Acuerdo de procesamiento de datos (DPA)
Última actualización: julio de 2026
1. Partes y definiciones
Este Acuerdo de Procesamiento de Datos (en adelante, «DPA» o «Acuerdo») regula la relación entre el cliente que encarga a The AI Web Factory el desarrollo, el alojamiento, el mantenimiento o la explotación de un producto digital (en adelante, el «Responsable») y The AI Web Factory (en adelante, el «Encargado») cuando en esa prestación se tratan datos personales de terceros: usuarios finales, clientes, empleados o contactos del Responsable.
Este DPA se firma electrónicamente al aceptar las condiciones del servicio y forma parte integrante de las mismas. Es de aplicación automática y se considera aceptado cuando el Responsable transmite al Encargado el primer dato personal de un tercero.
De una parte, el Responsable del Tratamiento es el cliente persona física o jurídica que contrata el servicio y transmite o pone a disposición datos personales de terceros sobre los que ostenta la titularidad o el legítimo interés del tratamiento.
De otra parte, el Encargado del Tratamiento es Tarraco App Lab, S.L.U. (en constitución), titular de The AI Web Factory (marca comercial registrada de su propiedad), con domicilio en C/ Pau Claris, 2 - 43005 Tarragona, y dirección de contacto privacidad@tarracoapplab.com.
Se aplican las definiciones del artículo 4 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD).
2. Objeto, duración y naturaleza del tratamiento
Objeto. Tratamiento por parte del Encargado, por cuenta del Responsable, de los datos personales a los que acceda o que le sean transmitidos en el marco del diseño, el desarrollo, la migración, el alojamiento, el mantenimiento o el soporte del sitio o la aplicación encargados.
Duración. La duración del tratamiento coincide con la duración de la relación contractual de servicios, salvo conservaciones legales obligatorias posteriores.
Naturaleza. Tratamiento automatizado en infraestructura cloud, con cifrado en tránsito y en reposo, conforme a las medidas técnicas y organizativas descritas en la cláusula 6.
Finalidad. Exclusivamente la prestación de los servicios contratados: construcción y despliegue del producto, migración de contenidos y datos, corrección de incidencias, mantenimiento evolutivo y soporte técnico que el Responsable solicite.
3. Categorías de datos y de interesados
Las categorías de datos personales tratados y los interesados afectados varían según el producto encargado. Las más habituales son las siguientes.
Sitios y aplicaciones con formularios. Interesados: usuarios finales, clientes potenciales y contactos del Responsable. Datos identificativos y de contacto: nombre, apellidos, correo electrónico, teléfono, empresa y contenido del mensaje.
Áreas privadas y cuentas de usuario. Interesados: usuarios registrados en el producto del Responsable. Datos: nombre, correo electrónico, identificadores de sesión y credenciales, siempre almacenadas mediante función de derivación segura y nunca en claro, además de los datos de perfil que el Responsable defina en su modelo de datos.
Migraciones y mantenimiento. Interesados: la totalidad de los interesados presentes en las bases de datos o sistemas de origen del Responsable. Datos: los contenidos en dichos sistemas, a los que el Encargado accede de forma acotada y temporal para ejecutar la migración o resolver la incidencia.
El Responsable se compromete a no transmitir al Encargado categorías especiales de datos (origen racial, salud, ideología, vida sexual u orientación, datos genéticos o biométricos) salvo por estricta necesidad y con la base jurídica adecuada, y a comunicarlo previamente para activar las medidas reforzadas correspondientes.
4. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo cuando la legislación de la Unión o de los Estados miembros le obligue a otra cosa, en cuyo caso lo notificará al Responsable antes del tratamiento, salvo prohibición legal.
- Garantizar que el personal con acceso a los datos se ha comprometido a respetar la confidencialidad, mediante compromiso contractual y formación periódica. El deber de confidencialidad sobrevive a la finalización de la relación.
- Adoptar las medidas técnicas y organizativas exigidas por el artículo 32 del RGPD, según se detallan en la cláusula 6.
- No subcontratar el tratamiento a terceros sin la autorización previa, general o particular, del Responsable. La firma de este DPA constituye autorización general para los sub-encargados de la cláusula 5, con derecho de oposición a la incorporación de nuevos sub-encargados.
- Asistir al Responsable con medidas técnicas y organizativas apropiadas para atender los derechos de los interesados. Cuando el interesado dirija al Encargado una solicitud, ésta se trasladará al Responsable en un máximo de 5 días naturales.
- Ayudar al Responsable en el cumplimiento de sus obligaciones de los artículos 32 a 36 del RGPD: seguridad, brechas, evaluaciones de impacto y consulta previa.
- Comunicar al Responsable, sin dilación indebida y en un plazo máximo de 48 horas desde que tenga constancia, cualquier violación de la seguridad de los datos, con descripción de la naturaleza de la brecha, los datos y categorías de interesados afectados, las consecuencias probables y las medidas adoptadas.
- Poner a disposición del Responsable, a su requerimiento razonable y previo aviso de al menos 4 semanas, toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, así como permitir auditorías una vez al año.
- Devolver o suprimir, a elección del Responsable, todos los datos personales una vez finalizada la prestación, salvo las copias estrictamente exigidas por la legislación aplicable. La devolución se hará en formato estructurado de uso común y la supresión se documentará por escrito, en un plazo máximo de 90 días naturales desde la finalización del contrato.
5. Sub-encargados autorizados
El Responsable autoriza con carácter general al Encargado a utilizar los siguientes sub-encargados, todos vinculados por contrato compatible con el RGPD:
- Netlify Inc.: alojamiento del sitio y funciones serverless. Sede en Estados Unidos, con cláusulas contractuales tipo y medidas suplementarias.
- Supabase Inc.: autenticación, base de datos y almacenamiento. Datos alojados en la región UE (Frankfurt). Sede de la compañía en Estados Unidos, con cláusulas contractuales tipo.
- Brevo SAS: envío transaccional de correos y gestión de newsletters cuando el producto lo incorpore. Sede en Francia (EEE).
- Stripe Payments Europe Ltd.: procesamiento de pagos cuando el producto lo incorpore. Sede en Irlanda (EEE).
El Encargado notificará al Responsable con una antelación mínima de 30 días naturales cualquier incorporación o sustitución de sub-encargado. El Responsable podrá oponerse motivadamente en ese plazo y, si la objeción es razonable, el Encargado deberá ofrecer una alternativa o el Responsable podrá resolver el contrato sin penalización.
6. Medidas técnicas y organizativas
Cifrado. TLS 1.2/1.3 obligatorio en todas las comunicaciones, con HSTS activado. AES-256 en reposo para la base de datos y el almacenamiento de archivos. Contraseñas hasheadas con bcrypt o equivalente.
Control de accesos. Row-Level Security en la base de datos, de modo que cada usuario sólo accede a sus propios datos. Llaves API rotables y revocables, tokens de sesión con expiración, acceso administrativo con autenticación multifactor obligatoria y principio de mínimo privilegio. Credenciales y secretos fuera del código, en variables de entorno cifradas del proveedor.
Resiliencia y disponibilidad. Copias de seguridad automáticas con retención de 7 a 30 días según plan, infraestructura con SLA de disponibilidad del proveedor cloud y plan de continuidad básico con RTO y RPO inferiores a 24 horas.
Confidencialidad del personal. Compromiso de confidencialidad perpetuo firmado por cualquier persona con acceso a sistemas, formación periódica en protección de datos y revocación de accesos al finalizar la relación laboral o de colaboración.
Verificación y auditoría. Revisión periódica de logs y dependencias, pruebas de penetración cuando se incorpora una pieza crítica nueva y registro interno de incidentes con análisis y medidas correctoras.
7. Transferencias internacionales
Cuando un sub-encargado esté ubicado fuera del Espacio Económico Europeo, el Encargado aplicará las garantías previstas en el Capítulo V del RGPD: en particular, las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante la Decisión 2021/914, complementadas con las medidas suplementarias derivadas del análisis de impacto exigido por la sentencia Schrems II.
El Encargado pondrá a disposición del Responsable copia de las garantías aplicadas a cualquier transferencia internacional, previa solicitud razonable.
8. Brecha de seguridad
Ante una brecha que afecte a datos personales del Responsable, el procedimiento es el siguiente:
- El Encargado deja constancia interna del incidente con marca de tiempo de detección.
- En un plazo máximo de 48 horas notifica al Responsable por correo electrónico al contacto designado, con descripción completa del incidente.
- El Encargado adopta inmediatamente las medidas correctoras razonables y mantiene informado al Responsable de su evolución.
- El Responsable decide si procede notificar a la AEPD y a los interesados. El Encargado presta su asistencia técnica y documental para esa notificación.
- Tras la resolución, ambas partes documentan las lecciones aprendidas y las medidas adicionales adoptadas.
9. Auditoría
El Responsable podrá auditar el cumplimiento de este DPA una vez al año, previo aviso por escrito de al menos 4 semanas, en horario laboral y sin interrumpir la prestación del servicio.
Para minimizar el impacto, el Encargado podrá ofrecer un informe de auditoría externa actualizado (ISO 27001, SOC 2 o equivalente) si está vigente. La auditoría no podrá alcanzar los datos de otros clientes.
Los costes de la auditoría son por cuenta del Responsable, salvo que se descubran incumplimientos materiales del Encargado, en cuyo caso los asumirá éste.
10. Responsabilidad, duración y modificaciones
Cada parte responde por los daños derivados de un incumplimiento de sus obligaciones, conforme al artículo 82 del RGPD. El régimen de limitación de responsabilidad se rige por las condiciones generales del servicio, y el Encargado mantendrá un seguro de responsabilidad civil profesional adecuado al volumen del servicio.
Este DPA se mantiene en vigor mientras dure la relación contractual para el tratamiento de datos personales de terceros. La finalización del contrato principal supone la finalización del DPA, sin perjuicio de las obligaciones que por su naturaleza sobreviven.
El Encargado podrá modificar este DPA cuando lo exija una modificación normativa o una mejora sustancial de las medidas de seguridad. Las modificaciones se publicarán en esta página con la fecha de revisión y se notificarán con antelación razonable. El Responsable podrá oponerse motivadamente y, si la objeción no se resuelve por acuerdo, resolver el contrato sin penalización.
11. Legislación aplicable y jurisdicción
Este DPA se rige por la legislación española (RGPD, LOPDGDD y demás normativa aplicable).
Las partes se someten, con renuncia expresa a cualquier otro fuero, a la jurisdicción de los Juzgados y Tribunales de España competentes según las normas procesales de aplicación.