Contrato de encargo del tratamiento
Última actualización: 24 de julio de 2026
Este documento cumple el artículo 28 del RGPD y regula el tratamiento que José Manuel Mas Albiol («el encargado») realiza por cuenta del cliente («el responsable») al prestarle el CRM. Forma parte de los Términos del servicio y se acepta al contratar.
1. Objeto y alcance
| Objeto | Alojamiento y procesamiento de los datos que el responsable introduce en el CRM |
| Duración | Mientras esté vigente el contrato de servicio |
| Naturaleza y fin | Prestar las funciones del CRM: almacenar, consultar, organizar, comunicar y suprimir datos |
| Tipo de datos | Identificativos y de contacto, datos comerciales, notas, citas, historial de interacciones y los campos personalizados que el responsable configure |
| Interesados | Contactos, clientes, clientes potenciales y proveedores del responsable |
El responsable no debe introducir datos de las categorías especiales del artículo 9 del RGPD sin acuerdo previo por escrito. La aplicación no incorpora las medidas reforzadas que ese tipo de datos exige.
2. Obligaciones del encargado
Nos comprometemos a:
- Tratar los datos únicamente siguiendo tus instrucciones documentadas. El uso normal de la aplicación constituye una instrucción. Si creemos que una instrucción infringe la normativa, te lo diremos.
- No usar los datos para fines propios. No los vendemos, no los cedemos, no los explotamos comercialmente y no entrenamos modelos de inteligencia artificial con ellos.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad, que subsiste tras terminar la relación.
- Aplicar las medidas de seguridad del artículo 32, detalladas en el anexo.
- Asistirte en la atención de los derechos de los interesados. Si alguien nos escribe directamente, le redirigiremos a ti y te lo comunicaremos sin demora.
- Ayudarte con las evaluaciones de impacto y las consultas previas a la autoridad de control, si las necesitas.
- Notificarte cualquier brecha de seguridad sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes a tener conocimiento de ella, con la información necesaria para que puedas cumplir con tus propias obligaciones de notificación.
- Poner a tu disposición la información necesaria para demostrar el cumplimiento y permitir auditorías, en los términos del apartado 5.
- Devolver o suprimir los datos al terminar el contrato, según el apartado 6.
3. Obligaciones del responsable
Como responsable, te corresponde:
- Disponer de base legal para tratar los datos que introduces, y haber informado a los interesados como exige el artículo 13.
- Atender los derechos de los interesados; nosotros te asistimos, pero la obligación es tuya.
- Configurar adecuadamente los permisos de los usuarios de tu organización.
- No introducir datos de categorías especiales sin acuerdo previo.
- Comunicarnos cualquier instrucción particular por escrito.
4. Subencargados
Nos autorizas con carácter general a recurrir a los siguientes subencargados:
| Subencargado | Finalidad | Ubicación | Garantía de transferencia |
|---|---|---|---|
| Contabo GmbH | Alojamiento de servidores y base de datos | Alemania (UE) | No aplica |
| Postmark | Envío de correo electrónico | EE. UU. | Cláusulas contractuales tipo |
| Stripe | Procesamiento de pagos (opcional) | UE / EE. UU. | Cláusulas contractuales tipo |
| Autenticación y Calendar (opcional) | EE. UU. | Cláusulas contractuales tipo | |
| Publicación en redes (opcional) | EE. UU. | Cláusulas contractuales tipo |
Los marcados como opcionales solo intervienen si tú activas la integración correspondiente.
Te informaremos con 30 días de antelación de cualquier alta o sustitución de subencargado. Si te opones por motivos razonables y no encontramos una alternativa, podrás resolver el contrato sin penalización.
Todos los subencargados están sujetos por contrato a obligaciones equivalentes a las de este documento. Respondemos ante ti de su actuación.
5. Auditoría
Puedes solicitar, con 30 días de preaviso y no más de una vez al año, la información necesaria para verificar el cumplimiento de este contrato.
Las auditorías presenciales o mediante tercero independiente requieren acuerdo previo sobre alcance, fechas y confidencialidad, y sus costes corren a tu cargo salvo que revelen incumplimientos relevantes por nuestra parte.
6. Fin del tratamiento
Al terminar el contrato de servicio:
- Dispones de 30 días para exportar tus datos desde la aplicación.
- Transcurrido ese plazo, los suprimimos de los sistemas activos.
- Las copias de seguridad se eliminan al completarse su ciclo de rotación, en un plazo máximo de 90 días desde la baja.
- Conservaremos únicamente lo que exija una obligación legal, debidamente bloqueado y sin tratamiento adicional.
Si lo pides por escrito antes de la supresión, te entregaremos una copia en formato estructurado y de uso común.
Anexo · Medidas de seguridad
Medidas técnicas y organizativas aplicadas conforme al artículo 32 del RGPD:
Cifrado y comunicaciones
- Todo el tráfico va cifrado con TLS.
- Los tokens de acceso a servicios de terceros se almacenan cifrados.
- Las contraseñas se guardan con bcrypt; no son recuperables.
Control de acceso
- Aislamiento estricto entre organizaciones: cada consulta a la base de datos filtra por organización.
- Control de acceso basado en roles.
- Bloqueo temporal tras varios intentos fallidos de inicio de sesión.
- Limitación de peticiones por IP.
Trazabilidad
- Registro de auditoría de las acciones sensibles, con actor, fecha y detalle.
- Registros de acceso conservados hasta 12 meses.
Disponibilidad
- Copias de seguridad periódicas de la base de datos.
- Servidores ubicados en la Unión Europea.
Organización
- Acceso al entorno de producción limitado al personal imprescindible.
- Deber de confidencialidad para todo el personal con acceso.
Estas medidas pueden actualizarse para mejorar la seguridad; nunca se reducirá el nivel de protección sin comunicarlo previamente.