En pocas palabras. Cuando alojamos tu web o te reenviamos los mensajes de sus formularios, tratamos por ti los datos personales de tus clientes. Tú sigues al mando como "responsable del tratamiento". Nosotros actuamos solo siguiendo tus instrucciones, como tu "encargado del tratamiento". Mantenemos los datos seguros y solo usamos los proveedores de nuestra lista de subencargados. Te avisamos con 30 días de antelación antes de añadir uno nuevo. Te informamos de cualquier brecha de seguridad sin dilación indebida, y nos proponemos hacerlo en un plazo de 48 horas. Te ayudamos a responder a las solicitudes de tus clientes, y borramos o te devolvemos los datos en un plazo de 30 días cuando termina nuestro trabajo. Las cláusulas numeradas que siguen son las condiciones vinculantes.
1. Sobre este anexo
1.1 Este Anexo de tratamiento de datos (el "Anexo") es el Anexo 3 de nuestras Condiciones de contratación. Se celebra entre Northpin Studio (un estudio independiente; la persona que lo dirige aparece en la hoja de pedido) ("nosotros"), y el negocio que figura en la hoja de pedido ("tú").
1.2 Se aplica siempre que tratemos Datos Personales del Cliente por cuenta tuya al prestar los servicios de tu hoja de pedido. Por ejemplo, cuando alojamos tu web, te reenviamos los mensajes de sus formularios, hacemos copias de seguridad, hacemos cambios dentro de un plan de mantenimiento o te entregamos tu web.
1.3 Pasa a formar parte del Contrato cuando firmas la hoja de pedido, así que no tienes que firmarlo por separado. Es el contrato por escrito que exigen los artículos 28.3 y 28.9 del RGPD del Reino Unido y, cuando se aplique, del RGPD de la UE.
2. Definiciones
2.1 Los términos definidos en las Condiciones de contratación tienen aquí el mismo significado. Además:
- "Contrato" significa tu hoja de pedido, nuestras Condiciones de contratación y sus anexos.
- "Datos Personales del Cliente" significa los datos personales que tratamos por cuenta tuya en virtud del Contrato, tal como se describen en el Apéndice 1.
- "Normativa de Protección de Datos" significa el RGPD del Reino Unido (UK GDPR), la Data Protection Act 2018 (Ley de Protección de Datos de 2018 del Reino Unido) en su versión modificada, incluida la modificación introducida por la Data (Use and Access) Act 2025, las Privacy and Electronic Communications Regulations 2003 (reglamento británico sobre privacidad y comunicaciones electrónicas) y, cuando se apliquen al tratamiento, el RGPD de la UE (Reglamento (UE) 2016/679) y las leyes nacionales que transponen la Directiva sobre privacidad electrónica de la UE (Directiva ePrivacy).
- "Brecha de Datos Personales" significa toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o la comunicación no autorizada de dichos datos o el acceso no autorizado a ellos.
- "Subencargado" significa otro encargado del tratamiento al que recurrimos para tratar Datos Personales del Cliente.
- "Cláusulas de Transferencia" significa, según corresponda: el International Data Transfer Agreement (Acuerdo Internacional de Transferencia de Datos) publicado por el Information Commissioner del Reino Unido ("IDTA"); la International Data Transfer Addendum (Adenda de Transferencia Internacional de Datos) a las cláusulas contractuales tipo de la UE publicada por el Information Commissioner del Reino Unido ("Adenda del Reino Unido"); y las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión ("CCT de la UE").
- "Día laborable" significa de lunes a viernes, excepto los días festivos en Inglaterra.
2.2 "Responsable del tratamiento", "encargado del tratamiento", "interesado", "datos personales", "tratamiento" y "autoridad de control" tienen el significado que les da la Normativa de Protección de Datos.
3. Funciones y alcance
3.1 Respecto a los Datos Personales del Cliente, tú eres el responsable del tratamiento y nosotros somos tu encargado del tratamiento.
3.2 Respecto a los datos personales que usamos para gestionar nuestro propio negocio, como los datos de contacto de tu personal, nuestros emails contigo y los registros de facturación, somos responsables del tratamiento, no tu encargado. Nuestro aviso de privacidad cubre esos datos.
3.3 El Apéndice 1 recoge el objeto y la duración del tratamiento, su naturaleza y su finalidad, los tipos de datos personales y las categorías de interesados.
4. Instrucciones y confidencialidad
4.1 Solo tratamos Datos Personales del Cliente siguiendo tus instrucciones documentadas, también en lo relativo a las transferencias fuera del Reino Unido o del Espacio Económico Europeo, salvo que la ley nos obligue a hacer otra cosa. En ese caso, te lo diremos antes de tratar los datos, salvo que la ley lo prohíba por razones importantes de interés público.
4.2 Tus instrucciones son el Contrato y cualquier otra instrucción que nos des por escrito. Un email de una persona de contacto que figure en tu hoja de pedido cuenta como instrucción por escrito. Las instrucciones que cambian el alcance o el coste de nuestros servicios siguen el procedimiento de cambios de las Condiciones de contratación.
4.3 Te avisaremos inmediatamente si creemos que una instrucción infringe la Normativa de Protección de Datos. Podemos dejar esa instrucción en suspenso hasta que la confirmes o la cambies.
4.4 Todas las personas a las que autorizamos a tratar Datos Personales del Cliente, ya seamos nosotros o un freelance que trabaje en tu proyecto, están sujetas a un deber de confidencialidad. Solo tienen acceso a los datos que necesitan para su tarea.
5. Seguridad
5.1 Aplicaremos las medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente, como exige el artículo 32. Tendremos en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto y los fines del tratamiento, y los riesgos para los derechos y libertades de las personas. El Apéndice 2 enumera las medidas mínimas que aplicamos.
5.2 Podemos actualizar nuestras medidas con el tiempo, pero no reduciremos el nivel general de protección.
6. Subencargados
6.1 Nos das una autorización general por escrito para recurrir a los subencargados que figuran en nuestra lista de subencargados en la fecha en que firmas la hoja de pedido. También autorizas a cualquier freelance que figure en tu hoja de pedido o que apruebes más adelante por escrito.
6.2 Te enviaremos un email al menos 30 días antes de añadir o sustituir un subencargado que trate Datos Personales del Cliente. El email dirá quién es, qué hará y dónde tratará los datos. Actualizaremos la lista al mismo tiempo.
6.3 Puedes oponerte por motivos razonables de protección de datos enviándonos un email dentro de esos 30 días. Lo hablaremos contigo de buena fe e intentaremos ofrecerte una alternativa razonable. Si no logramos resolverlo, puedes poner fin a los servicios afectados mediante un aviso por escrito antes de que el cambio entre en vigor. Te devolveremos las cuotas que hayas pagado por adelantado por el periodo posterior a la finalización, y no se aplicará a esos servicios ninguna penalización por salida anticipada ni el pago de lo que quede de la permanencia mínima. Esto no anula los importes que debas por una creación. En un plan sin coste de creación, se aplica la cláusula 10.9 de las Condiciones.
6.4 Si tenemos que sustituir un subencargado con urgencia, por ejemplo por motivos de seguridad o porque un proveedor deja de prestar su servicio, podemos avisarte con menos antelación. Te lo diremos en cuanto podamos, y tu derecho de oposición de la cláusula 6.3 se mantiene.
6.5 Tendremos con cada subencargado un contrato por escrito que dé a los Datos Personales del Cliente una protección al menos equivalente a la de este Anexo, con garantías suficientes en materia de seguridad. Seguimos siendo plenamente responsables ante ti de cómo cumplen nuestros subencargados esas obligaciones.
7. Transferencias internacionales
7.1 Estamos en el Reino Unido. Cuando el RGPD de la UE se aplique a tus datos y nos los envíes, esa transferencia está cubierta por la decisión de adecuación de la Comisión Europea relativa al Reino Unido. Si esa decisión deja de aplicarse, se aplicarán entre nosotros las CCT de la UE (Módulo 2, de responsable a encargado), que quedan incorporadas a este Anexo por referencia.
7.2 Solo transferiremos Datos Personales del Cliente fuera del Reino Unido y del Espacio Económico Europeo, o permitiremos que un subencargado lo haga, cuando la transferencia sea lícita. Por ejemplo:
- a un país cubierto por un reglamento de adecuación del Reino Unido o por una decisión de adecuación de la UE, incluidas las organizaciones de EE. UU. certificadas en la extensión del Reino Unido al Marco de Privacidad de Datos UE–EE. UU. (UK Extension to the EU–US Data Privacy Framework) o en el Marco de Privacidad de Datos UE–EE. UU.
- en virtud del IDTA o de la Adenda del Reino Unido, para datos del Reino Unido, o de las CCT de la UE (Módulo 3, de encargado a encargado), para datos de la UE, con las medidas adicionales que sean necesarias
7.3 Nuestra lista de subencargados indica la garantía que se usa con cada subencargado.
7.4 Cuando se apliquen las CCT de la UE en virtud de este Anexo, los datos que estas requieren se toman de este Anexo. El Apéndice 1 completa su Anexo I, y el Apéndice 2 completa su Anexo II. Los subencargados quedan cubiertos por la autorización general, con el plazo de preaviso de la cláusula 6.2. Las CCT de la UE se rigen por el derecho de Irlanda, y los litigios derivados de ellas corresponden a los tribunales de Irlanda. Cuando se aplique el IDTA o la Adenda del Reino Unido, se regirá por el derecho de Inglaterra y Gales.
8. Ayuda para cumplir tus obligaciones
8.1 Solicitudes de las personas. Teniendo en cuenta la naturaleza del tratamiento, te ayudaremos a responder a las personas que ejerzan sus derechos de protección de datos, como el acceso, la rectificación, la supresión, la limitación, la portabilidad y la oposición. Lo haremos mediante medidas técnicas y organizativas apropiadas, siempre que sea posible. Si alguien nos envía una solicitud directamente a nosotros, no la responderemos nosotros, salvo para decirle que te la hemos trasladado. Te la reenviaremos en un plazo de 5 días laborables.
8.2 Seguridad, brechas y evaluaciones. Teniendo en cuenta la naturaleza del tratamiento y la información de la que dispongamos, te ayudaremos a cumplir tus obligaciones según los artículos 32 a 36. Estos cubren la seguridad, la notificación de brechas, las evaluaciones de impacto relativas a la protección de datos y la consulta previa a una autoridad de control.
8.3 Coste. La ayuda razonable prevista en esta cláusula está incluida en tu plan. Si una solicitud requiere bastante tiempo, primero te daremos un presupuesto y podremos cobrar nuestra tarifa por hora de 60 £. No cobraremos si la ayuda es necesaria porque hemos incumplido este Anexo.
9. Brechas de datos personales
9.1 Si tenemos conocimiento de una Brecha de Datos Personales que afecte a Datos Personales del Cliente, te lo comunicaremos sin dilación indebida. Nuestro objetivo es comunicártelo en un plazo de 48 horas desde que tengamos conocimiento de ella.
9.2 Te comunicaremos, en la medida en que lo sepamos:
- qué ha pasado y cuándo
- las categorías y el número aproximado de personas y de registros afectados
- las consecuencias probables
- lo que hemos hecho, o tenemos previsto hacer, para resolverla y reducir cualquier daño
- con quién puedes contactar para obtener más información
Si no tenemos toda esta información a la vez, te la enviaremos por fases, sin más dilación indebida.
9.3 Tomaremos medidas razonables para contener e investigar la brecha, la anotaremos en nuestro registro de brechas y colaboraremos contigo. Tú decides si la notificas a la ICO o a otra autoridad de control, y si informas a las personas afectadas. No haremos ninguna de las dos cosas por ti, salvo que nos lo pidas o que la ley lo exija.
9.4 Comunicarte una brecha no supone reconocer culpa ni responsabilidad.
10. Supresión o devolución al final
10.1 Cuando terminen nuestros servicios que impliquen Datos Personales del Cliente, suprimiremos o te devolveremos los datos, según elijas, en un plazo de 30 días. Si no nos has comunicado tu elección antes de la fecha de finalización, los suprimiremos. Esto se hace a la vez que la entrega descrita en las Condiciones de contratación. Cuando se aplique la cláusula 27.3 de las Condiciones (cuotas impagadas al terminar el plan de mantenimiento), los 30 días empiezan a contar cuando venza el plazo de esa cláusula.
10.2 Nuestras copias de seguridad se sobrescriben en un ciclo continuo de 30 días, así que las copias de seguridad también desaparecen en un plazo de 30 días desde la finalización.
10.3 Solo conservaremos una copia cuando la ley nos obligue a ello. En ese caso, este Anexo la seguirá protegiendo, y solo la usaremos para esa finalidad legal.
10.4 Si nos lo pides, te confirmaremos la supresión por escrito.
11. Auditorías e información
11.1 Te facilitaremos toda la información razonablemente necesaria para demostrar que cumplimos el artículo 28 y este Anexo. Permitiremos las auditorías e inspecciones que realices tú o un auditor independiente que designes, y contribuiremos a ellas.
11.2 Para que las auditorías sean proporcionadas para una pequeña empresa:
- primero responderemos a tus preguntas razonables por escrito y compartiremos los documentos pertinentes, como nuestras medidas de seguridad y las certificaciones o informes de auditoría de nuestros subencargados
- si eso no basta, puedes realizar una auditoría con un preaviso por escrito de al menos 30 días, en horario laboral normal, no más de una vez cada 12 meses, y con tu auditor sujeto a confidencialidad
- el límite de una vez al año no se aplica después de una Brecha de Datos Personales ni cuando una autoridad de control exija una auditoría
- tú pagas tus propios costes y nuestro tiempo razonable a nuestra tarifa por hora, salvo que la auditoría demuestre que hemos incumplido este Anexo de forma sustancial
11.3 Auditamos a nuestros subencargados, como Cloudflare, mediante los informes y las certificaciones que publican o nos facilitan. Te los pasaremos cuando sus condiciones lo permitan.
11.4 Te avisaremos inmediatamente si creemos que una instrucción dada en virtud de esta cláusula infringe la Normativa de Protección de Datos.
12. Tus responsabilidades
12.1 Como responsable del tratamiento, te corresponde contar con una base jurídica para el tratamiento que nos pides que hagamos, y cumplir tus demás obligaciones según la Normativa de Protección de Datos. Entre ellas están el aviso de privacidad de tu web, el consentimiento de cookies que necesite tu web y la respuesta a las solicitudes de tus clientes.
12.2 Las instrucciones que nos des deben cumplir la Normativa de Protección de Datos.
12.3 Avísanos por escrito antes de que tu web recoja categorías especiales de datos, como información de salud en el formulario de citas de una clínica, o datos sobre infracciones penales, para que podamos acordar las garantías adicionales que hagan falta. No configuraremos formularios que recojan esos datos salvo que nos lo pidas y lo hayamos acordado por escrito.
12.4 Las plantillas de avisos de privacidad o de cookies que te facilitemos para tu web son solo para tu comodidad. No son asesoramiento jurídico, y sigues siendo responsable de tu propio cumplimiento normativo.
13. Responsabilidad, duración y prelación
13.1 La responsabilidad de cada parte derivada de este Anexo o relacionada con él está sujeta a los límites y exclusiones de las Condiciones de contratación, salvo cuando la Normativa de Protección de Datos o las Cláusulas de Transferencia no permitan limitarla. Nada de lo dispuesto en este Anexo limita la responsabilidad de ninguna de las partes frente a los interesados en virtud de las Cláusulas de Transferencia.
13.2 Este Anexo está vigente mientras tratemos Datos Personales del Cliente por cuenta tuya. Eso incluye el tiempo posterior a la finalización del Contrato hasta que se complete la supresión o la devolución. Las cláusulas 9 a 11 y esta cláusula 13 siguen vigentes después de su finalización durante el tiempo que sea necesario.
13.3 Si hay contradicciones entre documentos, se aplica este orden de prelación:
- las Cláusulas de Transferencia, cuando se apliquen, prevalecen sobre este Anexo
- este Anexo prevalece sobre el resto del Contrato en todo lo relativo al tratamiento de datos personales
- la versión en inglés de este Anexo prevalece sobre cualquier traducción
13.4 Este Anexo se rige por el derecho de Inglaterra y Gales. Los tribunales de Inglaterra y Gales tienen competencia exclusiva, según lo establecido en las Condiciones de contratación, salvo que las Cláusulas de Transferencia digan otra cosa.
13.5 Podemos actualizar este Anexo para mantenerlo al día con la Normativa de Protección de Datos o con las directrices de una autoridad de control. Te enviaremos un email al menos 30 días antes de que un cambio entre en vigor. Cualquier cambio que reduzca la protección de los Datos Personales del Cliente requiere tu acuerdo por escrito.
Apéndice 1: Detalles del tratamiento
El tratamiento
- Objeto: los datos personales que necesitamos tratar para prestar los servicios web de tu hoja de pedido.
- Duración: la vigencia del Contrato, más un máximo de 30 días después para la supresión o la devolución (cláusula 10), o más tiempo cuando se aplique la cláusula 27.3 de las Condiciones.
- Naturaleza: alojar, almacenar, transmitir y reenviar, hacer copias de seguridad, recuperar, modificar (cuando hacemos los cambios que nos pides) y suprimir datos. Esto incluye alojar buzones profesionales y reenviar el email de tu dominio, cuando tu plan los incluye. Solo recogemos datos a través de los formularios de tu web, configurados como nos pidas.
- Finalidad: alojar, proteger, mantener y dar soporte a tu web, hacerte llegar los mensajes enviados a través de sus formularios, gestionar los buzones profesionales y el reenvío de email de tu dominio cuando tu plan los incluye, y entregarte la web cuando terminen nuestros servicios.
- Frecuencia: continua, mientras se presten los servicios.
- Conservación: con nuestra configuración estándar, los mensajes de los formularios se envían a la bandeja de entrada que elijas y no los guardamos después de entregarlos. Las copias de seguridad se conservan 30 días en un ciclo continuo. Todo lo demás se conserva hasta que terminan nuestros servicios y después se trata según la cláusula 10.
Categorías de interesados
- los visitantes de tu web
- tus clientes y posibles clientes que contactan contigo o reservan a través de tu web
- las personas que te envían emails a direcciones de tu dominio que alojamos o reenviamos por ti
- tu personal y cualquier otra persona cuyos datos o fotos aparezcan en tu web
Tipos de datos personales
- los datos técnicos que nuestro proveedor de alojamiento usa para servir y proteger tu web: dirección IP, datos del navegador y del dispositivo, páginas solicitadas, fecha y hora
- todo lo que la gente envía a través de los formularios de tu web, como nombre, teléfono, email, dirección postal, mensaje y datos de la reserva
- los emails enviados o recibidos en los buzones profesionales o las direcciones de reenvío que configuramos para ti, incluidos su contenido y sus archivos adjuntos
- los datos personales que aparecen en el contenido de tu web, como nombres, fotos y breves biografías del personal, y las reseñas que decidas mostrar
- estadísticas de visitas, si nos pides que activemos la analítica sin cookies (solo totales, sin cookies)
Categorías especiales de datos: ninguna, salvo que se acuerde por escrito según la cláusula 12.3. Cualquier garantía adicional que acordemos se recogerá en tu hoja de pedido.
Subencargados y contactos
- Subencargados: los que figuran en nuestra lista de subencargados, más cualquier freelance que apruebes según la cláusula 6.1.
- Nuestro contacto: [email protected]
- Tu contacto: la persona que figura en tu hoja de pedido.
Apéndice 2: Medidas de seguridad
Control de acceso
- Autenticación multifactor en todas las cuentas desde las que se puede acceder a Datos Personales del Cliente, incluidos el alojamiento, el DNS, el registrador de dominios, el email, los repositorios de código y nuestro gestor de contraseñas.
- Mínimo privilegio: solo tienen acceso las personas que lo necesitan para tu proyecto, y con el nivel más bajo que necesiten. Retiramos el acceso en un plazo de 1 día laborable cuando ya no se necesita.
- Cuentas individuales; nunca inicios de sesión compartidos.
- Tus contraseñas y datos de acceso se guardan solo en un gestor de contraseñas cifrado, nunca en el email ni en el chat.
Cifrado
- Todas las webs que alojamos usan HTTPS (TLS 1.2 o superior).
- Nuestros proveedores de alojamiento y almacenamiento cifran los datos en reposo.
- Los portátiles y teléfonos de trabajo usan cifrado de disco completo y bloqueo automático de pantalla.
- Las copias de seguridad están cifradas.
Copias de seguridad y recuperación
- Copias de seguridad con control de versiones de los archivos y el contenido de las webs, que se conservan 30 días en un ciclo continuo.
- Probamos a restaurar una web desde una copia de seguridad al menos cada 6 meses.
Actualizaciones y parches
- Los sistemas operativos, los navegadores y las aplicaciones se actualizan automáticamente.
- Las actualizaciones de seguridad críticas y de alto riesgo se instalan en un plazo de 14 días desde su publicación.
- Las dependencias del código de las webs se revisan en busca de vulnerabilidades conocidas al menos una vez al mes. Los problemas críticos se corrigen, o se neutralizan de forma segura, en un plazo de 14 días.
Seguridad de la web y de la red
- Protección de Cloudflare contra ataques de denegación de servicio, además de su cortafuegos y su protección contra bots, en todas las webs que alojamos.
- Siempre que es posible, las webs se crean como páginas estáticas, sin base de datos ni acceso de administración público que se pueda atacar.
- El spam de los formularios se detecta con campos ocultos y comprobaciones en el servidor, no con herramientas de seguimiento.
Minimización de datos
- Los formularios solo recogen los campos que nos pidas.
- No introducimos Datos Personales del Cliente en herramientas de IA.
- Las pruebas y las demostraciones usan datos inventados, nunca datos reales de clientes.
Personas y procesos
- Todas las personas con acceso están sujetas a confidencialidad y a un contrato por escrito con cláusulas de protección de datos.
- Seguimos un plan de respuesta a brechas por escrito y llevamos un registro de brechas (cláusula 9).
- Revisamos estas medidas al menos una vez al año, y después de cualquier incidente importante.
- Los dispositivos se borran de forma segura antes de reutilizarlos o desecharlos.