Acuerdo de Tratamiento de Datos

Última actualización: 17 de junio de 2026

Este Acuerdo de Tratamiento de Datos (DPA) forma parte del acuerdo entre usted (el Cliente) y Collecta y regula la forma en que Collecta trata datos personales en su nombre cuando utiliza la plataforma. Refleja los requisitos del artículo 28 del RGPD y de las leyes de protección de datos aplicables.

01Definiciones

Los términos que figuran a continuación tienen el significado que se les atribuye en el artículo 4 del Reglamento General de Protección de Datos de la UE (RGPD) y en las disposiciones equivalentes del RGPD del Reino Unido. Los términos en mayúscula que no se definen aquí tienen el significado establecido en el acuerdo marco de suscripción de Collecta.

  • Responsable del tratamiento — la entidad que determina los fines y los medios del tratamiento de datos personales. En virtud de este DPA, el responsable del tratamiento es el Cliente.
  • Encargado del tratamiento — la entidad que trata datos personales por cuenta del responsable del tratamiento. En virtud de este DPA, el encargado del tratamiento es Collecta.
  • Datos personales — cualquier información relativa a una persona física identificada o identificable que sea tratada por Collecta por cuenta del Cliente en virtud del Acuerdo.
  • Tratamiento — cualquier operación realizada sobre datos personales, automatizada o no, incluyendo la recogida, el almacenamiento, la recuperación, el uso, la divulgación, la supresión y la destrucción.
  • Subencargado — cualquier tercero contratado por Collecta para tratar datos personales por cuenta del Cliente.
  • Interesado — la persona física identificada o identificable a la que se refieren los datos personales.
  • Cláusulas Contractuales Tipo (CCT) — las cláusulas aprobadas por la Comisión Europea para la transferencia de datos personales a encargados del tratamiento establecidos en terceros países.

02Roles y alcance del tratamiento

Las partes reconocen que, a efectos de las leyes de protección de datos, el Cliente es el responsable del tratamiento y Collecta es el encargado del tratamiento. Collecta trata datos personales únicamente para prestar y respaldar la plataforma Collecta en virtud del Acuerdo, y únicamente siguiendo las instrucciones documentadas del Cliente. Los detalles del tratamiento son los siguientes:

  • Objeto — prestación de la plataforma de operaciones multiinquilino de Collecta (módulos personalizados, automatización, agente de IA, informes y servicios relacionados).
  • Duración — durante la vigencia del Acuerdo, más el período de devolución y supresión descrito en la Sección 10.
  • Naturaleza y finalidad — alojamiento, almacenamiento, estructuración, análisis y transmisión de datos del Cliente para prestar los servicios contratados.
  • Tipos de datos personales — datos de cuenta y de contacto, datos de autenticación y cualquier dato personal que el Cliente o sus usuarios decidan introducir en registros de módulos personalizados (que el Cliente define y controla).
  • Categorías de interesados — los empleados, contratistas, clientes, proveedores y demás personas del Cliente cuyos datos el Cliente decida almacenar en la plataforma.

03Obligaciones del encargado del tratamiento

Collecta se compromete a:

  • Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias internacionales, salvo que el derecho aplicable exija lo contrario (en cuyo caso Collecta informará al Cliente de dicho requisito legal antes de proceder al tratamiento, salvo que la ley prohíba dicha notificación por motivos importantes de interés público);
  • garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada;
  • implementar y mantener las medidas técnicas y organizativas establecidas en la Sección 5; y
  • informar inmediatamente al Cliente si, en su opinión, una instrucción infringe las leyes de protección de datos.

04Subencargados

El Cliente otorga autorización general para que Collecta contrate subencargados que apoyen la prestación de la plataforma. Collecta impone a cada subencargado obligaciones de protección de datos no menos protectoras que las establecidas en este DPA, y sigue siendo plenamente responsable del desempeño de sus subencargados. Los subencargados actuales son:

  • Anthropic — procesamiento de modelos de IA para el agente de IA de Collecta (Estados Unidos).
  • Stripe — procesamiento de pagos y suscripciones (Estados Unidos).
  • Proveedor de alojamiento en la nube — alojamiento de aplicaciones y bases de datos (UE / Estados Unidos, con una opción de residencia de datos en la UE conforme a la Sección 11).
  • Proveedor de entrega de correo electrónico — envío de correos electrónicos transaccionales y de notificación.

Collecta notificará previamente al Cliente cualquier cambio previsto relativo a la incorporación o sustitución de subencargados, dando al Cliente una oportunidad razonable de oponerse por motivos legítimos de protección de datos.

05Medidas técnicas y organizativas (MTO)

Collecta mantiene medidas técnicas y organizativas adecuadas al riesgo, según lo exige el artículo 32 del RGPD. Estas se describen en detalle en nuestra página de seguridad e incluyen:

  • Aislamiento de inquilinos — seguridad a nivel de fila de PostgreSQL (RLS) que impone una separación estricta de los datos de cada inquilino en la capa de base de datos;
  • Cifrado en reposo — cifrado AES-256-GCM para los datos sensibles almacenados;
  • Cifrado en tránsito — TLS para todos los datos transmitidos entre los clientes y la plataforma;
  • Autenticación — tokens de acceso JWT de corta duración con rotación de tokens de actualización, autenticación de dos factores basada en TOTP y compatibilidad con SSO;
  • Controles de acceso — control de acceso basado en roles y capacidades, con permisos a nivel de campo y de registro;
  • Auditabilidad — un registro de auditoría a prueba de manipulaciones de las acciones de usuarios y configuración; y
  • Resiliencia — copias de seguridad cifradas y programadas con un período de retención definido.

06Asistencia con las solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, Collecta proporciona al Cliente herramientas de autoservicio para la exportación y supresión de datos, así como asistencia razonable mediante medidas técnicas y organizativas apropiadas, en la medida en que sea posible, para ayudar al Cliente a cumplir con su obligación de responder a las solicitudes de los interesados que ejerzan sus derechos en virtud de las leyes de protección de datos (incluidos el acceso, la rectificación, la supresión, la limitación, la portabilidad y la oposición).

07Notificación de violaciones de la seguridad de los datos personales

Collecta notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales del Cliente. La notificación describirá, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las probables consecuencias y las medidas adoptadas o propuestas para abordarla. Collecta proporciona asistencia razonable para respaldar las propias obligaciones de notificación del Cliente ante las autoridades de control y los interesados afectados.

08Evaluaciones de impacto relativas a la protección de datos y consulta previa

Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, Collecta proporciona asistencia razonable al Cliente en la realización de evaluaciones de impacto relativas a la protección de datos y en cualquier consulta previa con las autoridades de control que el Cliente esté obligado a realizar en virtud de los artículos 35 y 36 del RGPD en relación con su uso de la plataforma.

09Auditorías e inspecciones

Collecta pone a disposición del Cliente toda la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidos los informes de auditoría pertinentes y la documentación de seguridad. Cuando esto resulte insuficiente, Collecta permitirá y contribuirá a auditorías e inspecciones in situ razonables, realizadas por el Cliente o por un auditor independiente designado por el Cliente, con aviso previo razonable, durante el horario laboral habitual, y sujetas a las obligaciones de confidencialidad apropiadas y a la minimización de las interrupciones en las operaciones de Collecta.

10Devolución y supresión de datos al finalizar el contrato

Tras la resolución o expiración del Acuerdo, el Cliente podrá exportar sus datos personales utilizando las herramientas de exportación de la plataforma. A elección del Cliente, Collecta procederá entonces a suprimir los datos personales del Cliente dentro de un plazo definido tras la fecha efectiva de resolución, salvo que la conservación sea exigida por el derecho aplicable. Las copias de seguridad que contengan datos personales se eliminan en el curso ordinario de conformidad con el período de retención de las copias de seguridad.

11Transferencias internacionales

Cuando Collecta transfiera datos personales fuera del EEE o del Reino Unido a un país sin decisión de adecuación, dichas transferencias se regirán por las Cláusulas Contractuales Tipo (CCT) (y el Addendum de Transferencia Internacional de Datos del Reino Unido, cuando resulte aplicable), junto con las medidas complementarias apropiadas. Los clientes que requieran que sus datos permanezcan en la Unión Europea pueden optar por la opción de residencia de datos en la UE para el alojamiento. Puede consultar más información en nuestra página de RGPD.

12Responsabilidad y prelación

Este DPA forma parte del Acuerdo y está sujeto a él. En la medida en que exista algún conflicto o incoherencia entre este DPA y el Acuerdo con respecto al tratamiento de datos personales, prevalecerá este DPA. La responsabilidad de cada parte en virtud de este DPA y en relación con él está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo.

13Duración

Este DPA entra en vigor en la fecha en que el Cliente acepta el Acuerdo y permanece vigente mientras Collecta trate datos personales por cuenta del Cliente. Las disposiciones que, por su naturaleza, deban sobrevivir a la resolución —incluidas las relativas a confidencialidad, supresión y responsabilidad— sobrevivirán en consecuencia.

14Contacto

Las preguntas sobre este DPA o sobre nuestras prácticas de protección de datos pueden dirigirse a nuestro Delegado de Protección de Datos en dpo@collecta.app, o a través de nuestra página de contacto.