PersonativPersonativ

Contrato de encargo de tratamiento

Version 2 · 3 de agosto de 2026

Contrato de encargo de tratamiento (art. 28 del RGPD) 1. Objeto y fundamento El presente Contrato de encargo de tratamiento concreta las obligaciones de las partes derivadas del art. 28 del RGPD. Se aplica al tratamiento de datos personales que el encargado del tratamiento (FHC+P GmbH, Würmstraße 55, 82166 Gräfelfing) lleva a cabo por cuenta del responsable (cliente/usuario del servicio Personativ) en el marco del uso del servicio. 2. Objeto, naturaleza, finalidad y duración Objeto/finalidad: captura, preparación, programación y publicación de contenidos a través de los canales conectados, así como la gestión asociada de cuentas, clientes y facturación. Naturaleza: recogida, conservación, modificación, consulta, comunicación (a los canales y prestadores de servicios elegidos por el usuario), supresión. Duración: durante la vigencia de la relación de uso; posteriormente, conforme al apartado 7. 3. Tipo de datos y categorías de interesados Tipos de datos: datos maestros (empresa/nombre, domicilio, NIF-IVA/número fiscal, datos de contacto), datos de cuenta/acceso del usuario, contenidos creados por el usuario (textos, imágenes, vídeos) incluidos los datos personales contenidos en ellos, datos de conexión con los canales conectados (tokens de acceso), así como datos de facturación. Interesados: empleados y personas de contacto del responsable, así como personas mencionadas o representadas en los contenidos, y destinatarios. 4. Sujeción a instrucciones El encargado del tratamiento trata los datos exclusivamente siguiendo instrucciones documentadas del responsable (incluidas las entradas y publicaciones realizadas a través de la aplicación), salvo que esté legalmente obligado a tratarlos. Si considera que una instrucción es ilícita, informa al responsable. Las instrucciones pueden impartirse por escrito, en forma de texto o mediante configuraciones documentadas en la aplicación. El encargado del tratamiento archiva todas las instrucciones durante la vigencia de la relación contractual y las pone a disposición del responsable cuando este lo solicite. 5. Confidencialidad Las personas que intervienen en el tratamiento están obligadas a la confidencialidad y han recibido la correspondiente instrucción (art. 28, apdo. 3, letra b), arts. 29 y 32, apdo. 4, del RGPD). 6. Medidas técnicas y organizativas (art. 32 del RGPD) - Cifrado en el transporte: TLS/HTTPS para todas las conexiones; HSTS. - Cifrado de los datos sensibles en reposo: los tokens de acceso y las claves de IA se almacenan cifrados con AES-256-GCM; las contraseñas, exclusivamente como hash criptográfico. - Control de acceso/autorizaciones: cuentas personales, separación de roles y de administración, asignación de derechos conforme al principio de mínimo privilegio. - Separación de clientes: separación de datos a nivel de base de datos (row-level security); los datos de los clientes están aislados por cuenta. - Control de acceso físico: la operación se realiza en un centro de datos situado dentro de la UE; el control de acceso físico corresponde al prestador del servicio de alojamiento (véase el apartado 8). - Disponibilidad, recuperabilidad y gestión de emergencias: copias de seguridad periódicas y verificadas en su integridad, así como procedimientos de recuperación documentados. - Revisión de seguridad: escaneo automatizado de la aplicación en busca de credenciales de acceso expuestas, así como de vulnerabilidades conocidas en los componentes utilizados, en el marco del proceso de entrega. - Registro: eventos relevantes para la seguridad; registros de errores/accesos. - Minimización de datos: no se recogen categorías especiales (art. 9 del RGPD). 7. Supresión y devolución Tras la finalización de la prestación, el encargado del tratamiento suprime los datos o los devuelve (a elección del responsable), siempre que no se opongan obligaciones legales de conservación. Es posible la exportación de contenidos y facturas. 8. Subencargados del tratamiento El responsable autoriza el recurso a los siguientes subencargados del tratamiento: Hostinger International Ltd, alojamiento / centro de datos, Alemania (UE). Stripe Payments Europe, Ltd., tramitación de pagos, UE/Irlanda. Proveedores de IA (solo con la función de IA activada, según el proveedor elegido, p. ej., OpenAI, Anthropic, OpenRouter, Mistral), preparación de textos/imágenes asistida por IA, UE o tercer país (entre otros, EE. UU.). Todo cambio de un subencargado del tratamiento se comunicará al responsable con una antelación mínima de 30 días respecto al cambio previsto. El responsable puede rechazar el cambio en forma de texto dentro de los 14 días siguientes a la comunicación cuando existan hechos que justifiquen la presunción de que el nuevo subencargado del tratamiento no cumple los requisitos exigidos por el art. 28 del RGPD. Para la transferencia de datos personales a subencargados del tratamiento en terceros países (en particular, OpenRouter, Inc. en EE. UU.) se acuerdan las cláusulas contractuales tipo adoptadas por la Comisión Europea. El encargado del tratamiento lleva a cabo, antes de la primera transferencia, un Transfer Impact Assessment y adopta las medidas técnicas y organizativas complementarias necesarias para garantizar un nivel de protección conforme a las exigencias del RGPD. Los resultados se ponen a disposición del responsable cuando este lo solicite. La publicación en redes sociales y destinos web se realiza siguiendo instrucciones del responsable hacia las plataformas por él seleccionadas; estas son, a este respecto, responsables independientes. 9. Asistencia, derechos de los interesados, violaciones de datos El encargado del tratamiento asiste al responsable, en la medida de lo posible, en el cumplimiento de los derechos de los interesados (arts. 12 a 23), así como en las obligaciones de los arts. 32 a 36. Notifica las violaciones de la seguridad de los datos personales sin dilación indebida tras tener conocimiento de ellas. 10. Pruebas y controles El encargado del tratamiento pone a disposición la información necesaria para el cumplimiento y posibilita las verificaciones razonables (art. 28, apdo. 3, letra h), del RGPD). 11. Disposiciones finales Se aplica el Derecho alemán. En caso de que alguna disposición resulte ineficaz, el contrato seguirá siendo válido en lo demás.