Acuerdo de tratamiento de datos

Condiciones comunes de tratamiento de datos con detalles específicos de cada producto.

Acuerdo común y anexos de producto

Este acuerdo está destinado a establecer condiciones comunes para el encargado del tratamiento en las aplicaciones de Bidson. Los detalles del tratamiento que aparecen a continuación constituyen actualmente el anexo de producto de Bidson CRM Sync. Cada futura aplicación deberá evaluarse y añadirse en su propio anexo antes del lanzamiento.

1. Partes y estado del acuerdo

Este Acuerdo de tratamiento de datos (DPA) forma parte del contrato entre el comerciante, como responsable del tratamiento, y el operador del Servicio, como encargado del tratamiento. Deben añadirse la identidad legal completa y los datos de contacto del operador antes de que este acuerdo pueda formalizarse o invocarse. La instalación por sí sola no subsana esta omisión.

2. Alcance, finalidad y duración

El encargado trata los datos de clientes de Shopify únicamente para autenticar, importar, identificar coincidencias, sincronizar, resolver problemas, proteger y eliminar datos para Bidson CRM Sync. El tratamiento continúa durante el período de instalación y durante cualquier período limitado posterior necesario para la eliminación, las copias de seguridad o la conservación legal.

3. Instrucciones documentadas

El encargado actúa únicamente siguiendo las instrucciones documentadas en el contrato, la configuración de la aplicación, las acciones autorizadas y las solicitudes escritas de soporte, incluidas las instrucciones sobre transferencias. Informará al responsable si una instrucción parece infringir la legislación de protección de datos, salvo prohibición legal, y podrá pausar el tratamiento afectado.

4. Detalles del tratamiento

  • Personas interesadas: clientes, clientes potenciales y usuarios pertinentes de la tienda del comerciante.
  • Datos: nombres, direcciones de correo electrónico, teléfonos, etiquetas, estado del consentimiento de marketing, identificadores de Shopify, identificadores de vinculación y datos agregados sobre el número de pedidos, el importe gastado, la moneda y el último pedido.
  • Operaciones: obtención, transmisión, identificación de coincidencias, transformación, tratamiento temporal, almacenamiento limitado, soporte, eliminación y supresión.
  • Frecuencia: importaciones iniciales y actualizaciones activadas por eventos o solicitadas por el comerciante.
  • Datos restringidos: el Servicio no está destinado a tratar categorías especiales de datos, datos sobre infracciones penales, tarjetas de pago, documentos de identidad oficiales, datos médicos o datos de menores, y estos no deben enviarse.

5. Confidencialidad y personal

El encargado limitará el acceso al personal que lo necesite para operar el Servicio o prestar soporte y que esté sujeto a obligaciones de confidencialidad. El acceso debe retirarse cuando deje de ser necesario.

6. Medidas de seguridad

El encargado mantendrá medidas adecuadas al riesgo conforme al artículo 32 del RGPD y podrá mejorarlas sin reducir de forma sustancial la protección general. Los controles de transporte, almacenamiento, copias de seguridad y acceso del alojamiento siguen sujetos a verificación operativa.

  • Cifrado a nivel de aplicación de los secretos de sesión de Shopify y las credenciales del CRM seleccionado antes de almacenarlos en la base de datos.
  • Minimización de datos: no se conservan intencionadamente los datos brutos completos de clientes o pedidos de Shopify recibidos mediante actualizaciones automáticas.
  • Registros limitados que excluyen tokens de acceso y paquetes de datos de clientes.
  • Separación lógica mediante identificadores de tienda, reintentos controlados, sincronización idempotente y controles de recuperación de la aplicación.
  • Procesos de eliminación para la desinstalación y las solicitudes de privacidad de Shopify.

7. Subencargados del tratamiento

El responsable concede una autorización general por escrito para los subencargados incluidos en la lista vigente. El encargado impondrá a cada subencargado obligaciones de protección de datos sustancialmente equivalentes y seguirá siendo responsable de su tratamiento en la medida exigida por la ley.

El encargado avisará con una antelación razonable de la incorporación o sustitución de un subencargado. El responsable podrá oponerse por motivos documentados de protección de datos. Las partes buscarán una solución razonable; si no la hay, cualquiera de ellas podrá poner fin al Servicio afectado. El mecanismo de notificación requerido debe estar operativo antes del uso externo en producción.

Lista vigente de subencargados

8. Transferencias internacionales

El encargado utilizará un mecanismo de transferencia lícito conforme al capítulo V para las transferencias restringidas, como una decisión de adecuación o las cláusulas contractuales tipo de la UE, y medidas complementarias cuando sean necesarias. El responsable autoriza las transferencias inherentes a los subencargados de la lista, sujetas a estas garantías.

9. Asistencia al responsable

Teniendo en cuenta la naturaleza del tratamiento y la información disponible, el encargado prestará asistencia razonable con las solicitudes de las personas interesadas, las obligaciones de seguridad, la evaluación de violaciones de seguridad, las evaluaciones de impacto en la protección de datos y las consultas a las autoridades de control. El responsable sigue siendo responsable de responder a las personas y demostrar la legalidad de sus instrucciones.

10. Violaciones de la seguridad de los datos personales

El encargado notificará al responsable sin dilación indebida cuando tenga conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del responsable, y facilitará la información disponible razonablemente necesaria para sus obligaciones de evaluación y notificación. La notificación no constituye una admisión de culpa.

11. Devolución y eliminación

A elección del responsable y según las funciones del producto, el encargado eliminará o devolverá los datos personales al finalizar los Servicios y eliminará las copias restantes, salvo que la ley exija conservarlos. Los datos de las copias de seguridad podrán permanecer hasta su rotación habitual, protegidos frente al uso ordinario. El responsable debe exportar los datos que necesite antes de la terminación.

12. Información y auditorías

El encargado facilitará la información razonablemente necesaria para demostrar el cumplimiento del artículo 28. Cuando la documentación sea insuficiente, el responsable podrá realizar una auditoría proporcionada o designar a un auditor independiente, con una antelación razonable y como máximo una vez al año, salvo que un incidente o una autoridad exijan otra cosa, sin acceder a datos de otros clientes ni comprometer la seguridad. El responsable asumirá los costes de su auditoría, salvo que se detecte un incumplimiento sustancial.

13. Obligaciones del responsable

El responsable determina finalidades y medios lícitos, dispone de una base jurídica válida, facilita los avisos exigidos, configura Shopify y el CRM seleccionado de forma adecuada, envía únicamente datos permitidos, atiende las solicitudes de las personas y garantiza que sus instrucciones cumplan la ley.

14. Prevalencia y condiciones aplicables

Este acuerdo prevalece sobre las condiciones del servicio que entren en conflicto con él en materia de tratamiento de datos personales. La responsabilidad y la legislación aplicable se rigen por el contrato principal, salvo que la normativa imperativa de protección de datos exija otra cosa. En caso de discrepancia, la versión en inglés prevalece sobre las traducciones.