Contrato de encargo del tratamiento

Última actualización: 24 de julio de 2026

Este documento cumple el artículo 28 del RGPD y regula el tratamiento que José Manuel Mas Albiol («el encargado») realiza por cuenta del cliente («el responsable») al prestarle el CRM. Forma parte de los Términos del servicio y se acepta al contratar.

1. Objeto y alcance

Objeto Alojamiento y procesamiento de los datos que el responsable introduce en el CRM
Duración Mientras esté vigente el contrato de servicio
Naturaleza y fin Prestar las funciones del CRM: almacenar, consultar, organizar, comunicar y suprimir datos
Tipo de datos Identificativos y de contacto, datos comerciales, notas, citas, historial de interacciones y los campos personalizados que el responsable configure
Interesados Contactos, clientes, clientes potenciales y proveedores del responsable

El responsable no debe introducir datos de las categorías especiales del artículo 9 del RGPD sin acuerdo previo por escrito. La aplicación no incorpora las medidas reforzadas que ese tipo de datos exige.

2. Obligaciones del encargado

Nos comprometemos a:

  1. Tratar los datos únicamente siguiendo tus instrucciones documentadas. El uso normal de la aplicación constituye una instrucción. Si creemos que una instrucción infringe la normativa, te lo diremos.
  2. No usar los datos para fines propios. No los vendemos, no los cedemos, no los explotamos comercialmente y no entrenamos modelos de inteligencia artificial con ellos.
  3. Garantizar que quien accede a los datos está sujeto a deber de confidencialidad, que subsiste tras terminar la relación.
  4. Aplicar las medidas de seguridad del artículo 32, detalladas en el anexo.
  5. Asistirte en la atención de los derechos de los interesados. Si alguien nos escribe directamente, le redirigiremos a ti y te lo comunicaremos sin demora.
  6. Ayudarte con las evaluaciones de impacto y las consultas previas a la autoridad de control, si las necesitas.
  7. Notificarte cualquier brecha de seguridad sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a tener conocimiento de ella, con la información necesaria para que puedas cumplir con tus propias obligaciones de notificación.
  8. Poner a tu disposición la información necesaria para demostrar el cumplimiento y permitir auditorías, en los términos del apartado 5.
  9. Devolver o suprimir los datos al terminar el contrato, según el apartado 6.

3. Obligaciones del responsable

Como responsable, te corresponde:

4. Subencargados

Nos autorizas con carácter general a recurrir a los siguientes subencargados:

Subencargado Finalidad Ubicación Garantía de transferencia
Contabo GmbH Alojamiento de servidores y base de datos Alemania (UE) No aplica
Postmark Envío de correo electrónico EE. UU. Cláusulas contractuales tipo
Stripe Procesamiento de pagos (opcional) UE / EE. UU. Cláusulas contractuales tipo
Google Autenticación y Calendar (opcional) EE. UU. Cláusulas contractuales tipo
LinkedIn Publicación en redes (opcional) EE. UU. Cláusulas contractuales tipo

Los marcados como opcionales solo intervienen si tú activas la integración correspondiente.

Te informaremos con 30 días de antelación de cualquier alta o sustitución de subencargado. Si te opones por motivos razonables y no encontramos una alternativa, podrás resolver el contrato sin penalización.

Todos los subencargados están sujetos por contrato a obligaciones equivalentes a las de este documento. Respondemos ante ti de su actuación.

5. Auditoría

Puedes solicitar, con 30 días de preaviso y no más de una vez al año, la información necesaria para verificar el cumplimiento de este contrato.

Las auditorías presenciales o mediante tercero independiente requieren acuerdo previo sobre alcance, fechas y confidencialidad, y sus costes corren a tu cargo salvo que revelen incumplimientos relevantes por nuestra parte.

6. Fin del tratamiento

Al terminar el contrato de servicio:

  1. Dispones de 30 días para exportar tus datos desde la aplicación.
  2. Transcurrido ese plazo, los suprimimos de los sistemas activos.
  3. Las copias de seguridad se eliminan al completarse su ciclo de rotación, en un plazo máximo de 90 días desde la baja.
  4. Conservaremos únicamente lo que exija una obligación legal, debidamente bloqueado y sin tratamiento adicional.

Si lo pides por escrito antes de la supresión, te entregaremos una copia en formato estructurado y de uso común.

Anexo · Medidas de seguridad

Medidas técnicas y organizativas aplicadas conforme al artículo 32 del RGPD:

Cifrado y comunicaciones

Control de acceso

Trazabilidad

Disponibilidad

Organización

Estas medidas pueden actualizarse para mejorar la seguridad; nunca se reducirá el nivel de protección sin comunicarlo previamente.