Acuerdo de tratamiento de datos

Artículo 28 del RGPD: Datafirefly Limited (encargado del tratamiento)

DATAFIREFLY LIMITED

Acuerdo de Tratamiento de Datos (DPA)

Artículo 28 del RGPD: Relación Responsable / Encargado

Versión 1.0: En vigor desde el 18 de abril de 2026

La versión inglesa es el texto que da fe. Esta traducción se facilita únicamente a título informativo; en caso de discrepancia, prevalece la versión inglesa.

El presente Acuerdo de Tratamiento de Datos («DPA») se celebra entre:

En lo sucesivo, individualmente la «Parte» y conjuntamente las «Partes».

Preámbulo

En el marco de los servicios contratados por el Cliente a Datafirefly (plataformas SaaS, módulos alojados, integraciones, Data Hub, consultoría, mantenimiento), Datafirefly trata datos personales por cuenta del Cliente. El presente DPA regula dicho tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 («RGPD»), a la Data Protection Act 2018 irlandesa y a las directrices del Comité Europeo de Protección de Datos (CEPD).

El presente DPA prevalece sobre cualquier cláusula relativa a la protección de datos que figure en las Condiciones Generales en caso de contradicción. Complementa dichas condiciones sin sustituirlas en los demás aspectos.

Artículo 1, Definiciones

Los términos empleados en el presente DPA tienen el significado que les atribuye el RGPD, en particular: «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales», «transferencia», «autoridad de control», «terceros países», «cláusulas contractuales tipo».

Artículo 2: Objeto y alcance del tratamiento

2.1 El Responsable confía al Encargado, estrictamente en el marco de la ejecución del contrato principal, el tratamiento de los datos personales descritos en el Anexo 1 del presente DPA.

2.2 El Encargado trata dichos datos únicamente siguiendo instrucciones documentadas del Responsable. El contrato principal, los parámetros configurados por el Cliente dentro de los servicios, el presente DPA y toda instrucción escrita del Responsable constituyen instrucciones documentadas.

2.3 Si el Encargado considera que una instrucción del Responsable infringe el RGPD o cualquier otra norma de protección de datos de la Unión o de los Estados miembros, informará de ello al Responsable sin dilación.

Artículo 3: Duración del tratamiento

3.1 El presente DPA entra en vigor en la fecha de aceptación del contrato principal y permanece vigente mientras el Encargado trate datos personales por cuenta del Responsable.

3.2 Las obligaciones del Encargado subsisten tras la finalización del tratamiento a los efectos de la devolución o supresión de los datos previstas en el artículo 11.

Artículo 4, Obligaciones del Encargado

Conforme al artículo 28 del RGPD, el Encargado se compromete a:

Artículo 5, Obligaciones del Responsable

El Responsable se compromete a:

Artículo 6, Subencargados

6.1 El Responsable autoriza expresamente al Encargado a recurrir a los subencargados enumerados en el Anexo 3 del presente DPA.

6.2 El Encargado informará por escrito al Responsable de cualquier incorporación o sustitución prevista de un subencargado, con un preaviso mínimo de 30 días naturales. El Responsable podrá oponerse a dicho cambio por motivos legítimos de protección de datos. En caso de oposición, las Partes buscarán una solución de buena fe; en su defecto, el Responsable podrá resolver el contrato principal sin penalización.

6.3 El Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones por parte de los subencargados. Celebrará con cada subencargado un contrato que imponga obligaciones equivalentes en materia de protección de datos.

Artículo 7: Transferencias fuera del Espacio Económico Europeo

7.1 Toda transferencia de datos fuera del EEE se realizará conforme al capítulo V del RGPD. Las garantías aplicables se describen en el Anexo 4.

7.2 El Encargado dará preferencia, siempre que sea posible, a destinatarios situados en el EEE o en un país que se beneficie de una decisión de adecuación de la Comisión Europea.

7.3 Para las transferencias a terceros países no reconocidos como adecuados, el Encargado aplicará las Cláusulas Contractuales Tipo («CCT») adoptadas por la Comisión Europea, o cualquier otro mecanismo de transferencia conforme (normas corporativas vinculantes, códigos de conducta, certificación).

7.4 El Encargado llevará a cabo, cuando sea necesario, una Transfer Impact Assessment y aplicará las medidas complementarias necesarias para garantizar un nivel de protección esencialmente equivalente al del EEE.

Artículo 8, Seguridad del tratamiento

8.1 El Encargado aplica las medidas técnicas y organizativas apropiadas descritas en el Anexo 2 para garantizar un nivel de seguridad adecuado al riesgo, en particular:

8.2 Las medidas de seguridad se revisan periódicamente y el Encargado puede reforzarlas en cualquier momento en el marco de la mejora continua. No podrán degradarse sin el acuerdo del Responsable.

Artículo 9: Violación de la seguridad de los datos personales

9.1 El Encargado notificará al Responsable toda violación de la seguridad de los datos personales en un plazo máximo de 48 horas desde que tenga conocimiento de ella, por correo electrónico dirigido al contacto de privacidad designado por el Responsable.

9.2 La notificación incluirá, en la medida de lo posible:

9.3 El Encargado cooperará plenamente con el Responsable, en particular para permitirle cumplir sus obligaciones de notificación a la autoridad de control (artículo 33 del RGPD) y, en su caso, de comunicación a los interesados (artículo 34).

Artículo 10, Auditoría y control

10.1 El Encargado pondrá a disposición del Responsable, previa solicitud escrita, toda la información necesaria para demostrar el cumplimiento de sus obligaciones RGPD: políticas de seguridad, certificaciones, informes de auditoría externa recientes, resultados de pruebas.

10.2 El Responsable podrá realizar, a su costa y con un preaviso razonable de 30 días naturales, una auditoría anual de las medidas de seguridad y de las operaciones de tratamiento. La auditoría se llevará a cabo en horario laboral, en condiciones que no perturben la explotación y respetando la confidencialidad de los demás clientes.

10.3 En caso de sospecha legítima de incumplimiento grave, podrá realizarse una auditoría excepcional con un preaviso de 10 días hábiles. Las conclusiones podrán dar lugar a planes de acción correctiva.

10.4 El Responsable podrá designar a un tercero independiente para realizar la auditoría, siempre que dicho tercero esté sujeto a una obligación de confidencialidad equivalente y no sea competidor directo del Encargado.

Artículo 11: Fin del tratamiento y destino de los datos

11.1 A la resolución o expiración del contrato principal, el Encargado, siguiendo instrucción escrita del Responsable y en un plazo máximo de 30 días naturales, devolverá los datos al Responsable en un formato electrónico de uso común y legible por máquina, o los suprimirá de forma definitiva.

11.2 A falta de instrucción del Responsable al expirar el plazo de 30 días, el Encargado suprimirá los datos.

11.3 El Encargado podrá conservar copias estrictamente en la medida necesaria para cumplir una obligación legal (contabilidad, litigios). Dichas copias seguirán sujetas a las mismas obligaciones de seguridad y confidencialidad.

11.4 El Encargado facilitará, previa solicitud, un certificado de supresión.

Artículo 12: Responsabilidad y limitación

12.1 Cada Parte responde de los daños causados por un tratamiento no conforme al RGPD, en las condiciones previstas en el artículo 82 del RGPD.

12.2 La responsabilidad del Encargado en virtud del presente DPA queda limitada conforme a lo dispuesto en las Condiciones Generales, salvo disposición legal imperativa en contrario, en particular las multas administrativas impuestas por la autoridad de control.

12.3 Las Partes se comprometen a cooperar de buena fe en caso de procedimiento contencioso o administrativo relativo a la protección de datos.

Artículo 13: Disposiciones generales

13.1 El presente DPA se rige por el Derecho irlandés, conforme a las Condiciones Generales. Todo litigio se someterá a los tribunales competentes de Dublín.

13.2 Los anexos forman parte integrante del presente DPA. En caso de contradicción entre el cuerpo del DPA y sus anexos, prevalecerá el cuerpo del DPA.

13.3 Toda modificación del DPA será objeto de una adenda escrita firmada por ambas Partes. No obstante, el Encargado podrá actualizar unilateralmente el Anexo 3 (subencargados) conforme al procedimiento del artículo 6.

13.4 La invalidez de una cláusula no afecta a la validez de las demás cláusulas.

Anexo 1, Descripción del tratamiento

Elemento Descripción
Finalidades del tratamiento Prestación de los servicios SaaS y módulos contratados por el Responsable: CRM, marketing, seguimiento comercial, comercio electrónico, analítica, soporte técnico
Categorías de interesados Clientes, clientes potenciales, contactos profesionales, usuarios finales, empleados del Responsable
Categorías de datos Datos identificativos (nombre, correo electrónico, teléfono, empresa), datos comerciales (historial, presupuestos, facturas), datos de conexión y técnicos, datos de comportamiento (aperturas de correo, clics, recorridos en el sitio), datos de pago (a través de Stripe)
Datos sensibles Ninguno por defecto; todo tratamiento de datos sensibles requiere una adenda específica
Operaciones de tratamiento Recogida, almacenamiento, consulta, análisis, exportación, transmisión a destinatarios autorizados, segmentación, comunicación de marketing, supresión
Plazo de conservación Conforme a las instrucciones del Responsable y a la política de conservación documentada (CRM activo, duración del contrato + 3 años para clientes potenciales, obligaciones contables). Eventos pendientes de envío (cuenta que ha superado su cuota): conservación cifrada (AES-256-GCM) durante un plazo máximo de siete (7) días, con la única finalidad de su envío diferido a las plataformas destinatarias. Supresión automática al expirar dicho plazo o en cuanto se haya efectuado el envío.
Naturaleza del tratamiento Tratamiento automatizado con finalidad comercial y técnica, sin decisión que produzca efectos jurídicos en el sentido del artículo 22 del RGPD
Relectura de los informes de las plataformas Cuando el Responsable del tratamiento haya concedido la autorización de lectura correspondiente (ámbitos de Google OAuth adwords y analytics.readonly), el Encargado relee totales diarios agregados (número de conversiones y valor de las conversiones por día) de Google Ads y Google Analytics 4, con la única finalidad de compararlos con los eventos transmitidos por cuenta del Responsable. Dichos informes no contienen ningún dato personal y no permiten identificar a ningún interesado. La autorización es de solo lectura: no confiere capacidad alguna de modificar las cuentas del Responsable y puede retirarse en cualquier momento desde su cuenta de Google. No interviene ningún subencargado nuevo: Google Ireland Limited ya figura en el Anexo 3.

Anexo 2: Medidas técnicas y organizativas de seguridad

Medidas técnicas

Medidas organizativas

Anexo 3: Subencargados autorizados

La lista de subencargados es actualizada por el Encargado conforme al procedimiento del artículo 6. La versión vigente en la fecha de entrada en vigor del presente DPA es:

Subencargado Finalidad Ubicación Transferencia fuera del EEE
O2switch Alojamiento de la infraestructura de servidores Francia (EEE) No
Hetzner Online GmbH Alojamiento del servicio server-side (tratamiento de eventos de conversión) Alemania (EEE) No
Cloudflare, Inc. Túnel seguro / proxy de borde / CDN para el servicio server-side Estados Unidos Sí: DPF + Cláusulas Contractuales Tipo (CCT)
Stripe Technology Europe Limited Procesamiento de pagos Irlanda (EEE) Parcial (grupo Stripe EE. UU., CCT vigentes)
Google Ireland Limited Medición de audiencia (Google Analytics, con consentimiento) Irlanda (EEE) Sí, EE. UU.: CCT y medidas complementarias
Meta Platforms Ireland Limited Publicidad y medición (con consentimiento) Irlanda (EEE) Sí, EE. UU.: CCT y medidas complementarias
Anthropic Modelos de IA para funciones generativas (según configuración del Cliente) Estados Unidos Sí: CCT y cifrado
OpenAI Modelos de IA para funciones generativas (según configuración del Cliente) Estados Unidos Sí: CCT y cifrado

Anexo 4: Transferencias fuera del EEE y garantías

Para los destinatarios situados fuera del EEE y no cubiertos por una decisión de adecuación, el Encargado aplica las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021, completadas en su caso con medidas adicionales (cifrado de extremo a extremo, seudonimización, restricciones de acceso, evaluación del riesgo jurídico de las legislaciones locales).

El Encargado pondrá a disposición del Responsable, previa solicitud escrita, las referencias de las CCT firmadas con cada subencargado afectado y los resultados de las Transfer Impact Assessments realizadas.

Documento oficial

DATAFIREFLY LIMITED

N.º de registro 810100: 15A Main Street, Blackrock, Dublín, Irlanda, A94T8P8

DPA: Versión 1.0: Abril de 2026