Acuerdo de tratamiento de datos
El contrato del artículo 28 del RGPD para los datos personales que pones en nuestras aplicaciones. Tú eres el responsable, nosotros el encargado, y esto es lo que nos obliga.
En vigor desde
Con quién contratas
- Sociedad
- IRUKA DIGITAL spółka z ograniczoną odpowiedzialnością
- Domicilio social
- ul. Szczęsna 26, 02-454 Warszawa, Polonia
- Registro mercantil
- Sąd Rejonowy dla m.st. Warszawy w Warszawie, Wydział Gospodarczy Krajowego Rejestru Sądowego
- KRS
- 0000980870
- NIP
- 5223230254
- REGON
- 522516722
- IVA UE
- PL5223230254
- Capital social
- 5 000,00 PLN
- Correo
- [email protected]
- Teléfono
- +48 690 164 776
0. Por qué ya lo tienes
Si subes una factura, un extracto bancario, un balance de comprobación, una declaración aduanera o un registro de clientes, nos estás entregando datos personales de personas que no son clientes nuestros: tus proveedores, tus clientes, su personal. Respecto de esos datos tú eres el responsable y nosotros el encargado, y el artículo 28.3 del RGPD exige que esa relación se rija por un contrato que nos vincule por escrito.
Aquí está, en vigor sin que nadie tenga que perseguir una firma. Este acuerdo se incorpora a los términos del servicio y se aplica automáticamente desde el momento en que envías contenido por primera vez a una de nuestras aplicaciones. Está redactado para ser el contrato completo del artículo 28, no un resumen de uno.
Si tu proceso de compras necesita un ejemplar firmado —o tu propia plantilla de encargo, o las cláusulas contractuales tipo de la UE como instrumento separado— escribe a [email protected] y lo firmamos. No cobramos por ello y no obligamos a nadie a escalar para conseguirlo.
Definiciones. “Responsable”, “encargado”, “tratamiento”, “datos personales”, “interesado”, “violación de la seguridad de los datos personales” y “autoridad de control” tienen el significado del artículo 4 del RGPD. “RGPD” significa el Reglamento (UE) 2016/679. “Datos de Cliente” significa los datos personales contenidos en el contenido que envías a las aplicaciones o generas en ellas. “Tú” es el cliente titular de la cuenta; “nosotros” es IRUKA DIGITAL sp. z o.o.
1. Roles, y dónde está la frontera
Tú eres el responsable. Decides qué datos personales entran en las aplicaciones, para qué y qué ocurre con ellos. Respondes de tener base jurídica para ponerlos ahí, de las obligaciones de transparencia frente a esas personas y de la exactitud de lo que subes.
Nosotros somos el encargado. Tratamos los Datos de Cliente solo para prestarte el servicio, y solo en la medida en que este acuerdo y tus instrucciones lo permitan.
Cuando en cambio somos responsables y este acuerdo no se aplica: tus propios datos de cuenta y contacto, tus registros de facturación y pago, nuestra correspondencia de soporte contigo, nuestros registros de seguridad y las estadísticas del sitio. Ese tratamiento lo decidimos y respondemos de él nosotros, y lo rige la política de privacidad. Dos documentos, una frontera, sin hueco entre ellos.
2. Tus instrucciones
Tratamos los Datos de Cliente únicamente siguiendo tus instrucciones documentadas — artículo 28.3.a del RGPD. Tus instrucciones son:
- este acuerdo y los términos del servicio;
- los ajustes y elecciones que haces en el producto, incluidos los ajustes de conservación y las funciones que activas;
- cualquier otra instrucción escrita que nos des, que seguiremos si es lícita y técnicamente viable; cuando exceda el servicio acordado podemos pedirte que cubras el coste razonable, tras indicarte cuál es.
No trataremos los Datos de Cliente para nuestras propias finalidades. En particular, no los usaremos para entrenar modelos de IA, construir conjuntos de datos o productos, elaborar perfiles de tus clientes ni para nuestro propio marketing.
Si una instrucción tuya parece infringir el RGPD u otra norma de protección de datos de la Unión o de un Estado miembro, te lo comunicaremos de inmediato y podremos suspender ese tratamiento hasta que se resuelva — artículo 28.3, párrafo segundo.
3. Confidencialidad de quienes acceden
El acceso a los Datos de Cliente se limita a las personas de nuestro equipo que lo necesitan para prestar el servicio o darte soporte. Toda persona con acceso está sujeta a una obligación escrita de confidencialidad que sobrevive a su vinculación, recibe instrucciones sobre cómo pueden tratarse los datos y tiene una cuenta individual, de modo que el acceso pueda atribuirse a una persona — artículos 28.3.b y 29.
No concedemos acceso permanente a producción “por si acaso”. El acceso elevado se concede para una finalidad y se retira después.
4. Seguridad
Implantamos y mantenemos las medidas técnicas y organizativas exigidas por el artículo 32 del RGPD. Están recogidas en el anexo 2 y son un compromiso contractual, no la descripción de una aspiración.
Podemos cambiar una medida siempre que el cambio no reduzca materialmente el nivel general de protección.
5. Subencargados
Concedes una autorización general por escrito para que recurramos a subencargados — artículo 28.2 del RGPD. La lista vigente es el anexo 3 al pie de esta página, y es el mismo registro que publica la página de subencargados.
Las condiciones a las que nos sujetamos:
- cada subencargado se contrata mediante un contrato escrito que impone las mismas obligaciones de protección de datos que este acuerdo, incluidas las medidas de seguridad y las garantías de transferencia — artículo 28.4;
- seguimos siendo plenamente responsables ante ti de la actuación de un subencargado;
- antes de añadir o sustituir uno, te avisaremos con al menos 30 días de antelación por correo a la dirección de tu cuenta o en el producto;
- puedes oponerte por motivos razonables de protección de datos dentro de esos 30 días. Buscaremos entonces contigo una alternativa; si no la encontramos, puedes terminar la suscripción afectada sin penalización y recibir el reembolso del periodo prepagado no consumido. Una oposición no es un incumplimiento y no la trataremos como tal.
Puedes suscribirte a los avisos de cambios del registro escribiendo a [email protected].
6. Transferencias internacionales
Algunos subencargados están establecidos en terceros países o transfieren datos a ellos — véase el anexo 3. Cuando lo hacen, nos apoyamos en el artículo 46.2.c del RGPD: las cláusulas contractuales tipo de la Comisión Europea, suscritas con cada uno de ellos, respaldadas por una evaluación de impacto de la transferencia y por las medidas técnicas del anexo 2. Cuando un proveedor tiene además certificación en el Marco de Privacidad de Datos UE–EE. UU., esa decisión de adecuación se aplica de forma complementaria; no nos apoyamos en ella como única garantía.
Nos instruyes y autorizas a realizar esas transferencias y a suscribir las cláusulas contractuales tipo en tu nombre cuando el módulo de transferencia ulterior responsable-a-encargado lo requiera. Si se invalida un instrumento de transferencia en el que nos apoyamos, te lo diremos y pondremos otro en su lugar, o detendremos la transferencia.
7. Ayudarte a responder a los interesados
Las personas que figuran en tus documentos ejercerán a veces sus derechos. Esas solicitudes te corresponde responderlas a ti, y el artículo 28.3.e nos obliga a ayudarte a hacerlo.
- No responderemos directamente a un interesado sobre Datos de Cliente. Si nos llega una solicitud, te lo diremos sin dilación indebida y remitiremos a la persona a ti.
- Te daremos los medios técnicos para atender una solicitud tú mismo cuando el producto lo permita: búsqueda, exportación, rectificación, supresión.
- Cuando el producto no lo permita, actuaremos siguiendo tu instrucción escrita en 5 días hábiles, lo que te deja el resto de tu plazo de un mes del artículo 12.3.
- Esta asistencia está incluida en lo que pagas. No la facturamos aparte.
8. Ayudarte con evaluaciones e incidentes
Te asistiremos, teniendo en cuenta la naturaleza del tratamiento y la información a nuestra disposición, en el cumplimiento de los artículos 32 a 36 del RGPD — artículo 28.3.f. Eso significa:
- información para tus registros — la descripción del tratamiento que necesitas para tu registro del artículo 30 y el detalle técnico que necesitas para una evaluación de impacto del artículo 35;
- notificación de violaciones — si se produce una violación de seguridad que afecte a Datos de Cliente, te lo notificaremos sin dilación indebida y en todo caso en 48 horas desde que tengamos conocimiento. La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. Cuando no podamos facilitarlo todo de una vez, enviaremos lo que tengamos y completaremos después.
No decidiremos por ti si una violación es notificable. El artículo 33 es tu evaluación como responsable, y no puedes hacerla si nos sentamos sobre la información. Por eso te contamos lo ocurrido incluso cuando en nuestra opinión no se alcanza el umbral.
No notificaremos a una autoridad de control ni a los interesados sobre Datos de Cliente en tu nombre, salvo que nos lo pidas o la ley nos lo exija.
9. Supresión y devolución
Al terminar el contrato, o antes si lo pides, suprimiremos los Datos de Cliente o te los devolveremos, y suprimiremos las copias existentes — artículo 28.3.g.
- Tienes al menos 30 días tras la terminación para exportarlos; el apartado 11 de los términos describe cómo.
- Pasada esa ventana los suprimimos de producción, y las copias de seguridad caducan en otros 30 días.
- La única excepción son los datos que el Derecho de la Unión o de un Estado miembro nos obligue a conservar: principalmente facturas y registros contables. Esos son nuestros como responsables, están en la política de privacidad y no se conservan para ninguna otra finalidad.
- Confirmaremos la supresión por escrito si lo pides.
10. Auditoría e información
Pondremos a tu disposición la información necesaria para demostrar el cumplimiento del artículo 28 y permitiremos y contribuiremos a auditorías e inspecciones — artículo 28.3.h.
En la práctica, y en este orden:
- respondemos a tu cuestionario de seguridad y te entregamos nuestra documentación, sin coste, una vez al año y siempre que haya habido un cambio material o un incidente;
- cuando eso sea realmente insuficiente para tus obligaciones, puedes auditarnos o designar a un auditor independiente que no sea competidor nuestro y que firme un compromiso de confidencialidad;
- una auditoría se realiza con al menos 30 días de preaviso, en horario laboral, no más de una vez al año salvo que una autoridad de control lo exija o haya habido una violación, y sin acceso a datos de otros clientes ni a nada que comprometa nuestra seguridad;
- el coste de tu auditoría lo asumes tú, salvo que detecte un incumplimiento material de este acuerdo, en cuyo caso lo asumimos nosotros.
11. Responsabilidad
Cada parte responde conforme al artículo 82 del RGPD y a las reglas generales del derecho polaco. A las reclamaciones bajo este acuerdo se les aplican las disposiciones de responsabilidad del apartado 14 de los términos, salvo que no limitan la responsabilidad de ninguna de las partes frente a un interesado, ni ninguna responsabilidad que el RGPD o el derecho polaco no permitan limitar.
Si pagamos una indemnización o una multa por un daño causado por un tratamiento en el que también participaste, el reparto sigue el artículo 82.5.
12. Duración y prevalencia
Este acuerdo entra en vigor cuando envías contenido por primera vez a una aplicación y dura mientras tratemos Datos de Cliente para ti. Las disposiciones que deben sobrevivir a la terminación —confidencialidad, supresión, auditoría, responsabilidad— lo hacen.
Respecto de los Datos de Cliente, este acuerdo prevalece sobre cualquier disposición incompatible de los términos del servicio. Si tú y nosotros firmamos un acuerdo de encargo negociado por separado, ese prevalece sobre esta página.
Anexo 1 — Detalles del tratamiento
Exigidos por el artículo 28.3 y útiles para tu registro del artículo 30.
Objeto: la prestación de las aplicaciones de software como servicio a las que te suscribes. Duración: el plazo de tu suscripción, más los periodos de recuperación y supresión del apartado 9. Naturaleza del tratamiento: recogida, registro, organización, estructuración, conservación, extracción, consulta, utilización, análisis automatizado, cotejo, comunicación, supresión. Alojamiento y, cuando actives una función de IA, envío al proveedor del modelo indicado en el anexo 3. Finalidad: prestarte la funcionalidad del producto, darte soporte y mantener el servicio seguro y disponible. Nada más. Categorías especiales: no las pedimos y los productos no están diseñados para ellas. Si tus documentos las contienen, es tu decisión como responsable y tu base jurídica la que hay que establecer.
| Producto | Categorías típicas de datos personales | Interesados típicos | Conservación específica del producto |
|---|---|---|---|
| InvoiceMatch (RozliczTo en Polonia) | Nombres y direcciones en facturas y extractos, números de cuenta bancaria, datos de contacto, importes, fechas, referencias, identificadores fiscales | Tus proveedores y clientes, su personal, y tu propio personal que figure en los registros | Los documentos de origen subidos se suprimen 30 minutos después del procesamiento. Los resultados de cotejo y los metadatos persisten según tus ajustes |
| e-Sprawozdanie | Nombres, cargos y firmas de administradores y firmantes, identificadores que aparecen en las cuentas anuales, la memoria y los acuerdos | Administradores, apoderados y firmantes de la entidad que presenta | Según tus ajustes; los paquetes de presentación se conservan mientras puedas necesitar volver a presentar |
| AduanaLink | Nombres, direcciones e identificadores de importadores, exportadores, consignatarios y agentes, datos de declaración y transporte, identificadores fiscales | Partes de una operación aduanera, tu personal y el de tus clientes | Según tus ajustes y los plazos que impongan tus obligaciones aduaneras |
| CarPanel | Nombres de clientes, teléfonos incluido WhatsApp, matrículas de vehículos, historial de visitas y servicios, preferencias, precios pagados | Los clientes de tu lavadero, que suelen ser consumidores, y tu personal | Según tus ajustes. Al tratarse de registros de consumidores, fija la conservación de forma deliberada y no por defecto |
Frecuencia: continua, mientras uses el producto. Transferencias: según el apartado 6 y el anexo 3.
Anexo 2 — Medidas técnicas y organizativas
Las medidas que mantenemos conforme al artículo 32 del RGPD. Son proporcionadas al riesgo y al hecho de que somos un equipo pequeño que opera su propia infraestructura, lo que es una limitación y también la razón por la que hay pocos sitios por donde puedan escaparse los datos.
Cifrado y seudonimización. TLS para todos los datos en tránsito, también internamente entre servicios. Cifrado en reposo de bases de datos, almacenamiento de objetos y copias de seguridad. Contraseñas guardadas solo como resúmenes con sal, nunca recuperables. Secretos en un gestor administrado, nunca en el repositorio ni en un fichero de configuración bajo control de versiones.
Control de acceso. Cuentas individuales nominativas; sin credenciales compartidas. Autenticación multifactor obligatoria para el acceso administrativo. Mínimo privilegio por defecto, revisado al cambiar de función y revocado a la salida. Autorización a nivel de fila en la base de datos con denegación por defecto, de modo que una consulta sin identidad establecida no devuelve nada en lugar de devolverlo todo. Interfaces administrativas restringidas a una lista explícita de personas autorizadas.
Separación. Producción está separada de desarrollo y pruebas. No copiamos datos personales de producción a un entorno de desarrollo o pruebas. Los datos de cliente están separados lógicamente por cliente y el acceso se limita a los registros de un solo cliente.
Disponibilidad y resiliencia. Alojamiento administrado y redundante. Copias de seguridad automáticas con una conservación definida y una restauración probada, no supuesta. La supresión se propaga a las copias de seguridad en 30 días.
Integridad y supervisión. Registro de aplicación y de acceso con atribución a una cuenta. Supervisión de errores y anomalías con alertas. Limitación de tasa y protección frente a abusos en el borde. Firmas de webhooks e integraciones entrantes verificadas, y tratamiento idempotente para que una reejecución no duplique ni corrompa registros.
Minimización desde el diseño. Recogemos los campos que la función necesita y nada más. Cuando un documento solo se necesita para producir un resultado, se suprime una vez existe el resultado: la supresión a los 30 minutos de InvoiceMatch es este principio en código, no en prosa.
Gobernanza de proveedores. Un acuerdo de tratamiento escrito con cada subencargado, incorporando las cláusulas contractuales tipo cuando la transferencia lo requiera, y una prohibición contractual de que el proveedor del modelo use tus entradas o salidas para entrenar.
Personas. Compromisos de confidencialidad para toda persona con acceso. Formación en protección de datos y seguridad adecuada al puesto. Un procedimiento interno documentado para gestionar una sospecha de violación, incluida la notificación en 48 horas del apartado 8.
Pruebas y revisión. Supervisión de dependencias y vulnerabilidades con parcheo diligente. Revisión de estas medidas al menos una vez al año y después de cualquier incidente.
Anexo 3 — Subencargados autorizados
La autorización general del apartado 5 cubre a los proveedores siguientes. Los cambios se notifican con 30 días de antelación y puedes oponerte como allí se describe. Las filas marcadas como responsable independiente son destinatarias de datos personales pero no son subencargados nuestros: Tpay es el ejemplo, porque decide por sí misma qué debe hacer para ejecutar un pago y cumplir sus obligaciones como entidad de pago supervisada.
| Proveedor | Qué hace por nosotros | Dónde | Función |
|---|---|---|---|
| Cloudflare Cloudflare, Inc. / Cloudflare Ltd. | Alojamiento, CDN, DNS, WAF y cómputo en el borde de los sitios y las aplicaciones | Ubicaciones de borde en la UE; Estados Unidos * | Encargado del tratamiento |
| Supabase Supabase, Inc. | Base de datos PostgreSQL gestionada y autenticación de cuentas | Según el producto: París (eu-west-3) y Estocolmo (eu-north-1) en la UE; Londres (eu-west-2) en el Reino Unido, al amparo de la decisión de adecuación de 19 de diciembre de 2025; y — solo para CarPanel — Virginia del Norte (us-east-1) en Estados Unidos. Empresa constituida en Estados Unidos. * | Encargado del tratamiento |
| Anthropic (Claude) Anthropic PBC | Las funciones de IA descritas en la política de privacidad — análisis de documentos, emparejamiento y redacción. Los datos de entrada no se usan para entrenar los modelos del proveedor. | Estados Unidos * | Encargado del tratamiento |
| Resend Resend, Inc. | Entrega de correo transaccional y de servicio (recibos, alertas, avisos de cuenta) | Estados Unidos * | Encargado del tratamiento |
| Google Analytics 4 Google Ireland Ltd. / Google LLC | Medición de audiencia en el sitio de marketing. Se carga únicamente tras el consentimiento; nunca en las aplicaciones de producto. | Irlanda; Estados Unidos * | Encargado del tratamiento |
| Tpay Krajowy Integrator Płatności S.A., plac Władysława Andersa 3, 61-894 Poznań, KRS 0000412357 | Ejecución, liquidación y seguridad de los pagos; obligaciones legales de servicios de pago, prevención de blanqueo, contabilidad y contracargos. Tpay decide esos fines por sí misma y es un responsable independiente, no nuestro subencargado. | Polonia (EEE) | Responsable independiente |
| Mailbox hosting (MySecureCloudHost) WHG Hosting Services Ltd, Norwich, United Kingdom (company no. 14644356) | Aloja el buzón [email protected] — correspondencia de soporte, reclamaciones, desistimientos y solicitudes de derechos | Servidores en Fráncfort, Alemania (EEE); proveedor establecido en el Reino Unido, amparado por la decisión de adecuación de la Comisión de 19 de diciembre de 2025 | Encargado del tratamiento |
* Transferencia fuera del EEE con las cláusulas contractuales tipo de la Comisión (art. 46.2.c RGPD)