← Booking Ready

Anexo de tratamiento / Data processing addendum

Versión 1.0 — 4 de octubre de 2026. Version 1.0 — 4 October 2026.

Anexo técnico / Technical scope

Español

1. Partes y ámbito

El negocio identificado en la contratación (Responsable) determina las finalidades del tratamiento de los datos de sus clientes. Pedro Moreno Trujillo (Encargado), NIF 31735784Q, Calle Azahar 26, 29100 Coín, Málaga, España, contacto developmenttester.apps@gmail.com, trata esos datos únicamente para prestar Booking Ready por cuenta del Responsable. Este anexo se aplica a esos tratamientos, no a las finalidades propias de Wix ni a las comunicaciones directas de soporte que el publicador gestiona como responsable independiente. La información de privacidad describe estos últimos tratamientos.

Este texto es el anexo ofrecido para incorporarse a la contratación del servicio; su publicación no demuestra que un negocio lo haya aceptado. Antes del uso comercial con datos de clientes deben identificarse las partes, conservarse la aceptación verificable de esta versión y confirmarse las condiciones y garantías de los proveedores aplicables. No iniciar ese uso mientras falte alguno de esos requisitos.

La duración, operaciones, interesados y datos son los del anexo técnico anterior. Los permisos de las APIs pueden devolver campos adicionales que los adaptadores descartan. No se solicita contenido de respuestas, firmas, PDFs ni documentación médica. El Responsable no instruirá introducir esos datos en soporte; si su servicio o la identificación de un formulario revela información especialmente protegida, las partes deberán evaluar previamente las garantías aplicables. La ausencia de respuestas completas no convierte los identificadores en anónimos.

2. Instrucciones y confidencialidad

El Encargado tratará los datos únicamente según las instrucciones documentadas del Responsable: instalación autorizada, configuración por servicio y consultas realizadas por operadores autorizados. No reutilizará reservas para publicidad, venta de datos, entrenamiento de modelos o perfiles de clientes. Si debe tratar datos por una obligación legal, informará previamente al Responsable salvo prohibición legal. Informará sin demora si considera que una instrucción infringe la normativa aplicable y suspenderá esa instrucción mientras se aclara.

Toda persona autorizada por el Encargado estará sujeta a confidencialidad legal o contractual y recibirá acceso solo cuando sea necesario. Una autorización de soporte no permite acceso a datos de otra instalación. No se incluyen por defecto colaboradores externos ni acceso remoto permanente al sitio.

3. Seguridad

El Encargado mantendrá medidas apropiadas al riesgo: contexto autenticado Wix, validación de sitio/instancia en servidor, permisos existentes para datos de clientes, comprobación de acceso a la app, ausencia de caché de resultados, minimización de respuestas, errores sanitizados y límites de entrada, tiempo y paginación. La configuración se separa por instalación y usa revisiones para detectar conflictos. No se añaden logs propios de payloads, credenciales o clientes.

El alojamiento y la seguridad operativa de Wix se rigen por sus contratos y medidas publicadas; no se atribuyen sus certificaciones a Booking Ready. El Encargado evaluará periódicamente las medidas de su ámbito y corregirá vulnerabilidades relevantes. El Responsable administra sus operadores y permisos, protege los dispositivos desde los que accede y decide con intervención humana; esto no elimina las obligaciones propias del Encargado.

4. Proveedores y transferencias

Wix es la plataforma utilizada para el servicio. Sus tratamientos y los del publicador se delimitan en el registro de proveedores y los contratos aplicables; este anexo no declara suscrito un contrato ajeno ni cambia los roles de los datos de visitantes por los de una cuenta Wix. La relación efectiva con Wix y las garantías aplicables deben quedar confirmadas al incorporar este anexo.

El Encargado no incorporará un nuevo subencargado de datos de clientes sin autorización escrita específica o general del Responsable. En una autorización general informará con antelación suficiente de cambios, para permitir una objeción razonada y resolverla antes de transferir datos. Exigirá obligaciones equivalentes de protección y conservará la responsabilidad prevista legalmente por su subencargado. Las transferencias internacionales requerirán una base y garantías válidas conforme al derecho aplicable; no se promete residencia exclusiva en la UE.

Gmail es el canal de soporte directo del publicador, no un destino automático de datos de reservas. El Responsable no enviará listados de clientes, firmas o respuestas por ese canal. Si se necesita asistencia con un dato de cliente, se acordará un método y alcance autorizado antes de transmitirlo; un correo de consumo no se presenta como un servicio empresarial con DPA ya contratado.

5. Derechos e incidentes

El Encargado asistirá al Responsable con solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición. Le trasladará sin demora las solicitudes que afecten a datos controlados por su negocio. No responderá en su nombre ni divulgará registros fuente sin instrucciones o una obligación legal.

Al conocer una violación de seguridad de datos de clientes, avisará al Responsable sin dilación indebida y facilitará progresivamente la naturaleza del incidente, categorías y volumen aproximado de afectados/registros cuando se conozcan, contacto, consecuencias probables y medidas adoptadas o propuestas. Cooperará en investigación y mitigación, preservando evidencia mínima protegida. La falta de información inicial completa no justifica retrasar el aviso.

Asistirá al Responsable, con la información que tenga razonablemente disponible, en las obligaciones de seguridad, notificación, evaluación de impacto y consulta previa que sean aplicables. El Responsable conserva la decisión y las obligaciones que le correspondan ante interesados y autoridad; el Encargado conserva las suyas.

6. Finalización, devolución y eliminación

Los resultados de reservas se mantienen en memoria de petición/pantalla; no existe una colección propia permanente de clientes que exportar. Los registros originales permanecen en el sitio Wix bajo el control del negocio. Desinstalar la app no borra esos registros ni garantiza cancelación de la suscripción.

A elección e instrucción documentada del Responsable, el Encargado facilitará la devolución de la configuración disponible o su eliminación en la colección activa. El administrador del sitio puede eliminarla mediante CMS con asistencia del Encargado; se deberá abarcar todas las revisiones de la instalación y detener escrituras concurrentes. Vaciar reglas no equivale a borrar historial, y desinstalar no se presenta como una purga automática.

La confirmación identificará únicamente los datos y medios cuya eliminación se haya comprobado. Logs y copias gestionados por Wix siguen sus contratos, plazos y excepciones legales, que se deberán coordinar con el proveedor. Si una obligación exige conservar una parte, se comunicará el alcance permitido, se protegerá y se impedirá su uso para otras finalidades. No se promete borrar copias del proveedor por haber desaparecido una fila.

7. Información y comprobación

El Encargado pondrá a disposición del Responsable la información necesaria para demostrar sus obligaciones y permitirá y contribuirá a auditorías e inspecciones proporcionadas, efectuadas por el Responsable o un auditor autorizado. Se acordará un método que proteja secretos, seguridad y datos de otros sitios sin impedir los derechos legales de comprobación. La evidencia técnica no constituye certificación de todos los procesos del publicador ni sustituye auditorías del proveedor.

8. Incorporación y prioridad

El anexo se incorporará a la relación con cada negocio mediante una versión fechada e identificada y un mecanismo de aceptación verificable. En caso de contradicción sobre protección de datos prevalecerán este anexo y las normas obligatorias frente a cláusulas generales del servicio; no se alteran contratos Wix de terceros. Los cambios materiales requerirán información y aceptación cuando proceda. No se imponen renuncias a derechos ni exclusiones generales de responsabilidad.

English

1. Parties and scope

The business identified at contracting (Controller) determines the purposes of processing its customers' data. Pedro Moreno Trujillo (Processor), tax identification (NIF) 31735784Q, Calle Azahar 26, 29100 Coín, Málaga, Spain, contact developmenttester.apps@gmail.com, processes those records solely to provide Booking Ready on the Controller's behalf. This addendum does not cover Wix's own purposes or direct support messages for which the publisher acts independently as controller. The privacy information describes those separate purposes.

This is the addendum offered for incorporation into the service contract; publication does not prove acceptance by a business. Before commercial use with customer data, the parties must be identified, verifiable acceptance of this version retained, and applicable provider terms and safeguards confirmed. Do not start that use while any of those requirements is missing.

The service reads daily bookings, relates requirement evidence, computes and presents results, and saves configuration. Individuals include booked customers and buyers temporarily returned by plan queries. Data include booking names, identifiers, service/time/status and minimum plan/form metadata. Results exist in request/screen memory; configuration remains until deletion in Wix. Direct support messages are retained while open and up to six months after closure, subject to justified minimum exceptions. Platform logs/backups follow applicable Wix contracts. The infrastructure is Wix, with no external customer database or runtime AI added by the app. Additional API fields are discarded. Full answers, signatures, PDFs and medical documents are not requested. Services or identifiers that reveal sensitive information require prior assessment of applicable safeguards; identifiers are not anonymous.

2. Instructions and confidentiality

The Processor acts only on documented instructions: authorised installation, service configuration and queries by authorised operators. Customer records are not reused for advertising, data sales, model training or profiling. Processing required by law will be communicated in advance unless legally prohibited. The Processor will promptly report an instruction it considers unlawful and suspend that instruction while it is clarified. Authorised personnel are bound by legal or contractual confidentiality and receive necessary access only. Support authorisation does not grant access to another installation; external collaborators or permanent remote access are not included by default.

3. Security

The Processor maintains risk-appropriate controls: authenticated Wix context, server-side site/instance checks, existing customer-data permissions, app access verification, no results cache, minimised responses, sanitised errors and input/time/pagination limits. Configuration is isolated by installation and revisions detect conflicts. No custom logs contain customer payloads or credentials. Wix hosting and operational security follow its contracts and published measures; Wix certifications are not attributed to Booking Ready. The Processor assesses its controls and addresses relevant vulnerabilities. The Controller administers its operators, permissions and devices and retains human decision-making; this does not remove the Processor's obligations.

4. Providers and transfers

Wix provides the platform. The effective Wix–business–publisher relationship and safeguards must be confirmed when incorporating this addendum; an account-data controller clause does not determine roles for website visitors. No third-party contract is deemed signed by this text. A new customer-data subprocessor requires specific or general written authorisation. Under general authorisation, changes are notified sufficiently in advance to allow and resolve a reasoned objection before transfer. Equivalent obligations are imposed and statutory subprocessor responsibility remains with the Processor. International transfers require a valid legal mechanism; EU-only residency is not promised. Gmail receives direct support messages, not automatic booking exports. Customer lists, signatures and answers must not be emailed; any necessary customer-data assistance requires an agreed authorised method and scope. A consumer mailbox is not represented as a contracted enterprise service with a DPA.

5. Rights and incidents

The Processor assists with applicable access, correction, erasure, restriction, portability and objection requests, considering the processing and information available. Requests about the business's records are promptly forwarded to the Controller; the Processor does not answer in its name or disclose source records without instructions or a legal duty. Customer-data breaches are notified to the Controller without undue delay, progressively providing the nature, approximate affected individuals/records when known, contact, likely consequences and measures. Incomplete initial information must not delay notification. The Processor cooperates in investigation and mitigation with protected minimal evidence and reasonably available assistance for security, notification, impact assessments and prior consultation. Each party retains its own statutory obligations.

6. Ending processing

Booking results exist in request/screen memory, not a permanent publisher customer collection. Source records remain in the business's Wix site. Uninstall does not delete them or guarantee subscription cancellation. On documented instructions and at the Controller's choice, the Processor assists with returning available configuration or removing it from the active collection. The site's administrator can delete it through CMS with the Processor's assistance; all installation revisions must be covered and concurrent writes stopped. Clearing rules is not erasing history; uninstall is not an automatic purge. Confirmation names only verified data/media. Wix-managed logs and backups follow its contracts, periods and legal exceptions and must be coordinated with Wix. Any legally required retention is limited, protected and excluded from unrelated uses. A deleted row is not proof of backup purging.

7. Verification

The Processor provides information necessary to demonstrate its obligations and allows and contributes to proportionate audits and inspections by the Controller or an authorised auditor. The method protects security, secrets and other sites' data without preventing statutory verification rights. Technical evidence does not certify every publisher process or replace provider audits.

8. Incorporation and precedence

Each business's contract must incorporate an identified, dated version through verifiable acceptance. This addendum and mandatory law prevail over conflicting general service clauses on data protection; third-party Wix contracts are not changed. Material changes require notice and acceptance where applicable. No blanket waiver of rights or statutory liability is imposed.

Referencias / References: RGPD / GDPR, EDPB: roles, Wix: privacidad / privacy, Wix: DPA para usuarios / user DPA. Este texto no acepta contratos de terceros en nombre de las partes. This text does not accept third-party contracts on behalf of the parties.