Legal

Acuerdo de Encargo del Tratamiento (DPA)

Traducción facilitada a título informativo. En caso de discrepancia, prevalece la versión italiana.

Última actualización: junio de 2026.

El presente Acuerdo de encargo del tratamiento (en adelante, el «DPA» o el «Acuerdo») complementa los Términos y regula el tratamiento de datos personales conforme al art. 28 del RGPD, en los casos en que DecaRoy AB trate datos personales por cuenta del Cliente.

1. Definiciones

Salvo que el contexto exija otra cosa, los términos que se enumeran a continuación tienen, en el presente DPA, el significado que aquí se les atribuye. Los términos definidos en el Reglamento (UE) 2016/679 (en adelante, el «RGPD») y no definidos expresamente en el presente DPA conservan el significado que les atribuye el RGPD.

  • «RGPD»: el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, así como toda normativa nacional de desarrollo y/o complemento que resulte aplicable.
  • «Normativa aplicable en materia de protección de datos»: el RGPD, así como cualquier otra ley, reglamento o disposición de la Unión Europea o de los Estados miembros, incluida la normativa sueca de desarrollo (en particular, la Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning), aplicable al tratamiento de datos personales objeto del presente DPA.
  • «Responsable del tratamiento» o «Responsable» o «Controller»: el Cliente de SveaHost, en el sentido del art. 4, apdo. 7) del RGPD, que determina los fines y los medios del tratamiento de los datos personales objeto del Servicio.
  • «Encargado del tratamiento» o «Encargado» o «Processor»: DecaRoy AB, Aktiebolag de Derecho sueco, Org.nr 559560-4520, número de identificación a efectos del IVA (VAT) SE559560452001, con domicilio social en Hantverkaregatan 8, 231 44 Trelleborg, Suecia, que opera bajo la marca SveaHost, en el sentido del art. 4, apdo. 8) del RGPD, que trata los datos personales por cuenta del Responsable.
  • «Subencargado» o «Sub-processor»: el tercero designado por el Encargado para llevar a cabo actividades de tratamiento específicas por cuenta del Responsable, conforme al art. 28, apdos. 2 y 4, del RGPD.
  • «Interesado»: la persona física identificada o identificable a la que se refieren los datos personales, en el sentido del art. 4, apdo. 1) del RGPD.
  • «Datos personales»: cualquier información relativa a un Interesado, tratada por el Encargado por cuenta del Responsable en el marco del Servicio, en el sentido del art. 4, apdo. 1) del RGPD.
  • «Tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos automatizados o no, en el sentido del art. 4, apdo. 2) del RGPD.
  • «Violación de la seguridad de los datos personales» o «Data Breach»: toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o el acceso no autorizados a dichos datos, en el sentido del art. 4, apdo. 12) del RGPD.
  • «Cláusulas Contractuales Tipo» o «SCC»: las cláusulas contractuales tipo de protección de datos adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021, para la transferencia de datos personales a terceros países conforme al RGPD.
  • «Servicio»: el conjunto de prestaciones realizadas por el Encargado en favor del Responsable, consistentes en la creación, el alojamiento, el mantenimiento y la gestión del sitio web del Responsable, en la publicación de contenidos, en las actividades de optimización para motores de búsqueda (SEO) y en la eventual gestión del dominio, según lo regulado en los Términos.
  • «Autoridad de control»: la autoridad pública independiente competente conforme al art. 51 del RGPD, incluida la autoridad de control sueca (Integritetsskyddsmyndigheten – IMY) y cualquier otra autoridad competente frente al Responsable.

2. Objeto, duración, naturaleza y finalidad del tratamiento

2.1. El presente DPA regula el tratamiento de datos personales efectuado por el Encargado por cuenta del Responsable en el marco de la prestación del Servicio, de conformidad con el art. 28 del RGPD, y define los derechos y obligaciones de las Partes en relación con dicho tratamiento.

2.2. El tratamiento tiene por objeto los datos personales de los visitantes y clientes finales del Responsable, recogidos y tratados a través del sitio web creado y alojado por el Encargado (a título de ejemplo, los datos transmitidos mediante los formularios de contacto y los demás datos recogidos por el sitio). Respecto de dichos datos, el Cliente actúa en calidad de Responsable del tratamiento y DecaRoy AB en calidad de Encargado del tratamiento.

2.3. La naturaleza del tratamiento consiste en las operaciones de recogida, registro, organización, estructuración, conservación, consulta, alojamiento, transmisión, comunicación, supresión y destrucción de los datos personales necesarias para la prestación del Servicio.

2.4. Las finalidades del tratamiento se limitan a la prestación del Servicio y a la ejecución de las instrucciones documentadas del Responsable, según se especifica en el Anexo I.

2.5. Los tipos de datos personales tratados y las categorías de interesados se indican en el Anexo I, que forma parte integrante del presente DPA.

2.6. La duración del tratamiento coincide con la duración del Servicio y de la correspondiente relación contractual regulada por los Términos, sin perjuicio de las obligaciones de conservación previstas por la ley y de lo establecido en la cláusula 9 en cuanto a la devolución o supresión de los datos.

3. Funciones de las Partes, ámbito e instrucciones documentadas

3.1. Las Partes reconocen y acuerdan que, en relación con los datos personales objeto del presente DPA, el Responsable es el responsable del tratamiento y el Encargado es el encargado del tratamiento en el sentido del art. 28 del RGPD. El Responsable es y sigue siendo responsable de la licitud del tratamiento, de la idoneidad de la base jurídica conforme al art. 6 del RGPD, así como del cumplimiento de los deberes de información frente a los interesados conforme a los arts. 13 y 14 del RGPD.

3.2. El Encargado trata los datos personales únicamente sobre la base de las instrucciones documentadas del Responsable, incluso en materia de transferencia de datos personales a un tercer país o a una organización internacional, salvo que esté obligado a ello en virtud del Derecho de la Unión o del Estado miembro al que esté sujeto; en tal caso, el Encargado informará al Responsable de dicha exigencia legal antes del tratamiento, salvo que el Derecho aplicable lo prohíba por razones importantes de interés público (art. 28, apdo. 3, letra a) del RGPD).

3.3. Constituyen instrucciones documentadas del Responsable: el presente DPA, los Términos, las configuraciones y los ajustes seleccionados por el Responsable a través de las funcionalidades del Servicio, así como cualquier otra instrucción impartida por escrito (también por correo electrónico a la dirección info@sveahost.com) y aceptada por el Encargado. Las instrucciones que excedan del ámbito del Servicio o que requieran cambios técnicos significativos podrán quedar supeditadas a un acuerdo independiente y al eventual ajuste de la contraprestación.

3.4. El Encargado informa de inmediato al Responsable si considera que una instrucción infringe el RGPD u otras disposiciones de la Normativa aplicable en materia de protección de datos (art. 28, apdo. 3, último párrafo, del RGPD). En tal supuesto, el Encargado podrá suspender la ejecución de la instrucción controvertida hasta su confirmación, modificación o retirada por parte del Responsable, sin que ello constituya incumplimiento.

4. Obligaciones del Encargado

4.1. Conformidad y límites del tratamiento. El Encargado trata los datos personales únicamente para las finalidades indicadas en la cláusula 2 y en el Anexo I y conforme a las instrucciones documentadas del Responsable. El Encargado no utiliza los datos personales para finalidades propias, ni los vende, ni los cede a terceros al margen de lo previsto en el presente DPA.

4.2. Confidencialidad. El Encargado garantiza que las personas autorizadas para tratar los datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada (art. 28, apdo. 3, letra b) del RGPD). El Encargado asegura que el acceso a los datos personales quede limitado al personal que lo necesite para la ejecución del Servicio, conforme al principio de need-to-know y de mínimo privilegio.

4.3. Seguridad del tratamiento. El Encargado aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al art. 32 del RGPD, teniendo en cuenta el estado de la técnica, los costes de aplicación, así como la naturaleza, el objeto, el contexto y los fines del tratamiento, y los riesgos para los derechos y libertades de las personas físicas. Las medidas se describen en el Anexo II.

4.4. Asistencia en relación con los derechos de los interesados. Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable con medidas técnicas y organizativas apropiadas, en la medida en que ello sea posible, para que este pueda cumplir con su obligación de responder a las solicitudes de los interesados en el ejercicio de los derechos previstos en los arts. 12 a 23 del RGPD (en particular: derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición) (art. 28, apdo. 3, letra e) del RGPD). Si el Encargado recibe directamente una solicitud de un interesado relativa a datos tratados por cuenta del Responsable, se lo comunicará sin demora al Responsable y no le dará curso por su cuenta, salvo instrucción en contrario.

4.5. Asistencia en relación con las obligaciones del Responsable. Teniendo en cuenta la naturaleza del tratamiento y la información a disposición del Encargado, este asiste al Responsable para garantizar el cumplimiento de las obligaciones previstas en los arts. 32 a 36 del RGPD, esto es, en materia de: seguridad del tratamiento (art. 32); notificación de violaciones de la seguridad de los datos personales a la Autoridad de control (art. 33) y comunicación a los interesados (art. 34); evaluación de impacto relativa a la protección de datos (EIPD, art. 35); consulta previa a la Autoridad de control (art. 36) (art. 28, apdo. 3, letra f) del RGPD).

4.6. Registro de actividades de tratamiento. El Encargado lleva un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al art. 30, apdo. 2, del RGPD, y lo pone a disposición de la Autoridad de control que lo solicite.

4.7. Punto de contacto. El Encargado pone a disposición del Responsable la dirección info@sveahost.com como punto de contacto para cualquier comunicación relativa al presente DPA y a la protección de datos.

5. Recurso a subencargados

5.1. Autorización general. El Responsable otorga al Encargado una autorización general por escrito para recurrir a subencargados conforme al art. 28, apdos. 2 y 4, del RGPD. Los subencargados actualmente autorizados se enumeran en el Anexo III.

5.2. Preaviso de los cambios y derecho de oposición. El Encargado informa al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados, con un preaviso razonable que por lo general no será inferior a treinta (30) días, dando así al Responsable la oportunidad de oponerse a dichos cambios. La comunicación podrá efectuarse mediante la actualización de la lista publicada y/o notificación a la dirección de correo electrónico del Responsable. El Responsable podrá oponerse por motivos razonables y documentados relativos a la protección de datos, comunicándolo por escrito dentro del plazo de preaviso.

5.3. Efectos de la oposición. En caso de oposición fundada, las Partes cooperarán de buena fe para encontrar una solución adecuada. Si no fuera posible alcanzar una solución razonable, cada Parte podrá resolver la parte del Servicio que no pueda prestarse sin el subencargado controvertido, conforme a lo previsto en los Términos.

5.4. Traslado de las obligaciones. El Encargado impone al subencargado, mediante contrato u otro acto jurídico con arreglo al Derecho de la Unión o del Estado miembro, las mismas obligaciones en materia de protección de datos contenidas en el presente DPA, estableciendo en particular garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de manera que el tratamiento cumpla los requisitos del RGPD (art. 28, apdo. 4, del RGPD).

5.5. Responsabilidad. Si el subencargado incumple sus obligaciones en materia de protección de datos, el Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del subencargado, dentro de los límites legales y de lo previsto en la cláusula 10.

6. Transferencias internacionales de datos

6.1. El Encargado no transfiere datos personales a terceros países fuera del Espacio Económico Europeo (EEE) ni a organizaciones internacionales, salvo en la medida necesaria para la prestación del Servicio y con observancia de los arts. 44 a 49 del RGPD.

6.2. Cuando tenga lugar una transferencia, el Encargado se asegura de que esta cuente con una garantía adecuada conforme al Capítulo V del RGPD y, en particular: (i) una decisión de adecuación de la Comisión Europea conforme al art. 45 del RGPD; o, en su defecto, (ii) las Cláusulas Contractuales Tipo (SCC) de la Decisión de Ejecución (UE) 2021/914, complementadas con las medidas complementarias técnicas, organizativas y contractuales que se consideren necesarias como resultado de una evaluación de la transferencia (Transfer Impact Assessment), de conformidad con los principios establecidos por el Tribunal de Justicia de la Unión Europea en la sentencia C-311/18 (Schrems II) y con las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos (CEPD).

6.3. Las garantías aplicadas a cada subencargado establecido en un tercer país se indican en el Anexo III. Como medidas complementarias, el Encargado adopta, cuando resulte aplicable, el cifrado de los datos en tránsito, la minimización de los datos transferidos, controles de acceso y políticas de gestión de las solicitudes de acceso por parte de las autoridades.

6.4. A solicitud del Responsable, el Encargado pone a su disposición copia de las garantías aplicables y de la información pertinente relativa a las transferencias, dentro de los límites de las obligaciones de confidencialidad frente a los subencargados.

7. Violaciones de la seguridad de los datos personales

7.1. El Encargado notifica al Responsable toda violación de la seguridad de los datos personales de la que tenga conocimiento sin dilación indebida y, siempre que sea posible, en un plazo razonable que permita al Responsable cumplir con sus obligaciones de notificación a la Autoridad de control en un plazo de 72 horas conforme al art. 33 del RGPD.

7.2. La notificación al Responsable contiene, en la medida en que la información esté a disposición del Encargado, al menos: (a) la descripción de la naturaleza de la violación, incluidas, cuando sea posible, las categorías y el número aproximado de interesados y de registros de datos personales afectados; (b) el nombre y los datos de contacto del punto en el que pueda obtenerse más información; (c) la descripción de las posibles consecuencias de la violación; (d) la descripción de las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus posibles efectos negativos. Cuando no sea posible facilitar la información de forma simultánea, esta podrá facilitarse de manera gradual sin dilación indebida.

7.3. El Encargado presta al Responsable toda la asistencia razonable para el cumplimiento de las obligaciones previstas en los arts. 33 y 34 del RGPD, incluida la eventual comunicación a los interesados. El Encargado documenta las violaciones de la seguridad de los datos personales que le afecten y adopta sin demora medidas adecuadas para contener sus efectos.

7.4. La notificación de una violación por parte del Encargado no constituye, por sí sola, reconocimiento de responsabilidad ni de culpa en relación con dicha violación.

8. Auditorías e inspecciones

8.1. El Encargado pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones previstas en el art. 28 del RGPD y contribuye a las actividades de auditoría, incluidas las inspecciones, realizadas por el Responsable o por otro auditor encargado por este (art. 28, apdo. 3, letra h) del RGPD).

8.2. Las actividades de auditoría se llevan a cabo previo preaviso razonable por escrito, por lo general no inferior a treinta (30) días, durante el horario laboral habitual, con una frecuencia que por lo general no será superior a una vez al año (salvo en caso de violación de la seguridad de los datos personales acreditada o de solicitud específica de una Autoridad de control), de forma que no se perjudique de manera desproporcionada la actividad del Encargado y respetando las obligaciones de confidencialidad y de seguridad, también frente a los demás clientes y a los subencargados.

8.3. El Encargado podrá cumplir las obligaciones previstas en la presente cláusula también poniendo a disposición certificaciones, declaraciones de conformidad, informes de auditoría independientes o cuestionarios de seguridad cumplimentados, cuando estén disponibles y sean idóneos para demostrar el cumplimiento.

8.4. La persona encargada de la auditoría por el Responsable no podrá ser un competidor del Encargado y estará sujeta a obligaciones de confidencialidad. Los costes de la auditoría corren a cargo del Responsable, salvo que la auditoría revele un incumplimiento sustancial del Encargado.

9. Devolución o supresión de los datos

9.1. Una vez finalizada la prestación de los servicios de tratamiento, a elección del Responsable, el Encargado suprime o devuelve al Responsable todos los datos personales y suprime las copias existentes, salvo que el Derecho de la Unión o del Estado miembro exija la conservación de los datos (art. 28, apdo. 3, letra g) del RGPD).

9.2. La elección entre devolución y supresión la ejerce el Responsable por escrito. A falta de indicaciones en el plazo de treinta (30) días desde la finalización del Servicio, el Encargado procederá a la supresión de los datos personales, sin perjuicio de las obligaciones legales de conservación.

9.3. La devolución de los datos, cuando se solicite, se realiza en un formato estructurado y de uso común, dentro de los límites de la disponibilidad técnica. El Encargado podrá conservar los datos personales en la medida y durante el tiempo exigidos por obligaciones legales (por ejemplo, en materia fiscal, contable o de documentación de la relación), aplicándoles las medidas de seguridad previstas en el Anexo II y limitando su tratamiento a la mera finalidad de conservación.

9.4. A solicitud, el Encargado facilita al Responsable una certificación por escrito de la supresión efectuada.

10. Responsabilidad e indemnización

10.1. Cada Parte responde de los daños y perjuicios causados por el tratamiento que infrinja el RGPD conforme a lo previsto en el art. 82 del RGPD y en la Normativa aplicable en materia de protección de datos.

10.2. El Encargado responde de los daños causados por el tratamiento únicamente si no ha cumplido con las obligaciones del RGPD dirigidas específicamente a los encargados del tratamiento o ha actuado al margen o en contra de las instrucciones legítimas del Responsable, conforme al art. 82, apdo. 2, del RGPD.

10.3. La responsabilidad total del Encargado derivada del presente DPA o relacionada con él está sujeta a las mismas exclusiones y limitaciones de responsabilidad previstas en los Términos, en la máxima medida permitida por la ley aplicable. Dichas limitaciones no se aplican en los casos en que la ley no permita su exclusión o limitación, incluidos los supuestos de dolo o culpa grave.

10.4. Cuando un interesado obtenga de una de las Partes la indemnización íntegra del daño, esta tendrá derecho a reclamar a la otra Parte la parte de la indemnización correspondiente a su respectiva cuota de responsabilidad en el daño, conforme al art. 82, apdo. 5, del RGPD.

10.5. El Responsable exime y mantiene indemne al Encargado frente a reclamaciones de terceros y sanciones derivadas de la falta de una base jurídica válida del tratamiento, del incumplimiento de los deberes de información frente a los interesados o de instrucciones impartidas en infracción de la Normativa aplicable en materia de protección de datos, dentro de los límites permitidos por la ley.

11. Duración, modificaciones, ley aplicable y fuero

11.1. Duración. El presente DPA entra en vigor en la fecha de aceptación de los Términos y/o de inicio del Servicio y permanece vigente durante todo el tiempo en que el Encargado trate datos personales por cuenta del Responsable. Las cláusulas destinadas por su naturaleza a permanecer vigentes (en particular las relativas a confidencialidad, responsabilidad, devolución/supresión de los datos y ley aplicable) siguen surtiendo efecto también tras la finalización de la relación.

11.2. Modificaciones. El Encargado podrá actualizar el presente DPA para adaptarlo a exigencias normativas, reglamentarias o técnicas sobrevenidas, informando debidamente de ello al Responsable. Queda a salvo lo previsto en materia de subencargados en la cláusula 5.

11.3. Prevalencia. El presente DPA forma parte integrante de los Términos y se coordina con la Política de privacidad. En caso de conflicto entre el presente DPA y los Términos en lo relativo a la protección de datos personales, prevalecen las disposiciones del presente DPA. En cuanto a las SCC que, en su caso, resulten aplicables a las transferencias, en caso de conflicto con el presente DPA prevalecen las SCC, únicamente respecto de la transferencia por ellas regulada.

11.4. Nulidad parcial. La eventual nulidad o ineficacia de una o varias cláusulas del presente DPA no afecta a la validez y eficacia de las restantes cláusulas.

11.5. Ley aplicable y fuero. El presente DPA se rige por la ley sueca, sin perjuicio de la aplicación imperativa del RGPD y de la Normativa aplicable en materia de protección de datos. Para cualquier controversia relativa al presente DPA será competente el fuero de Trelleborg, Suecia, salvo que la ley establezca otra competencia imperativa en protección del Responsable en su eventual condición de consumidor o en protección de los interesados.

Anexo I — Detalles del tratamiento

A. Categorías de interesados

  • Visitantes del sitio web del Responsable;
  • Clientes finales, clientes potenciales (leads) y contactos del Responsable;
  • Personas que envían solicitudes o comunicaciones a través de los formularios de contacto u otras herramientas de recogida del sitio;
  • Eventuales destinatarios de comunicaciones y suscriptores de newsletters o listas, cuando el Responsable active dichas funcionalidades.

B. Tipos de datos personales

  • Datos identificativos y de contacto: nombre, apellidos, dirección de correo electrónico, número de teléfono y, en su caso, denominación social;
  • Contenido de las comunicaciones enviadas a través de los formularios de contacto y de los mensajes;
  • Datos técnicos y de navegación: dirección IP, identificadores del dispositivo, datos relativos al navegador, registros de acceso, datos recogidos mediante cookies y tecnologías análogas (según los ajustes del Responsable);
  • Datos relativos a eventuales pagos gestionados a través del sitio (tratados por los correspondientes proveedores de servicios de pago, en calidad de responsables o encargados autónomos, cuando resulte aplicable);
  • Cualquier otro dato personal que el Responsable decida recoger a través del sitio.

El Responsable está obligado a no configurar el sitio para la recogida de categorías especiales de datos personales (art. 9 del RGPD) ni de datos relativos a condenas e infracciones penales (art. 10 del RGPD) sin haber acordado previamente por escrito con el Encargado las modalidades correspondientes y sin haber dispuesto las garantías adicionales exigidas por la ley.

C. Naturaleza y finalidad del tratamiento

  • Creación, alojamiento, mantenimiento y gestión técnica del sitio web del Responsable;
  • Recogida, registro, conservación y transmisión al Responsable de los datos enviados por los interesados a través del sitio;
  • Publicación de contenidos y actividades de optimización para motores de búsqueda (SEO);
  • Eventual gestión del dominio y de los servicios de correo/enrutamiento asociados a este;
  • Envío de correos electrónicos transaccionales y de servicio por cuenta del Responsable, cuando esté activado;
  • Gestión de la relación con el cliente (CRM) y de los contactos, cuando el Responsable lo active.

D. Duración del tratamiento

El tratamiento tiene una duración igual a la del Servicio y de la relación contractual regulada por los Términos, sin perjuicio de las obligaciones legales de conservación y de lo previsto en la cláusula 9 en cuanto a la devolución o supresión de los datos.

Anexo II — Medidas técnicas y organizativas de seguridad (art. 32 del RGPD)

El Encargado aplica, directamente y a través de sus subencargados, las siguientes medidas técnicas y organizativas, revisadas y actualizadas periódicamente en función de la evolución del riesgo y del estado de la técnica.

A. Cifrado y protección de los datos

  • Cifrado de los datos personales en tránsito mediante protocolos TLS (HTTPS) para las comunicaciones entre el navegador, el sitio y los sistemas de gestión;
  • Cifrado de los datos en reposo cuando sea técnicamente aplicable y esté soportado por la infraestructura y por los subencargados;
  • Gestión segura de claves, secretos y credenciales.

B. Control de accesos e identidad

  • Acceso a los datos personales limitado al personal autorizado conforme a los principios de mínimo privilegio y de need-to-know;
  • Autenticación individual y, cuando esté disponible, autenticación multifactor (MFA) para el acceso a los sistemas administrativos;
  • Políticas de gestión de contraseñas y revocación sin demora de las cuentas que ya no sean necesarias.

C. Segregación y minimización

  • Separación lógica de los datos correspondientes a distintos Responsables (multi-tenancy);
  • Minimización de los datos tratados y transferidos respecto de las finalidades del Servicio;
  • Separación, cuando proceda, de los entornos de desarrollo, pruebas y producción.

D. Continuidad operativa y copias de seguridad

  • Realización de copias de seguridad periódicas y verificación de la capacidad de restauración de los datos;
  • Medidas destinadas a garantizar la disponibilidad y la resiliencia de los sistemas y de los servicios;
  • Procedimientos de restauración de la disponibilidad y del acceso a los datos en caso de incidente físico o técnico.

E. Registro, monitorización y gestión de vulnerabilidades

  • Registro de los accesos y de los eventos relevantes (logging) y monitorización de los sistemas;
  • Medidas de protección perimetral y de aplicación (cortafuegos, protección DDoS, WAF a través de los subencargados de seguridad/CDN);
  • Actualización y aplicación sin demora de los parches de seguridad y gestión de vulnerabilidades.

F. Medidas organizativas

  • Obligaciones de confidencialidad para el personal autorizado a tratar los datos;
  • Sensibilización e instrucciones al personal en materia de protección de datos y seguridad;
  • Selección de subencargados que ofrezcan garantías suficientes conforme al art. 28 del RGPD;
  • Procedimientos para la gestión y la notificación de las violaciones de la seguridad de los datos personales (véase la cláusula 7);
  • Verificación, evaluación y valoración periódicas de la eficacia de las medidas de seguridad adoptadas (art. 32, apdo. 1, letra d) del RGPD).

Anexo III — Lista de subencargados autorizados

A la fecha del presente DPA, el Encargado recurre a los siguientes subencargados. Para las transferencias a terceros países fuera del EEE, la garantía indicada se entiende complementada, cuando resulte aplicable, por las medidas complementarias previstas en la cláusula 6.

NombreServicio / finalidadUbicaciónGarantía para transferencias fuera de la UE
StripeGestión de los pagos y de los datos de transacciónEE. UU. / UESCC (Decisión UE 2021/914) y medidas complementarias
CloudflareDNS, CDN, enrutamiento de correo electrónico, seguridad y protección DDoS/WAFEE. UU. / UESCC (Decisión UE 2021/914) y medidas complementarias
DreamHostAlojamiento de los sitios web de los clientesEE. UU.SCC (Decisión UE 2021/914) y medidas complementarias
HetznerInfraestructura / VPSAlemania (UE)Transferencia intra-EEE: no se requiere garantía del Capítulo V
ResendEnvío de correos electrónicos transaccionalesEE. UU.SCC (Decisión UE 2021/914) y medidas complementarias
OpenSRS / TucowsRegistro y gestión de dominiosCanadáDecisión de adecuación de la UE para Canadá (organizaciones comerciales, art. 45 del RGPD); cuando no resulte aplicable, SCC y medidas complementarias
HighLevel (GoHighLevel)CRM y gestión de contactosEE. UU.SCC (Decisión UE 2021/914) y medidas complementarias
AnthropicProveedor de modelos de IA para la generación de textosEE. UU.SCC (Decisión UE 2021/914) y medidas complementarias
ReplicateProveedor de modelos de IA para la generación de textos/imágenesEE. UU.SCC (Decisión UE 2021/914) y medidas complementarias

La lista de subencargados está sujeta a actualización conforme a lo previsto en la cláusula 5. La mención de un subencargado no implica que se le comuniquen datos personales en todos los casos: la comunicación se produce únicamente cuando sea necesaria para la prestación del servicio concreto activado por el Responsable.