Day Technologies S.R.L.
Acuerdo de Tratamiento de Datos
Última actualización: 22 de julio de 2026
Cuando una empresa cliente usa la plataforma Day, carga en ella datos personales de sus pasajeros y de su personal. Este acuerdo regula ese encargo: Day trata esos datos solo siguiendo instrucciones del cliente, con medidas de seguridad verificables, subencargados autorizados y obligaciones claras de asistencia, notificación de incidentes y supresión al terminar el servicio.
1. Objeto y partes
Este Acuerdo de Tratamiento de Datos (el «ATD») forma parte de las Condiciones de Servicio para Empresas y Agencias y se celebra entre Day Technologies SRL («Day», el «Encargado») y el cliente empresarial que contrata la plataforma (el «Cliente», el «Responsable»). Regula el tratamiento de datos personales que Day realiza por cuenta del Cliente al prestar los servicios, en cumplimiento de la Ley No. 172-13 de la República Dominicana.
No forma parte de este ATD el tratamiento que Day realiza como responsable propio (por ejemplo, las cuentas de pasajeros del canal DAYBUS y la facturación del propio Cliente), que se rige por la Política de Privacidad.
2. Naturaleza del tratamiento
- Objeto: alojamiento y procesamiento de los datos operativos del Cliente en la plataforma SaaS multiinquilino de Day.
- Duración: la vigencia del contrato de servicios, más los plazos de exportación y supresión de la sección 9.
- Interesados: pasajeros del Cliente, personal del Cliente (taquilleros, conductores, supervisores, administradores) y contactos comerciales que el Cliente registre.
- Categorías de datos: identificación y contacto, boletos e historial de viajes, registros de venta y abordaje, roles y actividad del personal, posición de las unidades durante el servicio y datos de conciliación de pagos. La plataforma no está diseñada para tratar categorías sensibles de datos y el Cliente se obliga a no cargarlas.
3. Instrucciones del Responsable
Day tratará los datos personales únicamente conforme a instrucciones documentadas del Cliente, que se materializan en: (a) el contrato de servicios y este ATD; (b) la configuración que el Cliente aplica en la plataforma; y (c) las instrucciones adicionales razonables que el Cliente comunique por escrito. Si Day considera que una instrucción infringe la normativa de protección de datos, informará al Cliente antes de ejecutarla. Day solo se apartará de las instrucciones cuando una obligación legal lo exija, informando al Cliente salvo prohibición legal.
4. Obligaciones de Day como Encargado
- Garantizar que el personal autorizado para tratar los datos está sujeto a deberes de confidencialidad y recibe formación en protección de datos.
- Aplicar las medidas técnicas y organizativas descritas en la Política de Seguridad de la Información, incluidas el cifrado en tránsito, el control de acceso por roles, el aislamiento de datos por inquilino en bases de datos dedicadas y los registros de auditoría.
- No utilizar los datos del Cliente para fines propios ni cederlos a terceros fuera de los subencargados autorizados.
- Asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento, en la atención de solicitudes de derechos de los interesados y en sus obligaciones de seguridad y de evaluación de riesgos.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este ATD.
5. Subencargados
El Cliente autoriza de forma general la contratación de subencargados para las funciones indicadas a continuación. Day impondrá a cada subencargado obligaciones de protección de datos equivalentes a las de este ATD y responderá frente al Cliente por su desempeño.
| Función | Tipo de proveedor | Ubicación del tratamiento |
|---|---|---|
| Alojamiento de aplicaciones y bases de datos | Proveedores de nube (PaaS/IaaS) | Estados Unidos / región contratada |
| Procesamiento de pagos y suscripciones | Adquirentes y procesadores certificados PCI DSS | República Dominicana / Estados Unidos |
| Mensajería transaccional (correo y SMS) | Plataformas de comunicaciones | Estados Unidos |
| Observabilidad y monitoreo de plataforma | Servicios de métricas, trazas y registros | Estados Unidos / Unión Europea |
La lista nominal y actualizada de subencargados está disponible previa solicitud a privacidad@day.com.do. Day notificará al Cliente la incorporación o sustitución de subencargados con al menos treinta (30) días de antelación; el Cliente podrá objetar por motivos razonables de protección de datos y, de no alcanzarse una solución, terminar la parte del servicio afectada.
6. Transferencias internacionales
Cuando el tratamiento por subencargados implique transferencias fuera de la República Dominicana, Day garantizará mediante contrato niveles de protección adecuados y equivalentes a los exigidos por la Ley 172-13, limitando la transferencia a los datos estrictamente necesarios para la función subcontratada.
7. Violaciones de seguridad
Day notificará al Cliente sin dilación indebida y a más tardar dentro de las setenta y dos (72) horas de haber tenido conocimiento de una violación de seguridad que afecte datos personales tratados por cuenta del Cliente. La notificación incluirá, en la medida disponible: la naturaleza del incidente, las categorías y el volumen aproximado de datos e interesados afectados, las medidas de contención y remediación adoptadas y un punto de contacto. Day cooperará con el Cliente en las notificaciones a autoridades e interesados que correspondan al Responsable.
8. Auditorías
Day atenderá las solicitudes razonables de auditoría del Cliente, en primer término mediante documentación, informes y evidencias de sus controles. Cuando ello no sea suficiente, el Cliente (o un auditor independiente sin conflicto de interés) podrá realizar una auditoría con aviso de al menos treinta (30) días, en horario laboral, sin acceso a datos de otros inquilinos, con compromisos de confidencialidad y como máximo una vez por año, salvo tras un incidente relevante o requerimiento de autoridad.
9. Conservación, devolución y supresión
- Durante la vigencia del servicio, los datos se conservan según la configuración y las necesidades operativas del Cliente.
- A la terminación, el Cliente dispone de sesenta (60) días para solicitar la exportación de sus datos en formatos estructurados de uso común (ver las Condiciones Empresariales).
- Vencido ese plazo, Day suprimirá de forma segura los datos personales del entorno del Cliente, incluidas las copias de respaldo conforme a sus ciclos de rotación (máximo noventa (90) días adicionales), salvo los registros que Day deba conservar por obligación legal, que permanecerán bloqueados para cualquier otro fin.
- A solicitud del Cliente, Day certificará por escrito la supresión.
10. Responsabilidad y prelación
Cada parte responde por los daños que cause por incumplimiento de sus obligaciones de protección de datos. La limitación de responsabilidad pactada en el contrato de servicios aplica a este ATD en la medida en que la ley lo permita. En caso de conflicto entre este ATD y el resto de los documentos contractuales en materia de protección de datos, prevalece este ATD.
Contacto de protección de datos
Delegado de Protección de Datos: privacidad@day.com.do
Asuntos contractuales: legal@day.com.do