recibe una solicitud de una autoridad pública o tribunal para acceder a Datos Personales de la Empresa, informa a la Empresa sin dilación indebida salvo prohibición legal; evalúa la licitud de la solicitud, impugna una solicitud que considere ilícita mediante los medios disponibles conforme a la legislación aplicable y comunica únicamente los datos mínimos exigidos legalmente.
15. Condiciones adicionales para las leyes estatales de Estados Unidos
Si los Datos Personales de la Empresa están sujetos a la CCPA o a las leyes de privacidad de otros estados de Estados Unidos, Planfly, como proveedor de servicios y encargado del tratamiento:
- no vende los Datos Personales de la Empresa ni los comparte para publicidad conductual entre contextos,
- conserva, utiliza y comunica los Datos Personales de la Empresa únicamente para los fines empresariales especificados en el Anexo 1 y dentro de su relación empresarial directa con la Empresa,
- no combina los Datos Personales de la Empresa con datos personales recibidos de otras personas o recopilados en sus propias interacciones, salvo en los términos permitidos por la ley,
- cumple estas leyes y proporciona el nivel de protección que exigen, e informa a la Empresa si determina que ya no puede cumplir estas obligaciones,
- permite que la Empresa adopte medidas razonables y apropiadas para garantizar que los datos se utilizan conforme a este Acuerdo y para detener y subsanar usos no autorizados,
- coopera con la Empresa para responder a las solicitudes de los consumidores,
- impone las mismas obligaciones a sus Subencargados del Tratamiento.
Respecto de la Washington My Health My Data Act y leyes similares sobre datos de salud de los consumidores, Planfly trata los datos de salud de los consumidores únicamente siguiendo las instrucciones de la Empresa y dentro del ámbito de este Acuerdo; las obligaciones de política de privacidad y consentimiento conforme a dichas leyes corresponden a la Empresa.
16. HIPAA
Planfly no suscribe acuerdos de asociado comercial conforme a la Health Insurance Portability and Accountability Act de 1996 de Estados Unidos (HIPAA) y el servicio no está diseñado para las obligaciones impuestas por HIPAA. Una Empresa que sea una "entidad cubierta" o un "asociado comercial" en el sentido de HIPAA se compromete a no utilizar Planfly para crear, recibir, conservar o transmitir información de salud protegida (PHI).
17. Responsabilidad
La responsabilidad de las partes conforme a este Acuerdo está sujeta a las disposiciones de responsabilidad de las Condiciones de uso. Esta disposición no limita los derechos de los interesados conforme a las Cláusulas Contractuales Tipo y la Legislación de Protección de Datos.
18. Duración y terminación
Este Acuerdo permanece en vigor mientras estén vigentes las Condiciones de uso. Tras finalizar las Condiciones de uso, las disposiciones pertinentes siguen siendo aplicables mientras Planfly trate o almacene Datos Personales de la Empresa.
19. Cambios
Planfly puede actualizar este Acuerdo debido a cambios legislativos, decisiones de autoridades competentes o cambios en el servicio; los cambios sustanciales perjudiciales para la Empresa se notifican al menos 30 días antes de su entrada en vigor. Las versiones oficialmente modificadas o sustituidas de las Cláusulas Contractuales Tipo y del Anexo del Reino Unido se aplican desde su fecha de entrada en vigor.
20. Idioma y legislación aplicable
Este Acuerdo se celebra en turco y en inglés. Para las Empresas cuyo país de cuenta sea Türkiye prevalece la versión en turco; para las demás Empresas prevalece la versión en inglés. Las Cláusulas Contractuales Tipo y el Anexo del Reino Unido se rigen por la legislación especificada en sus propias disposiciones; para las demás disposiciones de este Acuerdo, se aplican las disposiciones sobre legislación aplicable y jurisdicción de las Condiciones de uso.
Anexo 1: Detalles del tratamiento
A. Partes
- Exportador de datos / responsable del tratamiento: la Empresa; su nombre, dirección y datos de contacto constan en la cuenta de empresa. Actividad: prestación de servicios con cita previa. Función: responsable del tratamiento (encargado cuando la Empresa actúa por cuenta de otro responsable).
- Importador de datos / encargado del tratamiento: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye; contacto: legal@planfly.app. Actividad: servicio de software de reservas en línea Planfly. Función: encargado del tratamiento.
- La fecha en que la Empresa acepta electrónicamente las Condiciones de uso es la fecha en que las partes aceptan este Acuerdo y las Cláusulas Contractuales Tipo.
B. Descripción del tratamiento y la transferencia
- Categorías de interesados: los clientes de la Empresa y las personas que reservan citas (usuarios, pacientes, socios, alumnos, etc.) y sus representantes legales; los miembros del personal y del equipo de la Empresa; las personas que dejan reseñas.
- Categorías de datos personales: datos de identidad y contacto (nombre, apellidos, teléfono, correo electrónico); datos de la cita (servicio, miembro del personal, fecha, hora, estado, registros de cancelación e inasistencia, nota de la cita); fecha de nacimiento, etiquetas, notas privadas e historial de citas añadidos por la Empresa; un indicador de probabilidad de asistencia calculado a partir del historial de citas y mostrado únicamente a la Empresa; respuestas al formulario inicial; registros de notificaciones y entrega; reseñas; registros de avisos de privacidad, consentimiento y consentimiento a mensajes comerciales (fecha, dirección IP, información del navegador, versión del texto); si se utiliza el Módulo de Pagos, datos de pago limitados (importe, fecha, número de transacción, tipo de tarjeta y últimos cuatro dígitos enmascarados; no se tratan el número de tarjeta ni el código de seguridad); enlaces de reuniones para citas en línea; datos de miembros del personal (nombre, cargo, fotografía, horario laboral, cuenta de usuario); registros de seguridad y estadísticas de visitas sin cookies.
- Categorías especiales de datos: según las opciones de la Empresa, las respuestas iniciales, las notas de citas y las notas de clientes pueden contener datos de salud. Garantías adicionales: cifrado en la base de datos de las notas privadas de la ficha del cliente, acceso basado en funciones, opción de mensajes discretos que oculta el nombre del servicio en los recordatorios, registro del consentimiento explícito opcional con fecha, dirección IP y versión del texto, y las medidas del Anexo 2.
- Frecuencia de la transferencia: continua.
- Naturaleza del tratamiento: alojamiento, almacenamiento, organización, visualización, transmisión (correo electrónico, mensajes, notificación push), cálculo (disponibilidad, estadísticas), exportación y eliminación.
- Finalidad del tratamiento: proporcionar a la Empresa servicios de reservas en línea, calendario, registros de clientes, notificaciones, reseñas, estadísticas y, cuando se utilicen, pagos en línea; y la seguridad, asistencia y mantenimiento de estos servicios.
- Plazo de conservación: conforme a las eliminaciones y ajustes realizados por la Empresa en el panel; como máximo dentro de los plazos de la Sección 12 de este Acuerdo.
- Transferencias a Subencargados del Tratamiento: con el objeto, la naturaleza y la duración indicados en el Anexo 3.
C. Autoridad de control competente
Para las Empresas del Espacio Económico Europeo, la autoridad determinada conforme a la Sección 8.2; para el Reino Unido, la Information Commissioner's Office (ICO); para Suiza, el Comisionado Federal de Protección de Datos y Transparencia (FDPIC); para las Empresas de Türkiye, la Junta de Protección de Datos Personales.
Anexo 2: Medidas técnicas y organizativas
- Seguridad de la transmisión: transmisión cifrada con TLS (HTTPS) en todas las conexiones y HTTP Strict Transport Security.
- Control de acceso: separación de los datos empresariales por empresa; autorización basada en funciones (propietario, administrador, miembro del personal); autenticación de dos factores opcional; contraseñas almacenadas únicamente como hash; cookies de sesión con los atributos HttpOnly, Secure y SameSite y protección CSRF.
- Cifrado: cifrado en la base de datos de las notas privadas de la ficha del cliente, las claves de tarjeta y cuenta de las entidades de pago, los datos de la cuenta de pago y los tokens de acceso de terceros; cifrado de las copias de seguridad de la base de datos.
- Seguridad de la aplicación: limitación de frecuencia, trampas para bots y detección de uso indebido; política de seguridad de contenido (CSP) y cabeceras de seguridad; validación de entradas.
- Seguridad de la infraestructura: servicios de base de datos y caché no expuestos a Internet; protección a nivel de red contra ataques de denegación de servicio y tráfico malicioso.
- Registro y supervisión: conservación y revisión de registros de seguridad, acceso y transacciones.
- Continuidad: copias de seguridad cifradas diarias y procedimiento de restauración.
- Minimización de datos: Planfly no trata números de tarjeta ni códigos de seguridad (las páginas de pago están alojadas por la entidad de pago); las estadísticas de páginas de reservas se conservan sin cookies y sin almacenar direcciones IP, y se respetan las señales Do Not Track y Global Privacy Control; opción de mensajes discretos para recordatorios.
- Personal: mínimo privilegio, obligaciones de confidencialidad y retirada del acceso cuando cambian las funciones.
- Gestión de Subencargados del Tratamiento: obligaciones contractuales de protección de datos y seguridad y evaluación de las configuraciones de seguridad.
- Gestión de incidentes: detección y registro de Violaciones de la Seguridad de los Datos Personales y su notificación conforme a la Sección 10 de este Acuerdo.
Anexo 3: Subencargados del Tratamiento
Planfly utiliza los siguientes Subencargados del Tratamiento para tratar Datos Personales de la Empresa (última actualización: 10 de octubre de 2026).
| Subencargado del tratamiento | Servicios y datos tratados | Lugar de tratamiento |
|---|---|---|
| Proveedor del centro de datos que aloja los servidores de Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Centro de datos del proveedor |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Estados Unidos) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Estados Unidos) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Estados Unidos |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turquía) | SMS gönderimi (telefon numarası ve mesaj metni) | Turquía |
| Proveedor del servicio de envío de correos electrónicos | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Centro de datos del proveedor |
| OpenAI, L.L.C. (Estados Unidos) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Estados Unidos |
Los siguientes proveedores no son Subencargados del Tratamiento de Planfly; los datos se les transmiten siguiendo las instrucciones de la Empresa y los tratan bajo su propia responsabilidad:
- Google Calendar y Google Meet (Google LLC), si la Empresa conecta su propia cuenta de Google,
- entidades de pago que prestan el servicio de pago en el Módulo de Pagos (iyzico Ödeme Hizmetleri A.Ş. y entidades de pago a las que la Empresa conecta su propia cuenta),
- servicios de terceros enlazados por la Empresa en su página de reservas.
Otros documentos legales
- Aviso de privacidad conforme a la KVKK10 de octubre de 2026
- Aviso de privacidad conforme al RGPD (Espacio Económico Europeo y Suiza)10 de octubre de 2026
- Aviso de privacidad para el Reino Unido10 de octubre de 2026
- Aviso de privacidad para Estados Unidos10 de octubre de 2026
- Política de privacidad10 de octubre de 2026
- Condiciones de uso10 de octubre de 2026
- Política de cookies11 de octubre de 2026
- Contrato de venta a distancia10 de octubre de 2026
- Política de reembolsos y entrega10 de octubre de 2026
- Contrato de colaboración (intermediación comercial)11 de octubre de 2026
- Aviso de privacidad para colaboradores10 de octubre de 2026
- Eliminación de la cuenta y los datos11 de octubre de 2026
Datos de la empresa
Planfly es un producto desarrollado y operado por Mobiza Teknoloji.
- Título
- Mobiza Teknoloji
- Dirección
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- Oficina de impuestos (vergi dairesi)
- Oficina de Impuestos de Uludağ
- Número fiscal
- 1280527561
- Número DUNS
- 751143161
- Sitio web corporativo
- mobiza.com.tr