1. Partes y encaje del contrato
Este contrato se celebra entre TALIA SOFTWORKS, S.L., con CIF B05350616 e inscrita en el Registro Mercantil de Ciudad Real, titular y operadora del servicio PlanVortex (en adelante, «el Encargado» o «PlanVortex»), y la persona física o jurídica titular de la cuenta de cliente de PlanVortex (en adelante, «el Responsable»).
El Responsable determina los fines y los medios del tratamiento de los datos personales que introduce o gestiona a través del servicio. El Encargado los trata únicamente por cuenta del Responsable y conforme a lo previsto en este contrato, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018.
Este contrato forma parte integrante de las condiciones de uso del servicio y se aplica desde el momento en que el Responsable crea una cuenta. En caso de contradicción entre este contrato y las condiciones de uso en materia de protección de datos, prevalece este contrato.
2. Objeto, alcance y duración
El objeto del tratamiento es la prestación del servicio PlanVortex: la conexión de cuentas de redes sociales, la programación y publicación de contenido, la gestión de mensajes, comentarios y reseñas, la generación de contenido con inteligencia artificial cuando el Responsable la utilice, la recopilación de estadísticas y el acceso a todo ello mediante la interfaz web y la API pública.
El detalle del tratamiento —naturaleza, finalidad, tipos de datos personales y categorías de interesados— consta en el Anexo I, que forma parte de este contrato.
El tratamiento se extiende durante toda la vigencia de la relación contractual entre las partes y termina conforme a la cláusula 9.
3. Tratamiento conforme a instrucciones
El Encargado tratará los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales. Constituyen instrucciones documentadas este contrato, las condiciones de uso, la configuración que el Responsable establece en el servicio y las peticiones que realiza a través de la interfaz o de la API.
El Encargado no utilizará los datos personales del Responsable para fines propios. En particular, no los venderá, no los cederá a terceros con fines comerciales o publicitarios, no elaborará con ellos perfiles y no los empleará para entrenar modelos de inteligencia artificial, ni propios ni de terceros.
Si el Encargado considera que una instrucción infringe la normativa de protección de datos, lo comunicará al Responsable sin dilación y podrá suspender la ejecución de esa instrucción hasta que se aclare. Si el Derecho de la Unión o de un Estado miembro obliga al Encargado a tratar datos al margen de las instrucciones recibidas, lo informará antes del tratamiento, salvo que ese mismo Derecho lo prohíba por razones de interés público.
4. Confidencialidad
El Encargado mantendrá la confidencialidad de los datos personales tratados, obligación que subsiste tras la terminación del contrato.
El Encargado garantiza que las personas autorizadas para tratar datos personales se han comprometido expresamente a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita a quienes lo necesitan para prestar el servicio.
5. Seguridad del tratamiento
El Encargado aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD, atendiendo al estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como a los riesgos para los derechos y libertades de los interesados. Las medidas vigentes constan en el Anexo II.
El Encargado podrá actualizar las medidas del Anexo II siempre que el nivel de seguridad resultante no sea inferior al descrito. Las medidas se revisan cuando cambia la arquitectura del servicio y, en todo caso, con ocasión de cada incorporación de un subencargado.
6. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados relacionados en el Anexo III para la prestación del servicio.
El Encargado informará al Responsable de cualquier incorporación o sustitución de subencargado con una antelación mínima de treinta (30) días, mediante correo electrónico dirigido a los administradores de la cuenta y mediante la actualización de la página pública de confianza. Durante ese plazo el Responsable podrá oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, el Responsable podrá resolver el contrato sin penalización y con devolución de la parte proporcional no consumida del periodo abonado.
El Encargado impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este contrato, y responderá frente al Responsable del incumplimiento de sus obligaciones por parte del subencargado.
No son subencargados las redes sociales y demás plataformas de destino a las que el Responsable decide conectar sus cuentas. Cuando el Responsable publica contenido o gestiona mensajes en ellas, esas plataformas tratan los datos como responsables independientes, bajo sus propias condiciones y políticas, y no por cuenta del Encargado.
7. Asistencia al Responsable
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición de los interesados.
El servicio permite al Responsable acceder, rectificar, exportar y suprimir por sí mismo, desde la interfaz y desde la API, los datos personales contenidos en su cuenta. Cuando ello no baste, el Encargado prestará la asistencia adicional razonable que se le solicite.
El Encargado asistirá asimismo al Responsable en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD —seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa—, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
8. Violaciones de la seguridad de los datos
El Encargado notificará al Responsable, sin dilación indebida y en todo caso dentro de las cuarenta y ocho (48) horas siguientes a tener constancia de ella, cualquier violación de la seguridad de los datos personales que afecte a los datos tratados por cuenta del Responsable.
La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para ponerle remedio y un punto de contacto. Si no fuera posible facilitar toda la información a la vez, se facilitará de manera gradual sin dilación indebida.
9. Supresión o devolución de los datos
A la terminación de la prestación del servicio, el Encargado suprimirá todos los datos personales tratados por cuenta del Responsable, salvo que este solicite su devolución antes de la baja. Los datos son exportables por el propio Responsable, en cualquier momento y sin coste, a través de la API pública.
La supresión se ejecuta mediante un proceso automático de ejecución diaria y se completa en un plazo máximo de veinticuatro (24) horas desde la baja de la cuenta. Alcanza al cliente, a sus organizaciones, a sus cuentas conectadas y credenciales, a sus publicaciones, estadísticas, conversaciones, comentarios, archivos e integraciones.
Se exceptúan los datos cuya conservación imponga el Derecho de la Unión o de los Estados miembros, en particular la documentación de facturación sujeta a la normativa contable y tributaria, que se conserva durante los plazos legalmente exigidos y con acceso limitado a esa finalidad.
10. Información y auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD. La documentación pública de seguridad, residencia del dato y subencargados está permanentemente disponible en la página de confianza del sitio web, y el Encargado responderá además a los cuestionarios de seguridad razonables que le remita el Responsable.
El Encargado permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor mandatado por él, previa solicitud con una antelación mínima de treinta (30) días, en horario laboral, sin interrumpir la actividad, con una periodicidad máxima anual —salvo requerimiento de una autoridad de control o violación de seguridad acreditada— y con sujeción a un compromiso de confidencialidad. Los costes de la auditoría corren a cargo del Responsable, salvo que se detecten incumplimientos imputables al Encargado.
11. Transferencias internacionales
El tratamiento se realiza dentro del Espacio Económico Europeo, con la única excepción indicada en el Anexo III. El Encargado no transferirá datos personales fuera del Espacio Económico Europeo al margen de lo previsto en dicho anexo sin informar previamente al Responsable conforme a la cláusula 6.
Toda transferencia a un tercer país que no cuente con decisión de adecuación se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea, complementadas con las medidas adicionales que resulten necesarias tras la correspondiente evaluación.
12. Responsabilidad
Cada parte responde de los daños y perjuicios que cause por el incumplimiento de las obligaciones que este contrato y el RGPD le imponen, en los términos del artículo 82 del RGPD.
Los límites de responsabilidad pactados en las condiciones de uso se aplican también a este contrato, salvo en aquello que la normativa imperativa no permita limitar.
13. Vigencia, modificación y ley aplicable
Este contrato entra en vigor con la creación de la cuenta y permanece vigente mientras el Responsable utilice el servicio. Las obligaciones de confidencialidad y de supresión subsisten a su terminación.
El Encargado podrá modificar este contrato para adaptarlo a cambios normativos o de la arquitectura del servicio, comunicándolo con una antelación mínima de treinta (30) días. Cada versión se identifica por su número y fecha, y las versiones anteriores se conservan a disposición del Responsable.
Este contrato se rige por el Derecho español y por el RGPD. Para cualquier controversia, las partes se someten a los juzgados y tribunales españoles. La autoridad de control competente respecto del Encargado es la Agencia Española de Protección de Datos.