Contrato de encargo del tratamiento
El contrato del art. 28 RGPD en virtud del cual Tripticode trata datos personales por tu cuenta. Forma parte de los Términos del Servicio en todos los planes.
1. Partes y ámbito
Este Contrato de encargo del tratamiento ("Contrato") se celebra entre la organización que acepta los Términos del Servicio de Tripticonsent (el "Cliente", como responsable del tratamiento) y Tripticode, S.L., NIF B05654819, C/ Júcar 36B, 41012 Sevilla, España (el "Encargado", en dp@tripticode.com). Se aplica siempre que Tripticode trata datos personales por cuenta del Cliente a través del Servicio ("Datos Personales del Cliente"). Forma parte de los Términos en todos los planes y entra en vigor al aceptarlos. En materia de protección de datos, prevalece sobre los Términos. Los conceptos responsable, encargado, violación de la seguridad de los datos personales y autoridad de control tienen el significado del Reglamento (UE) 2016/679 ("RGPD").
2. Detalles del tratamiento (Anexo I)
| Elemento | Detalle |
|---|---|
| Objeto | Prestación del Servicio: registrar, conservar, acreditar y exportar decisiones de consentimiento y preferencias, y las herramientas asociadas. |
| Duración | Durante la vigencia de la suscripción del Cliente, más el plazo de supresión de la sección 3(g). |
| Naturaleza y finalidad | Conservar registros de consentimiento y preferencias con su prueba (fecha y hora, dirección IP, versión exacta del texto) en una bóveda de solo anexado; emitir recibos firmados; responder a las llamadas del Cliente a la API; entregar sus webhooks y emails transaccionales; herramientas para solicitudes de derechos (exportación, rectificación, supresión); escanear las cookies de los sitios web del propio Cliente. |
| Tipos de datos personales | Los identificadores que el Cliente decida enviar (email, teléfono, ID externo, IDs propios), guardados cifrados; identificadores de dispositivo y de cookie; estados, versiones y fechas de consentimiento y preferencias; dirección IP y user agent guardados como prueba; datos de las solicitudes de derechos; documentos de identidad, solo si el Cliente activa la verificación documental. |
| Interesados | Usuarios finales y visitantes de los sitios del Cliente; personal del Cliente que usa la consola. |
| Categorías especiales | No previstas. El Cliente no debe enviar categorías especiales de datos (art. 9 RGPD), salvo documentos de identidad en el flujo opcional de verificación documental de solicitudes de derechos. |
3. Obligaciones del Encargado (art. 28.3 RGPD)
- (a) Instrucciones. El Encargado trata los Datos Personales del Cliente solo siguiendo sus instrucciones documentadas: los Términos, este Contrato, y la configuración del Servicio y las llamadas que haga el Cliente. Esto incluye las transferencias a terceros países. Si en su opinión una instrucción infringe la normativa de protección de datos, se lo comunicará al Cliente, salvo que la ley lo prohíba.
- (b) Confidencialidad. Todas las personas autorizadas a tratar los Datos Personales del Cliente están sujetas a confidencialidad.
- (c) Seguridad. El Encargado aplica las medidas técnicas y organizativas del Anexo II (art. 32 RGPD).
- (d) Subencargados. Según la sección 5.
- (e) Solicitudes de los interesados. El Servicio da al Cliente herramientas para atenderlas: exportación, rectificación y supresión (por destrucción de claves), con flujos de verificación. El Encargado remite al Cliente cualquier solicitud que reciba directamente, sin responderla él mismo.
- (f) Asistencia. El Encargado ayuda al Cliente con sus obligaciones de los arts. 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), según la naturaleza del tratamiento y la información de que disponga.
- (g) Fin del tratamiento. El Cliente puede exportar sus datos en cualquier momento. En los 30 días siguientes al fin de la suscripción, el Encargado suprime los Datos Personales del Cliente, salvo que el Derecho de la Unión o de los Estados miembros obligue a conservarlos. Las copias de seguridad se sobrescriben dentro de su periodo de retención.
- (h) Demostrar el cumplimiento. El Encargado pone a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Contrato: documentación, respuestas a cuestionarios de seguridad razonables y el registro de auditoría de su organización. Permite auditorías: una al año, a cargo del Cliente y con 30 días de preaviso, o en cualquier momento si lo exige una autoridad de control.
4. Violaciones de la seguridad de los datos
El Encargado notifica al Cliente sin dilación indebida y, en todo caso, en un plazo de 48 horas desde que tenga conocimiento de una violación de la seguridad que afecte a Datos Personales del Cliente. La notificación incluye, a medida que esté disponible, la información que exige el art. 33.3 RGPD. El Encargado toma medidas razonables para contenerla y ayuda al Cliente a cumplir sus propias obligaciones de notificación.
5. Subencargados
- El Cliente autoriza de forma general a recurrir a los subencargados indicados en la política de privacidad, y a otros nuevos conforme a esta sección.
- El Encargado avisa con al menos 30 días de antelación de cualquier subencargado nuevo o sustituto, por email a los propietarios de la organización. El Cliente puede oponerse dentro de ese plazo por motivos razonables de protección de datos. Si las partes no llegan a un acuerdo, el Cliente puede resolver el servicio afectado y recibir el reembolso proporcional de lo pagado por adelantado.
- El Encargado impone a cada subencargado obligaciones de protección de datos no menos protectoras que las de este Contrato, y sigue respondiendo ante el Cliente de su cumplimiento.
6. Transferencias internacionales
Los Datos Personales del Cliente se almacenan en la UE (base de datos, caché y alojamiento en Fráncfort / eu-central). Cuando un subencargado los trata fuera del EEE, la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. si el destinatario está certificado, o en las Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914 de la Comisión, módulo 3, de encargado a encargado) con medidas complementarias. El detalle está en la política de privacidad.
7. Obligaciones del Cliente
El Cliente responde de la licitud del tratamiento que encarga: una base jurídica válida, una información adecuada a sus usuarios finales y no enviar datos que el Servicio no necesite. Debe mantener la confidencialidad de sus claves de API y secretos de identidad, y verificar los dominios que use con claves LIVE.
8. Responsabilidad, duración y ley aplicable
La responsabilidad entre las partes derivada de este Contrato se rige por la sección "Limitación de responsabilidad" de los Términos, que limita la responsabilidad agregada del Encargado a las cuotas abonadas en los doce (12) meses anteriores, salvo en caso de dolo o negligencia grave. Ese límite rige únicamente las reclamaciones entre las partes — por ejemplo, la acción de repetición de una parte contra la otra conforme al art. 82.5 RGPD tras indemnizar a un interesado. No limita, ni puede limitar, la responsabilidad de cada parte directamente frente a un interesado conforme al art. 82 RGPD, que cada una asume según dicho artículo. Este Contrato estará vigente mientras el Encargado trate Datos Personales del Cliente. Se rige por la ley española y son competentes los juzgados y tribunales de Sevilla (España), salvo que las Cláusulas Contractuales Tipo exijan otra cosa.
Anexo II — Medidas técnicas y organizativas
- Cifrado. Los identificadores y datos personales se cifran en reposo con AES-256-GCM, con rotación de claves. Todas las conexiones usan TLS.
- Búsquedas seudonimizadas. Los identificadores se localizan mediante un hash HMAC-SHA256 con un pepper secreto, distinto de la clave de cifrado.
- Integridad y prueba. La bóveda de consentimientos es de solo anexado (un registro nunca se modifica; un cambio es un registro nuevo). Cada decisión tiene un recibo firmado con Ed25519. El registro de auditoría de la organización está encadenado por hash.
- Aislamiento. Los datos están acotados por organización y sitio, y los de prueba y los reales se mantienen estrictamente separados.
- Control de acceso. Roles por organización y sitio; autenticación multifactor TOTP; SSO SAML limitado a dominios verificados por DNS; sesiones cortas con tokens de refresco rotatorios; enlaces de acceso de un solo uso con límites de envío y protección anti-bots.
- Acceso por API. Las claves solo se guardan como hash. Las claves secretas pueden limitarse por scopes, lista de IPs y caducidad. Las claves públicas se restringen a dominios verificados en modo real y solo alcanzan a personas identificadas con un token de identidad firmado en servidor.
- Protección de red. Las peticiones a URLs indicadas por el cliente están protegidas contra SSRF (sin direcciones internas, cada redirección se vuelve a comprobar). Hay limitación de tasa, cabeceras de seguridad y política de seguridad de contenidos.
- Supresión. Supresión por destrucción de claves: al destruir la clave de un interesado, sus registros quedan ilegibles y la cadena de prueba sigue intacta.
- Documentos de identidad. Un documento subido para verificar una solicitud del interesado se elimina de forma definitiva y automática 7 días después de subirlo, sea cual sea el resultado de la verificación, y aunque el Cliente nunca haya configurado un plazo distinto en los ajustes de retención.
- Residencia y resiliencia. Alojamiento, base de datos y caché en la UE. Las entregas pasan por una cola duradera con reintentos. Las copias de seguridad las gestiona el proveedor de la base de datos.
- Operación. El seguimiento de errores enmascara los datos personales antes de enviarlos (región UE). Las dependencias se revisan en busca de vulnerabilidades conocidas en cada cambio. Hay una política de divulgación de vulnerabilidades publicada (seguridad) y un procedimiento documentado de incidentes y violaciones de seguridad.