Acuerdo de Encargo de Tratamiento
Última actualización: 15 de mayo de 2026 — Versión 1.0
1. Objeto y Ámbito de Aplicación
El presente Acuerdo de Encargo de Tratamiento ("DPA", por sus siglas en inglés) regula las condiciones bajo las cuales ReportAI (en adelante, "el Encargado") trata datos personales por cuenta de la agencia de marketing usuaria de la plataforma (en adelante, "el Responsable"), en el marco de la prestación del servicio de automatización de informes de marketing.
Este acuerdo se formaliza de conformidad con el Artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
El Responsable acepta este DPA al incorporar el primer cliente a la plataforma o, en su caso, mediante el mecanismo de aceptación habilitado al efecto. La aceptación queda registrada junto con la marca temporal correspondiente.
2. Identificación de las Partes
- Responsable del Tratamiento: La agencia de marketing que ha creado una cuenta en ReportAI y gestiona los datos de sus clientes finales a través de la plataforma.
- Encargado del Tratamiento: ReportAI, plataforma SaaS de automatización de informes de marketing digital. Contacto: [email protected]
3. Naturaleza, Finalidad y Duración del Tratamiento
- Naturaleza: Almacenamiento, procesamiento y transmisión de datos personales de clientes de la agencia para la generación y envío de informes de marketing.
- Finalidad: Prestación del servicio de automatización de informes descrito en los Términos de Servicio.
- Duración: Mientras esté vigente la relación contractual entre el Responsable y el Encargado. Una vez terminada, el Encargado eliminará o devolverá los datos conforme a la Cláusula 11.
4. Categorías de Datos y Titulares Afectados
El Encargado tratará, por instrucción del Responsable, los siguientes datos:
- Categorías de datos: Nombre, dirección de correo electrónico, número de teléfono, nombre de empresa, métricas de campañas publicitarias, tokens de acceso OAuth a plataformas de publicidad.
- Categorías de titulares: Clientes finales de la agencia (personas físicas o representantes de personas jurídicas).
No se tratan categorías especiales de datos personales (Art. 9 RGPD).
5. Obligaciones del Encargado (ReportAI)
El Encargado se compromete a:
- Tratar los datos personales únicamente según las instrucciones documentadas del Responsable y en la medida necesaria para la prestación del servicio.
- Garantizar que las personas autorizadas para tratar los datos personales se hayan comprometido a respetar la confidencialidad.
- Tomar todas las medidas de seguridad técnicas y organizativas apropiadas conforme al Artículo 32 del RGPD.
- Respetar las condiciones para recurrir a otro encargado del tratamiento (subencargado) establecidas en los Artículos 28.2 y 28.4 del RGPD.
- Asistir al Responsable, en la medida de lo posible, para responder las solicitudes de ejercicio de los derechos de los titulares (Artículos 15 a 22 RGPD).
- Ayudar al Responsable a garantizar el cumplimiento de las obligaciones establecidas en los Artículos 32 a 36 del RGPD (seguridad, notificación de brechas, evaluaciones de impacto).
- Suprimir o devolver, a elección del Responsable, todos los datos personales una vez finalizada la prestación del servicio, salvo que el Derecho de la Unión Europea o español exija la conservación de los datos.
- Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del presente artículo.
6. Obligaciones del Responsable (Agencia)
El Responsable se compromete a:
- Disponer de base legal válida bajo el RGPD y la LOPDGDD para cada tratamiento de datos de sus clientes finales antes de introducirlos en la plataforma.
- Informar a sus clientes finales sobre el tratamiento de sus datos personales, incluyendo la participación de ReportAI como encargado del tratamiento.
- No utilizar la plataforma para el envío de comunicaciones no solicitadas (spam) ni para prospección comercial no autorizada.
- Dar instrucciones lícitas al Encargado respecto al tratamiento de datos personales.
- Atender los derechos ARCO+ de sus clientes finales.
7. Subencargados del Tratamiento
El Responsable autoriza expresamente al Encargado a recurrir a los siguientes subencargados para la prestación del servicio:
- Railway — Hosting de la aplicación (EE.UU.)
- SendGrid (Twilio) — Envío y entrega de correo electrónico (EE.UU.). Los datos son tratados por SendGrid para fines de entrega y logs operacionales conforme a su política y configuración aplicable.
- Groq Inc. — Generación de texto con inteligencia artificial (EE.UU.)
- Supabase — Base de datos PostgreSQL en producción (EE.UU./UE)
WhatsApp: Cuando se utiliza la función de envío por WhatsApp,
ReportAI únicamente genera un enlace wa.me que el usuario abre en su
navegador. El envío efectivo es realizado por el propio usuario desde su aplicación
de WhatsApp, fuera de la plataforma ReportAI. No existe subencargado para esta función.
El Encargado notificará al Responsable cualquier cambio previsto en la incorporación o sustitución de subencargados, ofreciendo al Responsable la posibilidad de oponerse a dichos cambios.
8. Transferencias Internacionales de Datos
Los subencargados indicados en la Cláusula 7 pueden estar ubicados fuera del Espacio Económico Europeo (EEE), principalmente en Estados Unidos. El Encargado verifica que existan mecanismos de protección adecuados conforme al Capítulo V del RGPD, tales como las Cláusulas Contractuales Tipo (CCT) u otros mecanismos equivalentes cuando resulten de aplicación. Se recomienda al Responsable verificar los contratos individuales de cada subencargado para confirmar los mecanismos de transferencia aplicables.
9. Medidas de Seguridad
El Encargado implementa las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito mediante HTTPS/TLS en todas las comunicaciones.
- Almacenamiento seguro de contraseñas mediante hash (no se almacenan en texto plano).
- Aislamiento multi-tenant: los datos de una agencia nunca son accesibles por otra.
- Tokens OAuth almacenados de forma segura en base de datos con acceso restringido.
- Acceso a datos personales restringido al personal técnico autorizado.
- Procedimiento de respuesta a incidentes y brechas de seguridad.
10. Notificación de Brechas de Seguridad
En caso de brecha de seguridad que afecte a datos personales tratados por cuenta del Responsable, el Encargado notificará al Responsable sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde que tenga conocimiento de ella, proporcionando la información necesaria para que el Responsable pueda cumplir con su obligación de notificación a la AEPD dentro del plazo legal de 72 horas (Art. 33 RGPD).
11. Devolución y Supresión de Datos
A la terminación de la relación contractual, el Encargado procederá a la supresión de todos los datos personales tratados en nombre del Responsable en un plazo de 30 días desde la fecha de terminación, salvo que el Derecho de la Unión Europea o español exija la conservación de los datos por un período determinado. El Responsable podrá solicitar la exportación de sus datos antes del vencimiento de dicho plazo.
12. Asistencia al Responsable
El Encargado asistirá al Responsable, en la medida técnicamente posible, para:
- Responder solicitudes de ejercicio de derechos ARCO+ de los titulares.
- Cumplir con las obligaciones en materia de seguridad (Art. 32 RGPD).
- Notificar brechas de seguridad a la AEPD (Art. 33 RGPD).
- Comunicar brechas a los interesados cuando sea necesario (Art. 34 RGPD).
- Realizar evaluaciones de impacto relativas a la protección de datos (Art. 35 RGPD) cuando el Responsable lo solicite y sea pertinente.
13. Auditoría y Cumplimiento
El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente DPA y en el Artículo 28 del RGPD. Las auditorías por parte del Responsable se acordarán con un preaviso de al menos 30 días y se realizarán de forma que no perturben las operaciones del Encargado.
14. Modificaciones del DPA
El Encargado podrá actualizar este DPA para reflejar cambios normativos, nuevos subencargados u otras modificaciones relevantes. Los cambios significativos se comunicarán al Responsable con al menos 30 días de antelación por correo electrónico o mediante aviso en la plataforma. El uso continuado del servicio tras la entrada en vigor de los cambios constituye la aceptación del DPA actualizado.
15. Ley Aplicable y Jurisdicción
El presente DPA se rige por la legislación española y el Derecho de la Unión Europea en materia de protección de datos. Para la resolución de controversias derivadas de este acuerdo, las partes se someten a los tribunales competentes de España.
16. Contacto
Para cualquier consulta relacionada con este DPA o el tratamiento de datos personales:
- Email de privacidad: [email protected]
Ver también: Política de Privacidad · Términos de Servicio