Acuerdo de Encargado del Tratamiento (DPA)
Última actualización: 16 de abril de 2026
El presente Acuerdo de Encargado del Tratamiento (en adelante, «AET» o «DPA») se suscribe en virtud del artículo 28 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante, «RGPD»).
Este AET complementa los Términos y Condiciones de Joyeroo y es vinculante para cualquier cliente (joyería) que utilice la plataforma. La aceptación de los Términos implica la aceptación íntegra del presente Acuerdo.
1. Partes
- Responsable del tratamiento: La joyería o empresa que contrata el servicio Joyeroo (en adelante, «el Responsable»).
- Encargado del tratamiento: Joyeroo, titular del servicio SaaS accesible en joyeroo.com (en adelante, «el Encargado»).
2. Objeto y duración
El presente AET regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable como consecuencia de la prestación del servicio SaaS Joyeroo. El AET entra en vigor en el momento de la contratación del servicio y permanece vigente durante toda la relación contractual. A su finalización, se aplicará lo establecido en la cláusula 9.
3. Naturaleza y finalidad del tratamiento
El Encargado tratará datos personales exclusivamente para prestar el servicio contratado, lo que incluye:
- Almacenamiento y gestión de la base de datos de clientes del Responsable.
- Procesamiento de datos relativos a reparaciones, encargos, compras, facturas y comunicaciones.
- Copias de seguridad y recuperación ante desastres.
- Soporte técnico, únicamente cuando sea necesario para resolver incidencias y con acceso mínimo imprescindible.
El Encargado no tratará los datos para fines propios, ni los cederá a terceros salvo en los casos previstos en el presente AET.
4. Categorías de datos y categorías de interesados
| Categoría de interesados | Tipos de datos |
|---|---|
| Clientes de la joyería | Nombre y apellidos, DNI/NIF/NIE/Pasaporte, fecha de nacimiento, dirección postal, email, teléfono, notas comerciales |
| Proveedores de la joyería | Nombre o razón social, NIF, email, teléfono, dirección |
| Empleados / miembros del equipo | Nombre, apellidos, email, rol asignado |
No se tratan categorías especiales de datos (art. 9 RGPD) salvo indicación expresa y consentimiento explícito del Responsable.
5. Obligaciones del Encargado
El Encargado se compromete a:
- Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable.
- Garantizar que las personas autorizadas para tratar los datos personales se hayan comprometido a respetar la confidencialidad.
- Adoptar todas las medidas de seguridad técnicas y organizativas exigidas en virtud del artículo 32 RGPD (cifrado en tránsito y en reposo, autenticación segura, control de acceso por roles).
- Respetar las condiciones para recurrir a otro encargado del tratamiento (subencargados) contempladas en la cláusula 6.
- Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas para que pueda cumplir su obligación de responder a las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, limitación, portabilidad, oposición).
- Ayudar al Responsable a garantizar el cumplimiento de las obligaciones establecidas en los artículos 32 a 36 RGPD (seguridad, notificación de violaciones, evaluación de impacto).
- A elección del Responsable, suprimir o devolver todos los datos personales una vez finalizada la prestación de los servicios, y suprimir las copias existentes, salvo que el derecho de la UE o de los Estados miembros exija la conservación de los datos.
- Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 RGPD.
- Notificar al Responsable, sin dilación indebida y en un plazo máximo de 72 horas, cualquier violación de seguridad de los datos personales de la que tenga conocimiento.
6. Subencargados del tratamiento
El Responsable autoriza al Encargado a recurrir a los siguientes subencargados para la prestación del servicio:
| Subencargado | Servicio | Ubicación de los datos | Garantías |
|---|---|---|---|
| Supabase Inc. | Base de datos PostgreSQL y autenticación | UE (eu-west-1, Irlanda) | DPA propio, cláusulas contractuales tipo UE |
| Vercel Inc. | Hosting y CDN de la aplicación | UE + EE.UU. (DPF certificado) | DPA propio, Data Privacy Framework UE-EE.UU. |
| Stripe Inc. | Procesamiento de pagos y suscripciones | EE.UU. (DPF certificado) | DPA propio, Data Privacy Framework UE-EE.UU. |
| Resend Inc. | Envío de emails transaccionales | EE.UU. (cláusulas contractuales tipo UE) | DPA propio, SCCs |
El Encargado notificará al Responsable cualquier cambio en la lista de subencargados con un preaviso mínimo de 30 días, ofreciendo al Responsable la posibilidad de oponerse a dichos cambios. Si el Responsable se opone de forma justificada, las partes buscarán una solución alternativa o el Responsable podrá resolver el contrato sin penalización.
7. Transferencias internacionales de datos
Las transferencias a subencargados ubicados fuera del Espacio Económico Europeo (EEE) se realizan con las garantías adecuadas establecidas en el artículo 46 RGPD: decisión de adecuación (EU-U.S. Data Privacy Framework) o cláusulas contractuales tipo adoptadas por la Comisión Europea. El Encargado garantiza que dichas transferencias cumplen con el RGPD en todo momento.
8. Medidas de seguridad
El Encargado aplica las siguientes medidas técnicas y organizativas mínimas conforme al artículo 32 RGPD:
- Cifrado en tránsito: TLS 1.2/1.3 en todas las comunicaciones.
- Cifrado en reposo: AES-256 en la base de datos (gestionado por Supabase).
- Aislamiento multitenant: cada tienda dispone de su propio espacio de datos aislado mediante Row Level Security (RLS) a nivel de base de datos.
- Control de acceso por roles: los usuarios solo acceden a los datos para los que tienen permisos asignados por el Responsable.
- Autenticación segura: contraseñas cifradas con bcrypt, soporte de doble factor de autenticación (2FA).
- Copias de seguridad: copias automáticas diarias con retención de 30 días.
- Registros de auditoría: registro de accesos e intervenciones del soporte técnico.
9. Devolución y supresión de datos
Tras la finalización o resolución del contrato de servicios, el Encargado:
- Pondrá a disposición del Responsable, durante un plazo de 30 días naturales, la posibilidad de exportar todos sus datos en formato estándar (CSV/JSON).
- Transcurrido dicho plazo, procederá a la supresión irreversible de todos los datos del Responsable y sus clientes de los sistemas de producción.
- Las copias de seguridad que contengan datos del Responsable se suprimirán en el ciclo habitual de rotación de backups, que no excederá de 90 días desde la finalización del contrato.
- El Encargado emitirá, a petición del Responsable, un certificado de supresión de datos.
10. Derechos de los interesados
Cuando el Encargado reciba directamente una solicitud de ejercicio de derechos por parte de un interesado (cliente de la joyería), la remitirá sin demora al Responsable para que sea este quien la gestione, dado que el Responsable es quien determina los fines y medios del tratamiento. El Encargado asistirá al Responsable en la tramitación de dichas solicitudes en la medida en que sea técnicamente posible.
11. Violaciones de seguridad
En caso de violación de la seguridad de los datos personales, el Encargado notificará al Responsable sin dilación indebida (y en todo caso en un plazo máximo de 72 horas desde que tenga conocimiento) mediante comunicación al email de contacto registrado en la cuenta, incluyendo:
- La naturaleza de la violación.
- Las categorías y el número aproximado de interesados afectados.
- Las medidas adoptadas o propuestas para hacer frente a la violación.
12. Instrucciones del Responsable
Las instrucciones del Responsable al Encargado constan en los presentes Términos y en el presente AET. Cualquier instrucción adicional deberá comunicarse por escrito al email soporte@joyeroo.com. Si el Encargado considera que alguna instrucción infringe el RGPD u otra normativa aplicable, lo comunicará inmediatamente al Responsable.
13. Responsabilidad
El Encargado responderá por los daños y perjuicios causados al Responsable como consecuencia de un incumplimiento de sus obligaciones en virtud del RGPD y del presente AET. La responsabilidad del Encargado quedará limitada al importe pagado por el Responsable en los últimos 12 meses de servicio, salvo en caso de dolo o negligencia grave.
14. Legislación aplicable y jurisdicción
El presente AET se rige por el RGPD, la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD) y demás normativa española y europea aplicable. Para la resolución de controversias, las partes se someten a los tribunales competentes del domicilio del titular del servicio.
15. Contacto
Para cualquier cuestión relativa al presente AET o al tratamiento de datos, el Responsable puede dirigirse a:
- Email: soporte@joyeroo.com
- Asunto: «DPA / Protección de Datos»