Legal

Acuerdo de tratamiento de datos

Última actualización: 15 de junio de 2026

El presente Acuerdo de Tratamiento de Datos ("DPA") rige el tratamiento de datos personales que Zentria lleva a cabo por cuenta de usted como parte de la prestación del Servicio. Da cumplimiento al artículo 28 del RGPD (Reglamento General de Protección de Datos) y forma parte integrante de nuestras Condiciones del servicio.

Aceptación automática. Al aceptar las Condiciones del servicio y utilizar Zentria para tratar datos personales, usted acepta este DPA en nombre de su organización, que pasa a ser el Responsable del tratamiento. No se requiere contrafirma. Si necesita una copia firmada en papel con membrete para sus archivos, escriba a zentriacrm@happycloudstudio.com y se la proporcionaremos.

1. Partes

2. Definiciones

Los términos en mayúscula tienen el significado que se les atribuye en el RGPD (Reglamento (UE) 2016/679). "Datos personales", "Tratamiento", "Responsable del tratamiento", "Encargado del tratamiento", "Subencargado del tratamiento", "Interesado" y "Violación de la seguridad de los datos personales" se utilizan conforme a la definición allí establecida. "Servicio" tiene el significado que se le atribuye en las Condiciones del servicio.

3. Objeto y duración

Este DPA cubre el Tratamiento de Datos personales que Zentria lleva a cabo por cuenta de usted con el único fin de prestar el Servicio. El Tratamiento continúa mientras disponga de un espacio de trabajo activo y finaliza con el cierre de su espacio de trabajo, sin perjuicio de las obligaciones de eliminación y devolución previstas en el apartado 12.

4. Naturaleza, finalidad y tipos de datos

Los detalles se establecen en el Anexo 1 (Descripción del tratamiento).

5. Sus instrucciones

Tratamos los Datos personales únicamente siguiendo sus instrucciones documentadas. Su uso del Servicio en su configuración estándar constituye una instrucción documentada. Las Condiciones del servicio, este DPA y cualquier función que active dentro del Servicio describen conjuntamente el alcance de dichas instrucciones. Puede impartir instrucciones adicionales por escrito; le informaremos si consideramos que una instrucción infringe la legislación de protección de datos aplicable antes de actuar conforme a ella.

6. Confidencialidad

Garantizamos que el personal autorizado para tratar Datos personales está sujeto a obligaciones de confidencialidad por escrito o a deberes legales de confidencialidad apropiados, y que el acceso se limita al personal que lo necesita para desempeñar su función.

7. Seguridad del tratamiento

Aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la técnica y la naturaleza de los datos que tratamos. En el Anexo 3 (Medidas técnicas y organizativas) se establece una descripción de las medidas actuales.

8. Subencargados del tratamiento

Usted otorga una autorización general para que recurramos a Subencargados del tratamiento con el fin de prestar el Servicio. Cada Subencargado del tratamiento está vinculado por un acuerdo por escrito que impone obligaciones de protección de datos no menos protectoras que las previstas en este DPA.

La lista actual de Subencargados del tratamiento se establece en el Anexo 2. Le daremos un preaviso de al menos 30 días antes de añadir o sustituir un Subencargado del tratamiento, ya sea por correo electrónico al Propietario del espacio de trabajo o mediante un aviso en el Servicio. Si se opone al cambio por motivos razonables de protección de datos, puede resolver su suscripción respecto del Servicio afectado antes de que el nuevo Subencargado del tratamiento comience a tratar los datos. La resolución por este motivo durante un plan de pago le da derecho a un reembolso prorrateado de cualquier cuota pagada por anticipado.

Seguimos siendo responsables de los actos y omisiones de nuestros Subencargados del tratamiento en la misma medida en que lo somos en virtud de este DPA.

9. Transferencias internacionales

Los Datos personales se tratan principalmente dentro del Espacio Económico Europeo. Cuando los Datos personales se transfieren a un país fuera del EEE que no haya sido reconocido por la Comisión Europea como proveedor de un nivel adecuado de protección, la transferencia se rige por las Cláusulas Contractuales Tipo de la Comisión Europea (Módulo 3 para transferencias de Encargado del tratamiento a Encargado del tratamiento, Módulo 2 para transferencias de Responsable del tratamiento a Encargado del tratamiento, según corresponda), con medidas técnicas y organizativas complementarias cuando proceda. Usted nos autoriza a celebrar Cláusulas Contractuales Tipo con Subencargados del tratamiento por cuenta de usted con esta finalidad.

10. Asistencia con los derechos de los interesados

El Servicio incluye funciones que le permiten, como Responsable del tratamiento, atender directamente las solicitudes de los Interesados (acceso, rectificación, supresión, limitación y exportación de datos desde la configuración de su espacio de trabajo). Cuando recibamos una solicitud de un Interesado relativa a su espacio de trabajo, sin dilación indebida:

Le prestaremos asistencia, a su cargo cuando dicha asistencia sea sustancial, para responder a tales solicitudes mediante medidas técnicas y organizativas apropiadas.

11. Violaciones de la seguridad de los datos personales

Le notificaremos sin dilación indebida y, en cualquier caso, en un plazo de 72 horas desde que tengamos conocimiento de una Violación de la seguridad de los datos personales que afecte a sus Datos personales. La notificación incluirá, en la medida en que se conozca:

Usted sigue siendo responsable de notificar a la autoridad de control competente y, cuando proceda, a los Interesados afectados, conforme a los artículos 33 y 34 del RGPD.

12. Eliminación y devolución de los datos

A la resolución o expiración de su suscripción, y a su elección:

Confirmaremos por escrito la finalización de la eliminación a petición escrita de usted.

13. Auditorías e inspecciones

Pondremos a disposición toda la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD, incluida la facilitación de resúmenes de los informes de auditoría de terceros pertinentes de nuestros Subencargados del tratamiento (como los informes SOC 2). Usted podrá, con un preaviso razonable por escrito y no más de una vez por periodo de doce meses, realizar una auditoría limitada a verificar nuestro cumplimiento de este DPA. Las auditorías se realizan a su cargo, durante el horario laboral normal, de una manera que no perturbe de forma irrazonable nuestras operaciones, y con sujeción a obligaciones de confidencialidad.

14. Responsabilidad

La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones de responsabilidad establecidas en las Condiciones del servicio. Nada en este apartado limita el derecho de un Interesado a presentar reclamaciones contra cualquiera de las partes en virtud del artículo 82 del RGPD.

15. Conflicto

Si alguna disposición de las Condiciones del servicio entra en conflicto con este DPA en relación con el Tratamiento de Datos personales, prevalecerá este DPA.

16. Legislación aplicable

Este DPA se rige por las leyes de Polonia, sin perjuicio de las protecciones que el Derecho local confiere a los Interesados.

17. Contacto

Happy Cloud Studio Sp. z o.o.
Ul. Grzybowska 87, 00-844 Varsovia, Polonia
Contacto de privacidad: Franco Toccu
Correo electrónico: zentriacrm@happycloudstudio.com

Anexo 1: Descripción del tratamiento

Objeto

Prestación del Servicio de CRM Zentria, incluido el alojamiento, almacenamiento y presentación de los Datos de Cliente por cuenta del Responsable del tratamiento.

Duración

La duración de la suscripción del Responsable del tratamiento al Servicio, más cualquier periodo de conservación posterior a la resolución descrito en el apartado 12.

Naturaleza y finalidad

Almacenar, organizar, recuperar, mostrar y exportar los Datos de Cliente para que el Responsable del tratamiento y sus usuarios autorizados puedan gestionar su cartera comercial.

Categorías de Interesados

Tipos de Datos personales

El Responsable del tratamiento se compromete a no introducir categorías especiales de Datos personales (según se definen en el artículo 9 del RGPD) ni datos sobre condenas penales (artículo 10 del RGPD) en el Servicio.

Anexo 2: Subencargados

Lista actual a la fecha de "Última actualización" indicada arriba. La versión más reciente se publica siempre en zentriacrm.com/dpa.

Subencargado del tratamiento Servicio Ubicación
Supabase Inc. Base de datos Postgres gestionada, autenticación, almacenamiento de objetos Fráncfort, Alemania (UE). Entidad corporativa en Estados Unidos.
Cloudflare, Inc. Alojamiento web, CDN, entorno de ejecución en el borde de la aplicación, protección frente a DDoS Red global de borde. Entidad corporativa en Estados Unidos.
Brevo (Sendinblue SAS) Entrega de correo transaccional Francia (UE).
Revolut Bank UAB Procesamiento de pagos para las suscripciones de pago Lituania (UE).
Crisp IM SAS Soporte al cliente por chat en directo (sitio web y mensajería dentro de la aplicación) Unión Europea (Países Bajos y Alemania).

Anexo 3: Medidas técnicas y organizativas

Control de acceso

Cifrado

Integridad y disponibilidad

Confidencialidad y personal

Respuesta a incidentes

Revisión continua

Estas medidas se revisan periódicamente y se actualizan para reflejar los cambios en la tecnología, las amenazas y nuestras actividades de tratamiento.