Artículo 28 del RGPD

Contrato de encargado del tratamiento

El contrato que regula cómo tratamos, por tu cuenta, los datos personales que pasan por PlanVortex. Está completo en esta página y descargable en PDF.

Versión 1.0, de 4 de septiembre de 2026.

Descargar en PDFPDF, sin formulario y sin dejar el correo.

No hace falta que lo firmes ni que nos lo devuelvas

Este contrato está incorporado por referencia a las condiciones de uso: se aplica automáticamente entre tú y nosotros desde que creas la cuenta, sin trámite. Descárgalo para tu expediente de cumplimiento. Si tu organización necesita además un ejemplar firmado por las dos partes, escríbenos y te lo mandamos.

1. Partes y encaje del contrato

Este contrato se celebra entre TALIA SOFTWORKS, S.L., con CIF B05350616 e inscrita en el Registro Mercantil de Ciudad Real, titular y operadora del servicio PlanVortex (en adelante, «el Encargado» o «PlanVortex»), y la persona física o jurídica titular de la cuenta de cliente de PlanVortex (en adelante, «el Responsable»).

El Responsable determina los fines y los medios del tratamiento de los datos personales que introduce o gestiona a través del servicio. El Encargado los trata únicamente por cuenta del Responsable y conforme a lo previsto en este contrato, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018.

Este contrato forma parte integrante de las condiciones de uso del servicio y se aplica desde el momento en que el Responsable crea una cuenta. En caso de contradicción entre este contrato y las condiciones de uso en materia de protección de datos, prevalece este contrato.

2. Objeto, alcance y duración

El objeto del tratamiento es la prestación del servicio PlanVortex: la conexión de cuentas de redes sociales, la programación y publicación de contenido, la gestión de mensajes, comentarios y reseñas, la generación de contenido con inteligencia artificial cuando el Responsable la utilice, la recopilación de estadísticas y el acceso a todo ello mediante la interfaz web y la API pública.

El detalle del tratamiento —naturaleza, finalidad, tipos de datos personales y categorías de interesados— consta en el Anexo I, que forma parte de este contrato.

El tratamiento se extiende durante toda la vigencia de la relación contractual entre las partes y termina conforme a la cláusula 9.

3. Tratamiento conforme a instrucciones

El Encargado tratará los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales. Constituyen instrucciones documentadas este contrato, las condiciones de uso, la configuración que el Responsable establece en el servicio y las peticiones que realiza a través de la interfaz o de la API.

El Encargado no utilizará los datos personales del Responsable para fines propios. En particular, no los venderá, no los cederá a terceros con fines comerciales o publicitarios, no elaborará con ellos perfiles y no los empleará para entrenar modelos de inteligencia artificial, ni propios ni de terceros.

Si el Encargado considera que una instrucción infringe la normativa de protección de datos, lo comunicará al Responsable sin dilación y podrá suspender la ejecución de esa instrucción hasta que se aclare. Si el Derecho de la Unión o de un Estado miembro obliga al Encargado a tratar datos al margen de las instrucciones recibidas, lo informará antes del tratamiento, salvo que ese mismo Derecho lo prohíba por razones de interés público.

4. Confidencialidad

El Encargado mantendrá la confidencialidad de los datos personales tratados, obligación que subsiste tras la terminación del contrato.

El Encargado garantiza que las personas autorizadas para tratar datos personales se han comprometido expresamente a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita a quienes lo necesitan para prestar el servicio.

5. Seguridad del tratamiento

El Encargado aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD, atendiendo al estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como a los riesgos para los derechos y libertades de los interesados. Las medidas vigentes constan en el Anexo II.

El Encargado podrá actualizar las medidas del Anexo II siempre que el nivel de seguridad resultante no sea inferior al descrito. Las medidas se revisan cuando cambia la arquitectura del servicio y, en todo caso, con ocasión de cada incorporación de un subencargado.

6. Subencargados

El Responsable autoriza de forma general al Encargado a recurrir a los subencargados relacionados en el Anexo III para la prestación del servicio.

El Encargado informará al Responsable de cualquier incorporación o sustitución de subencargado con una antelación mínima de treinta (30) días, mediante correo electrónico dirigido a los administradores de la cuenta y mediante la actualización de la página pública de confianza. Durante ese plazo el Responsable podrá oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, el Responsable podrá resolver el contrato sin penalización y con devolución de la parte proporcional no consumida del periodo abonado.

El Encargado impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este contrato, y responderá frente al Responsable del incumplimiento de sus obligaciones por parte del subencargado.

No son subencargados las redes sociales y demás plataformas de destino a las que el Responsable decide conectar sus cuentas. Cuando el Responsable publica contenido o gestiona mensajes en ellas, esas plataformas tratan los datos como responsables independientes, bajo sus propias condiciones y políticas, y no por cuenta del Encargado.

7. Asistencia al Responsable

Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición de los interesados.

El servicio permite al Responsable acceder, rectificar, exportar y suprimir por sí mismo, desde la interfaz y desde la API, los datos personales contenidos en su cuenta. Cuando ello no baste, el Encargado prestará la asistencia adicional razonable que se le solicite.

El Encargado asistirá asimismo al Responsable en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD —seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa—, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.

8. Violaciones de la seguridad de los datos

El Encargado notificará al Responsable, sin dilación indebida y en todo caso dentro de las cuarenta y ocho (48) horas siguientes a tener constancia de ella, cualquier violación de la seguridad de los datos personales que afecte a los datos tratados por cuenta del Responsable.

La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para ponerle remedio y un punto de contacto. Si no fuera posible facilitar toda la información a la vez, se facilitará de manera gradual sin dilación indebida.

9. Supresión o devolución de los datos

A la terminación de la prestación del servicio, el Encargado suprimirá todos los datos personales tratados por cuenta del Responsable, salvo que este solicite su devolución antes de la baja. Los datos son exportables por el propio Responsable, en cualquier momento y sin coste, a través de la API pública.

La supresión se ejecuta mediante un proceso automático de ejecución diaria y se completa en un plazo máximo de veinticuatro (24) horas desde la baja de la cuenta. Alcanza al cliente, a sus organizaciones, a sus cuentas conectadas y credenciales, a sus publicaciones, estadísticas, conversaciones, comentarios, archivos e integraciones.

Se exceptúan los datos cuya conservación imponga el Derecho de la Unión o de los Estados miembros, en particular la documentación de facturación sujeta a la normativa contable y tributaria, que se conserva durante los plazos legalmente exigidos y con acceso limitado a esa finalidad.

10. Información y auditoría

El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD. La documentación pública de seguridad, residencia del dato y subencargados está permanentemente disponible en la página de confianza del sitio web, y el Encargado responderá además a los cuestionarios de seguridad razonables que le remita el Responsable.

El Encargado permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor mandatado por él, previa solicitud con una antelación mínima de treinta (30) días, en horario laboral, sin interrumpir la actividad, con una periodicidad máxima anual —salvo requerimiento de una autoridad de control o violación de seguridad acreditada— y con sujeción a un compromiso de confidencialidad. Los costes de la auditoría corren a cargo del Responsable, salvo que se detecten incumplimientos imputables al Encargado.

11. Transferencias internacionales

El tratamiento se realiza dentro del Espacio Económico Europeo, con la única excepción indicada en el Anexo III. El Encargado no transferirá datos personales fuera del Espacio Económico Europeo al margen de lo previsto en dicho anexo sin informar previamente al Responsable conforme a la cláusula 6.

Toda transferencia a un tercer país que no cuente con decisión de adecuación se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea, complementadas con las medidas adicionales que resulten necesarias tras la correspondiente evaluación.

12. Responsabilidad

Cada parte responde de los daños y perjuicios que cause por el incumplimiento de las obligaciones que este contrato y el RGPD le imponen, en los términos del artículo 82 del RGPD.

Los límites de responsabilidad pactados en las condiciones de uso se aplican también a este contrato, salvo en aquello que la normativa imperativa no permita limitar.

13. Vigencia, modificación y ley aplicable

Este contrato entra en vigor con la creación de la cuenta y permanece vigente mientras el Responsable utilice el servicio. Las obligaciones de confidencialidad y de supresión subsisten a su terminación.

El Encargado podrá modificar este contrato para adaptarlo a cambios normativos o de la arquitectura del servicio, comunicándolo con una antelación mínima de treinta (30) días. Cada versión se identifica por su número y fecha, y las versiones anteriores se conservan a disposición del Responsable.

Este contrato se rige por el Derecho español y por el RGPD. Para cualquier controversia, las partes se someten a los juzgados y tribunales españoles. La autoridad de control competente respecto del Encargado es la Agencia Española de Protección de Datos.

Anexo I · Detalle del tratamiento

Objeto
Prestación del servicio PlanVortex de gestión y publicación en redes sociales, mensajería, comentarios y reseñas, generación de contenido con IA y estadísticas, a través de la interfaz web y de la API pública.
Duración
Mientras esté vigente la cuenta del Responsable, más el plazo de supresión de veinticuatro (24) horas descrito en la cláusula 9.
Naturaleza
Recogida, registro, estructuración, conservación, consulta, modificación, comunicación por transmisión a las plataformas de destino elegidas por el Responsable, y supresión.
Finalidad
Exclusivamente prestar al Responsable las funcionalidades que contrata y utiliza. No hay finalidades propias del Encargado.
Tipos de datos personales
Datos identificativos y de contacto de los usuarios de la cuenta (nombre, correo electrónico, idioma, función y permisos); datos de facturación; identificadores, nombres e imágenes de los perfiles de redes sociales conectados y sus permisos de acceso; contenido de las publicaciones y de los archivos que el Responsable sube; contenido e identificadores de las conversaciones, comentarios y reseñas que el Responsable gestiona, incluidos los datos de los interlocutores; y métricas agregadas de las publicaciones y de los perfiles.
Categorías de interesados
Usuarios de la cuenta del Responsable; clientes finales del Responsable cuando este gestiona cuentas ajenas; y personas que interactúan con los perfiles conectados escribiendo mensajes, comentarios o reseñas.
Frecuencia
Continuada, mientras dure la relación contractual.

Anexo II · Medidas técnicas y organizativas

Estas son las medidas efectivamente implantadas a la fecha de esta versión.

  • Cifrado en tránsito. Todo el tráfico —web, panel y API— viaja sobre HTTPS/TLS. No existe ninguna vía sin cifrar para comunicarse con el servicio.
  • Aislamiento de los permisos de acceso. Los tokens de OAuth de las cuentas conectadas no abandonan el servidor: la API los elimina de toda respuesta antes de emitirla, de modo que no son legibles desde la interfaz, desde una integración ni desde un registro de actividad.
  • Cifrado de secretos en reposo. Las claves de API y las credenciales de aplicación que aporta el Responsable se almacenan cifradas con AES-256-GCM en régimen de sólo escritura: pueden sustituirse, pero no volver a leerse.
  • Control de acceso y autenticación. La identidad se gestiona con Keycloak; el Encargado no almacena contraseñas. Cada petición a la API porta un token firmado con RS256 que se verifica en servidor y se contrasta con el permiso concreto exigido por la operación dentro de la organización correspondiente.
  • Aislamiento de la infraestructura. Bases de datos y caché no están expuestas a internet y sólo son accesibles desde el propio servicio. El acceso del personal a los sistemas de producción se limita a lo imprescindible para operarlos.
  • Redundancia de la base de datos. La base de datos opera como conjunto de réplicas, de modo que la caída de un nodo no interrumpe el servicio ni provoca la pérdida de escrituras confirmadas.
  • Protección de los archivos. El almacenamiento de objetos es privado, sin direcciones públicas ni predecibles, y todo acceso se realiza mediante enlaces firmados con caducidad.
  • Minimización de permisos frente a terceros. A cada plataforma conectada se le solicita el permiso mínimo que requiere la funcionalidad utilizada, y se revoca al desconectar la cuenta.
  • Supresión efectiva. La baja de una cuenta desencadena un proceso automático de borrado completo en un plazo máximo de veinticuatro (24) horas, sin archivado residual.
  • Medidas organizativas. Personas autorizadas sujetas a deber de confidencialidad, acceso restringido a lo necesario y revisión de las medidas ante cada cambio de arquitectura o incorporación de subencargado.

Anexo III · Subencargados autorizados

Relación vigente a la fecha de esta versión. Toda incorporación o sustitución se comunica con treinta (30) días de antelación conforme a la cláusula 6.

SubencargadoServicio prestadoUbicación del tratamiento
IONOS SEAlojamiento de los servidores dedicados en los que se ejecuta el servicio.España (UE)
Cloudflare, Inc.Almacenamiento de los archivos subidos por el Responsable (R2) y protección de red y DNS.Unión Europea (almacenamiento contratado con jurisdicción UE)
Stripe Payments Europe, Ltd.Procesamiento de pagos, suscripciones y facturación. Los datos de la tarjeta se recogen directamente por Stripe y no transitan por los sistemas del Encargado.Irlanda (UE)
OpenRouter, Inc.Encaminamiento de las peticiones de generación de contenido con inteligencia artificial hacia los proveedores de modelos. Sólo interviene si el Responsable utiliza las funciones de IA, y recibe únicamente las instrucciones introducidas y el contenido generado.Estados Unidos (cláusulas contractuales tipo)
Google Ireland LimitedMedición de audiencia (Google Analytics 4), únicamente previo consentimiento, y protección antifraude del formulario de contacto (reCAPTCHA).Irlanda (UE), con posibles transferencias a Estados Unidos al amparo del marco de adecuación vigente

Contacto en materia de protección de datos

Para cualquier cuestión relativa a este contrato, al ejercicio de derechos o a un cuestionario de seguridad: contact@planvortex.com.