Acuerdo de Encargado del Tratamiento

Data Processing Agreement (DPA)

Última actualización: junio de 2025

Encargado del tratamiento: el titular del servicio agendink (datos disponibles bajo solicitud a contacto@agendink.es)

Responsable del tratamiento: el tatuador o estudio de tatuaje suscriptor del servicio

Marco legal: Reglamento (UE) 2016/679 (RGPD), artículo 28

1. Objeto del acuerdo

El presente Acuerdo de Encargado del Tratamiento (en adelante, "DPA") regula las condiciones bajo las cuales agendink (en adelante, "el Encargado") trata datos personales por cuenta y bajo las instrucciones del tatuador suscriptor del servicio (en adelante, "el Responsable"), en el marco de la prestación del servicio de gestión de citas descrito en los Términos y Condiciones.

Este DPA complementa y forma parte integrante de los Términos y Condiciones. En caso de conflicto entre ambos documentos en materia de protección de datos, prevalece este DPA.

2. Datos tratados y finalidades

El Encargado tratará, por cuenta del Responsable, las siguientes categorías de datos:

  • Datos de identificación de los clientes del tatuador: nombre, email, teléfono, fecha de nacimiento
  • Datos relativos al servicio solicitado: descripción del tatuaje, zona corporal, tamaño, estilo, imágenes de referencia
  • Datos económicos de la solicitud: estimación de precio, importe de señal
  • Datos de disponibilidad y agenda del tatuador
  • Consentimientos informados firmados digitalmente por los clientes
  • Registros de trazabilidad de materiales

La finalidad exclusiva del tratamiento es la prestación del servicio de gestión de citas contratado. El Encargado no utilizará estos datos para ninguna otra finalidad ni los cederá a terceros salvo los subencargados indicados en la cláusula 6.

3. Obligaciones del Encargado (agendink)

El Encargado se compromete a:

  • Tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable, salvo obligación legal en contrario.
  • Garantizar que las personas autorizadas para tratar los datos han asumido compromisos de confidencialidad.
  • Implementar las medidas de seguridad técnicas y organizativas descritas en la cláusula 5.
  • No contratar nuevos subencargados sin informar previamente al Responsable y darle la oportunidad de oponerse.
  • Ayudar al Responsable, en la medida de lo posible, a atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, portabilidad, limitación y oposición).
  • Asistir al Responsable para garantizar el cumplimiento de las obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas al regulador.
  • Suprimir o devolver todos los datos personales al término del servicio, a elección del Responsable, salvo que el derecho de la Unión o nacional exija su conservación.
  • Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del presente acuerdo.
  • Notificar al Responsable, sin dilación indebida y en un plazo máximo de 72 horas desde que tenga conocimiento, cualquier brecha de seguridad que afecte a los datos tratados por su cuenta.

4. Obligaciones del Responsable (el tatuador)

El Responsable se compromete a:

  • Facilitar al Encargado las instrucciones necesarias para el tratamiento de los datos.
  • Informar a sus clientes, con carácter previo a la recogida de sus datos, sobre la identidad del Responsable del tratamiento, las finalidades, la base legal y los derechos que les asisten, conforme al artículo 13 del RGPD.
  • Garantizar que cuenta con una base legal adecuada para el tratamiento de los datos de sus clientes (consentimiento, ejecución de contrato, etc.).
  • No solicitar al Encargado el tratamiento de categorías especiales de datos (datos de salud, biométricos, etc.) salvo los estrictamente necesarios para la prestación del servicio y con las garantías adecuadas.
  • Conservar los registros de actividades de tratamiento exigidos por el artículo 30 del RGPD.

5. Medidas de seguridad implementadas

El Encargado aplica las siguientes medidas técnicas y organizativas:

  • Cifrado en tránsito: todas las comunicaciones se realizan mediante HTTPS/TLS.
  • Cifrado en reposo: los datos almacenados en Supabase están cifrados en reposo.
  • Control de acceso: acceso a los datos restringido mediante autenticación y políticas de Row Level Security (RLS) en la base de datos — cada tatuador solo puede acceder a sus propios datos.
  • Contraseñas: almacenadas con hash bcrypt; nunca en texto plano.
  • Copias de seguridad: gestionadas por Supabase con retención mínima de 7 días.
  • Acceso mínimo necesario: el personal con acceso a los sistemas de producción es mínimo y sujeto a confidencialidad.

6. Subencargados autorizados

El Responsable autoriza al Encargado a contratar los siguientes subencargados para la prestación del servicio:

SubencargadoFunciónUbicación datosGarantías
SupabaseBase de datos, autenticación y almacenamiento de archivosUE (AWS eu-west-1)DPA + Cláusulas Contractuales Tipo
VercelInfraestructura y despliegue de la aplicaciónUE / EE.UU.DPA + Cláusulas Contractuales Tipo
Lemon SqueezyProcesamiento de pagos y gestión de suscripcionesEE.UU.Cláusulas Contractuales Tipo
ResendEnvío de correos electrónicos transaccionalesEE.UU.Cláusulas Contractuales Tipo

En caso de añadir nuevos subencargados, el Encargado informará al Responsable con al menos 15 días de antelación, dándole la posibilidad de oponerse.

7. Transferencias internacionales

Los subencargados Vercel, Lemon Squeezy y Resend están ubicados en EE.UU. Las transferencias internacionales de datos se realizan con las garantías adecuadas mediante Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), que garantizan un nivel de protección equivalente al del RGPD.

8. Derechos de auditoría

El Responsable tiene derecho a auditar el cumplimiento del presente DPA por parte del Encargado. Para ejercer este derecho, deberá comunicarlo con al menos 30 días de antelación a contacto@agendink.es. El Encargado facilitará toda la documentación e información razonablemente necesaria para acreditar el cumplimiento, pudiendo acordar que la auditoría se realice mediante cuestionarios o revisión de certificaciones de los subencargados en lugar de auditoría in situ.

9. Duración y terminación

Este DPA tendrá vigencia mientras el Responsable mantenga activa su suscripción a agendink. A la terminación del servicio, el Encargado conservará los datos durante 30 días adicionales para permitir la exportación de información por parte del Responsable, tras los cuales procederá a su eliminación definitiva, salvo obligación legal de conservación.

El Responsable podrá solicitar en cualquier momento la eliminación anticipada de los datos enviando una solicitud a contacto@agendink.es.

10. Responsabilidad

El Encargado responderá ante el Responsable por los daños causados por incumplimientos de las obligaciones que este DPA le impone específicamente. El Encargado quedará exento de responsabilidad si demuestra que no es responsable del hecho que causó el daño.

La responsabilidad total del Encargado derivada de este DPA estará limitada al importe satisfecho por el Responsable en los 12 meses anteriores al evento que la origina.