Legal
Acuerdo de tratamiento de datos
Última actualización: 15 de junio de 2026
El presente Acuerdo de Tratamiento de Datos ("DPA") rige el tratamiento de datos personales que Zentria lleva a cabo por cuenta de usted como parte de la prestación del Servicio. Da cumplimiento al artículo 28 del RGPD (Reglamento General de Protección de Datos) y forma parte integrante de nuestras Condiciones del servicio.
1. Partes
- Encargado del tratamiento: Happy Cloud Studio Sp. z o.o., Ul. Grzybowska 87, 00-844 Varsovia, Polonia, NIP 5272786566 ("nosotros", "nos" o "Zentria").
- Responsable del tratamiento: el cliente que ha aceptado las Condiciones del servicio de Zentria ("usted" o "Responsable del tratamiento").
2. Definiciones
Los términos en mayúscula tienen el significado que se les atribuye en el RGPD (Reglamento (UE) 2016/679). "Datos personales", "Tratamiento", "Responsable del tratamiento", "Encargado del tratamiento", "Subencargado del tratamiento", "Interesado" y "Violación de la seguridad de los datos personales" se utilizan conforme a la definición allí establecida. "Servicio" tiene el significado que se le atribuye en las Condiciones del servicio.
3. Objeto y duración
Este DPA cubre el Tratamiento de Datos personales que Zentria lleva a cabo por cuenta de usted con el único fin de prestar el Servicio. El Tratamiento continúa mientras disponga de un espacio de trabajo activo y finaliza con el cierre de su espacio de trabajo, sin perjuicio de las obligaciones de eliminación y devolución previstas en el apartado 12.
4. Naturaleza, finalidad y tipos de datos
Los detalles se establecen en el Anexo 1 (Descripción del tratamiento).
5. Sus instrucciones
Tratamos los Datos personales únicamente siguiendo sus instrucciones documentadas. Su uso del Servicio en su configuración estándar constituye una instrucción documentada. Las Condiciones del servicio, este DPA y cualquier función que active dentro del Servicio describen conjuntamente el alcance de dichas instrucciones. Puede impartir instrucciones adicionales por escrito; le informaremos si consideramos que una instrucción infringe la legislación de protección de datos aplicable antes de actuar conforme a ella.
6. Confidencialidad
Garantizamos que el personal autorizado para tratar Datos personales está sujeto a obligaciones de confidencialidad por escrito o a deberes legales de confidencialidad apropiados, y que el acceso se limita al personal que lo necesita para desempeñar su función.
7. Seguridad del tratamiento
Aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la técnica y la naturaleza de los datos que tratamos. En el Anexo 3 (Medidas técnicas y organizativas) se establece una descripción de las medidas actuales.
8. Subencargados del tratamiento
Usted otorga una autorización general para que recurramos a Subencargados del tratamiento con el fin de prestar el Servicio. Cada Subencargado del tratamiento está vinculado por un acuerdo por escrito que impone obligaciones de protección de datos no menos protectoras que las previstas en este DPA.
La lista actual de Subencargados del tratamiento se establece en el Anexo 2. Le daremos un preaviso de al menos 30 días antes de añadir o sustituir un Subencargado del tratamiento, ya sea por correo electrónico al Propietario del espacio de trabajo o mediante un aviso en el Servicio. Si se opone al cambio por motivos razonables de protección de datos, puede resolver su suscripción respecto del Servicio afectado antes de que el nuevo Subencargado del tratamiento comience a tratar los datos. La resolución por este motivo durante un plan de pago le da derecho a un reembolso prorrateado de cualquier cuota pagada por anticipado.
Seguimos siendo responsables de los actos y omisiones de nuestros Subencargados del tratamiento en la misma medida en que lo somos en virtud de este DPA.
9. Transferencias internacionales
Los Datos personales se tratan principalmente dentro del Espacio Económico Europeo. Cuando los Datos personales se transfieren a un país fuera del EEE que no haya sido reconocido por la Comisión Europea como proveedor de un nivel adecuado de protección, la transferencia se rige por las Cláusulas Contractuales Tipo de la Comisión Europea (Módulo 3 para transferencias de Encargado del tratamiento a Encargado del tratamiento, Módulo 2 para transferencias de Responsable del tratamiento a Encargado del tratamiento, según corresponda), con medidas técnicas y organizativas complementarias cuando proceda. Usted nos autoriza a celebrar Cláusulas Contractuales Tipo con Subencargados del tratamiento por cuenta de usted con esta finalidad.
10. Asistencia con los derechos de los interesados
El Servicio incluye funciones que le permiten, como Responsable del tratamiento, atender directamente las solicitudes de los Interesados (acceso, rectificación, supresión, limitación y exportación de datos desde la configuración de su espacio de trabajo). Cuando recibamos una solicitud de un Interesado relativa a su espacio de trabajo, sin dilación indebida:
- Le remitiremos la solicitud.
- No responderemos nosotros mismos a la solicitud, salvo para confirmar su recepción y dirigir al Interesado a usted.
Le prestaremos asistencia, a su cargo cuando dicha asistencia sea sustancial, para responder a tales solicitudes mediante medidas técnicas y organizativas apropiadas.
11. Violaciones de la seguridad de los datos personales
Le notificaremos sin dilación indebida y, en cualquier caso, en un plazo de 72 horas desde que tengamos conocimiento de una Violación de la seguridad de los datos personales que afecte a sus Datos personales. La notificación incluirá, en la medida en que se conozca:
- La naturaleza de la violación, incluidas las categorías y el número aproximado de Interesados y de registros afectados.
- Las consecuencias probables de la violación.
- Las medidas adoptadas o propuestas para hacer frente a la violación y mitigar sus efectos.
- El nombre y los datos de contacto de la persona con la que contactar para obtener más información.
Usted sigue siendo responsable de notificar a la autoridad de control competente y, cuando proceda, a los Interesados afectados, conforme a los artículos 33 y 34 del RGPD.
12. Eliminación y devolución de los datos
A la resolución o expiración de su suscripción, y a su elección:
- Puede exportar el contenido de su espacio de trabajo en un formato legible por máquina desde el Servicio antes de la resolución.
- Tras la eliminación del espacio de trabajo, los Datos de Cliente se eliminan de forma lógica de inmediato y se purgan definitivamente en un plazo de 30 días, salvo cuando la conservación sea exigida por ley (por ejemplo, las facturas exigidas por la legislación fiscal polaca).
- Las copias de seguridad que contienen datos eliminados se rotan y sobrescriben en un plazo de 7 días.
Confirmaremos por escrito la finalización de la eliminación a petición escrita de usted.
13. Auditorías e inspecciones
Pondremos a disposición toda la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD, incluida la facilitación de resúmenes de los informes de auditoría de terceros pertinentes de nuestros Subencargados del tratamiento (como los informes SOC 2). Usted podrá, con un preaviso razonable por escrito y no más de una vez por periodo de doce meses, realizar una auditoría limitada a verificar nuestro cumplimiento de este DPA. Las auditorías se realizan a su cargo, durante el horario laboral normal, de una manera que no perturbe de forma irrazonable nuestras operaciones, y con sujeción a obligaciones de confidencialidad.
14. Responsabilidad
La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones de responsabilidad establecidas en las Condiciones del servicio. Nada en este apartado limita el derecho de un Interesado a presentar reclamaciones contra cualquiera de las partes en virtud del artículo 82 del RGPD.
15. Conflicto
Si alguna disposición de las Condiciones del servicio entra en conflicto con este DPA en relación con el Tratamiento de Datos personales, prevalecerá este DPA.
16. Legislación aplicable
Este DPA se rige por las leyes de Polonia, sin perjuicio de las protecciones que el Derecho local confiere a los Interesados.
17. Contacto
Happy Cloud Studio Sp. z o.o.Ul. Grzybowska 87, 00-844 Varsovia, Polonia
Contacto de privacidad: Franco Toccu
Correo electrónico: zentriacrm@happycloudstudio.com
Anexo 1: Descripción del tratamiento
Objeto
Prestación del Servicio de CRM Zentria, incluido el alojamiento, almacenamiento y presentación de los Datos de Cliente por cuenta del Responsable del tratamiento.
Duración
La duración de la suscripción del Responsable del tratamiento al Servicio, más cualquier periodo de conservación posterior a la resolución descrito en el apartado 12.
Naturaleza y finalidad
Almacenar, organizar, recuperar, mostrar y exportar los Datos de Cliente para que el Responsable del tratamiento y sus usuarios autorizados puedan gestionar su cartera comercial.
Categorías de Interesados
- Los usuarios autorizados del Responsable del tratamiento (Propietario, Comerciales).
- Los clientes, posibles clientes y contactos comerciales del Responsable del tratamiento, según se introduzcan en el Servicio.
Tipos de Datos personales
- Datos de identificación y de contacto: nombres, direcciones de correo electrónico, números de teléfono, nombres de empresa, cargos.
- Datos comerciales: valor de la oportunidad, moneda, etapa de la cartera, origen del cliente potencial, notas, tareas, archivos adjuntos cargados en el Servicio.
- Datos de autenticación de los usuarios autorizados: contraseñas cifradas (hash), tokens de sesión.
- Cualquier Dato personal adicional que el Responsable del tratamiento decida introducir en los campos de texto libre.
El Responsable del tratamiento se compromete a no introducir categorías especiales de Datos personales (según se definen en el artículo 9 del RGPD) ni datos sobre condenas penales (artículo 10 del RGPD) en el Servicio.
Anexo 2: Subencargados
Lista actual a la fecha de "Última actualización" indicada arriba. La versión más reciente se publica siempre en zentriacrm.com/dpa.
| Subencargado del tratamiento | Servicio | Ubicación |
|---|---|---|
| Supabase Inc. | Base de datos Postgres gestionada, autenticación, almacenamiento de objetos | Fráncfort, Alemania (UE). Entidad corporativa en Estados Unidos. |
| Cloudflare, Inc. | Alojamiento web, CDN, entorno de ejecución en el borde de la aplicación, protección frente a DDoS | Red global de borde. Entidad corporativa en Estados Unidos. |
| Brevo (Sendinblue SAS) | Entrega de correo transaccional | Francia (UE). |
| Revolut Bank UAB | Procesamiento de pagos para las suscripciones de pago | Lituania (UE). |
| Crisp IM SAS | Soporte al cliente por chat en directo (sitio web y mensajería dentro de la aplicación) | Unión Europea (Países Bajos y Alemania). |
Anexo 3: Medidas técnicas y organizativas
Control de acceso
- Acceso basado en roles dentro de la aplicación (Propietario, Comercial, Superusuario).
- Políticas de seguridad a nivel de fila en la capa de base de datos para imponer el aislamiento de los espacios de trabajo.
- Principio de privilegio mínimo para el acceso del personal a los sistemas de producción.
- Autenticación multifactor disponible en las cuentas de usuario.
Cifrado
- TLS 1.2 o superior para todos los datos en tránsito.
- Cifrado en reposo para la base de datos y el almacenamiento de objetos en la capa de infraestructura.
- Contraseñas almacenadas como hashes con sal; ninguna contraseña en texto plano en disco.
Integridad y disponibilidad
- Copias de seguridad automáticas periódicas de la base de datos de producción, conservadas durante un máximo de 7 días.
- Pruebas de restauración periódicas.
- Protección frente a DDoS y cortafuegos de aplicaciones web en el borde.
- Registros de aplicación revisados en busca de anomalías.
Confidencialidad y personal
- Obligaciones de confidencialidad por escrito para todo el personal con acceso a los datos de producción.
- Expectativas de concienciación en materia de seguridad comunicadas al personal.
Respuesta a incidentes
- Procedimiento documentado de respuesta a Violaciones de la seguridad de los datos personales con un objetivo de notificación al responsable del tratamiento en 72 horas.
- Responsabilidades definidas y una vía de escalado interna.
Revisión continua
Estas medidas se revisan periódicamente y se actualizan para reflejar los cambios en la tecnología, las amenazas y nuestras actividades de tratamiento.