← Back to site

Data Processing Agreement

Operated by 1click2open · Effective 23 June 2026
This page is a machine translation provided for your convenience. The English version is the legally binding text.

Este Acuerdo de Tratamiento de Datos es una plantilla preparada para 1click2open y debe ser revisado por asesoría jurídica cualificada antes de que usted confíe en él.

Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de las Condiciones Generales entre usted ("Cliente", el responsable del tratamiento) y 1click2open ("Proofwright", el encargado del tratamiento), y se aplica cuando Proofwright trata datos personales por cuenta del Cliente — por ejemplo, datos sobre los propios sitios de clientes del Cliente incorporados a la consola. Refleja el Article 28 del Reglamento General de Protección de Datos (GDPR) de la UE.

1. Funciones y alcance

El Cliente es el responsable del tratamiento (o un encargado que actúa por cuenta de sus propios clientes) y Proofwright es el encargado del tratamiento. Cada parte cumplirá con la legislación aplicable en materia de protección de datos. El objeto, la duración, la naturaleza, la finalidad, los tipos de datos y las categorías de interesados se establecen en el Annex I.

2. Obligaciones del encargado del tratamiento

Proofwright se compromete a:

  • Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Cliente (incluidas las establecidas en las Condiciones y en este DPA), salvo que la ley lo exija, en cuyo caso informará al Cliente cuando esté permitido.
  • Garantizar que las personas autorizadas para tratar los datos estén sujetas a un deber de confidencialidad.
  • Implementar las medidas técnicas y organizativas establecidas en el Annex II (Art. 32).
  • Asistir al Cliente, en la medida razonablemente posible, en la respuesta a las solicitudes de los interesados y en el cumplimiento de sus obligaciones en virtud de los Arts. 32–36 (seguridad, notificación de violaciones, evaluaciones de impacto).
  • A elección del Cliente, suprimir o devolver los datos personales al finalizar los servicios y eliminar las copias existentes, salvo que la ley exija su conservación.
  • Poner a disposición la información razonablemente necesaria para demostrar el cumplimiento y permitir auditorías conforme a la Sección 6.

3. Subencargados del tratamiento

El Cliente otorga una autorización general para que Proofwright recurra a los subencargados enumerados en el Annex III para prestar el Servicio. Proofwright impone a cada subencargado obligaciones de protección de datos no menos protectoras que las de este DPA y sigue siendo responsable de su actuación. Proofwright avisará con al menos 30 días de antelación (por correo electrónico o en esta página) antes de añadir o sustituir a un subencargado, plazo durante el cual el Cliente podrá oponerse por motivos razonables de protección de datos.

4. Seguridad

Proofwright mantiene las medidas técnicas y organizativas descritas en el Annex II, incluyendo el cifrado en tránsito, credenciales con hash, control de acceso, aislamiento entre inquilinos, limitación de frecuencia, registro de evidencia con detección de manipulaciones y copias de seguridad externas.

5. Violaciones de datos personales

Proofwright notificará al Cliente sin dilación indebida y, en cualquier caso, en un plazo de 72 horas desde que tenga conocimiento de una violación de datos personales que afecte a los datos del Cliente, con la información razonablemente disponible para ayudar al Cliente a cumplir sus propias obligaciones.

6. Auditorías

Proofwright pondrá a disposición la información necesaria para demostrar el cumplimiento y, previa notificación razonable y con sujeción a la confidencialidad, permitirá auditorías (incluidas inspecciones) por parte del Cliente o de un auditor designado por este, no más de una vez al año salvo que lo exija una autoridad de control.

7. Transferencias internacionales

Cuando el tratamiento implique la transferencia de datos personales fuera del Espacio Económico Europeo, las partes se basan en las Cláusulas Contractuales Tipo de la Comisión Europea (Decision 2021/914), incorporadas por referencia y completadas con los detalles de los Anexos, y/u otros mecanismos de transferencia válidos.

8. Responsabilidad y vigencia

La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones establecidas en las Condiciones. Este DPA permanecerá vigente mientras Proofwright trate datos personales por cuenta del Cliente.

Annex I — Detalles del tratamiento

  • Objeto: la prestación del Servicio de preparación y evidencia CRA de Proofwright.
  • Duración: el periodo de la suscripción del Cliente más el periodo de conservación establecido en la Política de Privacidad.
  • Naturaleza y finalidad: alojamiento, inventariado, análisis, supervisión y generación de evidencia para respaldar la diligencia debida CRA del Cliente.
  • Interesados: el personal del Cliente y, cuando el Cliente incorpore dichos datos, el personal de sus clientes finales (p. ej., administradores de sitios, contactos de seguridad).
  • Categorías de datos: nombres, direcciones de correo electrónico corporativas, credenciales de cuenta, identificadores de sitios y componentes, direcciones IP y cualesquiera datos personales presentes en los SBOM enviados, mensajes de soporte o configuración. El Servicio no está destinado a datos de categorías especiales.

Annex II — Medidas técnicas y organizativas

  • Cifrado de datos en tránsito (TLS); credenciales almacenadas con hash.
  • Aislamiento multiinquilino estricto; toda lectura y escritura está limitada al ámbito de su titular.
  • Control de acceso basado en funciones y restricción de administración según el principio de mínimo privilegio.
  • Limitación de frecuencia y protección contra abusos en la autenticación y los endpoints públicos.
  • Registro de evidencia con detección de manipulaciones y sellado mediante hash.
  • Copias de seguridad continuas, externas y con recuperación a un momento concreto del repositorio de evidencia.
  • Supervisión de vulnerabilidades y un canal de divulgación coordinada para el propio Servicio.

Annex III — Subencargados del tratamiento

  • Cloudflare, Inc. — edge, Pages, base de datos D1, almacenamiento de copias de seguridad R2 y Access — Estados Unidos / edge global.
  • The Fly.io Company — aplicación de consola y alojamiento del repositorio de evidencia — Unión Europea.
  • Resend — correo electrónico transaccional — Estados Unidos.
  • PayPal — procesamiento de pagos — Unión Europea / Estados Unidos.

Contacto

Preguntas sobre este DPA: connect@proofwright.eu.

Proofwright is a workflow and evidence tool — not legal advice, and a readiness score is not a determination of legal compliance. Please verify regulatory references independently.