ES
Idioma · la misma página NLNederlands/verwerkersovereenkomst/ ENEnglish (UK)/en/data-processing-agreement/ ESEspañol/es/contrato-de-encargo-de-tratamiento/ No recordamos tu elección y nunca te redirigimos automáticamente.
DOC.D1 · CTR-01 · contrato de encargo de tratamiento versión 1.0 · en vigor desde el 11 de agosto de 2026

Contrato de encargo de tratamiento

Si tratamos datos personales por cuenta tuya, rigen estos acuerdos. Están en lenguaje normal, porque un contrato que no entiendes no te protege. El contenido jurídico no es por eso menor.

Ver los subencargados Lee la política de privacidad doce artículos, de la A a la L · con tres anexos por producto
DOC.D1s · Estado

Qué versión manda

La versión neerlandesa es la vinculante y esta castellana es la de lectura, pendiente de revisión por un abogado antes de publicarse. El original está en theseo.nl/verwerkersovereenkomst/ (NL). Si necesitas un ejemplar firmado en castellano, escríbenos y lo tratamos antes de firmar nada.

El fondo apenas cambia entre las dos versiones, y esa es la respuesta honesta: el artículo 28 del RGPD es el mismo reglamento en España y en los Países Bajos, y las obligaciones de un encargado no dependen del idioma del contrato. Lo que sí cambia es dónde acude una persona afectada: si reside en España, puede dirigirse a la AEPD. Y la LOPDGDD añade para España algunos deberes propios del responsable, que eres tú y no nosotros. Por eso este documento no se limita a traducir la palabra encargado.

DOC.D1a · Versión

Qué versión es esta

DocumentoContrato de encargo de tratamiento de TheSEO, aquí abreviado como DPA
IdentificadorCTR-01
Versión1.0
En vigor desde11 de agosto de 2026
Última modificación25 de agosto de 2026, solo la publicación de esta página en castellano
Versiones anterioresNinguna. Esta es la versión 1.0, la primera publicada; todavía no hay archivo de versiones

Estado: en el momento de la aceptación debería quedar registrado qué versión has aceptado, cuándo, quién y en nombre de qué organización. Mientras ese archivo no exista, no podemos remitir a versiones antiguas. Preferimos decirlo antes que disimularlo.

¿Quieres un ejemplar con firma, o hay que usar tu propio modelo? Escribe a sales@theseo.nl. También firmamos sobre tu papel, siempre que el nivel de protección no baje por ello.

Esquema D.01la forma de este documento, antes de empezar a leer

# La marca recorre la lista sin parar: esta tira es un índice vivo, no una ilustración.
# Si buscas una sola cosa, esta es la ruta rápida; si lees el documento entero, puedes saltarte la tira.

DOC.D1b · Partes

Entre quiénes rige este contrato

Este DPA acompaña al contrato entre tú, como cliente empresa, y nosotros. Tú eres el responsable del tratamiento, nosotros somos el encargado. Rige en la medida en que tratamos datos personales por cuenta tuya. Los conceptos significan aquí lo mismo que en el RGPD.

Si eres una empresa española, sigues siendo tú el responsable ante la AEPD, y las obligaciones que la LOPDGDD añade al responsable siguen siendo tuyas. Nosotros no las asumimos y no vamos a insinuar que sí.

DOC.J1 · Encargado

Con quién haces este acuerdo

Empresa
Mansotti
Nombre comercial
TheSEO, nombre comercial de Mansotti
Registro mercantil neerlandés (KvK)
77834453
NIF-IVA neerlandés
NL003245282B11
Domicilio
Albert Plesmanring 9, 3712 DA Huis ter Heide, Países Bajos
Correo electrónico
sales@theseo.nl

Los mismos datos están en nuestra página de contacto y en nuestras facturas. No estamos inscritos en España y no tenemos NIF español.

Prelación y duración

El DPA empieza en cuanto empieza el tratamiento y sigue hasta que hayamos borrado o devuelto todos los datos personales que tratamos por cuenta tuya. Si se trata de tratamiento por cuenta tuya y los documentos se contradicen, este DPA va por delante de las condiciones generales y por delante del anexo de producto. Cuál es ese anexo de producto si contratas Jarvis como particular, está en las condiciones de Jarvis para consumidores. El contrato principal fija los acuerdos comerciales.

DOC.D1c · Fin e instrucciones

Para qué usamos los datos

Tratamos los datos exclusivamente para prestar la función acordada: software como servicio, alojamiento, sincronización, análisis, soporte, comunicación o una función de IA. Y lo hacemos siguiendo tus instrucciones documentadas. Esas instrucciones son: el contrato principal, los ajustes que eliges en el producto, el encargo de soporte que nos das, y este DPA.

Si nos parece que una instrucción infringe la normativa de protección de datos, lo decimos antes de ejecutarla y podemos suspender ese tratamiento. Si el derecho de la Unión o el derecho neerlandés nos obliga a un tratamiento, te lo comunicamos antes, salvo que la ley lo prohiba.

Quién responde de qué

Tú decides el fin, los medios, las categorías, las personas afectadas y los plazos de conservación del tratamiento en el que eres responsable. Tú garantizas que hay una base jurídica válida, que eres transparente con las personas afectadas y que tu instrucción es correcta. Nosotros no fijamos por nuestra cuenta fines nuevos para tus datos.

Para nuestra propia gestión contractual, facturación, seguridad, prevención del fraude, obligaciones legales y comunicación comercial somos nosotros el responsable. Para eso vale nuestra política de privacidad y no este DPA.

DOC.D1d · Qué tratamos

De qué personas y de qué datos hablamos

De quién puede tratarse

  • empleados, usuarios y personas de contacto tuyas;
  • clientes, posibles clientes, proveedores o socios comerciales tuyos;
  • destinatarios de envíos y personas que se comunican sobre una entrega o una reclamación;
  • personas sobre las que tratas lícitamente contenido de empresa en Jarvis o en un encargo.

Qué datos pueden ser

  • datos de identificación, contacto, organización y cuenta;
  • datos de uso, sesión, autorización, auditoría y seguridad;
  • contenido de empresa, documentos, instrucciones, indicaciones y su salida;
  • datos que figuren en un anexo específico de producto de más abajo.

Lo que no puede entrar

Las categorías especiales de datos, los datos relativos a infracciones penales, los datos de menores y los datos completos de tarjeta de pago no pintan nada aquí. Están prohibidos, salvo que se permitan expresamente en un anexo de encargo firmado y se hayan cerrado las medidas adicionales y la evaluación de impacto. Así que no los pongas en un campo, un documento o una indicación solo porque cabe.

Cuánto tiempo y con qué frecuencia

El tratamiento es continuo o se hace a petición, durante tu suscripción o tu encargo. Después viene el plazo acordado de exportación, borrado y copia de seguridad. Está más abajo y por producto en el anexo.

DOC.D1e · Acceso y seguridad

Quién entra, y cómo lo mantenemos cerrado

Solo accede a tus datos quien necesita ese acceso, y esa persona está obligada a confidencialidad por contrato o por ley. El acceso va unido a un rol, se revisa periódicamente y se retira a tiempo si alguien cambia de función o se va. Si soporte mira en tus datos, es temporal, dirigido a la pregunta que hiciste, y queda registrado donde corresponde.

Además adoptamos medidas apropiadas como pide el artículo 32 del RGPD, ajustadas al riesgo. La base actual incluye, donde encaja:

  • transporte cifrado y almacenamiento cifrado o de otro modo apropiado de los secretos;
  • autenticación fuerte, verificación en dos pasos para administradores, y los mínimos permisos por rol;
  • separación entre organizaciones, autorización en el lado del servidor y pruebas que demuestran que un cliente no llega al otro;
  • procedimientos seguros de desarrollo, revisión, prueba, cambio y reversión;
  • webhooks firmados que no se ejecutan dos veces, validación de entrada y límites de velocidad;
  • registro sin contenido innecesario, alertas a tiempo y clasificación de incidentes;
  • gestión de vulnerabilidades, control de dependencias y un punto de aviso para quien encuentre algo;
  • copias de seguridad, pruebas de restauración, planificación de continuidad y borrado seguro;
  • evaluación de proveedores y separación de producción, preproducción y pruebas;
  • revisiones periódicas de riesgos, permisos de acceso y recuperación.

Estas medidas pueden evolucionar con el estado de la técnica, mientras el nivel de protección no baje de forma sustancial. Si lo pides, te damos una descripción actual y la prueba que corresponda, sin debilitar la seguridad de otros clientes.

DOC.D1f · Brechas

Qué pasa si algo sale mal

Si hay una violación de la seguridad de datos personales que tratamos por cuenta tuya, y está confirmada, lo comunicamos sin dilación indebida en cuanto haya base suficiente. Internamente nos marcamos hacerlo dentro de las 24 horas siguientes a la confirmación. Ese es un objetivo que nos ponemos, no una garantía que te vendemos.

En esa comunicación consta, en la medida en que ya lo sepamos:

  • qué ha pasado, qué sistemas afecta, qué categorías de datos y aproximadamente cuántos;
  • cuáles son las consecuencias probables;
  • qué hemos hecho ya y qué proponemos;
  • a quién te puedes dirigir y cuándo recibes la siguiente actualización.

Una comunicación temprana a veces está incompleta. Eso nos parece menos grave que una comunicación tardía, así que ampliamos en cuanto sabemos más. Documentamos el incidente y te ayudamos de forma razonable con tu propio deber de notificar e informar. Tú decides si se notifica a la autoridad de control o a las personas afectadas, salvo que la ley nos obligue a nosotros. Si resides en España, esa autoridad será normalmente la AEPD.

Si el incidente viene de un fallo nuestro, ese apoyo está incluido. Si el apoyo resulta excepcionalmente amplio por algo de tu propio entorno, podemos cobrar costes razonables, pero solo si lo hemos avisado antes.

El orden, en una sola imagen

Los párrafos anteriores describen cuatro papeles que se van turnando: primero nosotros, luego tú, y en dos puntos los dos a la vez. Quien lo lee como texto corrido pierde fácilmente de vista dónde está la decisión y qué reloj empieza cuándo. Por eso el mismo acuerdo aparece aquí otra vez, pero como recorrido. A la izquierda el papel, en el centro el paso, a la derecha el plazo con su origen, para que se vea cuál es un objetivo nuestro y cuál viene de la ley.

FIG.01: La cadena de notificación ante una brechaseis pasos, dos papeles
cadena-d1f.mdde la confirmación a la decisión
nosotros 1. El incidente queda confirmadoEl reloj no empieza con una sospecha, sino con una violación confirmada de datos personales que tratamos por cuenta tuya. Una sospecha que aún estamos investigando no merece un aviso: un aviso que después resulta no ser nada te cuesta una reacción que no necesitabas. punto de partidaconfirmación, no la primera sospecha
nosotros 2. Te lo comunicamosSin dilación indebida, en cuanto haya base suficiente. Internamente nos marcamos hacerlo dentro de las 24 horas siguientes a la confirmación. Ese objetivo está en el primer párrafo de este artículo y es exactamente lo que dice: una meta que nos ponemos nosotros, no un plazo que te vendemos. 24 horas, objetivonorma nuestra, del artículo D1f de arriba
nosotros 3. Qué contiene esa comunicaciónQué ha pasado y qué sistemas afecta, qué categorías de datos y aproximadamente cuántos, las consecuencias probables, lo que ya hemos hecho y lo que proponemos, a quién te puedes dirigir y cuándo llega la siguiente actualización. Si aún no sabemos una parte, la comunicación sale igualmente y ampliamos después. seis elementosincompleta sí, tardía no

Aquí la decisión pasa a ti, porque tú eres el responsable del tratamiento

4. Tú valoras y decidesTú determinas si se notifica a la autoridad de control y si se informa a las personas afectadas. Nosotros no lo tramitamos por nuestra cuenta, salvo que la ley nos obligue. Sí te damos la información que necesitas para esa decisión y te ayudamos de forma razonable con tu propio deber de notificar e informar. tu decisiónlo nuestro es la información, no la elección
5. Notificar a la autoridad de controlEl RGPD te da un plazo: sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de la violación. No hace falta notificar si es improbable que la violación suponga un riesgo para los derechos y libertades de las personas. Si tarda más de 72 horas, la notificación debe ir acompañada de los motivos de la dilación. Si resides en España, esa autoridad será normalmente la AEPD. 72 horas, legalRGPD artículo 33 apartado 1
6. Informar a las personas afectadasSi la violación entraña probablemente un alto riesgo para los derechos y libertades de las personas afectadas, se las informa sin dilación indebida. Ahí la ley no pone un plazo en horas; lo que dice es que ocurra sin demora innecesaria. sin dilaciónRGPD artículo 34 apartado 1, sin plazo en horas

# El plazo de 24 horas del paso 2 es un objetivo que nos ponemos nosotros y que consta arriba en el artículo D1f. No es un plazo legal ni una garantía.
# Los plazos de los pasos 5 y 6 vienen del propio reglamento: Reglamento (UE) 2016/679, artículos 33 y 34. Comprobado el 25 de agosto de 2026.
# Lo que este recorrido no sustituye: si hay contradicción, vale el texto de los artículos de arriba y no este esquema.

DOC.D1g · Derechos y evaluaciones

Si alguien ejerce sus derechos

Si nos llega directamente una solicitud que va sobre tus datos, te la reenviamos lo antes posible y no actuamos por nuestra cuenta, salvo que la ley nos obligue. Te apoyamos con lo que la técnica permite: buscar, exportar, rectificar, limitar y borrar. Tú sigues siendo responsable de verificar la identidad, de la decisión de fondo y de responder a tiempo.

Evaluación de impacto y consulta previa

Si tienes que hacer una evaluación de impacto relativa a la protección de datos, una ponderación de intereses o una consulta previa a la autoridad de control, te damos la información que razonablemente tengamos disponible. También te señalamos los riesgos específicos del producto que conocemos.

Si piensas empezar a tratar algo que probablemente entrañe un alto riesgo, avísalo antes de encenderlo. Podemos bloquear ese tratamiento hasta que hayamos acordado juntos medidas apropiadas. Eso no es mala voluntad, es la razón por la que existe este acuerdo.

DOC.D1h · Subencargados

Las partes que contratamos

Das una autorización general por escrito para los subencargados que en ese momento figuren en nuestro registro público. Ese registro está en theseo.nl/es/subencargados/. Ahí consta por parte qué servicio presta, qué datos van hacia allá y dónde ocurre.

Lo que asumimos con eso:

  • elegimos subencargados por privacidad y seguridad, no solo por precio o comodidad;
  • les imponemos las mismas obligaciones de protección de datos que nosotros tenemos contigo;
  • seguimos siendo responsables de sus obligaciones en la medida en que el RGPD lo exige;
  • si un subencargado nuevo o sustituto va a tratar datos materiales de clientes, lo comunicamos con al menos 30 días de antelación.

Dentro de ese plazo puedes oponerte de forma motivada por razones concretas de privacidad. Buscamos entonces juntos una solución razonable, por ejemplo otra configuración o una alternativa. Si no llegamos a un acuerdo, puedes terminar únicamente la parte afectada, y antes de que el nuevo subencargado entre en uso.

Si hay que sustituir a un subencargado con urgencia por seguridad o continuidad del negocio, puede ir más rápido. Te informamos entonces lo antes posible.

DOC.D1i · Transferencias

Datos fuera del EEE

Solo permitimos tratamiento fuera del Espacio Económico Europeo con una base válida de transferencia: una decisión de adecuación, o las cláusulas contractuales tipo aplicables, con medidas adicionales cuando hagan falta. El registro de subencargados indica las ubicaciones y los mecanismos conocidos.

Si lo pides, te facilitamos la información relevante sobre una transferencia o una copia disponible de la garantía. Las partes confidenciales las podemos tachar, porque hablan de terceros y de seguridad.

DOC.D1j · Fin

Devolver, exportar y borrar

Mientras el contrato está vigente puedes exportar tus datos tú mismo con las funciones que el producto tiene para ello. Cuando el contrato termina, una exportación estándar sigue disponible 30 días, o la puedes pedir dentro de ese periodo, salvo que el anexo de producto diga otra cosa. Después borramos o anonimizamos los datos de producción.

Las copias de seguridad desaparecen por rotación. Nos marcamos que eso ocurra como mucho 35 días después del borrado en producción, y mientras tanto usamos esas copias solo para restaurar. Los datos que debemos conservar por ley los apartamos, los usamos de forma limitada y los borramos cuando vence el plazo. Si quieres una confirmación de que se ha borrado, la puedes pedir.

DOC.D1k · Demostrabilidad

Comprobar que lo hacemos de verdad

Ponemos a tu disposición la información que razonablemente necesites para demostrar que se cumple el artículo 28 del RGPD. Empezamos por lo que ya existe: política actualizada, cuestionarios rellenados, resultados de pruebas e informes de aseguramiento disponibles. Si eso es razonablemente insuficiente, puedes encargar una auditoría como máximo una vez al año, y además después de un incidente material.

  • con al menos 30 días de aviso previo, salvo que la ley exija prisa;
  • en horario de oficina y sin perturbación irrazonable;
  • por un experto independiente sujeto a confidencialidad;
  • limitada a sistemas y datos que sean relevantes para ti;
  • sin acceso a datos, secretos o detalles de seguridad de terceros.

Los costes razonables de esa auditoría los asumes tú, salvo que en ella se constate un incumplimiento material nuestro. En ese caso asumimos nosotros los costes razonables de comprobar si está corregido.

Para que quede claro: no tenemos ninguna certificación y no lucimos ningún logo de certificación. Tampoco nos amparamos aquí en el nombre de una norma, porque citar una norma no es un sello ni una prueba. Lo que sí fijamos está en este propio contrato: qué medidas rigen, quién puede entrar, cómo transcurre una auditoría y qué subencargados usamos.

DOC.D1l · Varios

Requerimientos públicos, responsabilidad y cambios

Requerimientos de una autoridad

Si recibimos un requerimiento de una autoridad pública, comprobamos si esa autoridad es competente, hasta dónde llega el requerimiento y si es proporcionado. Facilitamos lo mínimo posible y te informamos antes de facilitar nada, en la medida en que esté permitido. Donde procede, nos oponemos a un requerimiento incompetente o excesivo.

Responsabilidad

El régimen de responsabilidad del contrato principal vale también para este DPA, en la medida en que la ley lo permita. Nada de lo aquí escrito limita los derechos de las personas afectadas ni las competencias de las autoridades de control, y nada excluye responsabilidad donde el RGPD lo prohibe. Cada uno responde de su propio papel, de sus propias instrucciones y de sus propios incumplimientos.

Contacto y cambios

Las preguntas de privacidad van a sales@theseo.nl con la palabra privacidad en el asunto. Los cambios en este DPA siguen el procedimiento del contrato principal. Un cambio que baje de forma sustancial el nivel de protección no lo aplicamos en silencio.

DOC.D1m · Anexo A

Anexo A: panel de MyParcel

FinSincronizar y mostrar envíos. Además incidencias, devoluciones, reclamaciones, análisis, notificaciones, marca y soporte
Personas afectadasUsuarios del cliente, clientes y destinatarios de la tienda online, y personas de contacto en reclamaciones
DatosCuenta y rol, tienda, clave de API, código de barras, referencia de pedido, nombre y correo del destinatario, país, estado y momento, nota, devolución o retraso, reclamación, importe, y el estado de notificación, apertura y clic
FuentesEl cliente, la API de MyParcel, el propio usuario, el proveedor de correo, y Stripe para el estado de la suscripción
OperacionesRecoger, guardar, estructurar, buscar, mostrar, analizar, exportar, enviar por correo y borrar
Plazos estándarEnvíos 18 meses. Eventos de correo y registros generales 90 días. Reclamaciones como mucho 5 años desde su cierre. Al terminar el contrato, 30 días de exportación, más el ciclo de copias
Riesgo particularClaves de API, acceso entre organizaciones, datos del destinatario, seguimiento de correo, reclamaciones y exportaciones históricas

Las claves de API de MyParcel las guardamos cifradas o en un almacén de secretos apropiado. Si queda una clave en texto legible en un campo antiguo, eso es motivo para frenar una publicación hasta que se migre y se limpie. Si un administrador tiene que mirar temporalmente dentro del entorno de un cliente, eso lleva un motivo, una duración limitada, contexto visible y un registro de auditoría.

El panel es un producto suelto. No hay vínculo con MyParcel B.V. ni aprobación por su parte.

DOC.D1n · Anexo B

Anexo B: Jarvis y TheSEO Brain

FinMemoria de la organización, tratamiento de documentos y tareas, agentes, análisis, conexiones y soporte
Personas afectadasUsuarios, miembros del equipo y personas que aparecen en contenido de empresa introducido lícitamente
DatosPerfil y rol, organización, contenido y documentos, indicaciones y salida, tareas, ajustes de agentes, registros y credenciales de integración
OperacionesRecibir, guardar, buscar, estructurar, generar, resumir, exportar y borrar
Plazos estándarDurante el contrato. Producción como mucho 30 días tras el final. Ciclo de copias como mucho 35 días después. Prueba de seguridad según el plazo de incidentes
Riesgo particularConocimiento sensible de empresa, inyección de indicaciones, transmisión a modelos, permisos de los conectores y acceso entre organizaciones

Los agentes reciben los mínimos permisos de herramienta, y una acción sensible exige una confirmación. El contenido que viene de fuera lo tratamos como entrada no fiable: no puede sobrescribir instrucciones de sistema ni pedir secretos. El contenido de clientes no lo usamos en silencio para entrenamiento genérico de modelos.

DOC.D1o · Anexo C

Anexo C: LinkLoop y desarrollos a medida

Para LinkLoop y para encargos a medida, la confirmación de encargo dice quiénes son las personas afectadas, qué categorías de datos se tratan, de qué fuentes vienen, qué se hace público y qué no, cuánto tiempo conservamos y qué subencargados participan.

La publicación pública de contenido de usuarios no se activa sin una evaluación aparte de moderación, un procedimiento de aviso y actuación, privacidad y derechos. Es una decisión que se toma antes y no algo que se pueda quedar encendido por accidente.

DOC.D1p · Puntos abiertos

Lo que todavía falta

Esta página está en noindex hasta el traslado a la nueva plataforma. Estos son los puntos que hay que resolver antes:

  • El archivo de versiones, para que una versión antigua siga siendo consultable con su fecha de inicio y de fin.
  • El registro en el momento de la aceptación: qué documento, qué versión, qué momento, qué persona y qué organización.
  • Los datos que faltan en el registro de subencargados, entre ellos la fecha de entrada en uso y la garantía de transferencia por proveedor.
  • La revisión de esta versión castellana por un abogado, y la decisión sobre si firmamos también en castellano o solo en neerlandés.

Mientras esos puntos sigan abiertos, este texto sí es el acuerdo aplicable en cuanto lo aceptes, pero el expediente que lo rodea todavía no está completo. Preferimos escribirlo antes que omitirlo.

Versión 1.0 · en vigor desde el 11 de agosto de 2026 · página en castellano de 25 de agosto de 2026

Sección · Siguiente pasodisponibles 24/7
Reserva una llamada