Última actualización: 23/08/2026
Contrato sobre el tratamiento de datos personales por cuenta de un responsable (art. 28 del RGPD)
entre
la organización (parte del contrato de uso de la plataforma Zimun) — en lo sucesivo, el «responsable del tratamiento» —
y
Zimun Labs UG (haftungsbeschränkt), Buchenteich 3, 73773 Aichwald, Alemania, registro mercantil B del Juzgado de Primera Instancia (Amtsgericht) de Stuttgart, HRB 806662, representada por su administradora Svetlana Ponomarenko — en lo sucesivo, el «encargado del tratamiento» o «Zimun» —
§ 1 Objeto y duración del tratamiento
(1) Zimun pone a disposición del responsable la plataforma de gestión de citas Zimun (zimun.online) como software como servicio (el «contrato principal», es decir, las Condiciones Generales de Zimun junto con la tarifa elegida). En el marco del contrato principal, Zimun trata datos personales por cuenta del responsable.
(2) El objeto del presente contrato de encargo es el tratamiento de los datos personales introducidos en la plataforma por el responsable o por sus clientes finales (Anexo 1).
(3) La duración del presente contrato de encargo se corresponde con la vigencia del contrato principal. La resolución del contrato principal constituye al mismo tiempo la resolución del presente contrato de encargo con efectos en la misma fecha. Respecto de los datos que, tras la finalización del contrato principal, sigan almacenados hasta su supresión definitiva o su devolución conforme al § 8, seguirán aplicándose las obligaciones del presente contrato de encargo.
§ 2 Naturaleza y finalidad del tratamiento, categorías de datos, interesados
La naturaleza, la finalidad, las categorías de datos y las categorías de interesados se recogen en el Anexo 1 (Descripción del tratamiento).
§ 3 Responsabilidad e instrucciones
(1) El responsable es el único responsable de la licitud del tratamiento y de la salvaguarda de los derechos de los interesados (art. 4, apdo. 7, del RGPD).
(2) Zimun trata los datos exclusivamente siguiendo instrucciones documentadas del responsable (art. 28, apdo. 3, letra a, del RGPD). El uso y la configuración de las funciones de la plataforma por el responsable constituyen una instrucción documentada; las instrucciones individuales complementarias requieren forma textual.
(3) Si Zimun considera que una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos, lo comunicará sin dilación indebida al responsable (art. 28, apdo. 3, párrafo segundo, del RGPD) y podrá suspender su ejecución hasta que se aclare la cuestión.
(4) En el marco del presente contrato de encargo no se produce ningún tratamiento para fines propios de Zimun. Qué tratamientos se realizan por encargo y para cuáles es Zimun el propio responsable se desprende con carácter vinculante del Anexo 4 (Reparto de funciones). Los tratamientos enumerados allí en la sección B —en particular las cuentas, la explotación y la seguridad de la plataforma, la prevención de abusos, la facturación y las obligaciones legales propias de Zimun— no son objeto del presente contrato de encargo y se describen en la política de privacidad de Zimun. La recepción y tramitación de reservas, incluidas las comunicaciones relativas a las citas asociadas, no forma parte de ello, sino que constituye tratamiento por encargo (Anexo 4, sección A).
§ 4 Confidencialidad
Zimun únicamente recurre a personas que se hayan comprometido a la confidencialidad o que estén sujetas a un deber legal de confidencialidad apropiado (art. 28, apdo. 3, letra b, del RGPD).
§ 5 Seguridad del tratamiento (art. 32 del RGPD)
(1) Zimun aplica las medidas descritas en el Anexo 2 (Medidas técnicas y organizativas) y las mantiene conforme al estado de la técnica.
(2) Zimun podrá seguir desarrollando dichas medidas siempre que no se reduzca el nivel de protección.
§ 6 Subencargados del tratamiento
(1) El responsable concede una autorización general (art. 28, apdo. 2, del RGPD) para recurrir a los subencargados enumerados en el Anexo 3.
(2) Zimun informará al responsable de los cambios previstos (incorporación o sustitución) al menos 30 días antes de que surtan efecto, en forma textual (por ejemplo, por correo electrónico o mediante aviso en la aplicación). El responsable podrá oponerse por motivos relevantes de protección de datos; en caso de oposición, ambas partes tendrán derecho a la resolución extraordinaria del contrato principal con efectos desde la fecha en que el cambio surta efecto.
(3) Zimun impone contractualmente a cada subencargado sustancialmente las mismas obligaciones de protección de datos que las previstas en el presente contrato de encargo, antes de que este comience a tratar datos personales (art. 28, apdo. 4, del RGPD). Esos contratos existen para los subencargados activos enumerados en el Anexo 3. Si un subencargado allí enumerado aún no está activo, ello se hace constar expresamente en el Anexo 3; el contrato se celebra antes de la activación, y la activación se comunica conforme al apartado 2.
(4) Aclaración — chat de IA / OpenAI: El chat de reservas con IA, de carácter opcional, se explota exclusivamente con la clave de API de OpenAI propia del responsable. Por tanto, OpenAI no es subencargado de Zimun, sino encargado directo del responsable. El responsable celebra por sí mismo el contrato de encargo exigido con OpenAI y es responsable de la base jurídica, de la transferencia a un tercer país y de informar a sus clientes finales. A este respecto, Zimun transmite el contenido del chat exclusivamente siguiendo instrucciones al punto de conexión de OpenAI designado por el responsable.
(5) Aclaración — función de pago en línea / Stripe: Si el responsable activa la función de pago en línea, de carácter opcional, los pagos de los clientes finales se tramitan a través de la cuenta de Stripe propia del responsable (Stripe Payments Europe, Ltd., Irlanda); la base de esa tramitación es el propio contrato del responsable con Stripe. Stripe no es, por tanto, subencargado de Zimun: para la ejecución de los pagos y para sus propias obligaciones legales de verificación y aseguramiento (por ejemplo, la prevención del fraude y del blanqueo de capitales), Stripe actúa como responsable independiente; en lo demás, Stripe pertenece a la propia cadena de proveedores del responsable. A este respecto, Zimun transmite, siguiendo instrucciones, datos de pago y de referencia de la reserva a la cuenta de Stripe del responsable y trata por encargo únicamente los datos de pago mencionados en el Anexo 1; la dirección de correo electrónico del cliente final no se transmite a Stripe. Zimun no recaba ni almacena datos de instrumentos de pago (por ejemplo, datos de tarjetas); estos los introduce el cliente final directamente en Stripe. En la medida en que Stripe intervenga en la facturación de la comisión que Zimun cobra al responsable por la función de pago, se trata de un tratamiento realizado en el ámbito de responsabilidad propio de Zimun y ajeno al presente contrato de encargo (§ 3, apdo. 4); los datos de clientes finales no se ven afectados por ello.
§ 7 Asistencia al responsable
(1) Zimun asiste al responsable, mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de los derechos de los interesados (arts. 12 a 23 del RGPD; art. 28, apdo. 3, letra e, del RGPD), en particular a través de las funciones de rectificación y supresión de la plataforma y —cuando existan funciones de exportación— a través de estas; en su defecto, Zimun pondrá a disposición, previa solicitud, los datos de que se trate en un formato habitual y legible por máquina (véase la disposición sobre acceso a los datos de las Condiciones Generales).
(2) Zimun asiste al responsable en las obligaciones derivadas de los arts. 32 a 36 del RGPD (seguridad, notificación de violaciones de seguridad, evaluación de impacto, consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Zimun (art. 28, apdo. 3, letra f, del RGPD).
(3) Zimun comunicará al responsable, sin dilación indebida tras tener conocimiento de ellas, las violaciones de la seguridad de los datos personales que afecten a los datos tratados por cuenta del responsable (art. 33, apdo. 2, del RGPD).
§ 8 Supresión y devolución
(1) Tras la finalización del contrato principal, Zimun suprimirá los datos tratados por cuenta del responsable o los devolverá, a elección de este, salvo que una obligación legal de conservación lo impida (art. 28, apdo. 3, letra g, del RGPD). La supresión definitiva tiene lugar —sin perjuicio de una solicitud de supresión anterior por parte del responsable— 30 días después de la finalización del contrato principal; dentro de ese plazo el responsable puede recuperar sus datos o revocar la resolución (véanse las Condiciones Generales, disposición sobre la supresión tras la finalización del contrato).
(2) Con independencia de lo anterior, durante la vigencia del contrato se aplican las rutinas de supresión automatizadas de la plataforma (en particular, la supresión de los datos de contacto relativos a las citas un mes después de la cita o, en las citas pagadas en línea a través de la función de pago, 180 días después de la cita, porque durante ese periodo los pagos aún pueden ser objeto de devoluciones (contracargos) o de controversias de pago (§ 6, apdo. 5) —los datos restantes de la cita (hora, servicio, recurso) quedan entonces depurados de datos de contacto; en casos concretos, en particular en organizaciones pequeñas o con servicios singulares, pueden seguir guardando relación personal con el cliente final, por lo que continúan tratándose como datos personales en el sentido del presente contrato de encargo— y la supresión de los registros técnicos a los 30 días).
§ 9 Acreditaciones y auditorías
(1) Zimun pone a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 del RGPD (art. 28, apdo. 3, letra h, del RGPD), por regla general mediante documentación adecuada (por ejemplo, una descripción de las medidas técnicas y organizativas, certificaciones o informes de auditoría de los proveedores de infraestructura, en particular Google Cloud).
(2) Las inspecciones in situ se admiten previo aviso con plazos razonables y en horario comercial habitual, en la medida en que la documentación no resulte suficiente en el caso concreto; los secretos empresariales y los datos de otros clientes permanecen protegidos.
(3) El responsable soporta los costes de sus propias auditorías. Por las prestaciones de apoyo que excedan de la puesta a disposición de la documentación existente y de la cooperación legalmente debida conforme al art. 28, apdo. 3, letra h, del RGPD, Zimun podrá exigir una remuneración razonable en función del tiempo y el esfuerzo empleados; ello no restringe el derecho de auditoría del responsable ni lo condiciona a un pago anticipado.
§ 10 Transferencias a terceros países
(1) El tratamiento se realiza, en principio, en la UE (región de Google Cloud europe-west3, Fráncfort del Meno).
(2) En la medida en que los subencargados transfieran datos a terceros países (Anexo 3), ello solo tendrá lugar cuando exista una decisión de adecuación (art. 45 del RGPD, por ejemplo el Marco de Privacidad de Datos UE-EE. UU.) o garantías adecuadas (art. 46 del RGPD, en particular las cláusulas contractuales tipo de la UE).
§ 11 Responsabilidad; disposiciones finales
(1) A la responsabilidad se aplican el art. 82 del RGPD y las disposiciones sobre responsabilidad del contrato principal.
(2) Las modificaciones y adiciones al presente contrato de encargo requieren forma textual. En caso de contradicción entre el presente contrato de encargo y el contrato principal, prevalecerá el presente contrato en materia de protección de datos.
(3) Se aplica el Derecho alemán; el fuero competente se determina conforme al contrato principal.
Anexo 1 — Descripción del tratamiento
- Objeto: Puesta a disposición y explotación de la plataforma de gestión de citas Zimun para el responsable
- Naturaleza del tratamiento: Recogida a través de las interfaces de reserva y administración, almacenamiento, visualización, transmisión (notificaciones, sincronización de calendario, transporte opcional del chat de IA), supresión automatizada
- Finalidad: Gestión de las citas, los servicios, los recursos y los miembros del equipo del responsable, así como la comunicación con los clientes finales
- Categorías de datos: Clientes finales: nombre, dirección de correo electrónico, número de teléfono, datos de la cita (servicio, recurso, momento), indicaciones voluntarias en campos de texto libre, constancia de los consentimientos (por ejemplo, la aceptación de las Condiciones Generales, el consentimiento para recordatorios por SMS con la fecha y hora del consentimiento); en su caso, contenidos del chat (cuando el chat de IA esté activado); inscripciones en lista de espera; cuando la función de pago en línea esté activada: los datos de pago de la reserva (estado del pago, importe, moneda, momento, estado de reembolso, asignación a la reserva y a la organización) — ningún dato de instrumentos de pago, como números de tarjeta; estos los recaba exclusivamente Stripe (§ 6, apdo. 5). datos de asistencia de la cita (marcas de ejecución, indicación de asistencia o ausencia, nota interna de texto libre introducida por el responsable). Miembros del equipo: nombre, dirección de correo electrónico, datos de cuenta y de perfil, horarios de trabajo y disponibilidad, metadatos de calendario (cuando la sincronización esté activada), identificadores de actor en operaciones de cita (qué miembro inició, finalizó o registró la asistencia de una cita, cada uno con marca de tiempo)
- Categorías especiales (art. 9): La plataforma no prevé campos de datos propios para categorías especiales de datos personales y no necesita tales datos para su funcionamiento. No obstante, si el responsable ofrece servicios relacionados con la salud, los datos de la cita (en particular, el servicio y el prestador elegidos) así como las indicaciones en campos de texto libre pueden, en casos concretos, revelar datos relativos a la salud en el sentido del art. 9 del RGPD; Zimun trata tales datos exclusivamente en el marco del presente contrato de encargo, como parte de las categorías de datos antes mencionadas. El responsable es responsable de garantizar que a tal tratamiento le resulte aplicable una excepción con arreglo al art. 9, apdo. 2, del RGPD (en su caso, en relación con el § 22 de la BDSG), e indica a sus clientes finales, en el marco de la minimización de datos, que no introduzcan en los campos de texto libre información sobre la salud que no sea necesaria.
- Interesados: Los clientes finales del responsable; los miembros del equipo o empleados del responsable
- Duración: Vigencia del contrato principal; plazos de supresión automatizada conforme al § 8, apdo. 2
Anexo 2 — Medidas técnicas y organizativas (art. 32 del RGPD)
Las siguientes medidas describen el estado actual de la plataforma. Zimun las desarrolla conforme al § 5, apdo. 2, sin reducir el nivel de protección.
- 1. Infraestructura y control de acceso físico: Explotación exclusivamente en centros de datos de Google Cloud Platform (App Engine, Firestore), región de la UE europe-west3 (Fráncfort del Meno); sin servidores propios. El control de acceso físico, la seguridad ambiental, la redundancia y las certificaciones (entre otras, ISO/IEC 27001, 27017, 27018, SOC 1/2/3) corresponden al proveedor de infraestructura y se acreditan mediante sus informes de auditoría (§ 9, apdo. 1).
- 2. Control de acceso a los sistemas de producción: El acceso al entorno de producción y a la base de datos está restringido mediante Google Cloud IAM a la administradora y protegido con autenticación multifactor; la aplicación se ejecuta con cuentas de servicio dedicadas con los privilegios mínimos necesarios.
- 3. Gestión de secretos: Los secretos de la aplicación (claves de firma y cifrado, claves de API, credenciales de servicio, la clave privada de la cuenta de servicio de la base de datos) se conservan exclusivamente en Google Secret Manager y se obtienen en tiempo de ejecución; no se guardan en el código fuente, ni en archivos de configuración, ni en el paquete de la aplicación desplegada. La rotación se realiza añadiendo una nueva versión del secreto correspondiente, sin cambios en el código. Aclaración: los identificadores que son públicos por diseño no son secretos en el sentido de este compromiso y no están cubiertos por él: se trata de la clave de navegador para la visualización de mapas, que se entrega en el HTML, y de la clave de verificación para la indexación en buscadores, que el protocolo correspondiente nos obliga a publicar en una dirección pública. Tales identificadores se protegen mediante restricciones de origen y de uso, y no mediante el secreto.
- 4. Autenticación de usuarios: Inicio de sesión exclusivamente mediante OAuth (Google, Microsoft); Zimun no almacena contraseñas.
- 5. Autorización y exigencia de separación: Comprobaciones de permisos por rol y por organización en la aplicación; separación lógica de inquilinos por organización a nivel de datos; ninguna organización tiene acceso a los datos de otra.
- 6. Control de transmisión y almacenamiento: Cifrado TLS (HTTPS) en todas las conexiones; cifrado en reposo por parte del proveedor de infraestructura (estándar de Google Cloud).
- 7. Seguridad de la aplicación: Protección frente a la falsificación de peticiones en sitios cruzados (CSRF) y limitación de frecuencia en los puntos de conexión relevantes para la seguridad.
- 8. Minimización de datos mediante separación de datos: Los datos de contacto de los clientes finales se almacenan en un registro separado y especialmente protegido, aparte del resto del registro de la cita; el registro general de la cita no contiene datos de contacto.
- 9. Concepto de supresión: Un proceso de supresión automatizado diario elimina los datos de contacto relativos a las citas un (1) mes después de la cita (en las citas pagadas en línea a través de la función de pago: 180 días después de la cita, § 8, apdo. 2); los registros técnicos del servidor se conservan 30 días; supresión a solicitud del responsable; supresión definitiva tras la finalización del contrato conforme al § 8.
- 10. Control de entrada: Registro de auditoría de las operaciones administrativas; registros técnicos del servidor (30 días).
- 11. Disponibilidad y resiliencia: Mecanismos de redundancia, copias de seguridad y recuperación de la infraestructura gestionada (App Engine/Firestore); supervisión del servicio.
- 12. Control de las instrucciones: Selección de los subencargados conforme al art. 28 del RGPD; contratos de encargo con todos los subencargados activos enumerados en el Anexo 3 (§ 6, apdo. 3).
- 13. Límites de las medidas actuales: Actualmente no se realizan pruebas de penetración externas periódicas ni ejercicios de recuperación formalizados y documentados (pruebas de restauración); la recuperabilidad se apoya en los mecanismos de la infraestructura gestionada.
Anexo 3 — Subencargados autorizados
-
Google Cloud EMEA Limited (Google Cloud Platform: App Engine, Firestore, Cloud Logging, Secret Manager)
- Servicio: Alojamiento, base de datos, explotación
- Lugar del tratamiento: UE — región europe-west3 (Fráncfort del Meno); es posible el acceso puntual o de soporte por parte de Google LLC (EE. UU.)
- Mecanismo de transferencia: Google Cloud Data Processing Addendum; cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos UE-EE. UU.
-
Mailgun Technologies, Inc. (grupo Sinch)
- Servicio: Envío de correo electrónico transaccional (seguimiento de aperturas y clics desactivado)
- Lugar del tratamiento: Región de la UE de Mailgun (los mensajes se tratan y almacenan dentro de la Unión Europea); el proveedor está constituido en EE. UU., por lo que no puede excluirse por completo un acceso de soporte desde un tercer país
- Mecanismo de transferencia: DPA de Mailgun/Sinch; cláusulas contractuales tipo de la UE o Marco de Privacidad de Datos UE-EE. UU.
-
Bird B.V. (anteriormente MessageBird), Ámsterdam, Países Bajos
- Servicio: Envío de recordatorios de cita por SMS (solo cuando la organización haya activado la función y con el consentimiento del cliente final; se transmiten el número de teléfono y el texto del mensaje)
- Lugar del tratamiento: Países Bajos (UE)
- Situación: Aún no activo. El envío de SMS no está activado actualmente en toda la plataforma. Antes de su activación, Zimun celebrará el contrato de encargo con Bird y verificará los lugares de tratamiento y las eventuales transferencias a terceros países (arts. 45 y 46 del RGPD); el presente Anexo se actualizará previamente y los cambios se comunicarán conforme al § 6, apdo. 2.
-
Google Ireland Limited (Google Maps Platform: Maps JavaScript API, Geocoding, Time Zone)
- Servicio: Visualización de mapas y búsqueda de direcciones en las páginas de configuración de la organización y de sus ubicaciones, así como determinación en el servidor de las coordenadas y la zona horaria de una dirección
- Categorías de datos afectadas: en el navegador, la dirección IP y los datos del navegador del miembro, junto con la dirección introducida en la búsqueda; en el servidor, la dirección introducida por el responsable. Ningún dato de clientes finales: Google Maps no está integrado en las páginas públicas de reserva.
- Lugar del tratamiento: UE/Irlanda; es posible la transferencia a Google LLC (EE. UU.)
- Mecanismo de transferencia: Google Maps Platform Data Processing Terms; cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos UE-EE. UU.
- Particularidad: la integración en el navegador solo se produce tras un clic expreso del miembro («Cargar mapa»), precedido de un aviso de que se transmitirá la dirección IP. Antes de ese clic no se establece conexión alguna con Google.
Adición relativa a las funciones de calendario y vídeo (no es subencargo, sino una transmisión que debe declararse): cuando se prevé una reunión por vídeo para una cita, la dirección de correo electrónico del cliente final se añade como invitado a la reunión creada a través de la cuenta de Google del miembro; a continuación, Google envía una invitación de calendario. En cambio, la entrada de calendario que Zimun escribe en el calendario del miembro no contiene datos de clientes finales (solo el nombre del servicio y la franja horaria), y del calendario del miembro solo se toman las franjas ocupadas, no los asuntos de sus citas privadas.
Fuera de la cadena de subencargados de Zimun: OpenAI (chat de IA) — contratado directamente por el responsable con su propia clave de API (§ 6, apdo. 4). Stripe (función de pago en línea) — proveedor de servicios de pago del responsable a través de la cuenta de Stripe propia de este y responsable independiente para la ejecución de los pagos y para sus propias obligaciones legales (§ 6, apdo. 5). Google Ireland Limited y Microsoft Ireland Operations Limited actúan como responsables independientes para el inicio de sesión OAuth; Google Calendar y Google Meet se conectan a iniciativa del miembro correspondiente a través de su propia cuenta de Google.
Anexo 4 — Reparto de funciones (asignación vinculante)
El presente anexo asigna cada tratamiento a una función. Es determinante para este contrato, para las Condiciones Generales y para la política de privacidad de Zimun; las descripciones divergentes que figuren en otro lugar deben interpretarse conforme a este anexo.
A. Tratamientos por encargo de la organización (Zimun = encargado del tratamiento, art. 28 del RGPD)
La base jurídica la determina la organización; Zimun no necesita a este respecto una base jurídica propia.
- A1 — Datos de clientes finales (nombre, dirección de correo electrónico, número de teléfono), datos de citas y reservas, entradas en lista de espera, indicaciones voluntarias en texto libre. Interesados: clientes finales.
- A2 — Recepción, modificación y cancelación de reservas a través de las páginas de reserva y de las interfaces de administración de la organización, incluidas las reservas transmitidas a través de los accesos API y MCP. Interesados: clientes finales.
- A3 — Comunicaciones transaccionales relativas a las citas dirigidas a clientes finales (confirmación, recordatorio, modificación, cancelación, seguimientos necesarios), incluidos los recordatorios por SMS; registros de entrega de esas comunicaciones. Interesados: clientes finales.
- A4 — Sincronización de calendario y creación de invitaciones a citas por vídeo a través de la cuenta del miembro correspondiente. Interesados: clientes finales, miembros.
- A5 — Retransmisión de los contenidos del chat al punto de conexión de OpenAI designado por la organización (§ 6, apdo. 4). Interesados: clientes finales.
- A6 — Con la función de pago en línea activada: datos de pago de la reserva (estado, importe, moneda, momento, estado de reembolso, asignación a la reserva y a la organización). Interesados: clientes finales.
- A7 — Datos maestros y de disponibilidad de los miembros del equipo, en la medida en que la organización los introduzca para la planificación de citas. Interesados: miembros.
B. Tratamientos bajo la propia responsabilidad de Zimun (Zimun = responsable del tratamiento)
No son objeto del presente contrato de encargo; se describen en la política de privacidad de Zimun.
- B1 — Creación y administración de cuentas de usuario, inicio de sesión mediante OAuth, gestión de funciones y permisos. Base jurídica: art. 6, apdo. 1, letra b) del RGPD, en la medida en que la persona interesada sea ella misma parte del contrato (en particular, empresarios individuales); en lo demás, art. 6, apdo. 1, letra f) del RGPD (interés en la ejecución del contrato con la organización).
- B2 — Prueba de la aceptación de los documentos legales (versión, valor de comprobación, momento, persona que actúa). Base jurídica: art. 6, apdo. 1, letra f) del RGPD (prueba de la incorporación conforme al § 305, apdo. 2, del BGB, defensa frente a reclamaciones) y letra b), en la medida en que la persona que actúa sea ella misma parte del contrato.
- B3 — Explotación, disponibilidad y seguridad de la plataforma, registros técnicos del servidor, copias de seguridad. Base jurídica: art. 6, apdo. 1, letra f) del RGPD, en relación con el art. 32 del RGPD.
- B4 — Prevención de abusos y fraudes, limitación de frecuencia, identificadores seudónimos de sesión del chat de IA. Base jurídica: art. 6, apdo. 1, letra f) del RGPD.
- B5 — Facturación de los precios de Zimun a la organización, emisión de facturas, conciliación de pagos. Base jurídica: art. 6, apdo. 1, letras b) y c) del RGPD.
- B6 — Comunicación propia de Zimun con la organización y sus miembros (comunicaciones del servicio de la cuenta, soporte, comunicaciones conforme a la cláusula 9, apdo. 4, y a la cláusula 17 de las Condiciones Generales). Base jurídica: art. 6, apdo. 1, letras b) o f) del RGPD.
- B7 — Cumplimiento de las obligaciones legales propias de Zimun (conservación conforme al Derecho mercantil y tributario, deberes de diligencia, comunicación y colaboración conforme a la PStTG, información a las autoridades, procedimiento de notificación conforme al art. 16 del Reglamento (UE) 2022/2065, «RSD»). Base jurídica: art. 6, apdo. 1, letra c) del RGPD.
- B8 — Consulta del sitio web y de las páginas públicas de reserva fuera de una reserva (selección de idioma, cookies de sesión y CSRF). Base jurídica: art. 6, apdo. 1, letra f) del RGPD, § 25, apdo. 2, n.º 2, de la TDDDG.
- B9 — Analítica web. Base jurídica: art. 6, apdo. 1, letra a) del RGPD, § 25, apdo. 1, de la TDDDG.
C. Delimitación
Cuando Zimun acceda a contenidos de la sección A para prevenir abusos (B4) o para cumplir una obligación legal (B7), Zimun actúa a ese respecto como encargado del tratamiento y necesita una instrucción de la organización, salvo que una norma del Derecho de la Unión o de los Estados miembros obligue directamente a Zimun (art. 28, apdo. 3, letra a) del RGPD); en tal caso, Zimun informará a la organización, salvo que ese Derecho lo prohíba. No existe corresponsabilidad (art. 26 del RGPD).