Acuerdo de tratamiento de datos
Última actualización: 2 de octubre de 2026
Este acuerdo forma parte de las Condiciones del servicio y se aplica automáticamente a todos los clientes. Hay disponible una copia firmada por ambas partes previa solicitud.
1. Partes y ámbito de aplicación
El presente Acuerdo de tratamiento de datos («DPA») se celebra entre el cliente («Responsable») y Armin Zaribaf, Libero professionista, NIF/IVA IT16634531004, Viale Giacomo Aicardi 8, 00177 Roma (RM), Italia («Encargado»), y forma parte de las Condiciones del servicio. Regula el tratamiento de datos personales por parte del Encargado en nombre del Responsable de conformidad con el artículo 28 del Reglamento (UE) 2016/679 («RGPD»). En caso de conflicto entre el Responsable y el Encargado, prevalecerá este DPA respecto de los datos personales.
2. Objeto, duración, naturaleza y finalidad
El Encargado proporciona una plataforma de gestión del consentimiento: muestra un banner de consentimiento en los sitios web del Responsable, registra las decisiones de consentimiento de los visitantes de los sitios web del Responsable y pone dichos registros a disposición del Responsable como prueba del consentimiento. El tratamiento se prolongará durante la vigencia de la suscripción del Responsable y el periodo de conservación descrito en la cláusula 8.
3. Categorías de interesados y datos personales
Los interesados son los visitantes de los sitios web del Responsable. Para cada evento de consentimiento, el Encargado registra: un identificador de consentimiento seudonimizado, la decisión de consentimiento por finalidad, el país y la región derivados de la dirección IP del visitante, el dominio del sitio web, un referente (referrer) anonimizado, cualquier cadena IAB TCF y la hora del evento.
Los registros de consentimiento no contienen direcciones IP ni cadenas de agente de usuario de los visitantes. Las direcciones IP se utilizan para la limitación de frecuencia (rate limiting) y la geolocalización, incluido un mecanismo de respaldo externo indicado en /subprocessors. Los diagnósticos de infraestructura y de subencargados pueden procesar metadatos de solicitudes con arreglo a sus plazos de conservación aplicables. El esquema de registro de consentimiento no recopila categorías especiales de datos según el artículo 9 del RGPD.
4. Obligaciones del Encargado
- Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en lo relativo a transferencias internacionales, a menos que lo exija el Derecho de la Unión o de los Estados miembros.
- Garantizar que las personas autorizadas para tratar los datos se hayan comprometido a respetar la confidencialidad.
- Aplicar las medidas técnicas y organizativas descritas en la cláusula 6.
- Teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, asistir al Responsable mediante medidas técnicas y organizativas adecuadas para responder a las solicitudes de los interesados y cumplir con sus obligaciones en virtud de los artículos 32 a 36 del RGPD. El Responsable puede atender la mayoría de dichas solicitudes por sí mismo mediante las herramientas de exportación y supresión del panel de control; cuando la asistencia exceda de dichas herramientas, el Encargado podrá cobrar sus tarifas vigentes de servicios profesionales.
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir la realización de auditorías según lo dispuesto en la cláusula 9.
5. Subencargados del tratamiento
El Responsable otorga una autorización general para que el Encargado contrate subencargados. La lista actualizada se publica en /subprocessors. El Encargado actualizará dicha página al menos treinta (30) días antes de que un nuevo subencargado comience el tratamiento. Las notificaciones de cambios están disponibles previa solicitud a través del contacto de protección de datos indicado en la cláusula 13; las suscripciones a notificaciones automáticas están previstas pero no disponibles actualmente. El Responsable podrá formular objeciones dentro de dicho periodo por motivos razonables y documentados de protección de datos. Si las partes no logran resolver la objeción, el único y exclusivo recurso del Responsable consistirá en rescindir el servicio afectado mediante notificación por escrito, con un reembolso prorrateado de las tarifas prepagadas por el periodo no disfrutado. La falta de objeción en el plazo de notificación se considerará una aprobación. Cada subencargado estará sujeto a obligaciones de protección de datos no menos protectoras que las establecidas en este DPA.
6. Medidas de seguridad
- TLS protege las conexiones a los servicios públicos. Está prevista la verificación de certificados TLS internos de bases de datos, TLS autenticado en Redis y la configuración de cifrado en reposo del proveedor; estos controles no quedan confirmados por el presente acuerdo.
- Control de acceso basado en roles, con permisos delimitados por equipo y por banner, y separación de mínimo privilegio entre roles de soporte y de operador.
- Minimización de datos en los registros de consentimiento: las direcciones IP de los visitantes y las cadenas de agente de usuario no se almacenan en dichos registros; los diagnósticos de infraestructura y de subencargados son independientes.
- Registro de auditoría de determinadas acciones de equipo y facturación con arreglo a una política de conservación definida; está previsto un registro integral de administración de la plataforma.
- Herramientas de copia de seguridad de bases de datos y verificación de restauración, así como monitorización de informes de errores. Están previstas pruebas trimestrales registradas de restauración y el cifrado de artefactos de copia de seguridad; el presente acuerdo no establece una restauración satisfactoria actual.
7. Violaciones de la seguridad de los datos personales
El Encargado notificará al Responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales del Responsable, y proporcionará la información que razonablemente tenga a su disposición para que el Responsable pueda cumplir con sus propias obligaciones en virtud de los artículos 33 y 34 del RGPD. La información podrá facilitarse por fases a medida que avance la investigación. La notificación no constituye un reconocimiento de culpa o responsabilidad.
8. Conservación, devolución y supresión
Los registros de consentimiento se conservan durante el periodo definido por el plan, sujeto a una anulación administrativa autorizada y a un mínimo actual de doce meses, con el fin de servir como prueba del consentimiento en virtud del artículo 7, apartado 1, del RGPD. Los cambios de conservación pueden solicitarse a través del contacto de protección de datos para su evaluación de viabilidad y revisión jurídica; la configuración de conservación en régimen de autoservicio para clientes está prevista pero no disponible actualmente. Los Responsables pueden exportar sus registros de consentimiento en cualquier momento desde el panel de control y son responsables de hacerlo antes de la rescisión. A la rescisión, el Encargado, previa solicitud por escrito del Responsable efectuada en un plazo de treinta (30) días, devolverá o suprimirá los datos personales, y a falta de dicha solicitud podrá suprimirlos. Las copias conservadas en copias de seguridad rutinarias se gestionan mediante el proceso de rotación de copias de seguridad aplicable en lugar de una supresión inmediata a petición, y permanecen sujetas a este DPA hasta su supresión. El cifrado de los artefactos de copia de seguridad está previsto pero actualmente no lo proporciona el script de copia de seguridad; la conservación y caducidad de las copias remotas requieren verificación operativa. El Encargado podrá conservar datos cuando el Derecho de la Unión o de los Estados miembros así lo exija.
9. Auditorías
El Encargado pondrá a disposición la información necesaria para demostrar el cumplimiento de este DPA. El derecho de auditoría del Responsable se satisface en primera instancia mediante las respuestas por escrito del Encargado a un cuestionario de seguridad razonable y mediante los informes o certificaciones de terceros de los que disponga el Encargado. Solo se podrá llevar a cabo una auditoría in situ o práctica si dichos materiales resultan manifiestamente insuficientes o si una autoridad de control lo exige, con al menos treinta (30) días de preaviso por escrito, no más de una vez en cualquier periodo de doce meses, en horario laboral, sin perturbar las operaciones del Encargado, por parte del Responsable o de un auditor independiente que no sea competidor del Encargado y que esté sujeto a deber de confidencialidad. El Responsable asumirá sus propios costes y los costes razonables en que incurra el Encargado derivados de dicha auditoría.
10. Transferencias internacionales
Los datos personales se alojan en la Unión Europea. Cuando un subencargado indicado en /subprocessors trate datos fuera del EEE, la transferencia se realizará al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea u otro mecanismo de transferencia válido, junto con las medidas suplementarias que sean necesarias.
11. Responsabilidades del Responsable
El Responsable decide qué datos personales se recopilan a través del Servicio y con qué finalidad. El Responsable garantiza que dispone de una base jurídica válida para dicho tratamiento, que sus instrucciones —incluida la configuración de banners, categorías y regiones— cumplen con la legislación de protección de datos aplicable y que ha proporcionado los avisos y obtenido los consentimientos que requiera su propio uso.
El Servicio es una herramienta para registrar y comunicar el consentimiento. No constituye asesoramiento jurídico, y el Encargado no garantiza que ninguna configuración particular garantice el cumplimiento del Responsable con el RGPD, la Directiva sobre privacidad electrónica (ePrivacy) o cualquier otra legislación. El Responsable es responsable de verificar que su configuración cumpla con sus propias obligaciones.
El Responsable indemnizará al Encargado frente a reclamaciones, multas y costes derivados de las instrucciones del Responsable, de su configuración del Servicio o de su incumplimiento a la hora de obtener una base jurídica válida.
12. Responsabilidad
La responsabilidad total de cada parte que surja de este DPA o en relación con él está sujeta a las exclusiones y al límite de responsabilidad agregada establecidos en las Condiciones del servicio, y la responsabilidad de las partes en virtud de este DPA y de las Condiciones del servicio se computa de forma conjunta respecto de dicho límite único y no por separado. Nada en esta cláusula limita la responsabilidad que no pueda ser limitada por ley, incluidos los derechos de los interesados en virtud del artículo 82 del RGPD.
Consulte las Condiciones del servicio para conocer el límite aplicable.
13. Contacto
Consultas sobre protección de datos: [email protected] · Asuntos legales: [email protected]