Acuerdo de encargado del tratamiento
El contrato del artículo 28 del RGPD que regula cómo trata Payezz los datos personales que tú, como cliente, subes o generas en tu instancia.
Última actualización: 19 de septiembre de 2026
Borrador de trabajo. Este acuerdo lo ha redactado el equipo de producto, no un despacho. Debe revisarlo un abogado antes de firmarse o publicarse, y los datos resaltados en ámbar tienen que completarse con los reales de la sociedad.
1. Partes y objeto
Este acuerdo se celebra entre el cliente que contrata Payezz, en adelante el responsable, y PENDIENTE: razón social, con NIF PENDIENTE: NIF o CIF y domicilio en PENDIENTE: domicilio social completo, en adelante el encargado.
Su objeto es regular el tratamiento de datos personales que el encargado realiza por cuenta del responsable al prestarle el servicio descrito en los términos de servicio, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018. Forma parte integrante del contrato principal y se acepta al aceptar aquel.
En caso de contradicción entre este acuerdo y los términos de servicio, en materia de protección de datos prevalece este acuerdo.
2. Quién es qué en cada tratamiento
Distinguir los papeles evita la confusión más común en este sector:
- Tú eres responsable de los datos de tus compradores y de tus contactos: quién compra, qué compra, qué factura se le emite, qué ticket abre. Tú decides por qué y para qué se tratan.
- Payezz es encargado de esos mismos datos: los aloja y los procesa en tu instancia siguiendo tus instrucciones, y no los usa para nada más.
- Payezz es responsable, por su cuenta, de los datos de tu relación con nosotros: tu cuenta, tu facturación, tu soporte. Eso se rige por la política de privacidad, no por este acuerdo.
- Stripe es responsable independiente de los datos de las operaciones de pago que procesa, conforme a la normativa de servicios de pago y de prevención del blanqueo. No es un subencargado de Payezz en esa parte.
3. Tratamiento conforme a instrucciones
El encargado trata los datos personales únicamente siguiendo instrucciones documentadas del responsable. Constituyen instrucciones documentadas el contrato principal, este acuerdo, la configuración que el responsable aplica en su panel y las peticiones que curse por los canales de soporte.
El encargado no utilizará los datos para finalidades propias, no los cederá a terceros salvo lo previsto en este acuerdo, y no los empleará para entrenar modelos de aprendizaje automático.
Si una obligación legal de la Unión o de un Estado miembro exigiera al encargado un tratamiento distinto, informará al responsable antes de llevarlo a cabo, salvo que esa misma norma lo prohíba por razones de interés público. Si el encargado considera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato.
4. Confidencialidad del personal
El encargado garantiza que las personas autorizadas para tratar datos personales se han comprometido expresamente por escrito a respetar la confidencialidad, con un compromiso que subsiste tras el fin de la relación, y que han recibido la formación necesaria en protección de datos. El acceso se concede por privilegio mínimo y se revisa periódicamente.
5. Seguridad del tratamiento
El encargado aplica las medidas técnicas y organizativas apropiadas del artículo 32 del RGPD, detalladas en el anexo II. La primera de todas es de arquitectura, no de configuración: cada cliente tiene su propio contenedor y su propia base de datos, con un usuario cuyos permisos alcanzan únicamente a esa base. No existe una base de datos compartida en la que un error de filtrado pueda mostrar los datos de un cliente a otro.
6. Subencargados
El responsable autoriza con carácter general al encargado a recurrir a los subencargados enumerados a continuación, con los que el encargado ha suscrito obligaciones de protección de datos equivalentes a las de este acuerdo.
| Subencargado | Servicio prestado | Ubicación del tratamiento |
|---|---|---|
| Stripe Payments Europe, Ltd. y Stripe, Inc. | Procesamiento de pagos, cuentas conectadas y facturación de los planes de Payezz. | Irlanda y Estados Unidos |
| Hetzner Online GmbH | Alojamiento de los contenedores, las bases de datos y las copias de seguridad. | Alemania y Finlandia (Unión Europea) |
| PENDIENTE: proveedor de correo saliente | Envío de los correos que tu instancia emite | PENDIENTE: ubicación del proveedor |
| PENDIENTE: proveedor de almacenamiento compatible con S3 | Medios del editor y copias de seguridad cifradas | PENDIENTE: ubicación del proveedor |
El encargado informará al responsable de cualquier alta o sustitución de subencargado con al menos treinta días de antelación. Durante ese plazo el responsable puede oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, podrá resolver el contrato sin penalización y con devolución de la parte proporcional de lo abonado por adelantado.
El encargado responde frente al responsable del cumplimiento de sus subencargados como si el tratamiento lo hubiera hecho él mismo.
7. Transferencias internacionales
El alojamiento de las instancias y de sus copias se realiza dentro de la Unión Europea. Cuando un tratamiento implique acceso desde un tercer país, como ocurre con la entidad estadounidense del proveedor de pagos, se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea, en las medidas complementarias acordadas y, cuando sea aplicable, en una decisión de adecuación en vigor.
El encargado no transferirá los datos a un tercer país sin una base válida de las previstas en el capítulo V del RGPD.
8. Asistencia al responsable
Teniendo en cuenta la naturaleza del tratamiento, el encargado:
- Pone a disposición del responsable, en el propio panel, las funciones necesarias para atender las solicitudes de acceso, rectificación, supresión, limitación, oposición y portabilidad de sus interesados.
- Si un interesado del responsable se dirige directamente al encargado, este no atenderá la solicitud por su cuenta: la remitirá al responsable sin dilación indebida.
- Asiste al responsable en la evaluación de impacto y en la consulta previa a la autoridad de control, cuando procedan, aportando la información sobre el tratamiento que obre en su poder.
- Pone a disposición del responsable la información necesaria para demostrar el cumplimiento de las obligaciones de este acuerdo.
9. Violaciones de seguridad
El encargado notificará al responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho horas siguientes a tener conocimiento de ella, por correo electrónico a la dirección de contacto de la cuenta.
La notificación incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. Si no puede facilitarse toda la información de una vez, se completará de forma progresiva sin más demora.
La notificación a la autoridad de control y, si procede, a los interesados, corresponde al responsable. El encargado colaborará con la información que tenga.
10. Devolución y supresión
A elección del responsable, al terminar la prestación el encargado devolverá los datos o los suprimirá, junto con las copias existentes, salvo que deba conservarlos por obligación legal.
En la práctica, y salvo instrucción distinta, el proceso es el descrito en la política de cancelación: la exportación completa está disponible desde la cancelación, la instancia se archiva, se destruye después del plazo publicado y el paquete de exportación cifrado se conserva treinta días más antes de borrarse.
11. Auditorías
El encargado pondrá a disposición del responsable la documentación necesaria para acreditar el cumplimiento de este acuerdo y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el responsable o por un auditor que este designe.
Las auditorías se avisarán con al menos treinta días de antelación, se realizarán en horario laboral, no más de una vez al año salvo que haya existido una violación de seguridad o lo exija la autoridad de control, y sin comprometer la seguridad ni la confidencialidad de los datos de otros clientes. El auditor firmará un compromiso de confidencialidad.
12. Responsabilidad y vigencia
Este acuerdo permanece vigente mientras el encargado trate datos por cuenta del responsable. Las obligaciones de confidencialidad, de supresión y de asistencia sobreviven a su terminación en lo que corresponda.
Cada parte responde de los daños que cause por incumplir las obligaciones que el RGPD le impone específicamente, en los términos del artículo 82. Los límites de responsabilidad pactados en los términos de servicio no se aplican a las sanciones impuestas a una parte por su propio incumplimiento.
Para cualquier cuestión relativa a este acuerdo, escribe a hola@payezz.app.
Anexo I. Detalle del tratamiento
Objeto y naturaleza
Alojamiento y procesamiento de los datos de la tienda y la facturación del responsable: almacenamiento, consulta, modificación, generación de documentos, envío de comunicaciones transaccionales y copia de seguridad.
Finalidad
Prestar al responsable el servicio contratado, para que pueda vender, facturar, aprovisionar y atender a sus propios clientes.
Duración
La de la relación contractual, más los plazos de archivado y de conservación del paquete de exportación descritos en el apartado 10.
Categorías de interesados
- Compradores y clientes finales del responsable.
- Personas de contacto y usuarios del panel del responsable.
- Personas que abren tickets de soporte en la tienda.
- Suscriptores de las comunicaciones que el responsable envíe desde su instancia.
Categorías de datos personales
- Identificación y contacto: nombre, apellidos, correo, teléfono, dirección.
- Datos fiscales y de facturación: NIF, domicilio fiscal, facturas y su estado.
- Datos de la relación comercial: pedidos, servicios contratados, renovaciones, cupones, tickets.
- Datos de pago limitados: identificadores de la operación y del medio de pago, últimos cuatro dígitos y marca de la tarjeta. Sin número completo ni código de seguridad.
- Datos técnicos: dirección IP, marca de tiempo, agente de usuario y registros de actividad.
No está previsto el tratamiento de categorías especiales de datos del artículo 9 del RGPD. El responsable se compromete a no introducirlas en su instancia sin acordarlo previamente por escrito.
Anexo II. Medidas de seguridad
Aislamiento
- Una instancia por cliente: contenedor propio, base de datos propia y dominio propio.
- Usuario de base de datos con permisos limitados a su propia base. Ninguna instancia puede leer la de otra.
- El plano de control no expone la base de datos de ninguna instancia, y ninguna instancia tiene acceso a la del plano de control.
Cifrado
- Cifrado en tránsito con TLS en todas las conexiones, incluidas las de los dominios propios, con certificado emitido automáticamente.
- Secretos cifrados en reposo e inyectados en el contenedor, rotables.
- Copias de seguridad cifradas y entregadas por enlace firmado con caducidad.
Control de acceso
- Autenticación individual y privilegio mínimo para el personal del encargado.
- Registro de la actividad administrativa, con retención configurable por el responsable.
- Comunicación entre planos autenticada con firma HMAC-SHA256, comparación en tiempo constante, ventana temporal de cinco minutos y caché antirrepetición.
Resiliencia
- Copias de seguridad periódicas y restauración probada.
- Migraciones de esquema versionadas y aplicadas de forma controlada por el plano de control.
- Exportación completa disponible a petición del responsable.
El encargado podrá actualizar estas medidas siempre que el nivel de seguridad resultante sea equivalente o superior.