Contrato de Encargo del Tratamiento de Datos Personales (DPA)
Preámbulo
El presente Contrato de Encargo del Tratamiento (en adelante el «DPA») se celebra entre:
MA REPUTATION EN LIGNE PRODUCCIONES SL (en adelante «iziqrcode» o «el Encargado del tratamiento»), sociedad de derecho español, inscrita con CIF B88432935, con domicilio social en Madrid, España, que opera el servicio SaaS «iziqrcode» accesible en https://iziqrcode.com.
Y
El Cliente B2B (en adelante «el Responsable del tratamiento»), tal como se identifica por su inscripción y aceptación de las Condiciones Generales de Venta (CGV) de iziqrcode.
Denominados conjuntamente «las Partes».
1Artículo 1 — Objeto
El presente DPA regula el tratamiento de Datos Personales (en adelante «DP») efectuado por iziqrcode por cuenta del Responsable del tratamiento, en el marco de la ejecución del servicio iziqrcode tal como se define en las CGV.
Tiene por objeto definir las condiciones en las que el Encargado del tratamiento se compromete a tratar los DP de conformidad con el Reglamento (UE) 2016/679 («RGPD») y la legislación española aplicable (LOPDGDD).
2Artículo 2 — Definiciones
Los términos empleados en el presente DPA tienen el significado que les atribuye el Artículo 4 del RGPD, en particular: Dato personal, Tratamiento, Responsable del tratamiento, Encargado del tratamiento, Subencargado, Violación de DP, Interesado.
3Artículo 3 — Duración
El presente DPA entra en vigor en la fecha de inscripción del Responsable del tratamiento en el servicio iziqrcode y se aplica durante toda la duración de la relación contractual tal como se define en las CGV. Cesa con la resolución, la expiración o la no renovación del contrato principal, sin perjuicio de las obligaciones que subsistan (Artículos 13 y 14).
4Artículo 4 — Descripción del tratamiento
4.1 Naturaleza y finalidad del tratamiento
iziqrcode trata los DP por cuenta del Responsable del tratamiento con la finalidad exclusiva de:
- Generar y alojar códigos QR estáticos y dinámicos según las configuraciones del Responsable del tratamiento;
- Redirigir a los visitantes finales de los códigos QR hacia las URLs de destino definidas;
- Recopilar estadísticas anonimizadas de uso (recuentos de escaneo, geolocalización únicamente a nivel de país, tipo de dispositivo);
- Almacenar el contenido de los códigos QR (URLs de destino, contenido vCard, configuraciones WiFi, etc.) tal como lo define el Responsable del tratamiento;
- Permitir al Responsable del tratamiento acceder, modificar y exportar sus datos a través de la interfaz del servicio.
4.2 Categorías de DP tratados
- DP del Responsable del tratamiento (cuenta cliente iziqrcode): email profesional, nombre, datos de facturación, IP de conexión;
- DP de los visitantes finales de los códigos QR (usuarios finales del Responsable del tratamiento): dirección IP seudonimizada por hash, User-Agent seudonimizado, país de origen, marca temporal del escaneo, URL de destino escaneada;
- DP integrados por el Responsable del tratamiento en el contenido de sus códigos QR: varían según los usos (p. ej. datos de contacto vCard, credenciales WiFi, etc.) — son responsabilidad exclusiva del Responsable del tratamiento.
4.3 Categorías de interesados
- El Responsable del tratamiento y sus representantes (usuarios de la cuenta iziqrcode);
- Los visitantes finales de los códigos QR generados por el Responsable del tratamiento;
- Las personas cuyos DP están integrados por el Responsable del tratamiento en sus códigos QR.
4.4 Plazo de conservación
- DP de la cuenta cliente: duración de la relación contractual + 3 años (obligaciones contables y de prescripción);
- DP de los visitantes finales de los códigos QR (logs de escaneos): 12 meses deslizantes, purga automática;
- DP integrados por el Responsable del tratamiento en sus códigos QR: conservados mientras el código QR permanezca activo, suprimidos al cierre de la cuenta.
5Artículo 5 — Obligaciones del Encargado del tratamiento
iziqrcode se compromete a:
1. Tratar los DP únicamente siguiendo las instrucciones documentadas del Responsable del tratamiento, conforme a las CGV, a las configuraciones de la cuenta y a cualquier instrucción escrita posterior;
2. Garantizar la confidencialidad asegurándose de que toda persona autorizada para tratar los DP se compromete a respetar la confidencialidad o está sujeta a una obligación legal apropiada;
3. Implementar medidas técnicas y organizativas apropiadas conforme al Artículo 32 del RGPD (véase Anexo II);
4. Notificar al Responsable del tratamiento toda violación de DP en un plazo máximo de 72 horas después de tener conocimiento de ella (véase Artículo 10);
5. Asistir al Responsable del tratamiento para el ejercicio de los derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición, limitación) — véase Artículo 11;
6. Asistir al Responsable del tratamiento en el cumplimiento de sus obligaciones relativas a la seguridad, a las evaluaciones de impacto (EIPD) y a la consulta previa a la autoridad de control;
7. Suprimir o restituir los DP al término del contrato según las modalidades definidas en el Artículo 13;
8. Poner a disposición del Responsable del tratamiento toda información necesaria para demostrar el cumplimiento del presente DPA y permitir la realización de auditorías (véase Artículo 12);
9. Llevar un registro de las actividades de tratamiento realizadas por cuenta del Responsable del tratamiento conforme al Artículo 30.2 del RGPD.
6Artículo 6 — Obligaciones del Responsable del tratamiento
El Responsable del tratamiento se compromete a:
1. Documentar por escrito toda instrucción relativa al tratamiento de los DP por iziqrcode (las configuraciones realizadas en la interfaz del servicio tienen valor de instrucción);
2. Velar por el respeto del principio de minimización al crear códigos QR que contengan DP;
3. Informar a sus propios usuarios finales (visitantes de los códigos QR) del recurso a iziqrcode como encargado del tratamiento, a través de su propia política de privacidad;
4. Recabar el consentimiento o justificar cualquier otra base jurídica del RGPD para los DP integrados en sus códigos QR;
5. Supervisar el cumplimiento por iziqrcode de las obligaciones del presente DPA, ejerciendo en su caso su derecho de auditoría.
7Artículo 7 — Subencargados
7.1 Autorización general
El Responsable del tratamiento autoriza a iziqrcode a recurrir a los subencargados enumerados en el Artículo 7.2 para la prestación del servicio.
7.2 Lista de subencargados autorizados
| Subencargado | País | Finalidad | Garantías |
|---|---|---|---|
| Stripe Payments Europe Ltd | Irlanda (UE) | Tratamiento de pagos, gestión de suscripciones, cumplimiento del IVA OSS UE | DPA Stripe + residencia UE |
| Resend (Bird.com Inc.) | Estados Unidos | Envío de emails transaccionales (autenticación por magic link, notificaciones) | DPA Resend + Cláusulas Contractuales Tipo (Módulo 2) |
| Cloudflare Inc. | Estados Unidos | CDN, protección DDoS, almacenamiento R2 (logos), Workers (redirección QR), Turnstile (anti-bot) | DPA Cloudflare + residencia UE para R2 y Workers (Falkenstein) |
| Hetzner Online GmbH | Alemania (UE) | Alojamiento de la infraestructura (servidores, base de datos PostgreSQL, caché Redis, copias de seguridad) | DPA Hetzner (AVV) + intracomunitario UE |
| Anthropic PBC | Estados Unidos | Traducción e importación IA de menús (nombres + descripciones) | DPA Anthropic + Cláusulas Contractuales Tipo (Módulo 2) + sin entrenamiento de modelos con los datos transmitidos |
| Google Ireland Ltd | Irlanda (UE) — posibles transferencias a Estados Unidos | Medición de audiencia del sitio de marketing (Google Analytics 4), únicamente tras el consentimiento; nunca en las páginas públicas de menús (`/p/*`) | DPA Google + Cláusulas Contractuales Tipo (Módulo 2) + IP anonimizada + consentimiento previo (Consent Mode v2) |
7.3 Información sobre cambios de subencargados
iziqrcode se compromete a informar al Responsable del tratamiento de todo proyecto de adición o sustitución de un subencargado con al menos 30 días de antelación a la puesta en marcha, mediante notificación por email a la dirección de la cuenta cliente y publicación en la página https://iziqrcode.com/dpa.
El Responsable del tratamiento dispone de un plazo de 30 días para oponerse al nuevo subencargado. En caso de oposición motivada e imposibilidad de encontrar un compromiso, el Responsable del tratamiento podrá resolver sin penalización.
7.4 Compromiso en cascada
iziqrcode impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos que las fijadas por el presente DPA. En caso de incumplimiento de un subencargado, iziqrcode sigue siendo plenamente responsable frente al Responsable del tratamiento.
8Artículo 8 — Transferencias fuera de la Unión Europea
Los subencargados situados en los Estados Unidos (Resend, Cloudflare) aplican las Cláusulas Contractuales Tipo («CCT») adoptadas por la Comisión Europea (Decisión 2021/914 de 4 de junio de 2021), Módulo 2 (controller-to-processor) y, en su caso, Módulo 3 (processor-to-processor).
No se efectúa ninguna transferencia de DP a otros terceros países sin garantías apropiadas en el sentido del Artículo 46 del RGPD.
9Artículo 9 — Medidas de seguridad
iziqrcode implementa las medidas técnicas y organizativas descritas en el Anexo II del presente DPA, conforme al Artículo 32 del RGPD.
Estas medidas incluyen, en particular: cifrado de los datos en tránsito (TLS 1.3) y en reposo, control de acceso basado en roles, registro de los accesos de administradores, copias de seguridad cifradas diarias, aislamiento de red, protección anti-DDoS, protección anti-bot (Cloudflare Turnstile), rate-limiting de las solicitudes sensibles, auditorías de seguridad internas periódicas.
10Artículo 10 — Notificación de violación de DP
En caso de violación de DP, iziqrcode notifica al Responsable del tratamiento sin demora indebida y a más tardar 72 horas después de tener conocimiento de ella.
La notificación incluye, en la medida de lo posible:
- La naturaleza de la violación (categorías de DP y de interesados, número aproximado);
- Las consecuencias probables;
- Las medidas adoptadas o propuestas para remediar la violación;
- Los datos de contacto del punto de contacto de iziqrcode para obtener información complementaria.
El Responsable del tratamiento sigue siendo responsable de la eventual notificación a la autoridad de control (CNIL, AEPD) y a los interesados si resulta exigida por los Artículos 33 y 34 del RGPD.
11Artículo 11 — Asistencia para los derechos de los interesados
iziqrcode asiste al Responsable del tratamiento, en la medida de lo posible y mediante medidas técnicas y organizativas apropiadas, para responder a las solicitudes de ejercicio de los derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición, limitación).
Para los DP gestionados por el Responsable del tratamiento a través de su cuenta iziqrcode, la interfaz del servicio permite la exportación, modificación y supresión directas.
Para los demás casos, el Responsable del tratamiento puede dirigir su solicitud a [email protected] (plazo de respuesta: 10 días hábiles).
12Artículo 12 — Auditorías
El Responsable del tratamiento puede, a su costa, hacer realizar una auditoría del cumplimiento por iziqrcode de las obligaciones del presente DPA:
- Preaviso mínimo: 60 días;
- Frecuencia máxima: 1 auditoría al año (salvo incidente de seguridad acreditado);
- Modalidades: documental (informes SOC 2, certificados ISO 27001 de los subencargados cuando estén disponibles, auditorías internas de iziqrcode), o presencial en los emplazamientos pertinentes durante el horario laboral;
- Auditor: independiente y sujeto a un compromiso de confidencialidad.
iziqrcode podrá rechazar a un auditor que sea competidor directo.
13Artículo 13 — Destino de los datos al término del contrato
A la resolución del contrato principal, el Responsable del tratamiento podrá elegir:
- Restitución: exportación completa de sus DP en formato CSV / JSON a través de la interfaz del servicio (funcionalidad Artículo 20 del RGPD activada por defecto);
- Supresión: borrado completo de sus DP en un plazo de 30 días desde la resolución, acreditado por email.
A falta de solicitud explícita en los 30 días siguientes a la resolución, iziqrcode procede a la supresión automática de los DP, sin perjuicio de las obligaciones legales de conservación (logs contables, obligaciones fiscales).
14Artículo 14 — Responsabilidad
Cada Parte es responsable de los daños resultantes de un incumplimiento de sus respectivas obligaciones del RGPD.
Conforme al Artículo 82.5 del RGPD, cuando iziqrcode y el Responsable del tratamiento estén implicados en el mismo tratamiento y sean responsables de un daño, cada uno soporta la responsabilidad en la medida de su contribución al daño.
La responsabilidad de iziqrcode en virtud del presente DPA queda limitada según las condiciones previstas en las CGV (Artículo 7bis).
15Artículo 15 — Ley aplicable y jurisdicción
El presente DPA se rige por el derecho español, complementado por el RGPD y el derecho de la Unión Europea aplicable.
Cualquier disputa relativa a la interpretación o ejecución del presente DPA se someterá a la competencia exclusiva de los tribunales de Madrid, España, sin perjuicio de las normas imperativas de protección al consumidor si el Responsable del tratamiento tiene tal condición.
Anexo I — Descripción de los tratamientos
El Anexo I reproduce íntegramente los elementos descritos en el Artículo 4 anterior (naturaleza y finalidad, categorías de DP, categorías de interesados, plazos de conservación).
Anexo II — Medidas técnicas y organizativas de seguridad
Seguridad física y lógica
- Alojamiento en centros de datos certificados ISO 27001 (Hetzner Falkenstein, Alemania);
- Acceso físico restringido y registrado;
- Redundancia eléctrica y de red.
Control de acceso
- Autenticación por magic link seguro (enlace de un solo uso, expiración 15 minutos) o OAuth Google;
- Sin autenticación por contraseña (elimina el riesgo de fuga de credenciales);
- Rotación de sesiones, revocación inmediata posible;
- Roles aplicativos (RBAC) según los planes Free / Pro / Business.
Cifrado
- Comunicaciones: TLS 1.3 para todas las conexiones (HTTP, base de datos, caché);
- Almacenamiento: cifrado de las copias de seguridad;
- Secretos: variables de entorno aisladas, nunca registradas en logs.
Seudonimización y minimización
- IP de los visitantes finales de los códigos QR: hash SHA-256 con una sal derivada de la fecha, renovada cada día — ninguna huella enlaza dos días;
- User-Agents: nunca conservados — solo se deducen el tipo de dispositivo, el sistema operativo y el navegador; la cabecera no se almacena;
- Geolocalización: país y ciudad aproximada deducidos de la dirección IP por la red de distribución, nunca coordenadas precisas ni geolocalización del dispositivo;
- Sin seguimiento individualizado de los visitantes finales;
- Huellas de IP destruidas a los 7 días.
Supervisión y registro
- Logs de accesos de administradores centralizados y conservados 90 días;
- Detección automática de actividad sospechosa (rate-limiting, anti-bot Cloudflare Turnstile);
- Auditoría de seguridad interna periódica.
Copias de seguridad y continuidad
- Copias de seguridad diarias cifradas de la base de datos;
- Test de restauración mensual;
- Conservación de las copias de seguridad: 30 días deslizantes.
Gestión de las violaciones
- Procedimiento documentado de respuesta a incidentes;
- Notificación al Responsable del tratamiento en 72 h;
- Registro de incidentes.
Hecho en Madrid, España. Fecha de entrada en vigor: fecha de inscripción del Responsable del tratamiento en el servicio iziqrcode. MA REPUTATION EN LIGNE PRODUCCIONES SL — CIF: B88432935 — Madrid, España — [email protected]