Contrato de encargo de tratamiento
Si tratamos datos personales por cuenta tuya, rigen estos acuerdos. Están en lenguaje normal, porque un contrato que no entiendes no te protege. El contenido jurídico no es por eso menor.
Qué versión manda
La versión neerlandesa es la vinculante y esta castellana es la de lectura, pendiente de revisión por un abogado antes de publicarse. El original está en theseo.nl/verwerkersovereenkomst/ (NL). Si necesitas un ejemplar firmado en castellano, escríbenos y lo tratamos antes de firmar nada.
El fondo apenas cambia entre las dos versiones, y esa es la respuesta honesta: el artículo 28 del RGPD es el mismo reglamento en España y en los Países Bajos, y las obligaciones de un encargado no dependen del idioma del contrato. Lo que sí cambia es dónde acude una persona afectada: si reside en España, puede dirigirse a la AEPD. Y la LOPDGDD añade para España algunos deberes propios del responsable, que eres tú y no nosotros. Por eso este documento no se limita a traducir la palabra encargado.
Qué versión es esta
| Documento | Contrato de encargo de tratamiento de TheSEO, aquí abreviado como DPA |
| Identificador | CTR-01 |
| Versión | 1.0 |
| En vigor desde | 11 de agosto de 2026 |
| Última modificación | 25 de agosto de 2026, solo la publicación de esta página en castellano |
| Versiones anteriores | Ninguna. Esta es la versión 1.0, la primera publicada; todavía no hay archivo de versiones |
Estado: en el momento de la aceptación debería quedar registrado qué versión has aceptado, cuándo, quién y en nombre de qué organización. Mientras ese archivo no exista, no podemos remitir a versiones antiguas. Preferimos decirlo antes que disimularlo.
¿Quieres un ejemplar con firma, o hay que usar tu propio modelo? Escribe a sales@theseo.nl. También firmamos sobre tu papel, siempre que el nivel de protección no baje por ello.
# La marca recorre la lista sin parar: esta tira es un índice vivo, no una ilustración.
# Si buscas una sola cosa, esta es la ruta rápida; si lees el documento entero, puedes saltarte la tira.
Entre quiénes rige este contrato
Este DPA acompaña al contrato entre tú, como cliente empresa, y nosotros. Tú eres el responsable del tratamiento, nosotros somos el encargado. Rige en la medida en que tratamos datos personales por cuenta tuya. Los conceptos significan aquí lo mismo que en el RGPD.
Si eres una empresa española, sigues siendo tú el responsable ante la AEPD, y las obligaciones que la LOPDGDD añade al responsable siguen siendo tuyas. Nosotros no las asumimos y no vamos a insinuar que sí.
Con quién haces este acuerdo
- Empresa
- Mansotti
- Nombre comercial
- TheSEO, nombre comercial de Mansotti
- Registro mercantil neerlandés (KvK)
- 77834453
- NIF-IVA neerlandés
- NL003245282B11
- Domicilio
- Albert Plesmanring 9, 3712 DA Huis ter Heide, Países Bajos
- Correo electrónico
- sales@theseo.nl
- Teléfono
- +31 6 29 91 97 56
Los mismos datos están en nuestra página de contacto y en nuestras facturas. No estamos inscritos en España y no tenemos NIF español.
Prelación y duración
El DPA empieza en cuanto empieza el tratamiento y sigue hasta que hayamos borrado o devuelto todos los datos personales que tratamos por cuenta tuya. Si se trata de tratamiento por cuenta tuya y los documentos se contradicen, este DPA va por delante de las condiciones generales y por delante del anexo de producto. Cuál es ese anexo de producto si contratas Jarvis como particular, está en las condiciones de Jarvis para consumidores. El contrato principal fija los acuerdos comerciales.
Para qué usamos los datos
Tratamos los datos exclusivamente para prestar la función acordada: software como servicio, alojamiento, sincronización, análisis, soporte, comunicación o una función de IA. Y lo hacemos siguiendo tus instrucciones documentadas. Esas instrucciones son: el contrato principal, los ajustes que eliges en el producto, el encargo de soporte que nos das, y este DPA.
Si nos parece que una instrucción infringe la normativa de protección de datos, lo decimos antes de ejecutarla y podemos suspender ese tratamiento. Si el derecho de la Unión o el derecho neerlandés nos obliga a un tratamiento, te lo comunicamos antes, salvo que la ley lo prohiba.
Quién responde de qué
Tú decides el fin, los medios, las categorías, las personas afectadas y los plazos de conservación del tratamiento en el que eres responsable. Tú garantizas que hay una base jurídica válida, que eres transparente con las personas afectadas y que tu instrucción es correcta. Nosotros no fijamos por nuestra cuenta fines nuevos para tus datos.
Para nuestra propia gestión contractual, facturación, seguridad, prevención del fraude, obligaciones legales y comunicación comercial somos nosotros el responsable. Para eso vale nuestra política de privacidad y no este DPA.
De qué personas y de qué datos hablamos
De quién puede tratarse
- empleados, usuarios y personas de contacto tuyas;
- clientes, posibles clientes, proveedores o socios comerciales tuyos;
- destinatarios de envíos y personas que se comunican sobre una entrega o una reclamación;
- personas sobre las que tratas lícitamente contenido de empresa en Jarvis o en un encargo.
Qué datos pueden ser
- datos de identificación, contacto, organización y cuenta;
- datos de uso, sesión, autorización, auditoría y seguridad;
- contenido de empresa, documentos, instrucciones, indicaciones y su salida;
- datos que figuren en un anexo específico de producto de más abajo.
Lo que no puede entrar
Las categorías especiales de datos, los datos relativos a infracciones penales, los datos de menores y los datos completos de tarjeta de pago no pintan nada aquí. Están prohibidos, salvo que se permitan expresamente en un anexo de encargo firmado y se hayan cerrado las medidas adicionales y la evaluación de impacto. Así que no los pongas en un campo, un documento o una indicación solo porque cabe.
Cuánto tiempo y con qué frecuencia
El tratamiento es continuo o se hace a petición, durante tu suscripción o tu encargo. Después viene el plazo acordado de exportación, borrado y copia de seguridad. Está más abajo y por producto en el anexo.
Quién entra, y cómo lo mantenemos cerrado
Solo accede a tus datos quien necesita ese acceso, y esa persona está obligada a confidencialidad por contrato o por ley. El acceso va unido a un rol, se revisa periódicamente y se retira a tiempo si alguien cambia de función o se va. Si soporte mira en tus datos, es temporal, dirigido a la pregunta que hiciste, y queda registrado donde corresponde.
Además adoptamos medidas apropiadas como pide el artículo 32 del RGPD, ajustadas al riesgo. La base actual incluye, donde encaja:
- transporte cifrado y almacenamiento cifrado o de otro modo apropiado de los secretos;
- autenticación fuerte, verificación en dos pasos para administradores, y los mínimos permisos por rol;
- separación entre organizaciones, autorización en el lado del servidor y pruebas que demuestran que un cliente no llega al otro;
- procedimientos seguros de desarrollo, revisión, prueba, cambio y reversión;
- webhooks firmados que no se ejecutan dos veces, validación de entrada y límites de velocidad;
- registro sin contenido innecesario, alertas a tiempo y clasificación de incidentes;
- gestión de vulnerabilidades, control de dependencias y un punto de aviso para quien encuentre algo;
- copias de seguridad, pruebas de restauración, planificación de continuidad y borrado seguro;
- evaluación de proveedores y separación de producción, preproducción y pruebas;
- revisiones periódicas de riesgos, permisos de acceso y recuperación.
Estas medidas pueden evolucionar con el estado de la técnica, mientras el nivel de protección no baje de forma sustancial. Si lo pides, te damos una descripción actual y la prueba que corresponda, sin debilitar la seguridad de otros clientes.
Qué pasa si algo sale mal
Si hay una violación de la seguridad de datos personales que tratamos por cuenta tuya, y está confirmada, lo comunicamos sin dilación indebida en cuanto haya base suficiente. Internamente nos marcamos hacerlo dentro de las 24 horas siguientes a la confirmación. Ese es un objetivo que nos ponemos, no una garantía que te vendemos.
En esa comunicación consta, en la medida en que ya lo sepamos:
- qué ha pasado, qué sistemas afecta, qué categorías de datos y aproximadamente cuántos;
- cuáles son las consecuencias probables;
- qué hemos hecho ya y qué proponemos;
- a quién te puedes dirigir y cuándo recibes la siguiente actualización.
Una comunicación temprana a veces está incompleta. Eso nos parece menos grave que una comunicación tardía, así que ampliamos en cuanto sabemos más. Documentamos el incidente y te ayudamos de forma razonable con tu propio deber de notificar e informar. Tú decides si se notifica a la autoridad de control o a las personas afectadas, salvo que la ley nos obligue a nosotros. Si resides en España, esa autoridad será normalmente la AEPD.
Si el incidente viene de un fallo nuestro, ese apoyo está incluido. Si el apoyo resulta excepcionalmente amplio por algo de tu propio entorno, podemos cobrar costes razonables, pero solo si lo hemos avisado antes.
El orden, en una sola imagen
Los párrafos anteriores describen cuatro papeles que se van turnando: primero nosotros, luego tú, y en dos puntos los dos a la vez. Quien lo lee como texto corrido pierde fácilmente de vista dónde está la decisión y qué reloj empieza cuándo. Por eso el mismo acuerdo aparece aquí otra vez, pero como recorrido. A la izquierda el papel, en el centro el paso, a la derecha el plazo con su origen, para que se vea cuál es un objetivo nuestro y cuál viene de la ley.
Aquí la decisión pasa a ti, porque tú eres el responsable del tratamiento
# El plazo de 24 horas del paso 2 es un objetivo que nos ponemos nosotros y que consta arriba en el artículo D1f. No es un plazo legal ni una garantía.
# Los plazos de los pasos 5 y 6 vienen del propio reglamento: Reglamento (UE) 2016/679, artículos 33 y 34. Comprobado el 25 de agosto de 2026.
# Lo que este recorrido no sustituye: si hay contradicción, vale el texto de los artículos de arriba y no este esquema.
Si alguien ejerce sus derechos
Si nos llega directamente una solicitud que va sobre tus datos, te la reenviamos lo antes posible y no actuamos por nuestra cuenta, salvo que la ley nos obligue. Te apoyamos con lo que la técnica permite: buscar, exportar, rectificar, limitar y borrar. Tú sigues siendo responsable de verificar la identidad, de la decisión de fondo y de responder a tiempo.
Evaluación de impacto y consulta previa
Si tienes que hacer una evaluación de impacto relativa a la protección de datos, una ponderación de intereses o una consulta previa a la autoridad de control, te damos la información que razonablemente tengamos disponible. También te señalamos los riesgos específicos del producto que conocemos.
Si piensas empezar a tratar algo que probablemente entrañe un alto riesgo, avísalo antes de encenderlo. Podemos bloquear ese tratamiento hasta que hayamos acordado juntos medidas apropiadas. Eso no es mala voluntad, es la razón por la que existe este acuerdo.
Las partes que contratamos
Das una autorización general por escrito para los subencargados que en ese momento figuren en nuestro registro público. Ese registro está en theseo.nl/es/subencargados/. Ahí consta por parte qué servicio presta, qué datos van hacia allá y dónde ocurre.
Lo que asumimos con eso:
- elegimos subencargados por privacidad y seguridad, no solo por precio o comodidad;
- les imponemos las mismas obligaciones de protección de datos que nosotros tenemos contigo;
- seguimos siendo responsables de sus obligaciones en la medida en que el RGPD lo exige;
- si un subencargado nuevo o sustituto va a tratar datos materiales de clientes, lo comunicamos con al menos 30 días de antelación.
Dentro de ese plazo puedes oponerte de forma motivada por razones concretas de privacidad. Buscamos entonces juntos una solución razonable, por ejemplo otra configuración o una alternativa. Si no llegamos a un acuerdo, puedes terminar únicamente la parte afectada, y antes de que el nuevo subencargado entre en uso.
Si hay que sustituir a un subencargado con urgencia por seguridad o continuidad del negocio, puede ir más rápido. Te informamos entonces lo antes posible.
Datos fuera del EEE
Solo permitimos tratamiento fuera del Espacio Económico Europeo con una base válida de transferencia: una decisión de adecuación, o las cláusulas contractuales tipo aplicables, con medidas adicionales cuando hagan falta. El registro de subencargados indica las ubicaciones y los mecanismos conocidos.
Si lo pides, te facilitamos la información relevante sobre una transferencia o una copia disponible de la garantía. Las partes confidenciales las podemos tachar, porque hablan de terceros y de seguridad.
Devolver, exportar y borrar
Mientras el contrato está vigente puedes exportar tus datos tú mismo con las funciones que el producto tiene para ello. Cuando el contrato termina, una exportación estándar sigue disponible 30 días, o la puedes pedir dentro de ese periodo, salvo que el anexo de producto diga otra cosa. Después borramos o anonimizamos los datos de producción.
Las copias de seguridad desaparecen por rotación. Nos marcamos que eso ocurra como mucho 35 días después del borrado en producción, y mientras tanto usamos esas copias solo para restaurar. Los datos que debemos conservar por ley los apartamos, los usamos de forma limitada y los borramos cuando vence el plazo. Si quieres una confirmación de que se ha borrado, la puedes pedir.
Comprobar que lo hacemos de verdad
Ponemos a tu disposición la información que razonablemente necesites para demostrar que se cumple el artículo 28 del RGPD. Empezamos por lo que ya existe: política actualizada, cuestionarios rellenados, resultados de pruebas e informes de aseguramiento disponibles. Si eso es razonablemente insuficiente, puedes encargar una auditoría como máximo una vez al año, y además después de un incidente material.
- con al menos 30 días de aviso previo, salvo que la ley exija prisa;
- en horario de oficina y sin perturbación irrazonable;
- por un experto independiente sujeto a confidencialidad;
- limitada a sistemas y datos que sean relevantes para ti;
- sin acceso a datos, secretos o detalles de seguridad de terceros.
Los costes razonables de esa auditoría los asumes tú, salvo que en ella se constate un incumplimiento material nuestro. En ese caso asumimos nosotros los costes razonables de comprobar si está corregido.
Para que quede claro: no tenemos ninguna certificación y no lucimos ningún logo de certificación. Tampoco nos amparamos aquí en el nombre de una norma, porque citar una norma no es un sello ni una prueba. Lo que sí fijamos está en este propio contrato: qué medidas rigen, quién puede entrar, cómo transcurre una auditoría y qué subencargados usamos.
Requerimientos públicos, responsabilidad y cambios
Requerimientos de una autoridad
Si recibimos un requerimiento de una autoridad pública, comprobamos si esa autoridad es competente, hasta dónde llega el requerimiento y si es proporcionado. Facilitamos lo mínimo posible y te informamos antes de facilitar nada, en la medida en que esté permitido. Donde procede, nos oponemos a un requerimiento incompetente o excesivo.
Responsabilidad
El régimen de responsabilidad del contrato principal vale también para este DPA, en la medida en que la ley lo permita. Nada de lo aquí escrito limita los derechos de las personas afectadas ni las competencias de las autoridades de control, y nada excluye responsabilidad donde el RGPD lo prohibe. Cada uno responde de su propio papel, de sus propias instrucciones y de sus propios incumplimientos.
Contacto y cambios
Las preguntas de privacidad van a sales@theseo.nl con la palabra privacidad en el asunto. Los cambios en este DPA siguen el procedimiento del contrato principal. Un cambio que baje de forma sustancial el nivel de protección no lo aplicamos en silencio.
Anexo A: panel de MyParcel
| Fin | Sincronizar y mostrar envíos. Además incidencias, devoluciones, reclamaciones, análisis, notificaciones, marca y soporte |
| Personas afectadas | Usuarios del cliente, clientes y destinatarios de la tienda online, y personas de contacto en reclamaciones |
| Datos | Cuenta y rol, tienda, clave de API, código de barras, referencia de pedido, nombre y correo del destinatario, país, estado y momento, nota, devolución o retraso, reclamación, importe, y el estado de notificación, apertura y clic |
| Fuentes | El cliente, la API de MyParcel, el propio usuario, el proveedor de correo, y Stripe para el estado de la suscripción |
| Operaciones | Recoger, guardar, estructurar, buscar, mostrar, analizar, exportar, enviar por correo y borrar |
| Plazos estándar | Envíos 18 meses. Eventos de correo y registros generales 90 días. Reclamaciones como mucho 5 años desde su cierre. Al terminar el contrato, 30 días de exportación, más el ciclo de copias |
| Riesgo particular | Claves de API, acceso entre organizaciones, datos del destinatario, seguimiento de correo, reclamaciones y exportaciones históricas |
Las claves de API de MyParcel las guardamos cifradas o en un almacén de secretos apropiado. Si queda una clave en texto legible en un campo antiguo, eso es motivo para frenar una publicación hasta que se migre y se limpie. Si un administrador tiene que mirar temporalmente dentro del entorno de un cliente, eso lleva un motivo, una duración limitada, contexto visible y un registro de auditoría.
El panel es un producto suelto. No hay vínculo con MyParcel B.V. ni aprobación por su parte.
Anexo B: Jarvis y TheSEO Brain
| Fin | Memoria de la organización, tratamiento de documentos y tareas, agentes, análisis, conexiones y soporte |
| Personas afectadas | Usuarios, miembros del equipo y personas que aparecen en contenido de empresa introducido lícitamente |
| Datos | Perfil y rol, organización, contenido y documentos, indicaciones y salida, tareas, ajustes de agentes, registros y credenciales de integración |
| Operaciones | Recibir, guardar, buscar, estructurar, generar, resumir, exportar y borrar |
| Plazos estándar | Durante el contrato. Producción como mucho 30 días tras el final. Ciclo de copias como mucho 35 días después. Prueba de seguridad según el plazo de incidentes |
| Riesgo particular | Conocimiento sensible de empresa, inyección de indicaciones, transmisión a modelos, permisos de los conectores y acceso entre organizaciones |
Los agentes reciben los mínimos permisos de herramienta, y una acción sensible exige una confirmación. El contenido que viene de fuera lo tratamos como entrada no fiable: no puede sobrescribir instrucciones de sistema ni pedir secretos. El contenido de clientes no lo usamos en silencio para entrenamiento genérico de modelos.
Anexo C: LinkLoop y desarrollos a medida
Para LinkLoop y para encargos a medida, la confirmación de encargo dice quiénes son las personas afectadas, qué categorías de datos se tratan, de qué fuentes vienen, qué se hace público y qué no, cuánto tiempo conservamos y qué subencargados participan.
La publicación pública de contenido de usuarios no se activa sin una evaluación aparte de moderación, un procedimiento de aviso y actuación, privacidad y derechos. Es una decisión que se toma antes y no algo que se pueda quedar encendido por accidente.
Lo que todavía falta
Esta página está en noindex hasta el traslado a la nueva plataforma. Estos son los puntos que hay que resolver antes:
- El archivo de versiones, para que una versión antigua siga siendo consultable con su fecha de inicio y de fin.
- El registro en el momento de la aceptación: qué documento, qué versión, qué momento, qué persona y qué organización.
- Los datos que faltan en el registro de subencargados, entre ellos la fecha de entrada en uso y la garantía de transferencia por proveedor.
- La revisión de esta versión castellana por un abogado, y la decisión sobre si firmamos también en castellano o solo en neerlandés.
Mientras esos puntos sigan abiertos, este texto sí es el acuerdo aplicable en cuanto lo aceptes, pero el expediente que lo rodea todavía no está completo. Preferimos escribirlo antes que omitirlo.
Versión 1.0 · en vigor desde el 11 de agosto de 2026 · página en castellano de 25 de agosto de 2026