Tierra Náutica

Legal

Contrato de encargo de tratamiento

Versión 1.0 — 24 de agosto de 2026

Este contrato regula el tratamiento de datos personales que Manuel Martínez Álvarez realiza por cuenta de sus clientes al prestar el servicio Tierra Náutica, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Forma parte inseparable de los términos de servicio y se acepta junto con ellos.

1. Partes y definiciones

2. Objeto y duración

El Encargado tratará los datos personales necesarios para prestar el servicio descrito en los términos de servicio. El tratamiento durará lo que dure la relación contractual, y se extenderá al periodo de conservación posterior previsto en la cláusula 11.

3. Naturaleza, finalidad y alcance

Finalidad: permitir al Responsable gestionar su negocio de actividades —reservas, disponibilidad, recursos, clientes, cobros, facturación, contabilidad y su web pública— mediante la plataforma.

Operaciones: recogida, registro, estructuración, conservación, consulta, modificación, comunicación por transmisión, limitación y supresión.

Se incluye el seguimiento del estado de los correos enviados al cliente final por cuenta del Responsable —entrega, rebote y apertura—, que se registra en el historial de la reserva correspondiente. Su finalidad es operativa: permitir al Responsable comprobar si una comunicación llegó a su destinatario y actuar en consecuencia. No se emplea para elaborar perfiles comerciales ni se cede a terceros.

3.1 Categorías de datos

A tener en cuenta por el Responsable: el registro de la apertura de los correos constituye un tratamiento del que él es responsable, por lo que debe recogerlo en la información que facilita a sus clientes. Puede solicitar su desactivación en cualquier momento.

El Responsable se compromete a no introducir categorías especiales de datos (artículo 9 del RGPD) en campos de texto libre. La plataforma no está diseñada para tratarlas. Si su actividad lo exigiera, deberá comunicarlo previamente por escrito.

3.2 Categorías de interesados

4. Instrucciones del Responsable

El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable, siendo la propia configuración y uso de la plataforma la instrucción ordinaria, salvo que le obligue el Derecho de la Unión o de un Estado miembro, en cuyo caso lo informará previamente salvo prohibición legal.

Si el Encargado considera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato al Responsable.

5. Obligaciones del Encargado

6. Aislamiento entre clientes

Cada Responsable dispone de una base de datos separada. No es un aislamiento por filtro de aplicación, sino por base de datos independiente, lo que reduce materialmente el riesgo de acceso cruzado entre clientes.

7. Medidas de seguridad

Atendiendo al estado de la técnica y a los riesgos del tratamiento, el Encargado aplica, conforme al artículo 32 del RGPD:

8. Derechos de los interesados

El Responsable atiende las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad, para lo que dispone de las funciones de la plataforma. Si un interesado dirigiera su solicitud al Encargado, éste la trasladará al Responsable sin dilación indebida y le prestará asistencia razonable.

9. Asistencia al Responsable

El Encargado asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, en el cumplimiento de sus obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas a la autoridad de control.

10. Notificación de violaciones de seguridad

El Encargado notificará al Responsable, sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos, con la información disponible sobre su naturaleza, categorías y número aproximado de interesados y registros afectados, consecuencias probables y medidas adoptadas. La notificación a la autoridad de control y, en su caso, a los interesados corresponde al Responsable.

11. Devolución y supresión

Finalizada la relación, el Responsable dispone de treinta (30) días para exportar sus datos. Transcurrido ese plazo, el Encargado los suprimirá de los sistemas en producción. Las copias de seguridad se eliminan por rotación conforme a su política de retención, en un plazo máximo de cuarenta y cinco (45) días adicionales, durante los cuales permanecen cifradas y sin uso.

El Encargado podrá conservar los datos que le imponga una obligación legal, y exclusivamente mientras dure ésta, debidamente bloqueados.

12. Subencargados

El Responsable autoriza de forma general la contratación de los subencargados que se relacionan a continuación. Todos ellos están vinculados por obligaciones de protección de datos equivalentes a las de este contrato.

SubencargadoServicioUbicación
Contabo GmbHServidor donde se aloja la plataforma y sus bases de datosUnión Europea
Resend (Plus Five Five, Inc.)Envío de correo transaccional (confirmaciones, recordatorios, facturas)Estados Unidos
Backblaze, Inc.Almacenamiento de copias de seguridad, cifradas antes de la transmisiónEstados Unidos
Anthropic, PBCLectura automática de facturas de proveedor y generación de textos para redes sociales, en los planes que incluyen esos módulosEstados Unidos

El Encargado informará al Responsable de cualquier alta o sustitución de subencargado con al menos treinta (30) días de antelación. El Responsable podrá oponerse por motivos razonables y fundados; de no alcanzarse una solución, podrá resolver el contrato sin penalización.

El pago con tarjeta se procesa a través de la pasarela contratada por el propio Responsable con sus propias credenciales. Dicho proveedor no es subencargado del Encargado: es un encargado o responsable independiente en la relación del Responsable con él.

13. Transferencias internacionales

Los datos se alojan en la Unión Europea. Los subencargados situados en Estados Unidos que figuran en la cláusula 12 tratan datos al amparo de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando resulte aplicable, del Marco de Privacidad de Datos UE-EE. UU., junto con las medidas complementarias procedentes. En el caso del almacenamiento de copias, la información se transmite y conserva cifrada, sin que el proveedor disponga de las claves.

14. Auditorías

El Encargado pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de este contrato. El Responsable podrá realizar auditorías o inspecciones, por sí o mediante auditor autorizado, con un preaviso razonable de al menos treinta (30) días, en horario laboral, con una periodicidad máxima anual salvo requerimiento de una autoridad de control o violación de seguridad acreditada, y sin comprometer la confidencialidad de otros clientes ni la seguridad de la plataforma. Los costes serán a cargo del Responsable salvo que la auditoría revele un incumplimiento sustancial del Encargado.

15. Responsabilidad

Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que la normativa de protección de datos le impone específicamente. Entre las partes, y en la medida permitida por la ley, resulta de aplicación el límite de responsabilidad pactado en los términos de servicio.

Lo anterior no limita ni excluye los derechos que el artículo 82 del RGPD reconoce a los interesados frente a cualquiera de las partes, ni la responsabilidad por dolo. Cuando una parte haya abonado la totalidad de una indemnización, podrá reclamar a la otra la parte correspondiente a su responsabilidad.

16. Legislación aplicable

Este contrato se rige por el RGPD, la LOPDGDD y el resto de legislación española y de la Unión Europea aplicable. Para cualquier controversia, las partes se someten a los juzgados y tribunales del domicilio del Encargado, sin perjuicio del derecho de los interesados a reclamar ante la Agencia Española de Protección de Datos.