PREÁMBULO
El presente Acuerdo de Encargo de Tratamiento de Datos Personales (en adelante, el "DPA" o el "Acuerdo") regula, de conformidad con el artículo 28 del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, "RGPD"), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (en adelante, "LOPDGDD") y demás normativa española y europea aplicable, las condiciones, garantías y obligaciones bajo las cuales DATAGROWT SYSTEMS, S.L., en su condición técnica de Encargado del Tratamiento, prestará a el Tenant —en su condición de Responsable del Tratamiento— los servicios instrumentales de tratamiento de datos personales necesarios para la ejecución del Contrato principal y la prestación de la Plataforma AffiliaTracker.
El presente DPA se concierta como anexo integrado, inseparable y vinculante del Contrato y se interpretará armónicamente con las condiciones de contratación (las «Condiciones»). En caso de contradicción entre las Condiciones y el presente DPA en materias estricta y específicamente referidas a la protección de datos personales, prevalecerá el contenido del presente DPA. En el resto de materias, prevalecerán las Condiciones.
La aceptación del Contrato principal por el Tenant, mediante la firma de la Orden de Servicio, supone la aceptación íntegra, expresa e inequívoca del presente DPA, sin necesidad de firma adicional, de conformidad con los principios de equivalencia funcional admitidos en la Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza, y el Reglamento (UE) 910/2014 (eIDAS).
CLÁUSULA 1. PARTES INTERVINIENTES
1.1. Responsable del Tratamiento ("Responsable" o "Tenant")
| Concepto | Datos |
|---|---|
| Identidad | La persona jurídica, profesional o empresario individual que figure como titular de la cuenta principal del Servicio (Tenant) y cuyos datos identificativos consten en la Orden de Servicio o en el panel de administración de la Plataforma. |
| Condición | Responsable del Tratamiento conforme al artículo 4.7 RGPD. |
| Determinación de fines y medios | Es competencia exclusiva del Tenant, sin que la asistencia técnica del Encargado altere esta atribución. |
1.2. Encargado del Tratamiento ("Encargado" o "DataGrowt")
| Concepto | Datos |
|---|---|
| Denominación | DATAGROWT SYSTEMS, S.L. |
| C.I.F. | B-27650928 |
| Domicilio social | Calle Gonzalo Tejero Langarita, 20, planta baja, puerta O, 46026 València, Valencia (España) |
| Datos registrales | Inscrita en el Registro Mercantil de Valencia, Sección 8ª, Hoja V-234235, inscripción 1ª (folio electrónico, IRUS 1000471991989; la sociedad no tiene tomo ni folio en papel) |
| Marca comercial | AffiliaTracker |
| Canal de privacidad | info@affiliatracker.com |
| Condición | Encargado del Tratamiento conforme al artículo 4.8 RGPD. |
1.3. Naturaleza de la relación
Las Partes declaran y reconocen, sin reservas, que la presente relación de encargo es una relación técnica accesoria a la prestación del Servicio instrumental SaaS multitenant, en la que el Encargado actúa única y exclusivamente por cuenta y conforme a las instrucciones documentadas del Responsable, sin determinar los fines ni los medios esenciales del tratamiento. La concurrencia de cualquier elemento que pudiera reinterpretar este encargo como corresponsabilidad (artículo 26 RGPD), responsabilidad propia o cesión de datos del Responsable al Encargado se rechaza expresamente por las Partes, salvo previsión legal imperativa en contrario.
CLÁUSULA 2. OBJETO Y ÁMBITO DE APLICACIÓN
2.1. Objeto
El presente DPA tiene por objeto regular el tratamiento de datos personales que DataGrowt llevará a cabo, en nombre y por cuenta del Tenant, única y exclusivamente con la finalidad de prestar los servicios instrumentales del SaaS AffiliaTracker contratados (módulos CRM Cloud, Affiliate Cloud y sus portales, Lead Gen Cloud, Marketing Cloud, People y Projects, así como las funciones de IA de Agentes/Cerebro bajo régimen Human-in-the-Loop) y sus servicios accesorios de mantenimiento, soporte, almacenamiento, copia de seguridad y portabilidad.
2.2. Ámbito territorial y normativo
El presente Acuerdo se rige por la legislación española y de la Unión Europea aplicable y resulta de aplicación a todo tratamiento de datos personales realizado por el Encargado en el contexto de la prestación del Servicio, con independencia del lugar físico de los servidores siempre que dichos servidores se ubiquen en el Espacio Económico Europeo (EEE) o en países que dispongan de decisión de adecuación, salvo lo expresamente pactado en la cláusula 10 sobre transferencias internacionales.
2.3. Limitación de la finalidad — Cláusula esencial
El Encargado se obliga a tratar los datos personales única, exclusiva y limitadamente para la prestación del Servicio y conforme a las instrucciones documentadas del Responsable, comprometiéndose a no utilizarlos con fin distinto —y en particular a no destinarlos a finalidades propias, comerciales, publicitarias, de elaboración de perfiles de mercado, de entrenamiento de modelos propios identificables o de cesión a terceros distintos de los subencargados autorizados— salvo que disposición legal imperativa de la Unión Europea o de un Estado miembro le obligue, en cuyo caso lo notificará previamente al Responsable, salvo prohibición legal expresa.
2.4. Sumisión a instrucciones documentadas
Constituyen instrucciones documentadas del Responsable, a los efectos del artículo 28.3.a) RGPD:
- (a) el Contrato principal (las Condiciones) y el presente DPA;
- (b) la Orden de Servicio y los planes de servicio elegidos;
- (c) las configuraciones, parametrizaciones y acciones que el Tenant ejecute o sus Usuarios Autorizados ejecuten en el panel de administración de la Plataforma (que tendrán valor de instrucción documentada del Responsable);
- (d) las comunicaciones escritas dirigidas a info@affiliatracker.com, con identificación inequívoca del remitente.
Si el Encargado considera que una instrucción del Responsable infringe el RGPD, la LOPDGDD u otra normativa aplicable, lo informará inmediatamente al Responsable, suspendiendo entretanto su ejecución de buena fe, sin que ello genere responsabilidad por mora ni incumplimiento.
CLÁUSULA 3. ESPECIFICACIÓN DEL TRATAMIENTO
A los efectos del artículo 28.3 RGPD, se especifican a continuación los elementos esenciales del tratamiento:
3.1. Naturaleza y finalidad del tratamiento
| Elemento | Especificación |
|---|---|
| Naturaleza técnica | Recogida, registro, organización, estructuración, conservación, adaptación, modificación, consulta, utilización, comunicación interna por transmisión, difusión controlada, cotejo, interconexión, limitación, supresión y destrucción, todo ello en arquitectura Software-as-a-Service multitenant en la nube. |
| Finalidad | Prestar los servicios instrumentales de los módulos contratados (CRM Cloud, Affiliate Cloud y sus portales, Lead Gen Cloud, Marketing Cloud, People y Projects) y de las funciones de IA de Agentes/Cerebro en régimen HITL, conforme a la configuración y uso que el Responsable haga de la Plataforma. |
| Modalidad | Tratamiento automatizado y, en su caso, parcialmente manual mediante intervención de los Usuarios Autorizados del Responsable. |
| Lógica multitenant | Cada Tenant opera en un espacio lógico aislado (segregación por tenant_id), sin que el Encargado realice cruces de datos entre Tenants. |
3.2. Categorías de datos personales tratados
Se tratarán, con carácter no limitativo y conforme al uso efectivo que el Responsable haga del Servicio, las siguientes categorías:
- (i) Datos identificativos y de contacto: nombre, apellidos, denominación social, NIF/CIF, dirección postal y profesional, dirección de correo electrónico, número de teléfono fijo o móvil.
- (ii) Datos de tráfico técnico: dirección IP, user agent, identificadores de dispositivo, cookies y tecnologías similares, logs de navegación y de eventos.
- (iii) Datos de consentimiento y prueba (formularios de Lead Gen Cloud): texto de cada casilla mostrada y su huella SHA-256, si se marcó o no, fecha y hora del servidor, IP, navegador, versión publicada de la página y lista de cesionarios en ese momento.
- (iv) Datos comerciales o de relación profesional: cargo, departamento, sector, datos relativos a oportunidades comerciales, históricos de interacción, anotaciones libres introducidas por los Usuarios Autorizados del Tenant.
- (v) Datos de campañas y marketing: aperturas, clics, rebotes, bajas, segmentaciones y métricas directas de comportamiento.
- (vi) Datos de afiliación y conversión: identificador del Publisher de origen, identificador del Advertiser destinatario, datos de lead inyectado vía API, metadatos de campaña, eventos de conversión.
- (vii) Datos derivados de OSINT que el Tenant decida incorporar tras la asistencia del Agente IA y previa Validación Consciente.
- (viii) Datos de inicio de sesión y administración: usuarios y contraseñas (guardadas con hash).
- (ix) Datos laborales de la plantilla del Responsable, si usa People: fichas laborales, horarios, vacaciones, ausencias y los justificantes que se suban.
- (x) Datos de trabajo en equipo, si usa Projects: tableros, tareas, responsables y comentarios.
3.3. Prohibición ab initio de categorías especiales
El Responsable se compromete a no introducir, importar ni tratar a través de la Plataforma, sin previo acuerdo escrito específico con el Encargado, categorías especiales de datos (artículo 9 RGPD: origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, biométricos para identificación unívoca, datos de salud, vida u orientación sexual), datos relativos a condenas e infracciones penales (artículo 10 RGPD) ni datos de menores salvo cuando concurra y se acredite el régimen específico del artículo 7 LOPDGDD. La introducción indebida de tales datos por el Tenant constituirá incumplimiento esencial del Contrato y eximirá al Encargado de cualquier responsabilidad derivada de su tratamiento ulterior.
3.4. Colectivos de interesados afectados
- (i) Leads y prospectos captados por el Tenant a través de Lead Gen Cloud.
- (ii) Contactos comerciales gestionados en CRM Cloud (clientes, proveedores, oportunidades).
- (iii) Destinatarios de comunicaciones de email marketing emitidas desde Marketing Cloud.
- (iv) Publishers (afiliados) y Advertisers (anunciantes o compradores) participantes en el programa de afiliación del Tenant (Affiliate Cloud) y sus portales, y leads enviados vía API por dichos Publishers.
- (v) Usuarios Autorizados que el Tenant designe para operar la Plataforma.
- (vi) Representantes legales y personas de contacto del Tenant en su relación con el Encargado.
- (vii) Personas trabajadoras del Tenant cuyos datos se gestionan en People y miembros de su equipo en Projects.
3.5. Duración del tratamiento
El tratamiento se extenderá durante toda la vigencia del Contrato principal, sus prórrogas y el periodo de gracia para devolución o borrado regulado en la cláusula 11, sin perjuicio de los bloqueos legales aplicables.
CLÁUSULA 4. OBLIGACIONES DEL ENCARGADO
DataGrowt se obliga, conforme al artículo 28.3 RGPD y normativa concordante, a lo siguiente:
4.1. Sujeción estricta a instrucciones documentadas
Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluso en lo relativo a transferencias internacionales, salvo obligación impuesta por el Derecho de la Unión o de un Estado miembro al que esté sujeto el Encargado, en cuyo caso informará al Responsable de tal exigencia legal antes del tratamiento, salvo prohibición de notificación.
4.2. Deber de confidencialidad
Garantizar que las personas autorizadas para tratar datos personales bajo su responsabilidad (empleados, colaboradores y, en su caso, contratistas) se hayan comprometido por escrito a respetar la confidencialidad —obligación que persistirá incluso tras la finalización de la relación laboral o contractual— o estén sujetas a una obligación legal equivalente. El Encargado podrá acreditar este compromiso mediante cláusulas contractuales, declaraciones específicas o políticas internas vinculantes.
4.3. Aislamiento lógico estricto entre Tenants
Mantener, como obligación esencial y permanente, el aislamiento lógico riguroso entre los espacios de los distintos Tenants de la Plataforma, mediante mecanismos técnicos de segregación (identificadores únicos de Tenant, controles de acceso y validaciones de pertenencia en cada operación), de modo que ningún Tenant tenga acceso, en condiciones normales de operación, a los datos de otro Tenant.
4.4. Medidas técnicas y organizativas (artículo 32 RGPD)
Adoptar e implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, considerando el estado de la técnica, los costes de aplicación y la naturaleza, alcance, contexto y fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas. Las medidas concretas y vigentes se describen en el Apéndice 2 del presente DPA y podrán evolucionar conforme avance el estado del arte, sin que ello degrade el nivel de protección comprometido.
4.5. Asistencia al Responsable
Asistir al Responsable —teniendo en cuenta la naturaleza del tratamiento y la información de que disponga— mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de las obligaciones de:
- (a) Atención a los derechos de los interesados (cláusula 7).
- (b) Seguridad del tratamiento (artículo 32 RGPD).
- (c) Notificación de violaciones de seguridad a la autoridad de control (artículo 33 RGPD) y a los interesados (artículo 34 RGPD).
- (d) Evaluaciones de impacto en la protección de datos (artículo 35 RGPD).
- (e) Consultas previas a la autoridad de control (artículo 36 RGPD).
Repercusión de costes. La asistencia ordinaria está incluida en el precio del Servicio. Cuando la asistencia exija desarrollos a medida, integraciones específicas, dedicación de horas técnicas extraordinarias o servicios profesionales no estandarizados, el Encargado podrá repercutir al Responsable los costes razonables documentados, previa comunicación y conformidad de éste; en caso de divergencia, prestará la asistencia mínima legalmente exigible.
4.6. Puesta a disposición de información y auditorías
Poner a disposición del Responsable, previa solicitud razonable y por escrito, la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD, en forma de:
- (a) Documentación técnica y descriptiva de las medidas de seguridad (Apéndice 2).
- (b) Certificaciones y/o auditorías independientes de las que disponga el Encargado (a la fecha de este documento, el Encargado no dispone de certificaciones propias).
- (c) Permitir auditorías —incluidas inspecciones— por parte del Responsable o de un auditor externo independiente sometido a deber de confidencialidad equivalente, con un preaviso mínimo de treinta (30) días naturales, no más de una (1) vez al año salvo causa justificada (en particular, sospecha fundada de brecha relevante o requerimiento de autoridad), en horario laboral, sin perturbar significativamente la operación, en remoto siempre que sea posible y a costa exclusiva del Responsable.
4.7. Registro de actividades del Encargado
Mantener un Registro de Actividades del Tratamiento conforme al artículo 30.2 RGPD, que se pondrá a disposición de la autoridad de control y, motivadamente, del Responsable.
4.8. Delegado de Protección de Datos
DataGrowt no ha designado un Delegado de Protección de Datos. Las cuestiones de protección de datos relativas a este DPA se dirigen a info@affiliatracker.com.
CLÁUSULA 5. NOTIFICACIÓN DE BRECHAS DE SEGURIDAD (Art. 33 RGPD)
5.1. Plazo de notificación
El Encargado notificará al Responsable —sin dilación indebida y, en cualquier caso, en un plazo máximo de cuarenta y ocho (48) horas y, en ningún caso, superior a setenta y dos (72) horas desde que tenga constancia efectiva de cualquier violación de la seguridad de los datos personales que afecte a Datos del Responsable— por los canales habilitados (correo electrónico al contacto del DPO del Tenant si lo hubiere designado, y al administrador principal de la cuenta).
5.2. Contenido mínimo de la notificación
La notificación incluirá, en la medida en que la información esté disponible al momento, y con carácter sucesivo en caso de no estarlo:
- (a) Naturaleza de la violación, categorías y número aproximado de interesados y registros afectados.
- (b) Hechos relevantes, fecha o periodo de la brecha y fecha de su detección.
- (c) Datos de contacto de la persona de contacto del Encargado.
- (d) Consecuencias probables.
- (e) Medidas adoptadas o propuestas para poner remedio, contener y mitigar los efectos.
- (f) Si procede, recomendaciones para el Responsable.
5.3. Naturaleza del cómputo
El cómputo del plazo se inicia desde la constancia efectiva del Encargado, entendida como conocimiento razonable y confirmado por el equipo técnico responsable, y no por meras alertas no validadas, falsos positivos o eventos sin confirmar.
5.4. Responsabilidad de la notificación a la autoridad
La notificación a la Agencia Española de Protección de Datos (AEPD) —u otra autoridad de control competente— en el plazo de 72 horas del artículo 33 RGPD, y la comunicación a los interesados del artículo 34 RGPD, corresponden al Responsable del Tratamiento, prestando el Encargado la asistencia razonable en los términos de la cláusula 4.5.
5.5. Cooperación
El Encargado cooperará de buena fe con el Responsable en la gestión del incidente, sin que ello implique reconocimiento de culpa o causalidad en su esfera, y se reservará el derecho a documentar de forma autónoma el incidente para sus propios fines de defensa legal y de cumplimiento.
CLÁUSULA 6. SUBENCARGADOS DE TRATAMIENTO
6.1. Autorización general previa
El Responsable autoriza con carácter general, conforme al artículo 28.2 RGPD, al Encargado a recurrir a subencargados de tratamiento para la prestación del Servicio, en particular:
- (a) Los subencargados que figuran en el Apéndice 3, para las funciones que allí se indican.
6.2. Listado vigente y comunicación de cambios
La lista actualizada de subencargados autorizados se publica en el Apéndice 3 de este DPA (affiliatracker.com/dpa.html#subencargados). El Encargado comunicará al Responsable —con una antelación mínima de treinta (30) días naturales— cualquier cambio previsto en la incorporación o sustitución de subencargados, mediante notificación electrónica o publicación en el área correspondiente.
6.3. Derecho de oposición motivada
El Responsable podrá oponerse, en el referido plazo y por motivos legítimos y debidamente justificados vinculados a la protección de datos, a la incorporación o sustitución de un subencargado. La oposición sin motivos justificados, o cuyo efecto sea impedir al Encargado la prestación del Servicio en condiciones razonables, facultará al Encargado a:
- (i) Proponer una alternativa razonable; o
- (ii) En su defecto, considerar resuelto el Contrato por imposibilidad sobrevenida no imputable, con liquidación pro rata temporis y sin penalización para ninguna de las Partes.
6.4. Cadena de responsabilidad
El Encargado impondrá a sus subencargados, mediante contrato escrito o instrumento jurídico equivalente, las mismas obligaciones en materia de protección de datos que las estipuladas en el presente DPA, en particular en cuanto a garantías técnicas y organizativas suficientes, conforme al artículo 28.4 RGPD. El Encargado responderá frente al Responsable del incumplimiento por sus subencargados de las obligaciones de protección de datos.
CLÁUSULA 7. EJERCICIO DE DERECHOS DE LOS INTERESADOS (ARCO+)
7.1. Canalización al Responsable
Los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad, decisiones automatizadas e información — "ARCO+") se ejercitan frente al Responsable del Tratamiento. El Encargado, si recibiera directamente una solicitud, se abstendrá de responder y trasladará la solicitud al Responsable dentro de las 72 horas siguientes a su recepción, sin perjuicio de informar al interesado de la persona competente para resolver.
7.2. Asistencia técnica
El Encargado asistirá al Responsable para localizar, rectificar, suprimir o limitar el tratamiento de datos de interesados concretos, con las funciones de la Plataforma cuando existan y, cuando no existan —en particular en Lead Gen Cloud, donde la atención de derechos requiere hoy intervención técnica de DataGrowt—, mediante intervención técnica a petición del Responsable. Cuando el ejercicio requiera desarrollo a medida, intervención manual extensa o servicios profesionales adicionales, su coste se repercutirá conforme a la cláusula 4.5.
CLÁUSULA 8. CLÁUSULA REFORZADA DE OSINT, AGENTES IA Y RÉGIMEN HUMAN-IN-THE-LOOP
8.1. OSINT en CRM Cloud
8.1.1. El procesamiento de información obtenida por las utilidades OSINT (consulta de fuentes públicamente accesibles) en CRM Cloud se realiza única y exclusivamente bajo orden expresa del Responsable, materializada en la activación manual de la utilidad por parte de un Usuario Autorizado del Tenant.
8.1.2. Responsabilidad exclusiva del Tenant. El Responsable es único responsable de:
- (i) Determinar la base de licitud (artículo 6 RGPD) aplicable al tratamiento ulterior de los datos OSINT recopilados;
- (ii) Cumplir el deber de información del artículo 14 RGPD respecto de los interesados cuyos datos no se obtuvieron directamente de ellos;
- (iii) Realizar, cuando proceda, el juicio ponderado de interés legítimo y dejar constancia del mismo;
- (iv) Evitar el uso de OSINT para perfilados invasivos o tratamientos masivos sin base jurídica clara.
8.1.3. Exoneración del Encargado. DataGrowt actúa como mera pasarela técnica de consulta y agregación, sin determinar fines ni medios sustantivos del tratamiento de los datos OSINT, sin garantizar la exactitud de las fuentes y sin responder de las consecuencias del uso comercial que el Responsable haga de la información hallada.
8.2. Agentes/Cerebro — Régimen HITL
8.2.1. Tratamiento bajo control humano. Los Agentes IA integrados en la unidad Agentes/Cerebro son invocados manualmente por el Usuario Autorizado del Responsable y operan exclusivamente sobre datos personales del propio Tenant para producir Outputs IA en estado de borrador, sin transmisión automática a terceros distintos del proveedor de IA que actúa como subencargado (cláusula 8.2.3).
8.2.2. No entrenamiento con datos del Tenant. Salvo consentimiento expreso, separado y revocable del Responsable, el Encargado no utilizará los datos personales del Tenant para entrenar modelos de inteligencia artificial generales propios o de terceros. Cuando el Encargado utilice métricas agregadas para mejoras de servicio, estas se someterán a un proceso de anonimización irreversible previo conforme al estado del arte.
8.2.3. Proveedor de IA. Cuando el Responsable usa la clave de IA común de la Plataforma, el proveedor de IA (hoy, OpenAI) trata lo que el Usuario Autorizado envía a la IA como subencargado del Encargado, con transferencia a Estados Unidos en los términos de la cláusula 10 y del Apéndice 3.
Cuando el Responsable configure su propia clave de OpenAI o integre otras APIs de IA de terceros, el flujo de datos personales hacia dichos terceros se realiza bajo decisión soberana y exclusiva responsabilidad del Tenant, quien deberá:
- (i) Suscribir directamente con el proveedor de IA el correspondiente acuerdo de encargo o relación contractual;
- (ii) Realizar la Evaluación de Impacto en la Protección de Datos (artículo 35 RGPD) si fuera procedente;
- (iii) Obtener las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) en caso de transferencia internacional fuera del EEE;
- (iv) Implementar las medidas suplementarias que la jurisprudencia Schrems II y las directrices del Comité Europeo de Protección de Datos (EDPB) exijan.
8.2.4. Output IA imputado al Tenant. Una vez validado conscientemente, el Output IA queda jurídicamente imputado al Responsable, conforme al Capítulo III de las Condiciones (cláusulas 6 a 9). El Encargado no responde de la corrección material, licitud sectorial, idoneidad ni consecuencias del Output adoptado por el Tenant.
CLÁUSULA 9. ESCUDO DE RESPONSABILIDAD EN LA INYECCIÓN DE LEADS — AFFILIATE CLOUD
9.1. Configuración técnica
En el módulo Affiliate Cloud (Lead Brokerage / CPL), los Publishers contratados directamente por el Responsable envían registros de leads mediante API, con el token que el Responsable asigna a cada Publisher. El Encargado se limita a recibir, almacenar y enrutar técnicamente dichos registros conforme a la configuración del Responsable.
9.2. Garantía contractual del Tenant — Cláusula drástica
El Responsable declara, garantiza y se obliga —de forma irrevocable, esencial y como condición estructural del Contrato— que dispone, respecto de cada lead inyectado vía API por sus Publishers, de:
- (i) Base de consentimiento explícito, específico, informado, libre, inequívoco, verificable y revocable (artículos 6.1.a) y 7 RGPD), o cualquier otra base de licitud válida que cubra el tratamiento posterior previsto;
- (ii) Cláusula informativa por capas previa a la captación, conforme al artículo 13 RGPD;
- (iii) Identificación de las cesiones a Advertisers y de las finalidades comerciales subsiguientes, cuando estas sean previsibles al momento de la captación;
- (iv) Prueba documental conservada (logs, snapshots, IP, timestamp) susceptible de ser exhibida a la AEPD o a cualquier otra autoridad competente.
9.3. Pasarela técnica del Encargado
DataGrowt actúa única y exclusivamente como pasarela técnica de transporte, recepción, almacenamiento y enrutamiento de leads, sin validar, auditar ni verificar la efectiva existencia, suficiencia o licitud de la base de consentimiento de los leads inyectados. El Encargado no participa en la captación, no diseña los formularios ni se constituye en garante de las prácticas de los Publishers del Responsable.
9.4. Indemnidad reforzada
Si un lead inyectado careciese de base de licitud válida —y de ello derivasen inspecciones, requerimientos, expedientes sancionadores o resoluciones de la AEPD u otra autoridad competente, reclamaciones de interesados, comunicaciones a la autoridad por terceros, indemnizaciones civiles o cualquier otra consecuencia adversa—, el Responsable asumirá íntegra y exclusivamente toda responsabilidad, obligándose a mantener indemne a DataGrowt y a reembolsarle, en su caso, los costes razonables de defensa jurídica, multas erróneamente impuestas y daños reputacionales acreditados.
9.5. Suspensión preventiva
Ante indicios fundados de inyección masiva de leads sin base de licitud, el Encargado podrá suspender preventivamente la recepción de leads a través de la API afectada, sin que dicha suspensión genere derecho indemnizatorio alguno a favor del Responsable, y previa o coetánea comunicación al mismo.
CLÁUSULA 10. TRANSFERENCIAS INTERNACIONALES DE DATOS
10.1. Principio de tratamiento dentro del EEE
El Encargado tratará los datos personales del Responsable prioritariamente dentro del Espacio Económico Europeo (EEE) y se servirá de subencargados con infraestructura europea siempre que sea técnicamente viable.
10.2. Excepciones y régimen
Cuando, por necesidades técnicas (por ejemplo, el uso de la IA de la Plataforma) o por decisión configurativa del Responsable, hubiera de producirse una transferencia internacional de datos a un país tercero o a una organización internacional fuera del EEE sin decisión de adecuación, las Partes garantizarán que se aplique uno de los siguientes mecanismos:
- (i) Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea — Decisión de Ejecución (UE) 2021/914, en el módulo que corresponda;
- (ii) Normas Corporativas Vinculantes (BCRs) aprobadas;
- (iii) Códigos de conducta o mecanismos de certificación aprobados con compromisos vinculantes;
- (iv) Supuestos del artículo 49 RGPD interpretados restrictivamente.
10.3. Integraciones de IA de terceros con clave propia — Asunción por el Tenant
Conforme a la cláusula 8.2.3, cuando la transferencia internacional derive de integraciones de IA de terceros que el Tenant activa con su propia clave o cuenta, corresponderá al Responsable la suscripción de las SCCs y la implementación de las medidas suplementarias post-Schrems II. El Encargado prestará asistencia razonable, repercutiendo costes conforme a la cláusula 4.5.
10.4. Medidas suplementarias
Las Partes implementarán, cuando proceda, medidas suplementarias técnicas, organizativas y contractuales conforme a las Recomendaciones 01/2020 del EDPB, en particular evaluaciones jurídicas del país destino y obligaciones reforzadas de transparencia ante requerimientos de autoridades extranjeras.
10.5. Transferencia vigente
A la fecha de este documento, la única transferencia internacional del Encargado es la del proveedor de IA (OpenAI, Estados Unidos) cuando se usa la clave común, amparada en [CONFIRMAR: mecanismo].
CLÁUSULA 11. DURACIÓN, DEVOLUCIÓN Y SUPRESIÓN DE LOS DATOS
11.1. Duración del encargo
El presente DPA se mantendrá vigente durante toda la duración del Contrato principal, sus prórrogas y el periodo de gracia regulado en el apartado siguiente.
11.2. Periodo de gracia para devolución o portabilidad
A la terminación del Contrato —por cualquier causa— el Responsable dispondrá de un periodo de gracia de treinta (30) días naturales para solicitar una copia de sus datos, que el Encargado entregará en formato CSV en un plazo de [CONFIRMAR: número] días desde la solicitud. Transcurrido dicho periodo, los datos quedarán sujetos a supresión.
11.3. Supresión
Finalizado el periodo de gracia —o antes, si el Responsable así lo solicita expresamente—, el Encargado procederá a la supresión de los datos personales del Responsable de la Plataforma y de sus copias, incluidos los datos alojados en sistemas de copia de seguridad una vez expirados sus ciclos naturales de rotación, los cuales serán comunicados al Responsable a petición.
11.4. Excepción de bloqueo legal
Conforme al artículo 32 LOPDGDD, el Encargado podrá conservar bloqueados —es decir, accesibles únicamente para atender requerimientos de autoridades, jueces o tribunales— aquellos datos cuya conservación venga impuesta por norma legal imperativa española o de la Unión Europea (en particular, obligaciones fiscales, mercantiles, laborales, anti-money laundering, o de defensa frente a posibles reclamaciones durante los plazos de prescripción aplicables). El bloqueo se mantendrá durante el periodo legalmente exigido, transcurrido el cual los datos serán suprimidos.
11.5. Certificación
El Encargado emitirá, a petición razonable del Responsable, una certificación electrónica de borrado que identifique el alcance, fecha y método de la supresión, sin que ello incluya información que comprometa la seguridad técnica de DataGrowt.
CLÁUSULA 12. RESPONSABILIDAD, INDEMNIDAD Y LÍMITES
12.1. Régimen de responsabilidad RGPD
Cada Parte responderá conforme al artículo 82 RGPD por el incumplimiento de sus respectivas obligaciones. El Encargado responderá del incumplimiento de obligaciones específicamente impuestas a los encargados por el RGPD y de las instrucciones lícitas del Responsable.
12.2. Indemnidad recíproca y reforzada hacia el Encargado
Sin perjuicio del régimen del apartado anterior, el Responsable mantendrá indemne al Encargado frente a cualesquiera multas, sanciones, indemnizaciones, costes y daños derivados de:
- (a) La introducción de datos sin base de licitud por el Responsable, sus Usuarios Autorizados o sus Publishers;
- (b) El incumplimiento del deber de información del Responsable frente a sus interesados;
- (c) La adopción y Validación Consciente de Outputs IA que resulten ilícitos, falsos o lesivos;
- (d) El uso de OSINT contrario a las cláusulas 8.1 y siguientes;
- (e) La inyección de leads sin consentimiento (cláusula 9);
- (f) La activación de integraciones de IA de terceros sin SCCs o medidas suplementarias (cláusula 10.3).
12.3. Remisión al techo indemnizatorio del Contrato
Sin perjuicio del régimen erga omnes del artículo 82 RGPD frente a interesados, en las relaciones inter partes regirá el techo indemnizatorio del Capítulo VII de las Condiciones, dejando a salvo los supuestos de dolo o culpa grave.
CLÁUSULA 13. RÉGIMEN FRENTE A AUTORIDADES DE CONTROL Y REQUERIMIENTOS JUDICIALES
13.1. Información mutua
Las Partes se informarán recíprocamente, sin dilación, de cualquier requerimiento, inspección o procedimiento iniciado por autoridades de control en relación con el tratamiento objeto de este DPA, salvo prohibición legal expresa, con el fin de articular una defensa coordinada cuando ello sea posible y procedente.
13.2. Requerimientos de autoridades extranjeras
El Encargado no transmitirá datos personales a autoridades de terceros países sin base jurídica suficiente (tratado internacional, mecanismo de cooperación o autorización judicial competente), notificando previamente al Responsable salvo prohibición expresa, en línea con el artículo 48 RGPD.
CLÁUSULA 14. DISPOSICIONES FINALES
14.1. Modificaciones
El presente DPA podrá modificarse para adaptarse a nuevas exigencias regulatorias, criterios de la AEPD/EDPB o resoluciones judiciales europeas relevantes (incluida la evolución post-Schrems), notificando los cambios al Responsable con preaviso razonable.
14.2. Idioma vinculante y traducciones
La versión vinculante es la castellana. Cualesquiera traducciones tienen carácter informativo.
14.3. Ley aplicable y jurisdicción
El presente DPA se rige por la legislación española y de la Unión Europea aplicable. Para la resolución de cualesquiera controversias derivadas del mismo, las Partes se someten expresamente, con renuncia a cualquier otro fuero, a los Juzgados y Tribunales de la ciudad de Valencia (España), en armonía con la cláusula 33 de las Condiciones.
14.4. Integridad y prevalencia documental
En materia exclusiva de protección de datos personales, el presente DPA prevalece sobre el resto del Contrato. En el resto de materias, prevalecen las Condiciones.
14.5. Aceptación
La firma de la Orden de Servicio por el Responsable comporta la aceptación íntegra del presente DPA, sin necesidad de firma adicional.
APÉNDICE 1 — DESCRIPCIÓN DETALLADA DEL TRATAMIENTO
| Elemento | Detalle |
|---|---|
| Identificación del tratamiento | Prestación instrumental de la Plataforma AffiliaTracker (CRM Cloud, Affiliate Cloud y sus portales, Lead Gen Cloud, Marketing Cloud, People y Projects) y funciones de IA de Agentes/Cerebro bajo HITL. |
| Responsable | El Tenant que figura en la Orden de Servicio. |
| Encargado | DataGrowt Systems, S.L. (B-27650928). |
| Subencargados principales | Apéndice 3. |
| Categorías de interesados | Cláusula 3.4. |
| Categorías de datos | Cláusula 3.2. |
| Naturaleza y finalidad | Cláusula 3.1. |
| Duración | Cláusula 11.1. |
APÉNDICE 2 — MEDIDAS TÉCNICAS Y ORGANIZATIVAS DE SEGURIDAD (ART. 32 RGPD)
A la fecha de este documento, el Encargado aplica las medidas siguientes:
A. Confidencialidad e integridad.
- Conexión cifrada (HTTPS) entre el navegador y la Plataforma.
- Contraseñas guardadas con hash seguro; contraseña robusta obligatoria al registrarse y al recuperarla (todavía no en la contraseña inicial que pone el administrador); cierre de la sesión tras 15 minutos sin actividad.
- Claves de IA propias del Responsable guardadas cifradas.
- Control de accesos por roles y panel de permisos por persona, módulo, objeto y acción.
- Datos personales enmascarados en el directorio de leads, el inspector de API y las exportaciones de Affiliate Cloud, y en la base de contactos de Marketing Cloud. No se exportan leads en claro.
B. Aislamiento lógico multitenant.
- Separación lógica de los datos por cuenta (Tenant), con validación de pertenencia en cada operación.
C. Disponibilidad y resiliencia.
- Copias de seguridad: [CONFIRMAR: frecuencia, ubicación y plazo de retención de las copias actuales].
D. Gestión de incidentes.
- Registro interno de incidentes y notificación conforme a la cláusula 5.
E. Personal.
- Compromiso de confidencialidad de las personas con acceso a los datos (cláusula 4.2) [CONFIRMAR: firmado por escrito].
F. Gestión de subencargados.
- Contratos de encargo con los subencargados del Apéndice 3 [CONFIRMAR: cada uno].
G. Inteligencia artificial.
- Las funciones de IA solo generan borradores o resultados que revisa una persona antes de usarlos (régimen HITL).
- Registro del consumo de IA por cuenta y usuario.
H. Privacidad por diseño y por defecto (art. 25 RGPD).
- En los formularios de Lead Gen Cloud (beta): registro de cada consentimiento con el texto mostrado y su huella SHA-256, lista de cesionarios congelada en el momento del consentimiento y entrega solo a los cesionarios autorizados.
- En las landings de Lead Gen Cloud: campo señuelo, tiempo mínimo y límite de envíos por IP contra envíos automáticos.
Medidas previstas. Las siguientes medidas no están implantadas a la fecha de este documento y no forman parte de las obligaciones del Encargado hasta que este comunique su implantación:
- doble factor de autenticación en el panel y en los portales;
- cifrado de las contraseñas de correo y de integraciones que se guardan en la Plataforma;
- límite de peticiones en la API de leads y bloqueo tras varios intentos de acceso fallidos;
- copia de seguridad cifrada fuera del servidor principal;
- pruebas automáticas de aislamiento entre cuentas;
- sello de tiempo de un tercero de confianza en los registros de consentimiento.
APÉNDICE 3 — LISTA DE SUBENCARGADOS AUTORIZADOS
Las certificaciones que pueda tener cada proveedor son suyas, no del Encargado. Si el Responsable usa su propio servidor de Amazon SES o su propia clave de OpenAI, esos proveedores son del Responsable, no subencargados del Encargado.
| Subencargado | Servicio prestado | Datos | Localización | Garantía |
|---|---|---|---|---|
| IONOS [CONFIRMAR: entidad] | Servidor de la Plataforma, bases de datos y correo | Todos los datos de la Plataforma | [CONFIRMAR: país] | Contrato de encargo de IONOS |
| Amazon Web Services EMEA SARL (Amazon SES) | Envío de las campañas de Marketing Cloud con el servidor de envío de AffiliaTracker | Correo del destinatario y contenido del mensaje | [CONFIRMAR: región de Amazon SES y titular de la cuenta de AWS; «Unión Europea» solo si se confirma] | Anexo de protección de datos de AWS |
| APIEmpresas [CONFIRMAR: razón social] | Verificación de datos mercantiles al enriquecer fichas de empresas | Razón social, NIF y, en su caso, cargos y administradores | España [CONFIRMAR] | [CONFIRMAR: contrato de encargo] |
| OpenAI [CONFIRMAR: entidad] | Borradores, investigación y enriquecimiento con IA y generación de borradores de landing, con la clave común de la Plataforma | Lo que el Usuario envía a la IA: datos de la ficha y textos | Estados Unidos | [CONFIRMAR: contrato de encargo y mecanismo de transferencia] |
Los cambios en esta lista se comunican conforme a la cláusula 6.2.
Aceptación. La firma de la Orden de Servicio por el Tenant manifiesta su aceptación íntegra, expresa y sin reservas del presente Acuerdo de Encargo de Tratamiento de Datos Personales (DPA), en su condición de Responsable del Tratamiento.
DataGrowt Systems, S.L. (Encargado del Tratamiento) · Valencia (España)
Registro de cambios
- Versión 2.0 ([CONFIRMAR: fecha]): sin datos personales del administrador; sin DPO; lista real de subencargados (Apéndice 3); medidas de seguridad reales y medidas previstas por separado (Apéndice 2); OpenAI como subencargado con la clave común; atención de derechos en Lead Gen Cloud con intervención técnica; People y Projects en el alcance; sin referencias a soporte 24/7 ni a NIST SP 800-88; se firma con la Orden de Servicio; solo versión en español.
- Versión de 18 de mayo de 2026: versión publicada anterior.
