CondicionesPrivacidadTratamiento de datosCookies

Acuerdo de encargo del tratamiento de datos personales

Acuerdo de encargo del tratamiento de datos personales.

Versión
2026-07-18
En vigor desde
18 de julio de 2026

Anexo vinculante de las Condiciones generales de contratación para los clientes que tratan en Kruspin datos personales de clientes, invitados, proveedores o miembros del equipo.

La versión vinculante de este acuerdo es la versión checa. Las traducciones se facilitan para favorecer su comprensión; en caso de discrepancia, prevalece la versión checa.

Contenido

  1. 1. Acuerdo y funciones de las partes
  2. 2. Objeto, duración, naturaleza y finalidad
  3. 3. Interesados y categorías de datos
  4. 4. Instrucciones y obligaciones del cliente
  5. 5. Obligaciones del operador como encargado del tratamiento
  6. 6. Subencargados del tratamiento y servicios externos
  7. 7. Transferencias internacionales
  8. 8. Medidas técnicas y organizativas
  9. 9. Derechos de las personas, incidentes y asistencia
  10. 10. Devolución, supresión, auditoría y prelación de documentos
Identidad del operador
Sociedad
Necktip s.r.o.
Domicilio social
Hořejší 59, 252 26 Třebotov
Identificación de la empresa (IČO)
17420211
Número de IVA (DIČ)
CZ17420211
Registro
Registro Mercantil del Tribunal Municipal de Praga, sección C, expediente 371468
Fecha de inscripción
12 de agosto de 2022
Contacto
[email protected]

1. Acuerdo y funciones de las partes

Este acuerdo de encargo del tratamiento de datos personales forma parte de las Condiciones generales de contratación y se aplica siempre que el cliente, como responsable o encargado del tratamiento, utilice Kruspin para tratar datos personales de otra persona. Al aceptar las Condiciones generales de contratación, el cliente celebra este acuerdo con Necktip s.r.o.

Respecto de los datos sobre sus clientes, invitados, proveedores, miembros del equipo y otros participantes que el cliente introduce en un espacio de trabajo o evento, el cliente suele ser el responsable del tratamiento y Necktip s.r.o., a través de Kruspin, el encargado del tratamiento. Si el propio cliente actúa como encargado del tratamiento para su cliente, confirma que está autorizado a contratar a Kruspin como subencargado del tratamiento.

Respecto de los datos necesarios para la cuenta propia, el inicio de sesión, la facturación, la seguridad, la prevención de usos indebidos, las comunicaciones legales y su propia monitorización operativa, Necktip s.r.o. puede actuar como responsable del tratamiento independiente. Cuando la monitorización o grabación de sesión trate datos del cliente exclusivamente para prestar, proteger o dar soporte al servicio siguiendo instrucciones del cliente, se aplicará este acuerdo. El enmascaramiento de la grabación no altera su naturaleza de dato personal.

2. Objeto, duración, naturaleza y finalidad

El objeto es el tratamiento de datos personales necesario para el funcionamiento del espacio de trabajo, los eventos, los RSVP, el sitio web para invitados, el alojamiento, la distribución de asientos, el cronograma, las tareas, los archivos, los proveedores, los cuadros de seguimiento financiero, las comunicaciones, los resultados destinados a clientes y los resultados operativos, y el soporte.

El tratamiento se prolonga durante la vigencia de la cuenta del cliente o del servicio acordado y durante el periodo necesario para devolver o eliminar los datos. La naturaleza del tratamiento incluye el almacenamiento, la estructuración, la consulta, la visualización, la transmisión, la realización de copias de seguridad, la exportación, la rectificación, la limitación y la supresión conforme a las funciones y las instrucciones del cliente.

La finalidad es prestar y proteger la función de Kruspin elegida y ejecutar las instrucciones documentadas del cliente. El contenido identificable del cliente no se utiliza para entrenar modelos ni para crear conjuntos de datos de evaluación reutilizables. Cualquier futuro programa voluntario de aportación de datos será independiente, estará desactivado por defecto y requerirá condiciones y una base jurídica propias. El operador puede utilizar conforme a las Condiciones generales de contratación información realmente anonimizada y agregada.

3. Interesados y categorías de datos

3. Interesados y categorías de datos
ÁmbitoEjemplos
InteresadosClientes y sus usuarios, clientes finales y parejas, invitados y unidades familiares, niños y acompañantes, proveedores, personal del espacio, colaboradores externos y otros participantes en el evento.
Datos identificativos y de contactoNombre, correo electrónico, teléfono, dirección, idioma, rol, organización, membresía, invitaciones e identificadores técnicos de acceso.
Evento y logísticaRSVP, unidades familiares y relaciones, programa, tareas, alojamiento, transporte, distribución de asientos, menú, proveedores, formularios, comentarios, archivos y fotografías.
Datos de mayor sensibilidadAlergias, dieta, necesidades de salud o accesibilidad, datos sobre niños, notas familiares privadas y otros datos introducidos por el cliente. Estos datos deben minimizarse y limitarse al círculo de personas estrictamente necesario.
Datos comerciales y financierosDatos de contacto de proveedores, precios, anticipos, pagos, datos de facturación, costes internos, márgenes y notas contractuales y de negociación.
Datos técnicos y de auditoríaMarcas de tiempo, cambios, accesos, dirección IP o señales de seguridad derivadas, dispositivo y navegador, entrega de correos electrónicos, registros de errores y auditoría, identificadores de PostHog y eventos operativos. Cuando está activada la grabación de sesión, también el ID interno del usuario y del espacio de trabajo, el nombre, el correo electrónico y la interacción enmascarada.

4. Instrucciones y obligaciones del cliente

  • El cliente es responsable de la licitud de las instrucciones, la base jurídica, el cumplimiento de las obligaciones de información, la exactitud de los datos y la autorización de las personas a las que invita al servicio.
  • La configuración de las funciones, la importación, la publicación, el uso compartido, la exportación, la eliminación y las solicitudes enviadas por una persona autorizada del cliente constituyen instrucciones documentadas dentro del alcance de este acuerdo y de las Condiciones generales de contratación.
  • El cliente minimizará las alergias, las necesidades de salud y accesibilidad, los datos sobre niños, las notas familiares y otros datos sensibles, y solo los introducirá cuando sean necesarios para la finalidad concreta.
  • El cliente configurará los roles, los permisos, las páginas públicas, los enlaces RSVP y las exportaciones de modo que los datos solo sean visibles para los destinatarios previstos.
  • El cliente no podrá dar al operador instrucciones para realizar un tratamiento ilícito. Si el operador considera razonablemente que una instrucción infringe la normativa de protección de datos, informará al cliente y podrá suspender su ejecución hasta que se aclare la situación.
  • Si el cliente trata datos por cuenta de otro responsable del tratamiento, obtendrá la autorización necesaria para contratar a Kruspin y transmitirá las instrucciones más estrictas que resulten aplicables al tratamiento.

5. Obligaciones del operador como encargado del tratamiento

  • Tratar los datos personales únicamente conforme a este acuerdo, la configuración del servicio y las demás instrucciones documentadas del cliente, salvo que el tratamiento venga exigido por el Derecho de la UE o de un Estado miembro; en tal caso, informar previamente al cliente, salvo que la ley lo prohíba.
  • Garantizar que las personas autorizadas para tratar los datos estén sujetas a un deber de confidencialidad y solo tengan acceso en la medida exigida por su función.
  • Adoptar y mantener las medidas técnicas y organizativas adecuadas que se indican a continuación y adaptarlas al riesgo, al estado de la técnica y a la naturaleza del servicio.
  • Contratar subencargados del tratamiento únicamente conforme a este acuerdo e imponerles, en lo esencial, las mismas obligaciones de protección de datos.
  • Teniendo en cuenta la naturaleza del tratamiento, ayudar razonablemente al cliente con las solicitudes de los interesados, la seguridad, los incidentes, las evaluaciones de impacto y las consultas con la autoridad de control.
  • Al finalizar el servicio, devolver o suprimir, a elección del cliente, todos los datos personales del cliente y las copias existentes, salvo que el Derecho de la Unión Europea o de la República Checa exija seguir conservándolos.
  • Facilitar la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitir una auditoría razonable en las condiciones que se indican a continuación.
  • Informar al cliente sin dilación indebida cuando el operador tenga conocimiento de una violación de la seguridad de los datos personales tratados por cuenta del cliente.

6. Subencargados del tratamiento y servicios externos

El cliente concede una autorización general por escrito para contratar a los subencargados del tratamiento indicados a continuación para las finalidades descritas. Según la función concreta, algunos servicios también actúan como responsables independientes del tratamiento; sus propias condiciones se muestran al utilizar el servicio o en la página alojada correspondiente.

El operador informará, al menos con 15 días de antelación y a través de la cuenta o por correo electrónico, de la incorporación o sustitución prevista de un subencargado del tratamiento que vaya a realizar un tratamiento sustancial de datos personales del cliente, salvo que una necesidad urgente de seguridad o legal requiera un plazo más breve. El cliente podrá formular, en un plazo de 10 días, una objeción motivada relacionada con la protección de datos personales. Si la objeción no puede resolverse razonablemente, las partes podrán desactivar la función opcional afectada o dejar de utilizarla.

El operador impondrá al subencargado del tratamiento, en lo esencial, las mismas obligaciones de protección de datos y seguirá siendo responsable frente al cliente del cumplimiento de las obligaciones del subencargado en la medida prevista por el RGPD.

6. Subencargados del tratamiento y servicios externos
ServicioCuándo se utilizaFinalidad y alcance
Railway / PostgreSQLInfraestructura principal de producciónAlojamiento de la aplicación, base de datos, tráfico de red e infraestructura operativa para datos de cuentas y datos de clientes.
Almacenamiento de objetos compatible con S3, incluido Cloudflare R2 según la configuraciónAl guardar archivos, fotografías, copias de seguridad o archivos adjuntos de soporteAlmacenamiento de objetos para archivos de clientes, galerías, imágenes, exportaciones, copias de seguridad bloqueadas y, en su caso, capturas de pantalla de soporte.
ResendCuando está activado el envío de correos electrónicosVerificación, códigos de un solo uso, restablecimiento, invitaciones, comentarios, mensajes a los invitados, formularios, soporte y otros correos electrónicos activados por el usuario; trata el destinatario, el asunto, el contenido, el estado de entrega y, en su caso, el archivo adjunto.
Google Maps / Places / FontsAl utilizar el mapa, completar una dirección o cargar una fuente configurada en una página públicaEn el caso de los mapas, búsqueda, cumplimentación y verificación de la dirección y del lugar; se transmiten al proveedor el texto buscado, el identificador del lugar y los datos técnicos. Al cargar una fuente, Google puede recibir la dirección IP y datos técnicos del navegador.
Vercel AI Gateway y el proveedor de modelos configurado, actualmente OpenAISolo al iniciar una traducción mediante IA u otra función de IA activadaEjecución de la operación iniciada por el usuario sobre los datos de entrada necesarios, por ejemplo, una traducción, una propuesta de texto, un resumen o la depuración de una importación. El espacio de trabajo completo no se envía automáticamente y Kruspin no da instrucciones al proveedor para utilizar contenido identificable del cliente con el fin de entrenar modelos.
Quiver AISolo al iniciar la generación de gráficos SVGTratamiento de la instrucción introducida, las indicaciones visuales y los parámetros técnicos para crear un SVG. La función no debe recibir datos personales de invitados ni contenido no público del proyecto.
PostHogPara la monitorización de errores y del funcionamiento; grabación de sesión cuando está activada en la aplicación con inicio de sesiónEventos de errores y funcionamiento e identificadores técnicos. La grabación de sesión enmascara textos, campos de entrada y atributos, y excluye la consola, las cabeceras y los cuerpos de las solicitudes, los mapas de calor y los iframe de origen cruzado, pero puede estar vinculada al ID interno del usuario, su nombre, su correo electrónico y su espacio de trabajo.
Google AnalyticsSolo en el sitio web público y tras obtener el consentimiento del visitanteMedición de visitas y acciones principales en páginas públicas permitidas, con el almacenamiento publicitario desactivado. No se utiliza en páginas no públicas de proyectos, RSVP o páginas compartidas mediante tokens.
StripeAl realizar un pago en línea, guardar un método de pago o abrir el portal de pagosIdentificadores de pago y facturación, importe, moneda, estado del pago y datos técnicos. El usuario introduce los datos de su tarjeta directamente en el entorno de Stripe.
iÚčtoCuando están activados la facturación y el envío de datos contablesIdentidad y dirección del cliente, IČO/DIČ, factura, partidas, importes, IVA, referencia de pago y estado del pago para emitir y registrar documentos contables.
PinterestSolo cuando el usuario conecta Pinterest y selecciona contenidoAcceso OAuth, perfil, tableros y pines seleccionados, imágenes y metadatos necesarios para importar inspiración. Los tokens de acceso se almacenan cifrados.
Upstash RedisSolo cuando está activada la limitación compartida de la frecuencia de las solicitudesClaves técnicas y contadores de corta duración derivados de la solicitud para proteger el inicio de sesión, los formularios y la API frente a usos indebidos.
Cloudflare Custom Hostnames / servicios edgeAl conectar un dominio propio o servir el sitio web público en el borde de la redDominio, estado de DNS y TLS, hostname de destino y datos técnicos de las solicitudes necesarios para enrutar y proteger las páginas públicas.
WEDOSAl comprobar, registrar o gestionar mediante DNS un dominio a través de KruspinNombre del dominio, disponibilidad, identificadores técnicos y de registro, y contacto registral de Necktip s.r.o. como titular registral del dominio.
CanvaSolo cuando el usuario conecta Canva y utiliza la integraciónIdentificadores de cuenta y equipo, permisos concedidos, metadatos y vistas previas de los diseños y páginas exportadas para explorar, importar y actualizar contenido. Los tokens de acceso y de actualización OAuth se almacenan cifrados; las imágenes importadas se almacenan en Kruspin.

7. Transferencias internacionales

En función de la disponibilidad, el operador elige una región europea o puntos de conexión europeos. No obstante, algunos proveedores pueden utilizar infraestructura mundial o permitir el acceso del soporte desde fuera de la UE/EEE.

Cuando los datos personales se transfieran a un país que no cuente con una decisión de adecuación, el operador utilizará un mecanismo aplicable conforme al capítulo V del RGPD, en particular las cláusulas contractuales tipo de la Comisión Europea, y, en función del riesgo, medidas complementarias. Previa solicitud, facilitará al cliente información sobre el mecanismo vigente del proveedor concreto.

El cliente da instrucciones para realizar la transferencia en la medida necesaria para la función que haya activado y el proveedor aprobado anteriormente. Esto no limita el derecho del cliente a oponerse a un nuevo subencargado del tratamiento.

8. Medidas técnicas y organizativas

  • Inicio de sesión mediante un correo electrónico verificado y códigos de un solo uso de corta duración, sesiones seguras HTTP-only y controles de identidad en el servidor.
  • Roles, pertenencias, permisos y salidas separadas para las vistas de clientes y públicas que limitan el acceso en función del espacio de trabajo, el evento y la finalidad de la salida.
  • Transmisión cifrada mediante HTTPS/TLS; cifrado de los datos almacenados según las capacidades y la configuración del proveedor de base de datos y de almacenamiento de objetos; almacenamiento cifrado de determinados tokens de integración.
  • Separación de los entornos de producción y desarrollo, secretos del servidor no expuestos en el código cliente, accesos limitados de soporte y administración, y auditoría de las acciones relevantes para la seguridad.
  • Validación de los datos de entrada, protección basada en el mismo origen, limitación de la frecuencia de las solicitudes, tokens de corta duración, revocación de sesiones y defensa frente a usos indebidos habituales de aplicaciones web.
  • Minimización de registros, analítica, monitorización y materiales de soporte; enmascaramiento de textos, campos de entrada y atributos en la grabación de sesión y exclusión de la consola, las cabeceras y los cuerpos de las solicitudes, los mapas de calor y los iframe de origen cruzado. Aun así, la grabación puede seguir siendo un dato personal identificable.
  • Copias de seguridad y procedimientos de recuperación adecuados a la infraestructura proporcionada, cambios controlados de la base de datos y limitación de las operaciones destructivas en producción.
  • Proceso para clasificar, contener, subsanar y documentar incidentes de seguridad e informar a los clientes afectados.
  • Reevaluación periódica de las medidas en función de la naturaleza de los datos, el estado de la técnica, los costes y el riesgo. Ningún sistema puede garantizar una seguridad absoluta.

9. Derechos de las personas, incidentes y asistencia

Si el operador recibe una solicitud de una persona relativa a datos del cliente, no responderá sobre el fondo sin instrucciones del cliente, salvo que la ley lo exija. Remitirá la solicitud al cliente o ayudará a identificar al responsable del tratamiento correspondiente y, en función de las posibilidades, proporcionará las herramientas o la información necesarias para responder.

En caso de violación de la seguridad de los datos personales, el operador informará al cliente sin dilación indebida después de tener conocimiento de ella. Según la información disponible, describirá la naturaleza del incidente, las categorías afectadas, las consecuencias probables, las medidas adoptadas o propuestas y un contacto para seguir colaborando. La notificación no constituye por sí misma un reconocimiento de responsabilidad.

Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, el operador ayudará razonablemente con las evaluaciones de impacto, las consultas previas, la seguridad, las obligaciones de notificación y la demostración del cumplimiento. La asistencia extraordinaria que exceda del alcance ordinario del servicio podrá ser objeto de una tarifa, salvo que su necesidad haya sido causada por el incumplimiento de este acuerdo por parte del operador.

10. Devolución, supresión, auditoría y prelación de documentos

Una vez finalizado el servicio, el operador, a elección del cliente, devolverá los datos personales del cliente en un formato razonablemente disponible o los suprimirá, salvo que la ley exija seguir conservándolos. En el producto actual, la exportación y la eliminación se gestionan a través del servicio de soporte; la exportación completa mediante autoservicio y la eliminación de la cuenta no están disponibles para todas las cuentas.

Tras la supresión de los sistemas operativos, las copias solo podrán permanecer en copias de seguridad técnicas aisladas durante el tiempo necesario para completar un ciclo documentado de supresión, con un máximo de 180 días, o cuando el Derecho de la Unión Europea o de la República Checa exija conservarlas. Durante ese periodo no se utilizarán para las operaciones habituales; al finalizar el plazo aplicable, el Operador las suprimirá. Los datos de monitorización tratados por cuenta del cliente se someten a la misma regla; los datos respecto de los cuales Necktip s.r.o. actúe como responsable independiente se rigen por el Aviso de privacidad.

El cliente podrá solicitar, como máximo una vez al año y también tras un incidente grave, la información razonablemente necesaria para verificar el cumplimiento de este acuerdo. Si la documentación no fuera suficiente, podrá realizar una auditoría por sí mismo o a través de un experto independiente sujeto a confidencialidad, previo aviso de al menos 30 días, durante el horario laboral y sin acceso a los datos de otros clientes. Este plazo no se aplicará cuando sea necesario un procedimiento más breve debido a un incidente urgente o a un requerimiento de una autoridad de control. El cliente asumirá los costes razonables de la auditoría, salvo que esta demuestre un incumplimiento sustancial por parte del operador.

En caso de conflicto, este acuerdo prevalecerá respecto del tratamiento de datos personales por cuenta del cliente; las Condiciones generales de contratación prevalecerán en las demás cuestiones. Un acuerdo individual más estricto celebrado por escrito prevalecerá en la medida en que modifique expresamente este acuerdo.

Las consultas, instrucciones, objeciones a un nuevo subencargado del tratamiento y solicitudes de asistencia deben enviarse a [email protected].

Textos legales e información del servicio Kruspin.

Operador: Necktip s.r.o., Identificador de empresa 17420211, Número de IVA CZ17420211.

CondicionesPrivacidadTratamiento de datosCookies