Acuerdo de Tratamiento de Datos
Plantilla, versión octubre de 2026
Importante: esto es una plantilla
Esta es una plantilla, no un acuerdo firmado, y debe ser revisada por su asesor legal y el nuestro antes de que nadie la firme. No genera obligaciones hasta que ambas partes completen los datos entre corchetes y la firmen. No constituye asesoramiento legal.
Para formalizar un acuerdo, escriba a support@certifyd.cloud.
Partes
Responsable ("Cliente"): [Razón social del Cliente], [domicilio social], [número de registro].
Encargado ("Certifyd"): Grupo Barrdega, S.A., propietaria de Certifyd™, Avenida de los Periodistas, PH Leaf Tower, Ciudad de Panamá, República de Panamá.
Este acuerdo complementa los Términos de Servicio de Certifyd u otro acuerdo en virtud del cual el Cliente utiliza el Servicio (el "Acuerdo Principal"). En caso de conflicto sobre el tratamiento de datos personales, prevalece este acuerdo.
1. Objeto y funciones
El Cliente utiliza el Servicio para registrar asistentes y emitir, entregar y verificar certificados e insignias digitales. Respecto de los datos personales de los asistentes y destinatarios del Cliente, el Cliente es el responsable y Certifyd es el encargado, que trata esos datos únicamente para prestar el Servicio. Los detalles del tratamiento figuran en el Anexo 1.
2. Instrucciones
Certifyd trata los datos personales únicamente siguiendo las instrucciones documentadas del Cliente. El Acuerdo Principal, este acuerdo y el uso y la configuración que el Cliente haga del Servicio constituyen dichas instrucciones. Certifyd informará al Cliente si, en su opinión, una instrucción infringe la normativa de protección de datos aplicable.
3. Confidencialidad
Certifyd garantiza que las personas a las que autoriza a tratar los datos personales están sujetas a un deber de confidencialidad.
4. Seguridad
Certifyd aplica las medidas técnicas y organizativas descritas en el Anexo 2. Puede mejorarlas con el tiempo, pero no reducirá el nivel general de protección.
5. Subencargados
El Cliente autoriza a los subencargados enumerados en el Anexo 3. Certifyd informará al Cliente por correo electrónico antes de incorporar o sustituir un subencargado, y le concederá [número] días para oponerse por motivos razonables de protección de datos. Certifyd impone a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo y sigue siendo responsable de sus subencargados.
6. Solicitudes de los interesados y asistencia
El Cliente puede consultar, corregir, exportar y eliminar los datos de sus asistentes y destinatarios en el Servicio. Cuando el Cliente necesite más ayuda para atender una solicitud de un interesado, o para una evaluación de impacto relativa a la protección de datos, Certifyd prestará una asistencia razonable previa solicitud por escrito. Si Certifyd recibe una solicitud directamente de un interesado del Cliente, remitirá a esa persona al Cliente.
7. Violaciones de la seguridad de los datos personales
Certifyd notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad que afecte a los datos del Cliente, y le facilitará la información de que disponga y que el Cliente necesite para cumplir sus propias obligaciones de notificación.
8. Devolución y eliminación
Durante la vigencia, el Cliente puede exportar y eliminar sus datos en el Servicio. Al finalizar el Acuerdo Principal, Certifyd, a elección del Cliente comunicada por escrito, devolverá los datos personales del Cliente o los eliminará en un plazo de [número] días desde la solicitud, salvo que la ley le exija conservar una copia. El Servicio todavía no ofrece eliminación automática según un calendario fijo, por lo que la eliminación al final de la relación se realiza a solicitud escrita del Cliente.
9. Información y auditorías
Previa solicitud por escrito, Certifyd facilitará la información razonablemente necesaria para demostrar el cumplimiento de este acuerdo, incluidas respuestas por escrito al cuestionario de seguridad del Cliente. Actualmente Certifyd no cuenta con certificaciones de seguridad de terceros. Cualquier otra forma de auditoría, incluidos su alcance, calendario y costes, deberá acordarse entre las partes: [a completar por los asesores legales].
10. Transferencias internacionales
El Servicio está alojado en Estados Unidos (Anexo 3). Cuando la normativa de protección de datos del Cliente exija un mecanismo de transferencia, las partes adjuntarán el adecuado, por ejemplo las Cláusulas Contractuales Tipo de la Comisión Europea: [a completar por los asesores legales].
11. Vigencia, responsabilidad y legislación
Este acuerdo se mantiene vigente mientras Certifyd trate datos personales del Cliente. La responsabilidad y la legislación aplicable se rigen por el Acuerdo Principal, salvo que las partes acuerden otra cosa aquí: [a completar por los asesores legales].
Anexo 1: Detalles del tratamiento
- Interesados: los asistentes a los eventos del Cliente, los destinatarios de certificados e insignias y los propios usuarios del Servicio del Cliente.
- Datos personales: nombres, correos electrónicos, respuestas a las preguntas de registro del Cliente, contenido de certificados e insignias, códigos de verificación y registros de entrega, apertura y clics de correos y de consultas y descargas de certificados.
- Categorías especiales: ninguna prevista; el Cliente no debe recopilarlas mediante las preguntas de registro.
- Finalidad y naturaleza: almacenar, generar, enviar por correo, publicar para verificación y eliminar los datos, para prestar el Servicio.
- Duración: la vigencia del Acuerdo Principal y, después, lo indicado en la cláusula 8.
Anexo 2: Medidas de seguridad
- Todo el tráfico hacia el Servicio se cifra en tránsito (HTTPS); las cookies de sesión son seguras, HTTP-only y same-site.
- Las contraseñas solo se almacenan como hashes con sal; las cuentas se bloquean temporalmente tras varios intentos fallidos de inicio de sesión, y el inicio de sesión y otros puntos de acceso tienen límite de frecuencia.
- Las claves de API y los tokens de actualización solo se almacenan como hashes; las claves de API tienen permisos limitados.
- Cada cuenta de cliente solo puede acceder a sus propios datos; el acceso del personal de Certifyd a la cuenta de un cliente está limitado al personal autorizado y queda registrado en un registro de auditoría.
Anexo 3: Subencargados autorizados
Prestados por Microsoft Corporation, salvo el inicio de sesión de Google, que presta Google LLC. La lista vigente, con lo que hace cada servicio, se mantiene en nuestra página de Protección de Datos.
- Microsoft Azure App Service: alojamiento y almacenamiento de archivos (Estados Unidos)
- Microsoft Azure Virtual Machines (SQL Server): base de datos (Estados Unidos)
- Azure Communication Services (Email): envío de correos (Microsoft Azure; región disponible previa solicitud)
- Azure Monitor Application Insights: registros de la aplicación y supervisión de errores (Microsoft Azure; región disponible previa solicitud)
- Inicio de sesión de Microsoft (Microsoft Entra ID / cuenta Microsoft): solo para usuarios que eligen iniciar sesión con Microsoft
- Inicio de sesión de Google (Google LLC): solo para usuarios que eligen iniciar sesión con Google
Firmas
Por el Cliente: [nombre], [cargo], [fecha], [firma]
Por Grupo Barrdega, S.A. (Certifyd): [nombre], [cargo], [fecha], [firma]