padelistoEN

Acuerdo de encargo de tratamiento (DPA)

Versión 2026-07-22 · vigente desde el 22 de julio de 2026

Este DPA forma parte de los Términos B2B entre el cliente identificado en la cuenta o pedido («Responsable») y The Applications Cloud, Sociedad Limitada (S.L.U.), con domicilio social en Placa La Pau 1, piso 3, puerta 1, 08960 Sant Just Desvern (Barcelona), NIF/CIF B44614964 («Encargado»). Se incorpora al aceptar los Términos y puede firmarse por separado.

1. Objeto y prelación

El Encargado trata datos personales únicamente para prestar, proteger y dar soporte a padelisto conforme a instrucciones documentadas del Responsable, incluidas la configuración del producto, las solicitudes de soporte y este DPA. Se aplica la terminología del RGPD. En materia de tratamiento prevalece este DPA.

2. Obligaciones del Encargado

  1. Tratar solo conforme a instrucciones, salvo obligación legal de la UE o Estado miembro, que se notificará salvo prohibición.
  2. Garantizar la confidencialidad del personal autorizado.
  3. Mantener las medidas del Anexo III y del artículo 32 RGPD.
  4. Notificar una violación sin dilación indebida y, a más tardar, 48 horas desde que tenga conocimiento, con hechos disponibles, consecuencias y mitigación, y facilitar actualizaciones.
  5. Ayudar, según la naturaleza del tratamiento, con derechos, artículos 32–36, EIPD y consulta previa.
  6. Mantener registros y aportar información razonablemente necesaria para demostrar cumplimiento.
  7. Advertir si una instrucción parece infringir la normativa.

3. Subencargados

El Responsable concede autorización general para el registro versionado. Se avisará con al menos 30 días antes de que un nuevo subencargado trate datos. El Responsable podrá objetar por motivos razonables y documentados de protección de datos. Se buscará mitigación; si no existe, podrá terminarse sin penalización la función o servicio afectado. El Encargado impone obligaciones equivalentes y responde de su cumplimiento.

4. Transferencias

Se usará decisión de adecuación o EU-US DPF cuando sea válido. En otro caso se incorporan las SCC vigentes: módulo 2 para Responsable-Encargado y módulo 3 para transferencias posteriores entre encargados. Se realizará TIA y medidas suplementarias cuando proceda. Prevalecen las SCC.

5. Auditoría

Una vez al año y tras incidente material o petición de autoridad, se facilitarán informes, certificaciones y respuestas suficientes. Si no bastan, podrá realizarse auditoría limitada por profesional independiente con 30 días de aviso, en horario laboral y bajo confidencialidad y controles de seguridad. El Responsable asume el coste salvo incumplimiento material.

6. Devolución y supresión

Al terminar o recibir instrucción, se facilitará exportación si se solicita y se eliminarán los datos activos salvo obligación legal. La eliminación es irreversible. Volúmenes y backups de Railway se eliminan definitivamente en 48 horas. Los archivos temporales se borran tras descarga o caducidad. Solo puede conservarse evidencia jurídica mínima seudonimizada, aislada del uso operativo.

7. Vigencia y responsabilidad

El DPA sigue vigente mientras el Encargado conserve datos. La responsabilidad se rige por los Términos sin limitar normas imperativas.

Anexo I — Detalles

ObjetoAlojamiento y operación de administración, agenda, comunicaciones, asistencia, saldos, soporte e integraciones opcionales.
DuraciónTenant activo y plazos de supresión/conservación publicados.
Naturaleza/finalidadRecogida, almacenamiento, organización, consulta, transmisión, soporte, asistencia automatizada, exportación y supresión configuradas.
InteresadosJugadores, prospectos, menores, progenitores/tutores, entrenadores, personal, contactos del club y participantes en mensajes.
DatosContacto; IDs WhatsApp/Telegram; mensajes/audio; reservas; asistencia; saldos/pagos; notas; menor/tutor; IA; calendario/OAuth; logs técnicos.
Datos sensiblesNo previstos. No deben enviarse categorías especiales sin acuerdo y base legal específicos.
FrecuenciaContinua mientras se usa el servicio.

Anexo II — Subencargados y transferencias

Se incorpora la tabla viva y versionada de /subprocessors.html. Meta/WhatsApp, Telegram y Google Calendar autorizado por el usuario son plataformas/destinatarios gestionados separadamente salvo operación documentada distinta.

Anexo III — Medidas técnicas y organizativas

  • despliegues aislados por tenant y claves internas específicas;
  • roles administrativos, MFA cuando disponible, CSRF y caducidad de sesiones;
  • TLS; cifrado de credenciales OAuth/comunicación; secretos fuera de exports y logs;
  • mínimo privilegio, allowlist y Zero Data Retention en IA;
  • controles de backup, borrado probado, retención y deprovisionado idempotente;
  • auditoría, referencias IP/solicitante seudonimizadas y respuesta a incidentes;
  • revisión de dependencias, parcheado, desarrollo seguro y pruebas de restauración;
  • minimización, deny-list de export y confidencialidad del personal.

Anexo IV — Firmas (ejecución separada opcional)

Responsable: ____________________   Nombre/cargo: ____________________   Fecha: __________

Encargado: The Applications Cloud, Sociedad Limitada (S.L.U.)   Firmante: ____________________   Fecha: __________