Última actualización: 4 de septiembre de 2026 · Versión 1.0
Este Acuerdo de Encargo del Tratamiento («DPA») forma parte del Contrato de Maildroppa. Se aplica siempre que Maildroppa trate datos personales por cuenta de un Cliente.
Partes
Responsable del tratamiento («Cliente»): la persona física o jurídica identificada como Cliente en el Pedido o en la cuenta de Maildroppa, incluida una Entidad Vinculada del Cliente válidamente incorporada cuando dicha entidad sea responsable del tratamiento de los Datos Personales del Cliente.
Encargado del tratamiento («Maildroppa»):
Marcus Biel, que opera bajo el nombre comercial «Maildroppa»
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Contacto: formulario de contacto
El Cliente y Maildroppa se denominan conjuntamente las «Partes».
1. Ámbito de aplicación, duración y prevalencia
1.1 Este DPA regula el tratamiento de datos personales por Maildroppa por cuenta del Cliente en relación con el servicio («Datos Personales del Cliente»). El objeto, la naturaleza, la finalidad, las categorías de interesados y los tipos de datos se describen en el Anexo 1.
1.2 El DPA entra en vigor cuando el Cliente acepta las Condiciones, un Pedido que lo incorpore o una confirmación electrónica independiente. Permanecerá en vigor durante la vigencia del Contrato y mientras Maildroppa trate Datos Personales del Cliente.
1.3 Este DPA prevalece sobre el Contrato principal en lo relativo al tratamiento por cuenta del Cliente. La normativa imperativa de protección de datos prevalece en todo caso.
1.4 Para sus propios fines —incluidos los contractuales y de facturación, la seguridad de las propias cuentas de Maildroppa, la protección de la plataforma y de la infraestructura de envío, la prevención del uso abusivo y las obligaciones legales—, Maildroppa puede actuar como responsable del tratamiento independiente. Dicho tratamiento se rige por el Aviso de privacidad, no por este DPA. Maildroppa no se valdrá de su función como encargado del tratamiento para utilizar los Datos Personales del Cliente con fines publicitarios de Maildroppa.
2. Definiciones y legislación aplicable
2.1 Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado que les atribuye el RGPD.
2.2 «Normativa de Protección de Datos» significa el RGPD, la Ley Federal Alemana de Protección de Datos y las demás normas de protección de datos aplicables al tratamiento concreto.
2.3 Si el Cliente actúa a su vez como encargado del tratamiento por cuenta de otro responsable, Maildroppa actúa como subencargado del tratamiento. El Cliente garantiza que está autorizado para dar instrucciones a Maildroppa y contratar sus servicios, y pondrá a disposición de Maildroppa la información y los derechos del responsable en la medida necesaria para ejecutar este DPA.
3. Responsabilidad e instrucciones del Cliente
3.1 El Cliente es responsable de la licitud del tratamiento, de los derechos de los interesados, de la exactitud y la necesidad de los datos, y de sus instrucciones. En particular, el Cliente garantiza la base jurídica, la información a los interesados, el consentimiento cuando sea necesario, las decisiones de conservación y supresión, y la licitud de los destinatarios.
3.2 Las instrucciones documentadas comprenden el Contrato principal, este DPA, la configuración y el uso del servicio por parte del Cliente, y las instrucciones complementarias en forma de texto. Ninguna instrucción podrá modificar sustancialmente la naturaleza, la finalidad o el alcance del servicio acordado. Las instrucciones adicionales podrán requerir un acuerdo independiente y un cargo razonable.
3.3 El Cliente no podrá tratar en Maildroppa categorías especiales de datos conforme al artículo 9 del RGPD, datos relativos a condenas e infracciones penales conforme al artículo 10 del RGPD, datos completos de instrumentos de pago, secretos oficiales u otra información especialmente protegida, salvo que Maildroppa apruebe expresamente de antemano, en forma de texto, la finalidad específica y las salvaguardias.
3.4 El Cliente configura las funciones disponibles de roles, exportación, supresión, consentimiento, seguimiento e integración de manera adecuada al riesgo, y protege las cuentas, los dominios, las claves API y las credenciales.
4. Tratamiento únicamente conforme a instrucciones documentadas
4.1 Maildroppa trata los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, también en el caso de transferencias a terceros países, salvo que el Derecho de la Unión o de un Estado miembro exija el tratamiento. En tal caso, Maildroppa informa al Cliente de dicha exigencia legal antes del tratamiento, salvo que la ley prohíba facilitar esa información por razones importantes de interés público.
4.2 Maildroppa utiliza los Datos Personales del Cliente únicamente para prestar, proteger, dar soporte y poner fin al servicio acordado, así como para ejecutar instrucciones lícitas. Quedan prohibidas la venta, la publicidad de terceros y la creación de listas de destinatarios para otra parte.
4.3 Si Maildroppa considera que una instrucción infringe la Normativa de Protección de Datos, informa al Cliente sin dilación indebida y podrá suspender la ejecución de la instrucción afectada hasta que el órgano competente la confirme, modifique o aclare. Las Partes cooperan de buena fe para encontrar una alternativa lícita.
4.4 Solo podrá acceder a los Datos Personales del Cliente el personal que necesite dicho acceso para desempeñar sus funciones. Antes de acceder, esas personas quedan sujetas a una obligación de confidencialidad o a una obligación legal adecuada y reciben instrucciones sobre privacidad y seguridad.
5. Medidas técnicas y organizativas
5.1 Maildroppa aplica las medidas del Anexo 2 conforme a los artículos 28(3)(c) y 32 del RGPD. Las medidas tienen en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como la probabilidad y la gravedad del riesgo.
5.2 Maildroppa podrá desarrollar o sustituir medidas individuales por controles equivalentes o más eficaces. El nivel global de protección acordado no podrá reducirse de forma sustancial. Los cambios sustanciales desfavorables se notifican con antelación, salvo que sea necesario actuar de inmediato para hacer frente a un riesgo grave e inmediato.
5.3 La seguridad es una responsabilidad compartida. Maildroppa no es responsable de los riesgos causados exclusivamente por Contenido del Cliente ilícito, dispositivos del Cliente inseguros, credenciales compartidas, integraciones del Cliente mal configuradas o instrucciones del Cliente. Las obligaciones legales y contractuales propias de Maildroppa no se ven afectadas.
6. Asistencia en relación con los derechos de los interesados
6.1 Teniendo en cuenta la naturaleza del tratamiento, Maildroppa ayuda al Cliente mediante medidas técnicas y organizativas apropiadas a atender las solicitudes previstas en el capítulo III del RGPD, incluidas las de acceso, rectificación, supresión, limitación del tratamiento, portabilidad, oposición e información sobre decisiones automatizadas.
6.2 Cuando los datos solicitados estén disponibles a través de las funciones del producto, el Cliente tramita la solicitud por sí mismo. Como asistencia adicional proporcionada, Maildroppa facilita la información disponible o rectifica, exporta, limita el tratamiento o suprime los datos siguiendo instrucciones documentadas.
6.3 Si Maildroppa recibe una solicitud de un interesado que se refiera de manera reconocible a Datos Personales del Cliente, informa al Cliente sin dilación indebida y no responde sobre el fondo, salvo que el Cliente se lo indique o lo exija la ley. Maildroppa podrá comunicar al interesado que la solicitud se ha remitido al responsable del tratamiento.
6.4 El Cliente envía únicamente la información necesaria para localizar lo solicitado y atender la solicitud de forma segura. Maildroppa podrá cobrar costes razonables, notificados previamente, por una asistencia manifiestamente excesiva, repetida o no estándar, en la medida en que lo permita el artículo 28 del RGPD.
7. Cumplimiento, evaluaciones de impacto y autoridades
7.1 Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Maildroppa ayuda al Cliente a cumplir los artículos 32 a 36 del RGPD, incluidos los aspectos relativos a la seguridad, la notificación y comunicación de violaciones de la seguridad de los datos personales, las evaluaciones de impacto relativas a la protección de datos y la consulta previa.
7.2 Previa solicitud razonable, Maildroppa facilita la información sobre el servicio, los flujos de datos, las medidas, los subencargados y los riesgos conocidos que sea necesaria para la evaluación de impacto del Cliente, siempre que no esté ya disponible en la documentación o en la cuenta.
7.3 Si Maildroppa recibe un requerimiento vinculante de una autoridad o un órgano judicial relativo a Datos Personales del Cliente, informa al Cliente antes de comunicarlos, cuando la ley lo permita. Maildroppa evalúa la competencia y el alcance del requerimiento, comunica únicamente lo exigido por ley y deja constancia de la actuación.
8. Violaciones de la seguridad de los datos personales
8.1 Maildroppa notifica al Cliente sin dilación indebida tras tener constancia de una Violación de la Seguridad de los Datos Personales que afecte a los Datos Personales del Cliente. La información inicial podrá facilitarse por fases y no se retrasará hasta que finalice la investigación.
8.2 En la medida en que la información esté disponible, la notificación incluye:
- la naturaleza de la violación, incluidas las categorías y el número aproximado de personas y registros afectados;
- las consecuencias probables;
- las medidas adoptadas o propuestas para contenerla y subsanarla;
- el momento o período en que se produjo y el estado actual de la investigación;
- un punto de contacto para consultas.
8.3 Maildroppa adopta con prontitud medidas razonables de contención, conservación de pruebas, análisis de la causa raíz y subsanación, documenta la violación y facilita la información disponible para que el Cliente cumpla sus obligaciones conforme a los artículos 33 y 34 del RGPD.
8.4 El Cliente sigue siendo responsable de la evaluación y de cualquier notificación a la autoridad de control en un plazo de 72 horas desde que él mismo tenga constancia de la violación, así como de cualquier comunicación a los interesados. Una notificación de Maildroppa no constituye un reconocimiento de incumplimiento de sus obligaciones ni de responsabilidad.
8.5 El Cliente informa con prontitud a Maildroppa de los incidentes de seguridad en el entorno del Cliente que puedan afectar a los Datos Personales del Cliente o al servicio, y coopera en su mitigación.
9. Subencargados del tratamiento
9.1 El Cliente otorga una autorización general por escrito para los subencargados indicados en el Anexo 3. Maildroppa sigue siendo responsable ante el Cliente del cumplimiento por parte de cada subencargado de sus obligaciones conforme al artículo 28(4) del RGPD.
9.2 Maildroppa obliga contractualmente a cada subencargado a mantener un nivel de protección de datos sustancialmente igual para el servicio correspondiente, incluidas las instrucciones, la confidencialidad, la seguridad, la asistencia, la supresión y los derechos de auditoría.
9.3 Por regla general, Maildroppa notifica la incorporación o sustitución de un subencargado del tratamiento con al menos 30 días de antelación a la dirección de correo electrónico profesional guardada en la cuenta y publica el cambio, con su fecha, en la lista de subencargados. Podrá aplicarse un plazo más breve por necesidades urgentes de seguridad o disponibilidad; Maildroppa explicará el motivo y lo notificará lo antes posible.
9.4 El Cliente podrá oponerse dentro del plazo de preaviso por motivos específicos y fundamentados relacionados con la protección de datos. Las Partes buscarán una solución razonable, como un cambio de configuración. Si no fuera posible encontrar una solución y la oposición estuviera justificada, el Cliente podrá resolver el Contrato principal por causa justificada, sin coste adicional, antes de que se recurra al nuevo subencargado. Las objeciones puramente comerciales o de competencia no serán suficientes.
9.5 Los servicios que no traten Datos Personales del Cliente, así como los destinatarios o las integraciones que el Cliente conecte siguiendo sus propias instrucciones, no son subencargados de Maildroppa. Esto incluye los servicios que el Cliente conecte y contrate a través de su propia cuenta con un tercero.
10. Transferencias internacionales
10.1 Maildroppa únicamente transfiere Datos Personales del Cliente fuera del Espacio Económico Europeo siguiendo instrucciones documentadas y de conformidad con el capítulo V del RGPD.
10.2 Cuando no exista una decisión de adecuación aplicable, Maildroppa suscribirá con el importador las cláusulas contractuales tipo de la Comisión Europea vigentes en ese momento. Por regla general, se aplicará el Módulo 2 cuando el Cliente sea responsable del tratamiento y el Módulo 3 cuando el Cliente sea encargado del tratamiento. El presente acuerdo de encargo del tratamiento (DPA) y sus Anexos completan los anexos correspondientes de las cláusulas contractuales tipo (SCC).
10.3 Cuando un proveedor disponga de una certificación válida con arreglo al Marco de Privacidad de Datos UE-EE. UU. para los datos de que se trate, podrá recurrirse a la decisión de adecuación. Maildroppa comprueba la certificación pertinente a intervalos razonables y mantiene un mecanismo alternativo cuando sea necesario para continuar la transferencia.
10.4 Maildroppa documenta una evaluación del impacto de la transferencia cuando sea exigible y utiliza medidas complementarias de carácter técnico, contractual u organizativo adecuadas a la legislación pertinente, las posibilidades de acceso y el riesgo para los datos. El Cliente facilitará la información necesaria para evaluar sus propias instrucciones.
11. Devolución y supresión
11.1 Durante la vigencia del Contrato, el Cliente podrá utilizar las funciones de exportación y supresión disponibles. Antes de la finalización del contrato, el Cliente podrá solicitar la devolución de los Datos Personales del Cliente de uso operativo en un formato disponible, de uso común y de lectura mecánica.
11.2 Una vez finalizados los servicios, Maildroppa suprimirá todos los Datos Personales del Cliente y sus copias sin dilación indebida, salvo que el Cliente haya solicitado previamente su devolución o que el Derecho de la Unión o de los Estados miembros exija su conservación. La supresión comenzará una vez completada la devolución que se haya acordado. Previa solicitud, Maildroppa confirmará la supresión en forma de texto.
11.3 Los datos que permanezcan en copias de seguridad con acceso restringido no se utilizarán para nuevos fines de producción y se sobrescribirán conforme al ciclo periódico documentado de copias de seguridad. Hasta entonces, permanecerán bloqueados para el acceso habitual. Si se utiliza una copia de seguridad para la recuperación, Maildroppa volverá a aplicar sin demora los registros pendientes de supresión, oposición y limitación del tratamiento.
11.4 Los datos conservados por obligación legal y la información mínima estrictamente necesaria para la seguridad, la prevención de abusos o el respeto permanente de las bajas de suscripción se mantendrán aislados, con acceso restringido, y se utilizarán únicamente para ese fin; se suprimirán cuando dejen de ser necesarios. Maildroppa indicará al Cliente la categoría y la base jurídica cuando no estén ya documentadas.
12. Información y auditorías
12.1 Maildroppa facilita la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y del presente DPA. Esta información podrá incluir las medidas técnicas y organizativas (TOMs) vigentes, información sobre subencargados y transferencias, certificaciones adecuadas, informes de auditoría, cuestionarios y confirmaciones de supresión.
12.2 Si esa documentación no permite resolver un riesgo fundamentado, el Cliente o un auditor independiente y competente sujeto a una obligación de confidencialidad podrá realizar una auditoría. Normalmente, las auditorías se realizarán como máximo una vez cada doce meses, con un preaviso de al menos 30 días, durante el horario laboral habitual y sin causar perturbaciones evitables a otros clientes ni a la seguridad.
12.3 Se permitirá una auditoría adicional o con un preaviso más breve cuando esté justificada por una Violación de la Seguridad de los Datos Personales, un motivo de preocupación concreto y significativo o una instrucción de la autoridad de control. Maildroppa podrá facilitar documentación de seguridad altamente sensible mediante un informe adecuado de un tercero y limitar el acceso a los datos de otros clientes, al código fuente, a las vulnerabilidades o a los secretos comerciales, siempre que siga siendo posible alcanzar la finalidad de la auditoría.
12.4 Cada Parte asumirá sus propios costes. Cuando una auditoría genere un trabajo considerable que exceda las obligaciones legales o no detecte ningún incumplimiento sustancial por parte de Maildroppa, Maildroppa podrá cobrar los costes razonables acordados previamente. Si la auditoría detecta un incumplimiento sustancial por parte de Maildroppa, esta asumirá los costes razonables de la auditoría y subsanará el incumplimiento sin dilación indebida.
12.5 Maildroppa mantiene registros de las categorías de actividades de tratamiento conforme al artículo 30(2) del RGPD y coopera con la autoridad de control competente cuando esta lo solicite.
13. Responsabilidad
13.1 La responsabilidad entre las Partes se rige por el artículo 82 del RGPD, las demás disposiciones imperativas de la Normativa de Protección de Datos y las disposiciones válidas en materia de responsabilidad del Contrato principal. Ninguna disposición del presente DPA limita los derechos de los interesados ni las facultades de las autoridades de control.
13.2 En las relaciones entre las Partes, cada una responderá de los daños y costes en la medida en que se deban a su incumplimiento culpable del presente DPA, de una obligación legal o de una responsabilidad que le corresponda conforme a Derecho. Los derechos de repetición previstos por la ley no se verán afectados.
14. Resolución por incumplimiento en materia de protección de datos
14.1 Si Maildroppa incumple de forma sustancial el presente DPA, el Cliente podrá suspender el tratamiento afectado hasta que se subsane el incumplimiento. Si Maildroppa no subsana un incumplimiento sustancial en un plazo razonable, o si la subsanación resulta imposible, el Cliente podrá resolver el servicio afectado por causa justificada.
14.2 Maildroppa podrá suspender la ejecución de una instrucción ilícita conforme a la cláusula 4.3. Si no se encuentra una alternativa lícita y la continuación infringiera la Normativa de Protección de Datos, Maildroppa podrá poner fin al tratamiento afectado. Se mantendrán las obligaciones de devolución, supresión y acreditación.
15. Disposiciones finales
15.1 Las modificaciones se acordarán en forma de texto o se incorporarán mediante un procedimiento electrónico que pueda acreditarse. Los Anexos podrán actualizarse para reflejar el tratamiento efectivo, siempre que no se reduzca sustancialmente la protección global y se respeten los derechos de notificación y oposición previstos en el DPA.
15.2 Si una disposición fuera inválida, las restantes disposiciones seguirán siendo eficaces y aquella será sustituida por las normas legales aplicables.
15.3 Se aplicarán el Derecho alemán y la disposición sobre competencia judicial del Contrato principal, salvo que las disposiciones imperativas de la Normativa de Protección de Datos exijan otra cosa.
15.4 Esta versión en inglés se facilita para mayor comodidad. En caso de discrepancia con la versión alemana, prevalecerá la versión alemana, salvo que una norma imperativa exija otra cosa.
Anexo 1 – Descripción del tratamiento
1. Objeto y finalidad
Prestación del servicio Maildroppa en la nube para el marketing por correo electrónico basado en el permiso de los destinatarios, que incluye la gestión de contactos y listas, formularios y Signup Flows, campañas, plantillas, automatizaciones, envíos, informes de entrega e interacción, archivos, integraciones, exportaciones, asistencia, seguridad, copias de seguridad y supresión conforme al contrato.
2. Duración
El plazo de vigencia del Contrato principal, más el periodo de devolución, supresión y vencimiento de las copias de seguridad previsto en la cláusula 11.
3. Naturaleza del tratamiento
Recogida a través de formularios del Cliente, registro, organización, estructuración, conservación, adaptación, segmentación, cotejo, consulta, visualización, importación, exportación, transmisión, envío, registro de eventos, análisis, limitación, copia de seguridad y supresión conforme a las instrucciones del Cliente.
4. Categorías de interesados
- suscriptores, posibles clientes, contactos comerciales interesados, clientes y otros contactos profesionales del Cliente;
- personas que visitan los formularios y las páginas de destino del Cliente o envían datos a través de ellos;
- destinatarios de campañas, automatizaciones y mensajes transaccionales del Cliente;
- otras personas físicas cuyos datos el Cliente incorpore lícitamente al servicio.
5. Categorías de datos personales
- datos de identidad y contacto: nombre, dirección de correo electrónico e información de contacto profesional introducida por el Cliente;
- campos de perfil, etiquetas, segmentos, listas y asignaciones a audiencias definidos por el Cliente;
- datos de consentimiento, procedencia y acreditación: origen de la suscripción, formulario, texto del consentimiento, marcas de tiempo, estado de confirmación y de baja de suscripción, y metadatos de IP y navegador cuando esta función esté habilitada y sea lícita;
- datos técnicos de formularios y relativos a abusos: dimensiones de pantalla, versión del navegador y del sistema operativo, un identificador de dispositivo derivado, datos de IP y de solicitudes, y la hora de la última visualización de una ventana emergente almacenada en el navegador cuando el Cliente integre el cargador de formularios de la forma correspondiente;
- contenido de campañas, formularios, automatizaciones, plantillas y mensajes;
- datos de entrega e interacción: estado de entrega, eventos de apertura y clic cuando esta función esté habilitada y sea lícita, rebotes, quejas, bajas de suscripción y exclusiones de envío;
- datos técnicos: dirección IP e información sobre dispositivos, navegadores, solicitudes, seguridad, registros y errores;
- archivos, adjuntos y contenidos cargados por el Cliente;
- información de integraciones, importaciones, exportaciones y asistencia, incluidos los identificadores de terceros facilitados por el Cliente.
6. Datos especiales
El tratamiento de las categorías especiales de datos del artículo 9 y de los datos relativos a condenas penales del artículo 10 no forma parte del servicio y está prohibido, salvo que se acuerde expresamente de antemano en forma de texto para una finalidad específica y con garantías adicionales.
7. Frecuencia y volumen
Continuo, con el volumen que determinen el uso, la configuración, los destinatarios, el plan y las instrucciones del Cliente.
8. Derechos y obligaciones del Cliente
Los derechos y obligaciones del Cliente se derivan del presente DPA, del Contrato principal y de la Normativa de Protección de Datos. El Cliente decide, en particular, las finalidades, las bases jurídicas, las categorías de datos, los destinatarios, la configuración, la conservación y la respuesta al ejercicio de los derechos de los interesados.
Anexo 2 – Medidas técnicas y organizativas
Maildroppa mantiene las siguientes medidas para los Datos Personales del Cliente. Su aplicación podrá evolucionar con el estado de la técnica sin reducir sustancialmente la protección global.
1. Organización y gobernanza
- responsabilidades documentadas en materia de privacidad, seguridad e incidentes;
- obligaciones de confidencialidad para el personal autorizado;
- instrucciones sobre privacidad y seguridad adecuadas a las funciones y tareas;
- concesión, modificación y revocación controladas de los accesos internos;
- revisión documentada de proveedores y contratos de encargo del tratamiento exigibles;
- procedimientos para las solicitudes de los interesados, las instrucciones, la supresión y los requerimientos de las autoridades.
2. Autenticación y control de acceso
- cuentas autenticadas mediante Auth0/Okta e interfaces del producto y de administración con acceso restringido según las funciones;
- acceso interno individual basado en la necesidad y en el principio de mínimo privilegio;
- protección de los accesos privilegiados y de los secretos técnicos; Maildroppa no almacena contraseñas en texto plano;
- registro de eventos de cuentas y de administración relevantes para la seguridad;
- revisión basada en eventos y riesgos, y revocación sin demora de los accesos que ya no sean necesarios.
3. Seguridad de las transmisiones y comunicaciones
- transmisión cifrada mediante conexiones HTTPS/TLS actuales;
- API y webhooks protegidos mediante autenticación o métodos de firma o secreto cuando estén disponibles;
- comprobaciones de dominios y remitentes y compatibilidad con los métodos habituales de autenticación del correo electrónico;
- protección frente a solicitudes abusivas mediante controles de proxy, red, limitación de la tasa de solicitudes y seguridad.
4. Separación entre clientes y finalidades
- asignación lógica de datos y accesos a las cuentas de los Clientes;
- autorización en el servidor para los recursos de las cuentas;
- separación de funciones y finalidades para las operaciones, la asistencia, la facturación y el tratamiento por cuenta del Cliente;
- no se utilizan los Datos Personales del Cliente para publicidad de terceros ni para la compraventa de listas.
5. Disponibilidad, resiliencia y recuperación
- funcionamiento de la aplicación principal en infraestructura controlada en Alemania y almacenamiento principal de datos en objetos en la UE;
- medidas de protección frente a ataques de red y cargas abusivas;
- supervisión del servicio, captura de errores y escalado controlado;
- copias de seguridad con acceso restringido conforme a un calendario documentado;
- procedimientos de recuperación controlados;
- reaplicación de los registros pendientes de supresión y limitación del tratamiento tras la restauración.
6. Integridad y tratamiento seguro
- validación técnica del tipo, tamaño y acceso de las cargas de archivos admitidas;
- despliegue controlado del software y gestión de dependencias y vulnerabilidades;
- registro de errores y eventos de seguridad con minimización de datos;
- medidas de protección frente a modificaciones no autorizadas mediante el control de acceso;
- gestión de rebotes, quejas, bajas de suscripción y exclusiones de envío de forma que permita rendir cuentas.
7. Protección de datos desde el diseño
- campos obligatorios y tratamiento limitados a la finalidad; los campos adicionales del Cliente son configurables;
- funciones de exportación, rectificación, supresión y exclusión de envíos que facilitan los procedimientos relativos a los interesados;
- los flujos de consentimiento y suscripción pueden registrar el texto, la procedencia y las marcas de tiempo pertinentes;
- la medición de aperturas y clics se presenta como una opción de configuración transparente cuando la función sea aplicable;
- los datos de diagnóstico y análisis se seudonimizan o minimizan cuando es posible.
8. Supresión y conservación
- flujos de supresión operativa para contactos, campañas, automatizaciones, formularios, archivos y datos relacionados del Cliente;
- separación de los registros de facturación exigidos por ley respecto de los datos operativos del Cliente;
- información limitada sobre exclusiones de envío y seguridad, utilizada únicamente para su finalidad de protección;
- supresión operativa sin dilación indebida tras la finalización del servicio y la conclusión de cualquier devolución acordada; vencimiento de las copias de seguridad conforme al ciclo documentado de copias de seguridad;
- documentación de la devolución o supresión previa solicitud.
9. Gestión y revisión de incidentes
- procedimiento documentado de detección, clasificación, contención, investigación, subsanación y revisión;
- notificación al Cliente sin dilación indebida tras tener conocimiento de una violación de seguridad que afecte a Datos Personales del Cliente;
- registro de la cronología, los sistemas y datos afectados, las medidas y la información disponible sobre el impacto;
- conservación de pruebas con restricciones de acceso;
- revisión periódica de la eficacia y ajuste de las medidas en función del riesgo.
Anexo 3 – Subencargados autorizados y transferencias
La siguiente lista se aplica a las funciones correspondientes; no todos los proveedores tratan los mismos datos para cada Cliente. Maildroppa verifica la entidad jurídica, la región y el mecanismo de transferencia contrastándolos con el contrato efectivo antes de recurrir al proveedor por primera vez y después de cualquier cambio sustancial.
| Subencargado del tratamiento | Servicio y posibles datos | Ubicación principal | Mecanismo para terceros países cuando sea necesario |
|---|---|---|---|
| Hetzner Online GmbH, Alemania | Alojamiento principal, recursos de computación, bases de datos y red; Datos Personales del Cliente necesarios para el servicio | Alemania | sin transferencias a terceros países en las operaciones habituales en el EEE |
| Cloudflare, Inc., Estados Unidos, y entidades contratadas | DNS, proxy, CDN, WAF, DDoS y seguridad; datos de IP, solicitudes, dominios, tráfico y, en el tratamiento a través de proxy, contenido transmitido | UE y ubicaciones de borde en todo el mundo; posible acceso desde Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. para destinatarios estadounidenses certificados y/o cláusulas contractuales tipo (SCC) con garantías complementarias |
| Amazon Web Services EMEA SARL, Luxemburgo, y entidades de AWS contratadas | Almacenamiento de objetos y servicios técnicos en la nube; archivos, plantillas y metadatos relacionados | principalmente Fráncfort, Alemania (eu-central-1); posible acceso de asistencia técnica desde cualquier parte del mundo | decisión de adecuación cuando sea aplicable; en caso contrario, SCC con garantías complementarias |
| Bird B.V., Países Bajos, incluida la plataforma de correo electrónico SparkPost y las filiales que prestan servicios | Transmisión de correos electrónicos, eventos de entrega, rebotes y quejas; dirección del destinatario, remitente, cuerpo del mensaje y metadatos de envío | punto de conexión de SparkPost en la UE configurado técnicamente; posible acceso de asistencia técnica o de entidades del grupo desde fuera del EEE | para el acceso desde terceros países, Marco de Privacidad de Datos UE-EE. UU. cuando sea aplicable y/o SCC con garantías complementarias |
| Okta, Inc., Estados Unidos, y entidades de Auth0/Okta contratadas | Autenticación y acceso a la cuenta; usuario de la cuenta, identificador de inicio de sesión, correo electrónico y metadatos de seguridad y sesión | región de la UE cuando esté habilitada; posible acceso desde Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. para destinatarios certificados y/o SCC con garantías complementarias |
| SmartBear Software, Inc., Estados Unidos, y filiales (Bugsnag) | Diagnóstico de errores y supervisión operativa; identificador seudónimo de cuenta/usuario y metadatos de errores, dispositivos, solicitudes y versiones | región de Bugsnag seleccionada; posible acceso desde Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. para destinatarios certificados y/o SCC con garantías complementarias |
Auth0/Okta se incluye en este Anexo únicamente en la medida en que trate Datos Personales del Cliente como subencargado del tratamiento en un flujo de datos concreto. El tratamiento que Maildroppa realiza como responsable del tratamiento de los datos de los usuarios de las cuentas para sus propios fines contractuales, de gestión de cuentas y de autenticación se rige por el Aviso de Privacidad y queda fuera del ámbito de este acuerdo de encargo del tratamiento (DPA).
Notificaciones de cambios
Maildroppa informa a los Clientes a través de la dirección de correo electrónico profesional guardada en la cuenta y publica una versión fechada de esta lista. La notificación identifica al proveedor, la finalidad, la ubicación, el mecanismo y la fecha de inicio prevista. El procedimiento de oposición se rige por la cláusula 9.
Integraciones indicadas por el Cliente
Zapier, Make y otros servicios conectados por el Cliente no son automáticamente subencargados del tratamiento de Maildroppa. Cuando Maildroppa transmita datos a una integración de este tipo siguiendo instrucciones del Cliente, este será responsable de la selección del destinatario, de contar con la autorización necesaria, de los avisos de privacidad, de los contratos y de los mecanismos de transferencia internacional.