Contrato de encargo del tratamiento

Última actualización:

Este contrato regula cómo Canna POS trata los datos personales de los clientes de tu tienda por cuenta tuya, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD). Forma parte de los Términos y Condiciones: al registrarte y aceptarlos, lo aceptas.

1. Partes

  • Responsable del tratamiento: la tienda (empresa o profesional) que contrata Canna POS y cuyos datos figuran en su cuenta (en adelante, «el Responsable»).
  • Encargado del tratamiento: Juan Pérez Nievas, NIF/CIF 78761412M, con domicilio en Reyes Católicos 30 Vitoria-Gasteiz, contacto cannapostpv@gmail.com (en adelante, «el Encargado»).

Cuando Canna POS trata los datos de las propias personas usuarias de la plataforma (alta, facturación, seguridad), actúa como responsable; eso se explica en la Política de privacidad y queda fuera de este contrato.

2. Objeto del encargo

El Encargado trata, por cuenta del Responsable y sólo para prestarle el servicio contratado, los datos personales que el Responsable introduce o genera en la plataforma: ficha de clientes, ventas, devoluciones, programa de fidelización, tarjetas de cliente, presupuestos y facturas, y comunicaciones que la tienda envía a sus clientes a través de la plataforma.

3. Duración

El contrato entra en vigor cuando el Responsable acepta los Términos al registrarse y dura mientras el Responsable tenga una cuenta en la plataforma. Al terminar la prestación del servicio se aplica el apartado 10.

4. Naturaleza y finalidad del tratamiento

Naturaleza: recogida (la que introduce la tienda), registro, organización, estructuración, conservación, consulta, modificación, extracción, comunicación por transmisión (envío de correos o tarjetas por orden de la tienda), supresión y destrucción.

Finalidad: prestar al Responsable el servicio de punto de venta, inventario, caja, facturación, gestión de clientes y fidelización de Canna POS. El Encargado no tratará los datos para fines propios.

5. Tipos de datos y categorías de interesados

Interesados: clientes finales de la tienda; personas de contacto de clientes empresa; y, en la medida en que figuran en los registros del servicio, las personas empleadas de la tienda que usan la plataforma.

Tipos de datos:

  • Identificativos y de contacto: nombre, DNI/NIF/CIF, correo electrónico, teléfono, dirección, ciudad y código postal.
  • Fecha de nacimiento (para comprobar la mayoría de edad en la venta).
  • Compras y devoluciones: tickets, importes, productos, forma de pago, tarjeta o saldo de fidelización (puntos, sellos).
  • Preferencias y consentimientos comerciales, y las notas que la tienda escriba en la ficha.

No está previsto tratar categorías especiales de datos (art. 9 RGPD). El Responsable se compromete a no introducirlas (por ejemplo, datos de salud) en notas o campos libres.

6. Obligaciones del Encargado (art. 28.3, letras a a h)

El Encargado se obliga a:

  1. Instrucciones documentadas. Tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable, que son este contrato y el uso que éste haga de la plataforma, incluso respecto de las transferencias a un tercer país u organización internacional, salvo que lo exija el Derecho de la Unión o español (en cuyo caso informará al Responsable antes del tratamiento, salvo que la ley lo prohíba). Informará de inmediato al Responsable si, en su opinión, una instrucción infringe el RGPD u otra norma de protección de datos.
  2. Confidencialidad. Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que sólo acceden a los datos cuando es necesario para prestar el servicio o atender una petición del Responsable.
  3. Seguridad. Adoptar todas las medidas exigidas por el artículo 32 del RGPD (apartado 8).
  4. Subencargados. Respetar las condiciones de los apartados 2 y 4 del artículo 28 para recurrir a otro encargado (apartado 7).
  5. Derechos de los interesados. Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento y mediante medidas técnicas y organizativas apropiadas, para que pueda atender las solicitudes de ejercicio de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición. La plataforma incluye herramientas para ello: la exportación de datos y la acción «Suprimir datos (RGPD)» de la ficha de cada cliente, que la anonimiza. Si un interesado se dirige al Encargado, éste se lo trasladará al Responsable sin dilación indebida.
  6. Asistencia en seguridad, brechas y evaluaciones de impacto. Ayudar al Responsable a garantizar el cumplimiento de los artículos 32 a 36 del RGPD (seguridad, notificación de brechas, comunicación a los interesados, evaluación de impacto y consulta previa), teniendo en cuenta la información de que disponga (apartado 9).
  7. Devolución o supresión. A elección del Responsable, suprimir o devolver todos los datos personales una vez finalice la prestación del servicio, y suprimir las copias existentes, salvo que el Derecho de la Unión o español exija su conservación (apartado 10).
  8. Información y auditorías. Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de estas obligaciones, y permitir y contribuir a las auditorías, incluidas las inspecciones, realizadas por el Responsable u otro auditor autorizado por éste. Las auditorías se avisarán con antelación razonable, se limitarán a lo necesario, no afectarán a los datos de otras tiendas y se harán sin perturbar el servicio.

7. Subencargados

El Responsable da una autorización general al Encargado para recurrir a los subencargados de la lista siguiente. El Encargado firma con cada uno un contrato que le impone las mismas obligaciones de protección de datos que este contrato y responde ante el Responsable si el subencargado las incumple.

  • Hostinger (Hostinger International Ltd. / Hostinger operations, UAB) — Alojamiento de la aplicación y de la base de datos (servidor privado virtual, VPS). Ubicación: Unión Europea. Todos los datos que la tienda introduce en la plataforma, almacenados en el servidor.
  • Stripe Payments Europe, Ltd. — Cobro de las suscripciones de la tienda a Canna POS. Ubicación: Unión Europea; Stripe, Inc. (EE. UU.) con cláusulas contractuales tipo. Datos de facturación de la tienda y del titular de la cuenta. No recibe datos de los clientes finales de la tienda.
  • Resend, Inc. — Envío de correo electrónico transaccional (avisos de cuenta, facturas, presupuestos, tarjetas de cliente). Ubicación: EE. UU., con cláusulas contractuales tipo. Dirección de correo del destinatario y el contenido del mensaje que la tienda o la plataforma envían.
  • Brevo (Sendinblue SAS) — Envío de correo electrónico. Ubicación: Unión Europea (Francia). Dirección de correo del destinatario y el contenido del mensaje.
  • Apple Inc. (Apple Wallet y servicio de notificaciones push) — Tarjetas de fidelización en Apple Wallet y avisos de actualización a los dispositivos de los clientes (sólo si la tienda activa la función). Ubicación: EE. UU. y otros países donde opera Apple, con las garantías propias de Apple. Identificador de la tarjeta y avisos de cambio; el contenido de la tarjeta (nombre, sellos, puntos) viaja al dispositivo del propio cliente.
  • Telegram (Telegram Messenger Inc.) — Avisos internos del equipo de Canna POS (altas, incidencias técnicas, resúmenes). Ubicación: Fuera del Espacio Económico Europeo. Avisos internos sin datos personales de los clientes finales de las tiendas.
  • Anthropic, PBC — Redacción asistida de los artículos del blog público de Canna POS. Ubicación: EE. UU., con cláusulas contractuales tipo. Sólo el blog de Canna POS. No recibe datos de las tiendas ni de sus clientes.
  • Google (Google Ireland Ltd. / Google LLC) — Correo electrónico del equipo de Canna POS (buzón de soporte y envío de reserva). Ubicación: Unión Europea y EE. UU., con cláusulas contractuales tipo. Mensajes de soporte que la tienda envía y, si el canal principal falla, los correos transaccionales de reserva.
  • Functional Software, Inc. (Sentry) — Monitorización técnica y registro de errores de la aplicación. Ubicación: UE / EE. UU., con cláusulas contractuales tipo. Información técnica de los errores; las grabaciones asociadas a un error enmascaran los textos y los medios.

Cambios. El Encargado informará al Responsable, con al menos 15 días naturales de antelación, de cualquier incorporación o sustitución de un subencargado, actualizando esta lista y avisando por correo a los administradores de la cuenta. Si el Responsable se opone por motivos razonables de protección de datos, podrá cancelar su suscripción y recuperar sus datos según el apartado 10 antes de que el cambio se aplique a su cuenta.

Transferencias internacionales. Cuando un subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en cláusulas contractuales tipo de la Comisión Europea u otro mecanismo válido del capítulo V del RGPD.

8. Medidas de seguridad (art. 32)

El Encargado aplica, entre otras, las siguientes medidas técnicas y organizativas:

  • Cifrado de las comunicaciones (HTTPS con HSTS) y cifrado en reposo de los secretos y certificados sensibles.
  • Contraseñas almacenadas con hash robusto (bcrypt), límite de intentos de acceso y autenticación en dos pasos opcional.
  • Aislamiento lógico de los datos de cada tienda: toda consulta se acota a la organización de la sesión.
  • Control de acceso por roles y permisos, con permisos editables por el Responsable, y registro de auditoría de las acciones relevantes.
  • Acceso del personal del Encargado a los datos de una tienda limitado a lo necesario para soporte y mantenimiento, con registro de los accesos a registros de correo.
  • Copias de seguridad periódicas, actualizaciones de seguridad y monitorización de errores.
  • Minimización: no se guarda el contenido de los correos dirigidos a los clientes de la tienda más allá de lo necesario, y el registro de correos se depura periódicamente.

9. Violaciones de seguridad (brechas)

El Encargado notificará al Responsable, sin dilación indebida y por correo electrónico a los administradores de la cuenta, cualquier violación de la seguridad de los datos personales de la que tenga constancia, de modo que el Responsable pueda cumplir su plazo de 72 horas para notificar a la autoridad de control (art. 33.1 RGPD). La notificación incluirá, en la medida en que disponga de ella: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. El Encargado documentará toda violación y colaborará con el Responsable en su gestión.

10. Devolución o supresión al terminar el servicio

Cuando finalice la prestación del servicio, el Responsable podrá, a su elección, recuperar sus datos (la plataforma permite descargarlos en cualquier momento, también con la suscripción cancelada) o pedir su supresión. El Encargado suprimirá los datos y sus copias en un plazo razonable tras la petición o, a falta de petición, conforme a la política de conservación publicada en la Política de privacidad.

Excepción por conservación legal. No se suprimen los tickets y facturas emitidos, sus líneas, las devoluciones, los documentos fiscales ni la caja, porque la ley obliga a conservarlos (Código de Comercio, art. 30: seis años; Ley General Tributaria, arts. 29 y 66; Real Decreto 1619/2012, art. 19). Esos registros se conservan bloqueados, sin el vínculo con la ficha de cliente cuando ésta se ha borrado o anonimizado, y sólo se tratan para cumplir esas obligaciones y atender reclamaciones. Transcurrido el plazo legal se suprimen.

11. Obligaciones del Responsable

  • Tener una base jurídica para tratar los datos de sus clientes e informarles conforme a los artículos 13 y 14 del RGPD (la plataforma ofrece un texto informativo que puede mostrar en el alta de clientes).
  • Obtener y registrar los consentimientos que necesite, en especial para comunicaciones comerciales, y atender las bajas.
  • Dar instrucciones lícitas, usar la plataforma conforme a la ley y no introducir categorías especiales de datos.
  • Atender las solicitudes de los interesados dentro de plazo, con ayuda del Encargado.
  • Mantener la confidencialidad de sus credenciales y gestionar los permisos de sus usuarios.

12. Responsabilidad y legislación aplicable

Cada parte responde ante los interesados y las autoridades según los artículos 82 y 83 del RGPD. Este contrato se rige por la legislación española; las discrepancias se someten a lo previsto en los Términos y Condiciones. Para cualquier consulta sobre este contrato o sobre protección de datos: cannapostpv@gmail.com.

¿Dudas sobre estos términos? Escríbenos a cannapostpv@gmail.com