Este contrato regula el tratamiento de datos personales que Manuel Martínez Álvarez realiza por cuenta de sus clientes al prestar el servicio Tierra Náutica, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Forma parte inseparable de los términos de servicio y se acepta junto con ellos.
1. Partes y definiciones
- Responsable del tratamiento: el Cliente que contrata el servicio. Decide sobre los fines y medios del tratamiento de los datos que introduce en la plataforma.
- Encargado del tratamiento: Manuel Martínez Álvarez, NIF 49037051Q, domicilio en C/ Juan de Acurio, s/n — 11540 Sanlúcar de Barrameda (Cádiz), España, contacto info@tierranautica.com.
- Interesados: las personas físicas cuyos datos se tratan, principalmente los clientes finales del Responsable y su personal.
2. Objeto y duración
El Encargado tratará los datos personales necesarios para prestar el servicio descrito en los términos de servicio. El tratamiento durará lo que dure la relación contractual, y se extenderá al periodo de conservación posterior previsto en la cláusula 11.
3. Naturaleza, finalidad y alcance
Finalidad: permitir al Responsable gestionar su negocio de actividades —reservas, disponibilidad, recursos, clientes, cobros, facturación, contabilidad y su web pública— mediante la plataforma.
Operaciones: recogida, registro, estructuración, conservación, consulta, modificación, comunicación por transmisión, limitación y supresión.
Se incluye el seguimiento del estado de los correos enviados al cliente final por cuenta del Responsable —entrega, rebote y apertura—, que se registra en el historial de la reserva correspondiente. Su finalidad es operativa: permitir al Responsable comprobar si una comunicación llegó a su destinatario y actuar en consecuencia. No se emplea para elaborar perfiles comerciales ni se cede a terceros.
3.1 Categorías de datos
- Identificativos y de contacto: nombre y apellidos, correo, teléfono, dirección.
- Datos de la reserva: actividad, fecha, número de participantes, observaciones y campos personalizados definidos por el Responsable.
- Datos económicos y de facturación: NIF, domicilio fiscal, importes, método de pago y referencias de la transacción. No se almacenan datos completos de tarjeta: el pago lo procesa la pasarela contratada por el propio Responsable.
- Datos del personal del Responsable: usuarios del panel, credenciales y registros de actividad.
- Datos de entrega de las comunicaciones: estado del envío, fecha y hora de entrega o rebote y, en su caso, de la primera apertura del mensaje.
A tener en cuenta por el Responsable: el registro de la apertura de los correos constituye un tratamiento del que él es responsable, por lo que debe recogerlo en la información que facilita a sus clientes. Puede solicitar su desactivación en cualquier momento.
El Responsable se compromete a no introducir categorías especiales de datos (artículo 9 del RGPD) en campos de texto libre. La plataforma no está diseñada para tratarlas. Si su actividad lo exigiera, deberá comunicarlo previamente por escrito.
3.2 Categorías de interesados
- Clientes finales y participantes en las actividades del Responsable.
- Personas de contacto y personal del Responsable.
- Proveedores y colaboradores del Responsable registrados en la plataforma.
4. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable, siendo la propia configuración y uso de la plataforma la instrucción ordinaria, salvo que le obligue el Derecho de la Unión o de un Estado miembro, en cuyo caso lo informará previamente salvo prohibición legal.
Si el Encargado considera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato al Responsable.
5. Obligaciones del Encargado
- No utilizar los datos para fines propios ni cederlos a terceros salvo lo previsto en este contrato.
- Garantizar que las personas autorizadas se han comprometido a respetar la confidencialidad, con carácter indefinido.
- Aplicar las medidas de seguridad de la cláusula 7.
- Asistir al Responsable conforme a las cláusulas 8 y 9.
- Poner a su disposición la información necesaria para demostrar el cumplimiento del artículo 28.
- Suprimir o devolver los datos al terminar la relación, según la cláusula 11.
6. Aislamiento entre clientes
Cada Responsable dispone de una base de datos separada. No es un aislamiento por filtro de aplicación, sino por base de datos independiente, lo que reduce materialmente el riesgo de acceso cruzado entre clientes.
7. Medidas de seguridad
Atendiendo al estado de la técnica y a los riesgos del tratamiento, el Encargado aplica, conforme al artículo 32 del RGPD:
- Cifrado en tránsito mediante TLS en todas las comunicaciones.
- Contraseñas almacenadas con funciones de derivación resistentes, y verificación en dos pasos disponible para las cuentas del panel.
- Control de acceso por roles y permisos dentro de cada cuenta.
- Copias de seguridad periódicas, cifradas antes de salir del servidor, de modo que el proveedor de almacenamiento remoto no puede acceder a su contenido ni a los nombres de los ficheros.
- Registro de actividad, monitorización y actualización periódica de dependencias, con revisión de vulnerabilidades conocidas.
- Procedimiento documentado de restauración, verificado periódicamente.
8. Derechos de los interesados
El Responsable atiende las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad, para lo que dispone de las funciones de la plataforma. Si un interesado dirigiera su solicitud al Encargado, éste la trasladará al Responsable sin dilación indebida y le prestará asistencia razonable.
9. Asistencia al Responsable
El Encargado asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, en el cumplimiento de sus obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas a la autoridad de control.
10. Notificación de violaciones de seguridad
El Encargado notificará al Responsable, sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos, con la información disponible sobre su naturaleza, categorías y número aproximado de interesados y registros afectados, consecuencias probables y medidas adoptadas. La notificación a la autoridad de control y, en su caso, a los interesados corresponde al Responsable.
11. Devolución y supresión
Finalizada la relación, el Responsable dispone de treinta (30) días para exportar sus datos. Transcurrido ese plazo, el Encargado los suprimirá de los sistemas en producción. Las copias de seguridad se eliminan por rotación conforme a su política de retención, en un plazo máximo de cuarenta y cinco (45) días adicionales, durante los cuales permanecen cifradas y sin uso.
El Encargado podrá conservar los datos que le imponga una obligación legal, y exclusivamente mientras dure ésta, debidamente bloqueados.
12. Subencargados
El Responsable autoriza de forma general la contratación de los subencargados que se relacionan a continuación. Todos ellos están vinculados por obligaciones de protección de datos equivalentes a las de este contrato.
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Contabo GmbH | Servidor donde se aloja la plataforma y sus bases de datos | Unión Europea |
| Resend (Plus Five Five, Inc.) | Envío de correo transaccional (confirmaciones, recordatorios, facturas) | Estados Unidos |
| Backblaze, Inc. | Almacenamiento de copias de seguridad, cifradas antes de la transmisión | Estados Unidos |
| Anthropic, PBC | Lectura automática de facturas de proveedor y generación de textos para redes sociales, en los planes que incluyen esos módulos | Estados Unidos |
El Encargado informará al Responsable de cualquier alta o sustitución de subencargado con al menos treinta (30) días de antelación. El Responsable podrá oponerse por motivos razonables y fundados; de no alcanzarse una solución, podrá resolver el contrato sin penalización.
El pago con tarjeta se procesa a través de la pasarela contratada por el propio Responsable con sus propias credenciales. Dicho proveedor no es subencargado del Encargado: es un encargado o responsable independiente en la relación del Responsable con él.
13. Transferencias internacionales
Los datos se alojan en la Unión Europea. Los subencargados situados en Estados Unidos que figuran en la cláusula 12 tratan datos al amparo de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando resulte aplicable, del Marco de Privacidad de Datos UE-EE. UU., junto con las medidas complementarias procedentes. En el caso del almacenamiento de copias, la información se transmite y conserva cifrada, sin que el proveedor disponga de las claves.
14. Auditorías
El Encargado pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de este contrato. El Responsable podrá realizar auditorías o inspecciones, por sí o mediante auditor autorizado, con un preaviso razonable de al menos treinta (30) días, en horario laboral, con una periodicidad máxima anual salvo requerimiento de una autoridad de control o violación de seguridad acreditada, y sin comprometer la confidencialidad de otros clientes ni la seguridad de la plataforma. Los costes serán a cargo del Responsable salvo que la auditoría revele un incumplimiento sustancial del Encargado.
15. Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que la normativa de protección de datos le impone específicamente. Entre las partes, y en la medida permitida por la ley, resulta de aplicación el límite de responsabilidad pactado en los términos de servicio.
Lo anterior no limita ni excluye los derechos que el artículo 82 del RGPD reconoce a los interesados frente a cualquiera de las partes, ni la responsabilidad por dolo. Cuando una parte haya abonado la totalidad de una indemnización, podrá reclamar a la otra la parte correspondiente a su responsabilidad.
16. Legislación aplicable
Este contrato se rige por el RGPD, la LOPDGDD y el resto de legislación española y de la Unión Europea aplicable. Para cualquier controversia, las partes se someten a los juzgados y tribunales del domicilio del Encargado, sin perjuicio del derecho de los interesados a reclamar ante la Agencia Española de Protección de Datos.