DATAFIREFLY LIMITED
Acuerdo de Tratamiento de Datos (DPA)
Artículo 28 del RGPD: Relación Responsable / Encargado
Versión 1.0: En vigor desde el 18 de abril de 2026
La versión inglesa es el texto que da fe. Esta traducción se facilita únicamente a título informativo; en caso de discrepancia, prevalece la versión inglesa.
El presente Acuerdo de Tratamiento de Datos («DPA») se celebra entre:
- DATAFIREFLY LIMITED, sociedad constituida conforme al Derecho irlandés con el número de registro 810100, con domicilio social en 15A Main Street, Blackrock, Dublín, Irlanda, A94T8P8, actuando como encargado del tratamiento en el sentido del RGPD (en lo sucesivo, el «Encargado» o «Datafirefly»), representada en [email protected];
- Y el Cliente profesional identificado bien en el contrato principal o en el pedido firmado, bien: para los servicios contratados en línea: por la cuenta creada en el registro y las Condiciones aceptadas en esa ocasión, actuando como responsable del tratamiento (en lo sucesivo, el «Responsable» o el «Cliente»).
En lo sucesivo, individualmente la «Parte» y conjuntamente las «Partes».
Preámbulo
En el marco de los servicios contratados por el Cliente a Datafirefly (plataformas SaaS, módulos alojados, integraciones, Data Hub, consultoría, mantenimiento), Datafirefly trata datos personales por cuenta del Cliente. El presente DPA regula dicho tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 («RGPD»), a la Data Protection Act 2018 irlandesa y a las directrices del Comité Europeo de Protección de Datos (CEPD).
El presente DPA prevalece sobre cualquier cláusula relativa a la protección de datos que figure en las Condiciones Generales en caso de contradicción. Complementa dichas condiciones sin sustituirlas en los demás aspectos.
Artículo 1, Definiciones
Los términos empleados en el presente DPA tienen el significado que les atribuye el RGPD, en particular: «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales», «transferencia», «autoridad de control», «terceros países», «cláusulas contractuales tipo».
Artículo 2: Objeto y alcance del tratamiento
2.1 El Responsable confía al Encargado, estrictamente en el marco de la ejecución del contrato principal, el tratamiento de los datos personales descritos en el Anexo 1 del presente DPA.
2.2 El Encargado trata dichos datos únicamente siguiendo instrucciones documentadas del Responsable. El contrato principal, los parámetros configurados por el Cliente dentro de los servicios, el presente DPA y toda instrucción escrita del Responsable constituyen instrucciones documentadas.
2.3 Si el Encargado considera que una instrucción del Responsable infringe el RGPD o cualquier otra norma de protección de datos de la Unión o de los Estados miembros, informará de ello al Responsable sin dilación.
Artículo 3: Duración del tratamiento
3.1 El presente DPA entra en vigor en la fecha de aceptación del contrato principal y permanece vigente mientras el Encargado trate datos personales por cuenta del Responsable.
3.2 Las obligaciones del Encargado subsisten tras la finalización del tratamiento a los efectos de la devolución o supresión de los datos previstas en el artículo 11.
Artículo 4, Obligaciones del Encargado
Conforme al artículo 28 del RGPD, el Encargado se compromete a:
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo relativo a transferencias fuera del Espacio Económico Europeo, salvo que esté obligado a ello por el Derecho de la Unión o de los Estados miembros; en tal caso, el Encargado informará al Responsable de esa exigencia legal antes del tratamiento, salvo prohibición legal
- Garantizar que las personas autorizadas para tratar los datos personales se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal apropiada de confidencialidad
- Aplicar medidas técnicas y organizativas apropiadas para garantizar la seguridad del tratamiento (artículo 32 del RGPD), según se describe en el Anexo 2
- Respetar las condiciones para recurrir a subencargados (artículo 6 del presente DPA)
- Asistir al Responsable, mediante medidas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de los interesados (artículos 12 a 23 del RGPD)
- Asistir al Responsable en el cumplimiento de las obligaciones relativas a la seguridad del tratamiento, la notificación de violaciones, las evaluaciones de impacto y la consulta previa (artículos 32 a 36 del RGPD)
- Al término de los servicios, a elección del Responsable, suprimir o devolver todos los datos personales y suprimir las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación
- Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y permitir auditorías, conforme al artículo 10 del presente DPA
Artículo 5, Obligaciones del Responsable
El Responsable se compromete a:
- Disponer de una base jurídica válida para cada tratamiento confiado al Encargado (artículo 6 del RGPD)
- Informar a los interesados conforme a los artículos 13 y 14 del RGPD
- Recabar y conservar la prueba del consentimiento cuando sea necesario
- Impartir instrucciones claras, documentadas y conformes al RGPD
- Facilitar al Encargado únicamente los datos estrictamente necesarios para la prestación de los servicios (minimización)
- No transmitir datos sensibles en el sentido del artículo 9 del RGPD sin informar previamente al Encargado y, en su caso, firmar una adenda específica
Artículo 6, Subencargados
6.1 El Responsable autoriza expresamente al Encargado a recurrir a los subencargados enumerados en el Anexo 3 del presente DPA.
6.2 El Encargado informará por escrito al Responsable de cualquier incorporación o sustitución prevista de un subencargado, con un preaviso mínimo de 30 días naturales. El Responsable podrá oponerse a dicho cambio por motivos legítimos de protección de datos. En caso de oposición, las Partes buscarán una solución de buena fe; en su defecto, el Responsable podrá resolver el contrato principal sin penalización.
6.3 El Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones por parte de los subencargados. Celebrará con cada subencargado un contrato que imponga obligaciones equivalentes en materia de protección de datos.
Artículo 7: Transferencias fuera del Espacio Económico Europeo
7.1 Toda transferencia de datos fuera del EEE se realizará conforme al capítulo V del RGPD. Las garantías aplicables se describen en el Anexo 4.
7.2 El Encargado dará preferencia, siempre que sea posible, a destinatarios situados en el EEE o en un país que se beneficie de una decisión de adecuación de la Comisión Europea.
7.3 Para las transferencias a terceros países no reconocidos como adecuados, el Encargado aplicará las Cláusulas Contractuales Tipo («CCT») adoptadas por la Comisión Europea, o cualquier otro mecanismo de transferencia conforme (normas corporativas vinculantes, códigos de conducta, certificación).
7.4 El Encargado llevará a cabo, cuando sea necesario, una Transfer Impact Assessment y aplicará las medidas complementarias necesarias para garantizar un nivel de protección esencialmente equivalente al del EEE.
Artículo 8, Seguridad del tratamiento
8.1 El Encargado aplica las medidas técnicas y organizativas apropiadas descritas en el Anexo 2 para garantizar un nivel de seguridad adecuado al riesgo, en particular:
- Cifrado de los datos en tránsito y, cuando proceda, en reposo
- Control de acceso basado en el principio de mínimo privilegio
- Autenticación reforzada para administradores y operadores
- Registro y supervisión de accesos y operaciones
- Copias de seguridad periódicas, probadas y aisladas
- Procedimientos de continuidad de la actividad y recuperación ante desastres
- Sensibilización y formación del personal
8.2 Las medidas de seguridad se revisan periódicamente y el Encargado puede reforzarlas en cualquier momento en el marco de la mejora continua. No podrán degradarse sin el acuerdo del Responsable.
Artículo 9: Violación de la seguridad de los datos personales
9.1 El Encargado notificará al Responsable toda violación de la seguridad de los datos personales en un plazo máximo de 48 horas desde que tenga conocimiento de ella, por correo electrónico dirigido al contacto de privacidad designado por el Responsable.
9.2 La notificación incluirá, en la medida de lo posible:
- Descripción de la naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados
- Datos de contacto del delegado de protección de datos o del punto de contacto
- Consecuencias probables de la violación
- Medidas adoptadas o propuestas para poner remedio a la violación y atenuar sus efectos
9.3 El Encargado cooperará plenamente con el Responsable, en particular para permitirle cumplir sus obligaciones de notificación a la autoridad de control (artículo 33 del RGPD) y, en su caso, de comunicación a los interesados (artículo 34).
Artículo 10, Auditoría y control
10.1 El Encargado pondrá a disposición del Responsable, previa solicitud escrita, toda la información necesaria para demostrar el cumplimiento de sus obligaciones RGPD: políticas de seguridad, certificaciones, informes de auditoría externa recientes, resultados de pruebas.
10.2 El Responsable podrá realizar, a su costa y con un preaviso razonable de 30 días naturales, una auditoría anual de las medidas de seguridad y de las operaciones de tratamiento. La auditoría se llevará a cabo en horario laboral, en condiciones que no perturben la explotación y respetando la confidencialidad de los demás clientes.
10.3 En caso de sospecha legítima de incumplimiento grave, podrá realizarse una auditoría excepcional con un preaviso de 10 días hábiles. Las conclusiones podrán dar lugar a planes de acción correctiva.
10.4 El Responsable podrá designar a un tercero independiente para realizar la auditoría, siempre que dicho tercero esté sujeto a una obligación de confidencialidad equivalente y no sea competidor directo del Encargado.
Artículo 11: Fin del tratamiento y destino de los datos
11.1 A la resolución o expiración del contrato principal, el Encargado, siguiendo instrucción escrita del Responsable y en un plazo máximo de 30 días naturales, devolverá los datos al Responsable en un formato electrónico de uso común y legible por máquina, o los suprimirá de forma definitiva.
11.2 A falta de instrucción del Responsable al expirar el plazo de 30 días, el Encargado suprimirá los datos.
11.3 El Encargado podrá conservar copias estrictamente en la medida necesaria para cumplir una obligación legal (contabilidad, litigios). Dichas copias seguirán sujetas a las mismas obligaciones de seguridad y confidencialidad.
11.4 El Encargado facilitará, previa solicitud, un certificado de supresión.
Artículo 12: Responsabilidad y limitación
12.1 Cada Parte responde de los daños causados por un tratamiento no conforme al RGPD, en las condiciones previstas en el artículo 82 del RGPD.
12.2 La responsabilidad del Encargado en virtud del presente DPA queda limitada conforme a lo dispuesto en las Condiciones Generales, salvo disposición legal imperativa en contrario, en particular las multas administrativas impuestas por la autoridad de control.
12.3 Las Partes se comprometen a cooperar de buena fe en caso de procedimiento contencioso o administrativo relativo a la protección de datos.
Artículo 13: Disposiciones generales
13.1 El presente DPA se rige por el Derecho irlandés, conforme a las Condiciones Generales. Todo litigio se someterá a los tribunales competentes de Dublín.
13.2 Los anexos forman parte integrante del presente DPA. En caso de contradicción entre el cuerpo del DPA y sus anexos, prevalecerá el cuerpo del DPA.
13.3 Toda modificación del DPA será objeto de una adenda escrita firmada por ambas Partes. No obstante, el Encargado podrá actualizar unilateralmente el Anexo 3 (subencargados) conforme al procedimiento del artículo 6.
13.4 La invalidez de una cláusula no afecta a la validez de las demás cláusulas.
Anexo 1, Descripción del tratamiento
| Elemento | Descripción |
|---|---|
| Finalidades del tratamiento | Prestación de los servicios SaaS y módulos contratados por el Responsable: CRM, marketing, seguimiento comercial, comercio electrónico, analítica, soporte técnico |
| Categorías de interesados | Clientes, clientes potenciales, contactos profesionales, usuarios finales, empleados del Responsable |
| Categorías de datos | Datos identificativos (nombre, correo electrónico, teléfono, empresa), datos comerciales (historial, presupuestos, facturas), datos de conexión y técnicos, datos de comportamiento (aperturas de correo, clics, recorridos en el sitio), datos de pago (a través de Stripe) |
| Datos sensibles | Ninguno por defecto; todo tratamiento de datos sensibles requiere una adenda específica |
| Operaciones de tratamiento | Recogida, almacenamiento, consulta, análisis, exportación, transmisión a destinatarios autorizados, segmentación, comunicación de marketing, supresión |
| Plazo de conservación | Conforme a las instrucciones del Responsable y a la política de conservación documentada (CRM activo, duración del contrato + 3 años para clientes potenciales, obligaciones contables). Eventos pendientes de envío (cuenta que ha superado su cuota): conservación cifrada (AES-256-GCM) durante un plazo máximo de siete (7) días, con la única finalidad de su envío diferido a las plataformas destinatarias. Supresión automática al expirar dicho plazo o en cuanto se haya efectuado el envío. |
| Naturaleza del tratamiento | Tratamiento automatizado con finalidad comercial y técnica, sin decisión que produzca efectos jurídicos en el sentido del artículo 22 del RGPD |
| Relectura de los informes de las plataformas | Cuando el Responsable del tratamiento haya concedido la autorización de lectura correspondiente (ámbitos de Google OAuth adwords y analytics.readonly), el Encargado relee totales diarios agregados (número de conversiones y valor de las conversiones por día) de Google Ads y Google Analytics 4, con la única finalidad de compararlos con los eventos transmitidos por cuenta del Responsable. Dichos informes no contienen ningún dato personal y no permiten identificar a ningún interesado. La autorización es de solo lectura: no confiere capacidad alguna de modificar las cuentas del Responsable y puede retirarse en cualquier momento desde su cuenta de Google. No interviene ningún subencargado nuevo: Google Ireland Limited ya figura en el Anexo 3. |
Anexo 2: Medidas técnicas y organizativas de seguridad
Medidas técnicas
- Cifrado TLS 1.2 como mínimo para todas las comunicaciones externas (HTTPS obligatorio)
- Hash de las contraseñas mediante una función criptográfica robusta (bcrypt o equivalente)
- Autenticación reforzada de doble factor para los accesos de administrador
- Segregación lógica de los entornos (producción, staging, desarrollo)
- Aislamiento de las bases de datos de clientes con controles de acceso a nivel de aplicación
- Copias de seguridad diarias automatizadas, conservadas al menos 30 días, almacenadas en infraestructura separada
- Cortafuegos aplicativo y protección anti-DDoS a nivel del proveedor de alojamiento
- Actualizaciones de seguridad aplicadas en un plazo razonable tras la publicación del parche
- Registro de los accesos de administrador y de las operaciones sensibles
- Antivirus y supervisión de los equipos con acceso de administración
Medidas organizativas
- Política de gestión de accesos basada en el principio de mínimo privilegio
- Compromiso de confidencialidad firmado por cada persona con acceso a los datos
- Sensibilización y formación del personal en protección de datos
- Procedimiento documentado de gestión de incidentes y violaciones
- Revisión anual de las medidas de seguridad y de los derechos de acceso
- Procedimientos documentados de continuidad de la actividad y recuperación ante desastres
- Contratos con subencargados que imponen obligaciones equivalentes en materia de protección de datos
Anexo 3: Subencargados autorizados
La lista de subencargados es actualizada por el Encargado conforme al procedimiento del artículo 6. La versión vigente en la fecha de entrada en vigor del presente DPA es:
| Subencargado | Finalidad | Ubicación | Transferencia fuera del EEE |
|---|---|---|---|
| O2switch | Alojamiento de la infraestructura de servidores | Francia (EEE) | No |
| Hetzner Online GmbH | Alojamiento del servicio server-side (tratamiento de eventos de conversión) | Alemania (EEE) | No |
| Cloudflare, Inc. | Túnel seguro / proxy de borde / CDN para el servicio server-side | Estados Unidos | Sí: DPF + Cláusulas Contractuales Tipo (CCT) |
| Stripe Technology Europe Limited | Procesamiento de pagos | Irlanda (EEE) | Parcial (grupo Stripe EE. UU., CCT vigentes) |
| Google Ireland Limited | Medición de audiencia (Google Analytics, con consentimiento) | Irlanda (EEE) | Sí, EE. UU.: CCT y medidas complementarias |
| Meta Platforms Ireland Limited | Publicidad y medición (con consentimiento) | Irlanda (EEE) | Sí, EE. UU.: CCT y medidas complementarias |
| Anthropic | Modelos de IA para funciones generativas (según configuración del Cliente) | Estados Unidos | Sí: CCT y cifrado |
| OpenAI | Modelos de IA para funciones generativas (según configuración del Cliente) | Estados Unidos | Sí: CCT y cifrado |
Anexo 4: Transferencias fuera del EEE y garantías
Para los destinatarios situados fuera del EEE y no cubiertos por una decisión de adecuación, el Encargado aplica las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021, completadas en su caso con medidas adicionales (cifrado de extremo a extremo, seudonimización, restricciones de acceso, evaluación del riesgo jurídico de las legislaciones locales).
El Encargado pondrá a disposición del Responsable, previa solicitud escrita, las referencias de las CCT firmadas con cada subencargado afectado y los resultados de las Transfer Impact Assessments realizadas.
Documento oficial
DATAFIREFLY LIMITED
N.º de registro 810100: 15A Main Street, Blackrock, Dublín, Irlanda, A94T8P8
DPA: Versión 1.0: Abril de 2026