Acuerdo de encargo de tratamiento (DPA)
Este DPA forma parte de los Términos B2B entre el cliente identificado en la cuenta o pedido («Responsable») y The Applications Cloud, Sociedad Limitada (S.L.U.), con domicilio social en Placa La Pau 1, piso 3, puerta 1, 08960 Sant Just Desvern (Barcelona), NIF/CIF B44614964 («Encargado»). Se incorpora al aceptar los Términos y puede firmarse por separado.
1. Objeto y prelación
El Encargado trata datos personales únicamente para prestar, proteger y dar soporte a padelisto conforme a instrucciones documentadas del Responsable, incluidas la configuración del producto, las solicitudes de soporte y este DPA. Se aplica la terminología del RGPD. En materia de tratamiento prevalece este DPA.
2. Obligaciones del Encargado
- Tratar solo conforme a instrucciones, salvo obligación legal de la UE o Estado miembro, que se notificará salvo prohibición.
- Garantizar la confidencialidad del personal autorizado.
- Mantener las medidas del Anexo III y del artículo 32 RGPD.
- Notificar una violación sin dilación indebida y, a más tardar, 48 horas desde que tenga conocimiento, con hechos disponibles, consecuencias y mitigación, y facilitar actualizaciones.
- Ayudar, según la naturaleza del tratamiento, con derechos, artículos 32–36, EIPD y consulta previa.
- Mantener registros y aportar información razonablemente necesaria para demostrar cumplimiento.
- Advertir si una instrucción parece infringir la normativa.
3. Subencargados
El Responsable concede autorización general para el registro versionado. Se avisará con al menos 30 días antes de que un nuevo subencargado trate datos. El Responsable podrá objetar por motivos razonables y documentados de protección de datos. Se buscará mitigación; si no existe, podrá terminarse sin penalización la función o servicio afectado. El Encargado impone obligaciones equivalentes y responde de su cumplimiento.
4. Transferencias
Se usará decisión de adecuación o EU-US DPF cuando sea válido. En otro caso se incorporan las SCC vigentes: módulo 2 para Responsable-Encargado y módulo 3 para transferencias posteriores entre encargados. Se realizará TIA y medidas suplementarias cuando proceda. Prevalecen las SCC.
5. Auditoría
Una vez al año y tras incidente material o petición de autoridad, se facilitarán informes, certificaciones y respuestas suficientes. Si no bastan, podrá realizarse auditoría limitada por profesional independiente con 30 días de aviso, en horario laboral y bajo confidencialidad y controles de seguridad. El Responsable asume el coste salvo incumplimiento material.
6. Devolución y supresión
Al terminar o recibir instrucción, se facilitará exportación si se solicita y se eliminarán los datos activos salvo obligación legal. La eliminación es irreversible. Volúmenes y backups de Railway se eliminan definitivamente en 48 horas. Los archivos temporales se borran tras descarga o caducidad. Solo puede conservarse evidencia jurídica mínima seudonimizada, aislada del uso operativo.
7. Vigencia y responsabilidad
El DPA sigue vigente mientras el Encargado conserve datos. La responsabilidad se rige por los Términos sin limitar normas imperativas.
Anexo I — Detalles
| Objeto | Alojamiento y operación de administración, agenda, comunicaciones, asistencia, saldos, soporte e integraciones opcionales. |
|---|---|
| Duración | Tenant activo y plazos de supresión/conservación publicados. |
| Naturaleza/finalidad | Recogida, almacenamiento, organización, consulta, transmisión, soporte, asistencia automatizada, exportación y supresión configuradas. |
| Interesados | Jugadores, prospectos, menores, progenitores/tutores, entrenadores, personal, contactos del club y participantes en mensajes. |
| Datos | Contacto; IDs WhatsApp/Telegram; mensajes/audio; reservas; asistencia; saldos/pagos; notas; menor/tutor; IA; calendario/OAuth; logs técnicos. |
| Datos sensibles | No previstos. No deben enviarse categorías especiales sin acuerdo y base legal específicos. |
| Frecuencia | Continua mientras se usa el servicio. |
Anexo II — Subencargados y transferencias
Se incorpora la tabla viva y versionada de /subprocessors.html. Meta/WhatsApp, Telegram y Google Calendar autorizado por el usuario son plataformas/destinatarios gestionados separadamente salvo operación documentada distinta.
Anexo III — Medidas técnicas y organizativas
- despliegues aislados por tenant y claves internas específicas;
- roles administrativos, MFA cuando disponible, CSRF y caducidad de sesiones;
- TLS; cifrado de credenciales OAuth/comunicación; secretos fuera de exports y logs;
- mínimo privilegio, allowlist y Zero Data Retention en IA;
- controles de backup, borrado probado, retención y deprovisionado idempotente;
- auditoría, referencias IP/solicitante seudonimizadas y respuesta a incidentes;
- revisión de dependencias, parcheado, desarrollo seguro y pruebas de restauración;
- minimización, deny-list de export y confidencialidad del personal.
Anexo IV — Firmas (ejecución separada opcional)
Responsable: ____________________ Nombre/cargo: ____________________ Fecha: __________
Encargado: The Applications Cloud, Sociedad Limitada (S.L.U.) Firmante: ____________________ Fecha: __________