Acuerdo de encargo del tratamiento de datos
Acuerdo del artículo 28 del RGPD entre el cliente (responsable) y Ankarex (encargado) sobre los datos de los destinatarios de los mensajes, pruebas y consultas.
En pocas palabras
- Cuando envías mensajes, haces pruebas o consultas números, los datos de esas personas son tuyos: tú eres el responsable y Ankarex el encargado que los trata siguiendo tus instrucciones.
- Solo usamos esos datos para prestarte el servicio, protegerlo y cumplir la ley; nunca para fines propios de marketing.
- Aplicamos medidas de seguridad, usamos subencargados con garantías, te ayudamos con los derechos de los interesados y te avisamos sin demora de cualquier brecha.
- Este acuerdo se acepta junto con los términos y tiene la misma validez que uno firmado.
El resumen no sustituye al texto completo.
1. Objeto, partes y vigencia
Este acuerdo regula el tratamiento de datos personales que Ankarex («Encargado») realiza por cuenta del Cliente («Responsable») al prestar el Servicio descrito en los Términos y condiciones del servicio, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la normativa nacional aplicable.
Se acepta electrónicamente al registrarse o al aceptar una nueva versión en la consola, forma parte de los Términos y condiciones del servicio y está vigente mientras el Encargado trate datos por cuenta del Responsable.
2. Descripción del tratamiento
- Naturaleza y finalidad: recepción, almacenamiento, transmisión a operadores y proveedores, filtrado y control de abuso, generación de informes y conservación de los datos necesarios para enviar SMS, hacer pruebas de entrega y rutas, resolver consultas HLR y entregar webhooks, según las instrucciones del Responsable.
- Categorías de interesados: destinatarios de los mensajes, titulares de los números consultados o probados y, en su caso, personas mencionadas en el contenido.
- Categorías de datos: números de teléfono, contenido de los mensajes y de las plantillas, variables de personalización, remitentes, fechas, estados de entrega y códigos de error, red, operador y país de los números, resultados de pruebas y consultas.
- Categorías especiales: no previstas. El Responsable se compromete a no introducirlas salvo acuerdo previo por escrito.
- Duración: la de la relación contractual, más los plazos de conservación de la cláusula 10.
3. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo las instrucciones documentadas del Responsable, que son las que resultan de estos documentos y de la configuración y el uso que el Responsable haga del Servicio (envíos, listas, programaciones, webhooks, exportaciones y borrados). Si una instrucción infringe a su juicio la normativa, el Encargado lo comunicará y podrá no ejecutarla.
No son contrarias a las instrucciones las operaciones necesarias para proteger el Servicio y a los interesados (filtros, bloqueos, retención de tráfico, investigación de abusos) ni las exigidas por la ley, en cuyo caso el Encargado informará al Responsable salvo que la ley lo prohíba.
4. Obligaciones del Responsable
- Disponer de base legal para cada tratamiento y, cuando proceda, del consentimiento de los interesados, y poder acreditarlo.
- Informar a los interesados del tratamiento y de la intervención de proveedores de servicios de mensajería.
- Introducir solo los datos necesarios y exactos, y mantenerlos actualizados, incluidas las bajas.
- Atender las solicitudes de los interesados como responsable.
- Cumplir la Responsabilidad del usuario y política de uso aceptable.
5. Obligaciones del Encargado
- Tratar los datos solo para prestar el Servicio y conforme a las instrucciones, sin utilizarlos para fines propios distintos de la seguridad, la prevención del fraude y el cumplimiento de obligaciones legales.
- Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad.
- Aplicar las medidas de seguridad del Anexo y revisarlas periódicamente.
- Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, en la atención de los derechos de los interesados, en las evaluaciones de impacto y en las consultas previas.
- Notificar al Responsable, sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento, cualquier violación de seguridad que afecte a los datos, con la información disponible.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este acuerdo y permitir auditorías conforme a la cláusula 8.
- Llevar un registro de las actividades de tratamiento efectuadas por cuenta del Responsable.
6. Subencargados
El Responsable autoriza con carácter general al Encargado a recurrir a subencargados para prestar el Servicio, en particular: proveedores de alojamiento e infraestructura, operadores, agregadores y proveedores SMPP, proveedores de consultas HLR, proveedores de correo transaccional y proveedores de herramientas de generación de texto. Por la naturaleza del Servicio, el número y el contenido de cada mensaje llegan necesariamente a los operadores de la red de destino.
El Encargado impondrá a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo y seguirá siendo responsable de su cumplimiento. Mantendrá una lista actualizada, disponible a petición en [email protected], e informará de los cambios relevantes; el Responsable podrá oponerse de forma motivada en un plazo de quince días y, si no se alcanza una solución, resolver el contrato.
7. Transferencias internacionales
Cuando el tratamiento implique transferencias fuera del Espacio Económico Europeo, el Encargado se asegurará de que existan garantías adecuadas (decisión de adecuación, cláusulas contractuales tipo de la Comisión Europea y medidas complementarias). El Responsable reconoce que el envío de un mensaje a un número de un tercer país exige comunicar el número y el contenido a los operadores de ese país para ejecutar su propia instrucción.
8. Auditorías
El Responsable podrá verificar el cumplimiento de este acuerdo primero mediante la documentación y las certificaciones que el Encargado ponga a su disposición. Si resultara insuficiente, podrá realizar una auditoría, como máximo una vez al año, con un preaviso de treinta días, en horario laboral, por sí o por un auditor independiente sujeto a confidencialidad, sin acceso a datos de otros clientes ni a información que comprometa la seguridad, y asumiendo su coste.
9. Derechos de los interesados
Si un interesado se dirige al Encargado para ejercer sus derechos respecto de datos tratados por cuenta del Responsable, el Encargado lo remitirá al Responsable sin demora. No obstante, para proteger al interesado, el Encargado podrá bloquear su número para que no reciba más mensajes del Responsable o de la plataforma.
10. Conservación, devolución y supresión
Los registros de mensajes, pruebas y consultas se conservan al menos treinta días en línea y después archivados el tiempo necesario para facturación, reclamaciones y obligaciones legales. El Responsable puede exportar sus datos desde la consola mientras estén disponibles.
A la terminación del Servicio, el Encargado suprimirá o devolverá los datos, a elección del Responsable, salvo los que deba conservar bloqueados por obligación legal o para la defensa de reclamaciones, que se suprimirán al finalizar esos plazos.
11. Responsabilidad
Cada parte responde de sus propios incumplimientos de la normativa de protección de datos. La responsabilidad del Encargado se rige por las limitaciones de los Términos y condiciones del servicio en la medida en que la ley lo permita. El Responsable mantendrá indemne al Encargado frente a las reclamaciones derivadas de la falta de base legal o de consentimiento para los datos que introduzca.
Anexo. Medidas de seguridad
- Cifrado en tránsito (TLS) en el sitio, la consola, la API y, cuando el proveedor lo admite, en las conexiones con los proveedores (incluido TLS mutuo).
- Secretos y credenciales de proveedores cifrados en reposo; contraseñas con resumen de un solo sentido; llaves de acceso con clave pública.
- Control de acceso por roles y permisos, principio de mínimo privilegio y rutas administrativas solo desde sesión.
- Claves de API con ámbitos y listas de IP permitidas; revocación inmediata.
- Registro de actividad de las operaciones autenticadas sin copiar el contenido de los mensajes.
- Límites de peticiones, frenos progresivos frente a ataques de fuerza bruta y protección frente a tráfico anómalo.
- Copias de seguridad cifradas y procedimientos de restauración.
- Separación entre entornos de desarrollo y producción; datos de prueba ficticios.
- Procedimiento de gestión y notificación de incidentes de seguridad.
- Formación y deber de confidencialidad del personal con acceso.