Encargo del tratamiento
En pocas palabras
- Si hacemos o mantenemos un sistema que maneja datos de tus usuarios o clientes, vos sos el responsable y nosotros el encargado: tratamos esos datos sólo para tu proyecto y siguiendo tus instrucciones.
- Los protegemos con medidas técnicas y organizativas, guardamos reserva y te ayudamos con los pedidos de tus usuarios y con las brechas.
- Usamos subencargados (alojamiento, base de datos, emails, IA) que te listamos y te avisamos antes de sumar uno nuevo.
- Al terminar, te devolvemos o borramos los datos.
- Este acuerdo forma parte de cada contrato de servicios en el que tratemos datos por tu cuenta, sin necesidad de firmarlo aparte.
Este resumen te ayuda a ubicarte; no reemplaza al texto completo.
1. Las partes y cuándo se aplica
Este acuerdo se celebra entre el cliente («el responsable») y Martín Silva Molina, que opera The Mariscal (Ul. Ivana Rendića 28b, 10000 Zagreb, Hrvatska), «el encargado», y cumple el art. 28(3) del Reglamento (UE) 2016/679 (RGPD). Se aplica cuando, para prestar los servicios de las Condiciones de los servicios (desarrollo, alojamiento, mantenimiento, soporte, agentes de IA), el encargado trata datos personales por cuenta del responsable. Forma parte del contrato de servicios desde que se acepta la propuesta; si se necesita, también se firma.
Si una propuesta o un contrato firmado regula el tratamiento de otra manera, vale lo que ahí se acuerde en la medida en que cumpla el art. 28 RGPD.
2. Objeto, duración, naturaleza y finalidad
- Objeto
- Los servicios del proyecto descritos en la propuesta.
- Duración
- Mientras dure el contrato de servicios y, después, el tiempo necesario para devolver o borrar los datos según la sección «Al terminar».
- Naturaleza
- Desarrollo, pruebas, despliegue, alojamiento, copias de seguridad, soporte y mantenimiento del sistema del responsable; acceso a sus datos sólo cuando hace falta para eso.
- Finalidad
- Hacer funcionar, mantener y mejorar el sistema del responsable, según sus instrucciones.
3. Tipos de datos y de interesados
Los que el responsable decida tratar en su sistema y se describan en la propuesta. Por lo general:
- Interesados: los usuarios, clientes, suscriptores, empleados o contactos del responsable.
- Datos: identificación y contacto (nombre, email, teléfono), datos de la cuenta, pedidos y su historial, mensajes y contenidos que suben, datos técnicos (IP, dispositivo, registros) y lo que los usuarios le escriban a un agente de IA.
- Datos sensibles (art. 9 RGPD) o de menores: sólo si la propuesta lo dice expresamente y con las medidas adicionales que ahí se acuerden.
4. Lo que corresponde al responsable
- Tener una base legal para cada tratamiento e informar a sus usuarios (su propia política de privacidad).
- Dar instrucciones lícitas y documentadas: la propuesta, este acuerdo y lo que pida por escrito durante el proyecto.
- Decidir qué datos se tratan, para qué y cuánto tiempo se guardan.
5. Lo que se compromete el encargado
- Tratar los datos sólo siguiendo las instrucciones documentadas del responsable, también en las transferencias a terceros países, salvo que la ley lo obligue a otra cosa (en ese caso lo avisa antes, si la ley lo permite). Si una instrucción le parece contraria al RGPD, lo avisa enseguida.
- Que las personas autorizadas a tratar los datos se hayan comprometido a guardar confidencialidad o tengan esa obligación por ley.
- Aplicar las medidas de seguridad del art. 32 RGPD descritas en la sección Medidas de seguridad.
- Respetar las reglas sobre subencargados de la sección Subencargados.
- Ayudar al responsable, en la medida de lo posible, a contestar los pedidos de los interesados (acceso, rectificación, supresión, oposición, portabilidad…). Si un interesado le escribe directamente al encargado, se lo pasa al responsable sin contestar por él.
- Ayudar al responsable a cumplir los arts. 32 a 36 RGPD (seguridad, brechas, evaluaciones de impacto y consulta previa), según la información que tenga.
- Al terminar, devolver o borrar los datos según elija el responsable (sección Al terminar).
- Poner a disposición del responsable la información necesaria para demostrar que cumple, y permitir y contribuir a auditorías, según la sección Auditorías.
6. Medidas de seguridad
- Cifrado en tránsito (HTTPS/TLS) y, en los proveedores que lo ofrecen, en reposo.
- Acceso mínimo: sólo las personas que trabajan en el proyecto, con cuentas personales, verificación en dos pasos donde se pueda y permisos limitados; los accesos se revocan al terminar.
- Control de acceso en la aplicación: cada función que toca datos comprueba la sesión y el dueño de los datos.
- Separación de entornos: desarrollo con datos de prueba; los datos reales sólo en producción.
- Copias de seguridad antes de cada cambio importante y según el plan del proveedor de base de datos.
- Registros y monitoreo de errores sin datos personales innecesarios.
- Límites contra el abuso (frecuencia de pedidos) en las funciones públicas.
- Revisión de dependencias y actualizaciones de seguridad durante el mantenimiento contratado.
7. Subencargados
El responsable autoriza en general al encargado a usar subencargados. Los que se usan habitualmente son estos; la propuesta de cada proyecto indica cuáles aplican (y los que el responsable contrate a su nombre no son subencargados nuestros):
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Vercel Inc. | Alojamiento y funciones del servidor | EE. UU. y red global |
| Convex, Inc. | Base de datos y funciones | EE. UU. |
| Clerk, Inc. | Cuentas e inicio de sesión | EE. UU. |
| Cloudflare, Inc. | DNS, red y almacenamiento de archivos | EE. UU. y red global |
| Resend (Plus Five Five, Inc.) | Envío de emails | EE. UU. |
| PostHog, Inc. | Analítica (con el consentimiento de los usuarios) | UE (Fráncfort) |
| Functional Software, Inc. (Sentry) | Detección de errores | UE (Alemania) |
| Proveedores de modelos de IA elegidos para el proyecto (por ejemplo Groq, Cerebras, OpenAI, Anthropic o Google) | Respuestas de los agentes de IA | Según el proveedor, indicado en la propuesta |
- El encargado le impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este acuerdo, y responde ante el responsable por ellos.
- Antes de sumar o cambiar un subencargado, lo avisa por email con al menos 30 días de anticipación (o menos si es urgente por seguridad). El responsable puede oponerse por motivos razonables dentro de ese plazo; si no se encuentra una alternativa, cualquiera de las dos partes puede terminar la parte afectada del servicio sin penalidad.
8. Transferencias internacionales
Cuando un subencargado trata datos fuera del Espacio Económico Europeo, la transferencia se hace con una garantía del capítulo V del RGPD: una decisión de adecuación (por ejemplo, el Marco de Privacidad de Datos UE-EE. UU. para los proveedores certificados) o las cláusulas contractuales tipo de la Comisión Europea (Decisión (UE) 2021/914), con las medidas adicionales que hagan falta.
9. Brechas de seguridad
Si el encargado detecta una violación de la seguridad que afecte a los datos del responsable, se lo avisa sin dilación indebida y, como máximo, dentro de las 48 horas desde que la conoce, con la información disponible (qué pasó, qué datos y cuántos interesados aproximadamente, consecuencias probables, medidas tomadas o propuestas, y un contacto), y la va completando a medida que la tenga. Así el responsable puede notificar a la autoridad dentro de las 72 horas del art. 33 RGPD.
10. Auditorías
El encargado responde por escrito los cuestionarios razonables del responsable sobre el tratamiento y le facilita la documentación de seguridad de sus subencargados que estos publiquen. Si eso no alcanza, el responsable puede pedir una auditoría, con 30 días de aviso, en horario hábil, como mucho una vez por año (salvo brecha o pedido de una autoridad), a su costo y por un auditor obligado a confidencialidad. Las auditorías a los subencargados se hacen mediante sus certificaciones e informes.
11. Al terminar
Cuando termina el servicio, el encargado le entrega al responsable sus datos en un formato común (por ejemplo, JSON o CSV) o los traspasa a las cuentas del responsable, según elija, y después los borra de los sistemas que controla dentro de los 30 días (las copias de seguridad se borran en su ciclo, como máximo 90 días más), salvo que la ley obligue a conservarlos. Si lo pide, le confirma el borrado por escrito.
12. Responsabilidad y prioridad
La responsabilidad de cada parte se rige por el art. 82 RGPD y por las Condiciones de los servicios. Si este acuerdo contradice otra parte del contrato en lo que toca a la protección de datos, vale este acuerdo. Dudas o pedidos: hey@themariscal.com.
Versiones
- v1.0 · 11 de octubre de 2026 · Primera versión.