Anexo de tratamiento de datos
Actualizado el 11/07/26
Adenda de procesamiento de datos
Última actualización: 28 de junio de 2026
Esta Adenda de procesamiento de datos ("Adenda") forma parte de los Términos de Servicio entre Red Friend Co., Ltd., que opera como Movialy ("Procesador", "nosotros", "nuestro"), y el cliente ("Responsable del tratamiento", "usted"). Regula nuestro procesamiento de datos personales en su nombre cuando utiliza el servicio Movialy ("Servicio").
Es aplicable en la medida en que usted actúe como responsable del tratamiento (o como encargado del tratamiento en nombre de otro responsable) y nosotros procesemos datos personales como su encargado del tratamiento —en particular, los datos personales de sus propios clientes (arrendatarios) y de sus Usuarios Autorizados que ingrese en el Servicio.
En caso de conflicto entre esta Adenda y los Términos de Servicio respecto al procesamiento de datos personales, prevalecerá esta Adenda.
1. Definiciones
Términos como "datos personales", "tratamiento", "interesado", "responsable del tratamiento", "encargado del tratamiento" y "violación de datos personales" tienen los significados establecidos en el Reglamento General de Protección de Datos (RGPD) y/o en la Ley tailandesa sobre protección de datos personales (PDPA), según corresponda. "Ley aplicable de protección de datos" significa todas las leyes relacionadas con la protección de datos y la privacidad que sean aplicables al tratamiento regulado por esta Adenda.
2. Funciones de las partes
2.1 Usted es el responsable del tratamiento de los datos personales que envíe o procese mediante el Servicio acerca de sus arrendatarios y Usuarios Autorizados. Usted determina las finalidades y los medios de dicho tratamiento.
2.2 Nosotros actuamos como su encargado del tratamiento respecto a esos datos personales y los procesamos únicamente conforme a sus instrucciones documentadas, incluidas las establecidas en los Términos de Servicio, esta Adenda y su uso de las opciones de configuración del Servicio.
2.3 Somos un responsable del tratamiento independiente respecto a los datos limitados descritos en nuestra Política de privacidad (por ejemplo, administración de cuentas, facturación y seguridad). Dicho tratamiento se rige por nuestra Política de privacidad, no por esta Adenda.
3. Sus instrucciones y responsabilidades
3.1 Usted nos instruye para que procesemos datos personales únicamente (a) para prestar y mantener el Servicio, (b) tal como se especifica adicionalmente en los Términos de Servicio y en esta Adenda, y (c) tal como lo configure usted dentro del Servicio.
3.2 Usted es responsable de garantizar que dispone de una base jurídica válida y de todos los consentimientos requeridos para recopilar y procesar los datos personales que ingrese en el Servicio, incluidos los documentos de identidad (como licencias de conducir, pasaportes y tarjetas de identidad) y fotografías, así como de proporcionar los avisos obligatorios a los interesados.
3.3 Usted no utilizará el Servicio para procesar datos personales en violación de la Ley aplicable de protección de datos, y sus instrucciones no exigirán que nosotros lo hagamos.
4. Objeto y detalles del tratamiento
Objeto: prestación del Servicio de gestión de flotas y reservas de Movialy.
Duración: durante la vigencia de su Cuenta, más los períodos de retención descritos en los Términos del Servicio y la Política de Privacidad.
Naturaleza y finalidad: alojamiento, almacenamiento, transmisión, visualización y procesamiento de Datos del Cliente para ofrecer las funcionalidades del Servicio (reservas, check-in/check-out, finanzas, mantenimiento, informes, funciones opcionales de IA).
Categorías de interesados: sus arrendatarios (clientes), sus Usuarios Autorizados y otras personas cuyos datos decida introducir.
Categorías de datos personales: datos de identidad y contacto; documentos de identidad (permiso de conducir, pasaporte, DNI); fotografías; registros de reservas, financieros y contables; notas y valoraciones; y metadatos relacionados.
Datos de categoría especial / sensibles: el Servicio no está destinado al procesamiento de datos de categoría especial más allá de los documentos de identidad necesarios para el alquiler de vehículos. No debe introducir datos sensibles a menos que haya garantizado una base legal para hacerlo.
5. Confidencialidad
Garantizamos que el personal autorizado para procesar los datos personales está sujeto a obligaciones de confidencialidad apropiadas y que el acceso se limita a quienes lo necesitan para prestar el Servicio. El acceso privilegiado de superadministrador está restringido y registrado.
6. Medidas de Seguridad
Implementamos medidas técnicas y organizativas adecuadas, incluidas las descritas en nuestra Política de Privacidad: cifrado en tránsito (HTTPS/TLS), aislamiento de inquilinos mediante Seguridad a Nivel de Fila (company_id), control de acceso basado en roles verificado nuevamente en el servidor, URLs firmadas con límite de tiempo para archivos almacenados, registro de cambios y acceso privilegiado restringido y registrado. Un resumen de las medidas se establece en el Anexo 2.
7. Subprocesadores
7.1 Nos autoriza a contratar subprocesadores para prestar el Servicio. Los subprocesadores actuales se enumeran en el Anexo 1 y en nuestra Política de Privacidad / página de subprocesadores.
7.2 Imponemos a cada subprocesador obligaciones de protección de datos que no sean menos protectoras que las del presente ADP, y seguimos siendo responsables de su cumplimiento.
7.3 Le notificaremos cualquier adición o sustitución prevista de un subprocesador con al menos treinta (30) días de antelación, dándole la oportunidad de oponerse por motivos razonables de protección de datos dentro de ese período. Si presenta una objeción razonable y bien fundada que no podamos resolver, podrá, como único recurso, rescindir la parte afectada del Servicio mediante notificación por escrito.
8. Asistencia al Responsable
8.1 Teniendo en cuenta la naturaleza del procesamiento, le asistiremos mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para cumplir con su obligación de responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición). El Servicio también ofrece funcionalidad de exportación (CSV) y eliminación que puede usar directamente.
8.2 Le asistiremos, cuando corresponda y a su solicitud razonable, con las evaluaciones de impacto en la protección de datos y las consultas previas con las autoridades de control, teniendo en cuenta la información de que dispongamos.
9. Violación de Datos Personales
Le notificaremos sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a los datos personales procesados en su nombre, y le proporcionaremos la información razonablemente disponible para ayudarle a cumplir con sus propias obligaciones de notificación.
10. Transferencias Internacionales
Cuando la prestación del Servicio implique la transferencia de datos personales a través de fronteras, garantizaremos que se haya establecido un mecanismo adecuado de transferencia, tal como lo exige la Ley aplicable de protección de datos (por ejemplo, las Cláusulas Contractuales Tipo previstas en el Reglamento General de Protección de Datos —GDPR— o los mecanismos aplicables bajo la Ley de Protección de Datos Personales —PDPA—). Consulte el Anexo 1 para conocer las ubicaciones de los subprocesadores.
11. Devolución y eliminación de los datos
Tras la finalización del Servicio, y a su elección, devolveremos o eliminaremos los datos personales procesados en su nombre, salvo en la medida en que estemos obligados por ley a conservarlos. Pondremos los Datos del Cliente a disposición para su exportación durante treinta (30) días tras la finalización del Servicio; transcurrido dicho plazo, podrán ser eliminados, salvo que la ley exija su conservación.
12. Auditoría
Pondremos a su disposición la información razonablemente necesaria para demostrar el cumplimiento de este Acuerdo de Procesamiento de Datos (DPA) y permitiremos y colaboraremos en auditorías, incluidas inspecciones, realizadas por usted o por un auditor designado por usted, siempre que se respeten los requisitos de preaviso razonable, confidencialidad y límites de frecuencia, y se lleven a cabo durante el horario laboral habitual. Las auditorías están limitadas a una vez por año natural, salvo que una autoridad supervisora exija una frecuencia mayor.
13. Responsabilidad
La responsabilidad de cada parte en virtud de este Acuerdo de Procesamiento de Datos (DPA) está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en los Términos de Servicio.
14. Ley aplicable
Este Acuerdo de Procesamiento de Datos (DPA) se regirá por la ley especificada en los Términos de Servicio (Tailandia), sin perjuicio de las disposiciones imperativas de la Ley aplicable de protección de datos.
Anexo 1 — Subprocesadores
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase, Inc. (a través de Lovable Cloud) | Base de datos, autenticación, almacenamiento de objetos, funciones del servidor | Estados Unidos / UE (según la configuración del proyecto) |
| Cloudflare, Inc. | Red de distribución de contenidos (CDN), trabajadores de borde (edge workers), entrega de aplicaciones web progresivas (PWA), almacenamiento en caché | Estados Unidos; red global de borde |
| Lovable AI Gateway | Reconocimiento óptico de caracteres (OCR), sugerencias de vehículos, clasificación de documentos, traducción, miniaturas | Estados Unidos / UE |
| ClickUp | Tickets de soporte y reportes de errores | Estados Unidos |
| Omise / Opn Payments | Procesamiento de pagos (local) | Tailandia / Singapur |
| Paddle | Procesamiento de pagos (internacional) | Reino Unido / UE |
| Servicios de seguimiento GPS de terceros (funcionalidad en desarrollo) | Conexión GPS opcional; las credenciales son proporcionadas por el Responsable del Tratamiento y no se almacenan de forma predeterminada | Funcionalidad en desarrollo |
| Nager.Date | Datos de festivos oficiales por país | Unión Europea |
| FlagCDN | Iconos de banderas para el selector de idioma | CDN global |
Anexo 2 — Medidas técnicas y organizativas (resumen)
- Cifrado de los datos personales en tránsito (HTTPS/TLS).
- Aislamiento lógico por inquilino, aplicado mediante Seguridad a nivel de fila (Row Level Security) sobre el campo
company_id. - Control de acceso basado en roles (roles + permisos por funcionalidad), verificado nuevamente en el servidor para acciones sensibles.
- URLs firmadas y con caducidad limitada para acceder a fotos y documentos almacenados.
- Registro de auditoría de los cambios en reservas, clientes, vehículos y registros financieros.
- Acceso restringido y registrado para superadministradores.
- Gestión de sesiones con caducidad y restablecimiento de contraseñas.
- Restablecimiento diario y aislamiento de los datos de demostración.