Contrato de tratamiento de datos personales (DPA)
Edición del 25.08.2026
Este Contrato de tratamiento de datos (DPA) es parte integrante de la Oferta Pública sobre la prestación de acceso al servicio «Marketing Intelligence Hub» entre ФОП Діма Тетяна Маринівна (NIF (RNOKPP) 3146116888) (Encargado del tratamiento / processor, «nosotros») y el Cliente (Responsable del tratamiento / controller, «usted»). Define el procedimiento de tratamiento por parte del Encargado de los datos personales por encargo del Responsable. En las cuestiones de protección de datos, este DPA prevalece sobre las demás condiciones.
1. Roles y alcance
1.1. El Responsable determina la finalidad y los medios del tratamiento de sus datos; el Encargado trata los datos personales únicamente según instrucciones documentadas del Responsable para la prestación del Servicio. El uso del Servicio y su configuración constituyen tal instrucción.
1.2. Este DPA abarca los datos personales de las cuentas publicitarias, analíticas y de CRM conectadas por el Cliente, así como los datos del panel (metadatos de campañas y audiencias, datos de pedidos, cuentas de usuarios del Cliente).
2. Obligaciones del Encargado
2.1. Tratar los datos únicamente según instrucciones del Responsable, salvo en los casos en que la ley exija otra cosa (en tal caso lo notificamos, si la ley no lo prohíbe).
2.2. Garantizar la confidencialidad de las personas autorizadas para tratar los datos.
2.3. Adoptar medidas técnicas y organizativas adecuadas (Anexo 2): cifrado de las claves de acceso almacenadas, aislamiento de los datos de cada Cliente, control de acceso, copias de seguridad protegidas.
2.4. Cumplir las condiciones para recurrir a subencargados (sección 4).
2.5. Asistir al Responsable en la respuesta a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, oposición) y en el cumplimiento de las obligaciones de seguridad y de notificación de incidentes.
2.6. A elección del Responsable, suprimir o devolver los datos personales tras la finalización de la prestación de los servicios, salvo en los casos en que la ley exija su conservación (sección 6).
2.7. Facilitar la información necesaria para acreditar el cumplimiento y contribuir a las auditorías en condiciones razonables de confidencialidad y seguridad.
3. Seguridad e incidentes
3.1. El Encargado mantiene las medidas del Anexo 2 y las revisa periódicamente.
3.2. El Encargado sin dilación indebida notifica al Responsable todo incidente de seguridad que afecte a sus datos, aportando la información disponible para el cumplimiento de las obligaciones del Responsable.
4. Subencargados
4.1. El Responsable otorga una autorización general para recurrir a los subencargados del Anexo 1 (hosting, proveedor de pagos para pagos internacionales, correo transaccional, servicio de notificaciones).
4.2. El Encargado impone a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA y sigue siendo responsable de sus actuaciones.
4.3. El Encargado notifica su intención de añadir o sustituir a un subencargado; el Responsable puede oponerse por motivos fundados de protección de datos.
Las plataformas publicitarias y analíticas que conecta el Cliente (Google, Meta, etc.) son recurridas por el propio Cliente como sus propios encargados del tratamiento / processors, y no como subencargados del Encargado.
5. Transferencia transfronteriza
5.1. Si el tratamiento implica la transferencia de datos personales fuera de la jurisdicción del Responsable, las partes aplican un mecanismo de transferencia adecuado y medidas de protección adicionales conforme a la legislación vigente.
6. Conservación y supresión
6.1. Durante la suscripción, los datos se conservan para la prestación del Servicio.
6.2. Tras la finalización de la suscripción o por instrucción del Responsable, los datos se conservan durante un período limitado para su recuperación y, a continuación, se suprimen definitivamente con notificación previa (suspensión → archivado → supresión irreversible). El Responsable puede exportar los datos antes de la supresión.
7. Responsabilidad y vigencia
7.1. Este DPA está vigente mientras el Encargado trate datos personales por encargo del Responsable. La responsabilidad se limita conforme a la Oferta Pública.
Anexo 1 — Subencargados
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Hosting de la aplicación y almacenamiento de datos | UE |
| Paddle.com Market Ltd | Merchant of Record de pagos (para clientes no UA) | Irlanda / Reino Unido |
| Resend | Correo transaccional (notificaciones, invitaciones) | UE / EE. UU. |
| Telegram | Notificaciones de servicio del propietario | — |
| Anthropic PBC | Asesor de IA: el texto de la pregunta del usuario | EE. UU. |
| DataForSEO | Competidores en búsqueda: el dominio del Cliente | EE. UU. |
Anexo 2 — Medidas técnicas y organizativas
- Cifrado de las claves de acceso almacenadas a sistemas de terceros (AES-256-GCM); los secretos no se transmiten al navegador.
- Aislamiento de los datos de cada panel (almacenamiento independiente por cada Cliente).
- Modelo de acceso basado en roles según el principio de mínimo privilegio.
- Limitación de las sesiones/dispositivos simultáneos y control de sesiones.
- Copias de seguridad periódicas con control de acceso.
- Ocultación de los secretos en los registros y en los mensajes de error.
Datos del Encargado
ФОП Діма Тетяна Маринівна · NIF (RNOKPP) 3146116888 · Dirección: Україна, 68803, Одеська обл., Ізмаїльський р-н, м. Рені, вул. Анадольська, буд. 13 · https://metriverra.com · cheize2020@gmail.com