Anexo de los Términos del servicio, exigido por el artículo 28.3 del RGPD.
Versión 1.0 · 15 de agosto de 2026
Responsable del tratamiento: la empresa titular de la cuenta de Kordina (en adelante, "el Responsable" o "tú"), identificada con los datos fiscales que consten en Ajustes → Datos de empresa de su cuenta.
Encargado del tratamiento: Isidoro Haro Lozano, NIF 76127552J, con domicilio en Carrer dels Polls 27, 07817 Eivissa (Ibiza), Illes Balears, España, que opera bajo la marca Kordina (en adelante, "el Encargado" o "Kordina"). Contacto para protección de datos: alyntia.ibiza@gmail.com.
Este documento es parte inseparable de los Términos del servicio. Al contratar o seguir usando Kordina, ambas partes quedan vinculadas por él, sin necesidad de firma manuscrita: el art. 28.9 del RGPD admite expresamente la forma electrónica.
Si prefieres un ejemplar firmado por las dos partes para tu archivo de cumplimiento —y es razonable quererlo—, escríbenos a alyntia.ibiza@gmail.com y te lo enviamos sin coste.
Este contrato está en vigor mientras lo esté tu cuenta, y sus obligaciones de confidencialidad sobreviven a su terminación.
Objeto: el tratamiento por parte de Kordina de los datos personales que el Responsable introduce o genera en la plataforma, exclusivamente para prestarle el servicio contratado.
Naturaleza y operaciones: recogida a través de los formularios y canales de entrada de la plataforma, registro, estructuración, almacenamiento, consulta, modificación, extracción y comunicación a los destinatarios que el propio Responsable determina (por ejemplo, el conductor asignado a un servicio), supresión y copia de seguridad.
Finalidad: la gestión operativa de una empresa de transporte privado — reservas y servicios, asignación a conductores y vehículos, facturación, liquidaciones a colaboradores, gastos y comunicaciones con los interesados —, y ninguna otra.
Duración: mientras la cuenta esté activa, más los plazos de conservación y devolución previstos en la cláusula 12.
| Categoría de interesados | Tipos de datos |
|---|---|
| Pasajeros y personas que solicitan un servicio | Nombre y apellidos, email, teléfono, NIF/DNI/CIF cuando se pide factura, dirección de recogida y destino, fecha y hora del servicio, número de pasajeros y de maletas, número de vuelo, y las observaciones que el propio interesado o el Responsable escriban en el campo de notas. |
| Clientes del Responsable (agencias, hoteles, empresas) | Datos identificativos y de contacto, datos fiscales y de facturación, e histórico de servicios contratados. |
| Conductores y colaboradores del Responsable | Datos identificativos y de contacto, vehículos asignados, servicios realizados, comisiones y liquidaciones económicas. |
| Usuarios de la cuenta del Responsable | Nombre, email, rol asignado y registro de actividad en la plataforma. |
| Proveedores del Responsable | Datos identificativos, de contacto y de facturación. |
No se tratan categorías especiales de datos del art. 9 RGPD (salud, ideología, biometría, orientación sexual, etc.). La plataforma no pide ninguno y el Responsable se obliga a no introducirlos en los campos libres.
Menores. Kordina no solicita datos de menores en ningún formulario y el Responsable se obliga a no introducir datos identificativos de menores. Basta con contarlos como pasajeros e indicar la necesidad funcional que corresponda. Ver el aviso de privacidad.
Kordina tratará los datos únicamente siguiendo las instrucciones documentadas del Responsable. Constituyen instrucciones documentadas, a estos efectos:
Kordina no usará los datos para fines propios, no los cederá a terceros distintos de los subencargados de la cláusula 8, y no los empleará para entrenar modelos de inteligencia artificial ni para elaborar perfiles comerciales.
Deber de advertencia (art. 28.3, párrafo segundo). Si a nuestro juicio una instrucción del Responsable infringe el RGPD, la LOPDGDD u otra norma de protección de datos, se lo comunicaremos de inmediato y podremos suspender su ejecución hasta que se aclare.
Kordina garantiza que toda persona autorizada a tratar los datos —empleados, colaboradores o subcontratistas— se ha comprometido expresamente a respetar la confidencialidad, o está sujeta a una obligación legal de confidencialidad. Este compromiso subsiste indefinidamente tras el fin de la relación.
El acceso interno está limitado por el principio de mínimo privilegio: solo se accede a los datos de un Responsable cuando es imprescindible para prestar soporte, resolver una incidencia o cumplir una obligación legal, y esos accesos quedan registrados.
Kordina aplica las medidas técnicas y organizativas descritas en el Anexo II, apropiadas al riesgo del tratamiento. Esas medidas pueden actualizarse a lo largo del tiempo, pero nunca a la baja: cualquier cambio deberá mantener un nivel de seguridad equivalente o superior.
El Responsable autoriza con carácter general a Kordina a servirse de los subencargados listados en el Anexo I, que son los proveedores de infraestructura sin los cuales el servicio no puede existir.
Con cada uno de ellos Kordina tiene suscrito un contrato que les impone las mismas obligaciones de protección de datos que las de este documento. Kordina responde plenamente ante el Responsable del cumplimiento por parte de sus subencargados.
Si Kordina pretende incorporar o sustituir un subencargado, lo comunicará al Responsable con al menos 30 días de antelación por email. Durante ese plazo el Responsable puede oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, el Responsable podrá resolver el contrato sin penalización y con derecho a exportar sus datos conforme a la cláusula 12.
La base de datos y el servidor de la aplicación están dentro del Espacio Económico Europeo. Existen dos tratamientos fuera del EEE, que se detallan en el Anexo I: el almacenamiento de archivos y el proveedor de pagos.
Ambas transferencias se amparan en los acuerdos de tratamiento de datos de cada proveedor, que incorporan las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, y en la adhesión de esos proveedores al EU-US Data Privacy Framework. Kordina no realizará ninguna transferencia internacional adicional sin informar previamente al Responsable.
Derechos de los interesados. El Responsable atiende directamente las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad a través de las funcionalidades del panel, que permiten consultar, corregir, exportar y borrar los datos. Cuando eso no baste, Kordina prestará la asistencia técnica razonable en un plazo máximo de 10 días hábiles desde la solicitud. Si un interesado se dirige a Kordina directamente, no le responderemos por nuestra cuenta: le indicaremos que se dirija al Responsable y se lo trasladaremos sin demora.
Evaluaciones de impacto y consultas previas. Kordina facilitará al Responsable, a petición suya, la información técnica de la que disponga y que este necesite para cumplir los arts. 32 a 36 del RGPD.
Kordina notificará al Responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a tener conocimiento de ella, para que el Responsable pueda cumplir su propio plazo de 72 horas del art. 33.
La notificación describirá, con la información disponible en ese momento: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Si no fuera posible aportarlo todo de una vez, se irá facilitando de forma escalonada. Kordina cooperará con el Responsable en la investigación y en la mitigación.
Al finalizar la prestación del servicio, el Responsable elige entre la devolución o la supresión de los datos. En concreto:
A petición del Responsable, Kordina certificará por escrito la supresión.
Kordina pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del art. 28 y permitirá auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor mandatado por él.
Condiciones razonables de ejercicio: preaviso de 30 días, una auditoría al año como máximo salvo que haya habido una violación de seguridad o lo exija una autoridad de control, alcance limitado a los tratamientos objeto de este contrato, sin acceso a datos de otros clientes de Kordina, y con el auditor sujeto a confidencialidad. Los costes los asume el Responsable, salvo que la auditoría revele un incumplimiento relevante de Kordina.
Cada parte responde de sus propios incumplimientos conforme al art. 82 del RGPD. La limitación de responsabilidad de los Términos del servicio no se aplica a las sanciones e indemnizaciones derivadas de un incumplimiento de este contrato de encargo que sea imputable a Kordina.
Si este contrato debe modificarse —por un cambio normativo, un criterio nuevo de la autoridad de control o un cambio en la plataforma—, Kordina avisará al Responsable por email con al menos 30 días de antelación, salvo que la modificación venga impuesta por ley con un plazo menor. Cada versión se publica con número y fecha en esta misma página.
Estado a 15 de agosto de 2026.
| Subencargado | Servicio prestado | Ubicación del tratamiento |
|---|---|---|
| Google Cloud / Firebase (Firestore, Authentication) | Base de datos y autenticación de usuarios. Aquí reside la práctica totalidad de los datos. | Región europe-west3 — Fráncfort, Alemania (UE) |
| Google Cloud Storage | Almacenamiento de archivos: logotipos, contratos de servicio en PDF y fotos de perfil de conductores. | Región us-west1 — Estados Unidos. Traslado a una región de la UE en curso. |
| Hostinger International Limited | Servidor virtual donde corre la aplicación. | París, Francia (UE) |
| Stripe | Cobro de las suscripciones al Responsable. No trata datos de los pasajeros. | UE y Estados Unidos |
| Google (Gmail SMTP) | Envío de los emails transaccionales del servicio. | UE y Estados Unidos |
Para cualquier cuestión relativa a este contrato, para solicitar un ejemplar firmado o para ejercer los derechos de información y auditoría: alyntia.ibiza@gmail.com.