Anexo de Encargado del Tratamiento

El presente Anexo de Encargado de Tratamiento forma parte integrante de los Términos y Condiciones de Broker For Boat y regula el tratamiento de datos personales que Additiu Marketing Digital SL pueda realizar por cuenta de sus clientes en el marco de la prestación del servicio SaaS Broker For Boat. La relación entre responsable y encargado debe formalizarse mediante contrato o acto jurídico vinculante. 

1. Partes

Responsable del tratamiento (el “Cliente”)
La persona jurídica o profesional que contrata Broker For Boat y que determina los fines y medios del tratamiento de los datos personales incorporados por su cuenta a la plataforma.

Encargado del tratamiento (el “Proveedor”)
Additiu Marketing Digital SL
NIF: B55314066
Domicilio: C/ Sant Maurici 24, 17740 Vilafant, Girona, España
Email de contacto: info@brokerforboat.com

2. Objeto

Mediante el presente Anexo, el Proveedor se obliga a tratar por cuenta del Cliente los datos personales necesarios para prestar el servicio Broker For Boat, consistente en una plataforma SaaS de gestión de embarcaciones e integración con plataformas externas del sector náutico.

El tratamiento se limitará a las operaciones necesarias para permitir el alojamiento, organización, consulta, conservación, estructuración, visualización, exportación, comunicación técnica e integración de los datos introducidos por el Cliente en la plataforma, siguiendo las instrucciones documentadas del Responsable. El encargado solo puede tratar los datos conforme a instrucciones documentadas del responsable. 

3. Duración

El presente Anexo permanecerá vigente mientras Additiu Marketing Digital SL preste servicios al Cliente que impliquen tratamiento de datos personales por cuenta de este.

La terminación del contrato principal implicará la terminación de este Anexo, sin perjuicio de las obligaciones que deban subsistir tras su finalización, especialmente en materia de confidencialidad, seguridad, supresión o devolución de datos y atención a obligaciones legales.

4. Naturaleza y finalidad del tratamiento

La naturaleza del tratamiento comprenderá aquellas operaciones necesarias para la prestación técnica y funcional del servicio Broker For Boat, incluyendo, según corresponda:

  •  recogida o recepción de datos facilitados por el Cliente, 
  •  registro, 
  •  organización, 
  •  estructuración, 
  •  conservación, 
  •  consulta, 
  •  utilización, 
  •  comunicación por transmisión cuando resulte necesaria para integraciones autorizadas por el Cliente, 
  •  limitación, 
  •  supresión o destrucción. 

La finalidad del tratamiento será exclusivamente la prestación del servicio contratado por el Cliente a través de la plataforma Broker For Boat.

5. Categorías de datos y de interesados

En función del uso que realice cada Cliente de la plataforma, podrán tratarse las siguientes categorías de datos personales:

  •  datos identificativos, 
  •  datos de contacto, 
  •  datos profesionales, 
  •  datos comerciales vinculados a la actividad del Cliente, 
  •  datos fiscales o administrativos que el Cliente incorpore, 
  •  direcciones IP, logs y datos técnicos vinculados al uso de la plataforma. 

Las categorías de interesados podrán incluir, entre otras:

  •  empleados o colaboradores del Cliente, 
  •  usuarios autorizados del Cliente, 
  •  clientes, potenciales clientes, proveedores o contactos profesionales del Cliente, 
  •  cualquier otra persona cuyos datos sean incorporados por el Cliente a la plataforma bajo su exclusiva responsabilidad. 

El contenido mínimo del contrato de encargo debe identificar el tipo de datos personales y las categorías de interesados. 

6. Obligaciones del Proveedor como encargado del tratamiento

Additiu Marketing Digital SL, en su condición de encargado del tratamiento, se obliga a:

6.1 Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente

El Proveedor tratará los datos personales únicamente conforme a las instrucciones documentadas del Cliente, salvo que esté obligado a ello en virtud del Derecho de la Unión o de los Estados miembros aplicable al Proveedor. En tal caso, informará al Cliente, salvo que la ley lo prohíba por razones importantes de interés público. 

6.2 Confidencialidad

Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad.

6.3 Seguridad

Aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas. El RGPD exige que el encargado ofrezca garantías suficientes y aplique medidas técnicas y organizativas adecuadas. 

6.4 No destinar los datos a finalidades propias

No utilizar los datos personales tratados por cuenta del Cliente para fines propios ni distintos de los necesarios para la correcta prestación del servicio Broker For Boat.

6.5 Registro interno y cooperación

Mantener la información y colaboración razonablemente necesarias para acreditar el cumplimiento de sus obligaciones como encargado del tratamiento.

7. Obligaciones del Cliente como responsable del tratamiento

Corresponde exclusivamente al Cliente, en su condición de responsable del tratamiento:

  •  determinar la licitud, base jurídica y finalidad del tratamiento, 
  •  haber informado adecuadamente a los interesados cuando corresponda, 
  •  contar con legitimación suficiente para incorporar datos a la plataforma, 
  •  garantizar que los datos facilitados son adecuados, pertinentes y no excesivos, 
  •  atender los derechos de los interesados, salvo la colaboración que deba prestar el Proveedor en los términos de este Anexo, 
  •  decidir sobre la activación y uso de integraciones con terceros. 

El responsable no pierde esa condición por el hecho de contratar a un encargado. 

8. Subencargados del tratamiento

El Cliente autoriza de forma general al Proveedor a recurrir a subencargados cuando ello sea necesario para la prestación del servicio, incluyendo, entre otros, proveedores de infraestructura, hosting, almacenamiento, analítica, soporte técnico, seguridad, email transaccional o pasarela de pago.

Actualmente, podrán intervenir, entre otros:

  • Cloudways o proveedores de infraestructura asociados, para hosting y alojamiento, 
  • Stripe, para gestión de pagos y suscripciones, 
  •  otros proveedores técnicos necesarios para la operación, mantenimiento, seguridad o mejora del servicio. 

Cuando el Proveedor recurra a un subencargado, impondrá a este, mediante contrato u otro acto jurídico vinculante, obligaciones de protección de datos sustancialmente equivalentes a las establecidas en este Anexo, en la medida exigida por la normativa aplicable. El RGPD permite la subcontratación siempre que el encargado imponga al subencargado las mismas obligaciones esenciales. 

El Proveedor podrá actualizar la relación de subencargados en función de necesidades técnicas, operativas o de negocio. El Cliente acepta que dicha relación pueda evolucionar durante la prestación del servicio.

9. Transferencias internacionales

Cuando la prestación del servicio implique acceso o tratamiento de datos desde fuera del Espacio Económico Europeo, o cuando intervengan subencargados ubicados fuera de dicho ámbito, el Proveedor adoptará las garantías adecuadas exigidas por la normativa aplicable, como cláusulas contractuales tipo, decisiones de adecuación u otros mecanismos válidos.

10. Asistencia al Cliente

Teniendo en cuenta la naturaleza del tratamiento y la información disponible para el Proveedor, este asistirá razonablemente al Cliente, en la medida en que sea posible y proporcionado, para:

  •  atender solicitudes de ejercicio de derechos de los interesados, 
  •  cumplir obligaciones relativas a seguridad del tratamiento, 
  •  comunicar violaciones de seguridad cuando proceda, 
  •  realizar evaluaciones de impacto y consultas previas, cuando resulten exigibles. 

El contrato de encargo debe prever la ayuda del encargado al responsable para cumplir sus obligaciones bajo RGPD. 

11. Violaciones de seguridad

El Proveedor notificará al Cliente, sin dilación indebida, cualquier violación de la seguridad de los datos personales de la que tenga conocimiento y que afecte a los datos tratados por cuenta del Cliente, facilitando la información disponible y razonablemente necesaria para que el Cliente pueda valorar sus obligaciones legales.

12. Ejercicio de derechos por los interesados

Cuando una persona interesada ejerza ante el Proveedor derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento o portabilidad respecto de tratamientos cuya responsabilidad corresponda al Cliente, el Proveedor lo comunicará al Cliente a la mayor brevedad razonable, para que este resuelva la solicitud conforme a su condición de responsable del tratamiento.

13. Destino de los datos al finalizar la prestación

Una vez finalizada la prestación del servicio, el Proveedor suprimirá o devolverá al Cliente, a elección de este cuando resulte técnicamente posible, los datos personales tratados por su cuenta, así como cualquier copia existente, salvo que deba conservarse información por obligación legal o en sistemas de respaldo temporales conforme a los ciclos normales de backup y seguridad.

En el caso de Broker For Boat, podrá mantenerse información residual en copias de seguridad durante el tiempo estrictamente necesario conforme a la política técnica de respaldo del servicio. El contrato de encargo debe prever la supresión o devolución de los datos al finalizar la prestación. 

14. Auditoría e información

El Proveedor pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en este Anexo y en la normativa aplicable, y permitirá auditorías o inspecciones razonables, directamente o a través de un auditor designado por el Cliente, siempre que:

  •  se soliciten con preaviso razonable, 
  •  no interfieran de forma desproporcionada con la actividad del Proveedor, 
  •  se respeten las obligaciones de confidencialidad, 
  •  los costes extraordinarios derivados de la auditoría puedan ser asumidos por el Cliente cuando proceda. 

15. Responsabilidad

Cada parte responderá de las responsabilidades que le correspondan conforme a la normativa aplicable. Si el encargado infringe el RGPD al determinar por su cuenta los fines y medios del tratamiento, será considerado responsable respecto de ese tratamiento. 

16. Prevalencia

En caso de contradicción entre este Anexo y otras cláusulas contractuales entre las partes en materia de tratamiento de datos personales, prevalecerá lo dispuesto en este Anexo en lo relativo a tratamientos por cuenta del Cliente.

17. Legislación aplicable y jurisdicción

El presente Anexo se regirá por la legislación española.

Para cualquier controversia derivada de su interpretación, validez o ejecución, y con renuncia expresa a cualquier otro fuero, las partes se someten a los Juzgados y Tribunales de Girona, salvo que una norma imperativa disponga otra cosa.