VenduSys
Inicio/Aviso legal·DPA
Aviso legal · DPA

Anexo sobre el tratamiento de datos.

Cuando utilizas VenduSys para tratar datos personales en nombre de tus usuarios finales, actuamos como tu encargado del tratamiento. El presente acuerdo de tratamiento de datos (DPA) establece las condiciones, incluyendo los subencargados del tratamiento, la seguridad y las transferencias internacionales.

Versión
2026.04
Vigente
18 de abril de 2026
Entidad
VenduSys SAS · 75002 París · Francia · SIREN 9XX XXX XXX
Contacto
legal@VenduSys.com

1. Funciones

Usted es el responsable del tratamiento de los datos personales tratados a través de los Servicios. VenduSys actúa como encargado del tratamiento en su nombre. En caso de que VenduSys recurra a otros encargados del tratamiento («subencargados del tratamiento»), lo hará con su autorización y de conformidad con el presente Acuerdo de Tratamiento de Datos (DPA).

2. Objeto y duración

El objeto es el tratamiento de datos personales para la prestación de los Servicios. La duración es la vigencia del contrato subyacente, más cualquier plazo de conservación exigido por la ley.

3. Categorías de datos y titulares de los datos

Categorías de datos: identificadores, información de contacto, datos transaccionales, datos de cuenta y cualquier otro dato personal que decida tratar a través de los Servicios. Categorías de interesados: sus usuarios finales, socios, empleados y cualquier otra persona física cuyos datos trate.

4. Instrucciones

Tratamos los datos personales únicamente siguiendo sus instrucciones documentadas, incluidas las establecidas en el contrato, su configuración de los Servicios y cualquier instrucción posterior por escrito. Le informaremos si, en nuestra opinión, una instrucción incumple la legislación aplicable.

5. Medidas de seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo, entre las que se incluyen:

  • TLS 1.3 en tránsito, AES-256 en reposo, claves de cifrado específicas para cada cliente.
  • SSO + MFA para todo el personal; acceso basado en roles con el mínimo de privilegios.
  • SAST/SCA en CI, revisión obligatoria del código y revisión de dependencias en cada solicitud de incorporación de cambios (PR).
  • Auditoría SOC 2 Tipo II anual; certificación ISO 27001 en curso.
  • Prueba de penetración externa anual y programa privado de recompensas por errores.
  • Respuesta documentada ante incidentes con notificación en un plazo de 72 horas.

Consulta la página de Seguridad para ver el conjunto completo de controles.

6. Subencargados del tratamiento

Usted autoriza a VenduSys a recurrir a los subencargados del tratamiento que se enumeran a continuación. Le avisaremos con 30 días de antelación antes de añadir o sustituir a cualquier subencargado del tratamiento, y usted podrá oponerse por motivos razonables relacionados con la protección de datos.

  • Vercel Inc. — Alojamiento de front-end · Regiones de EE. UU. y la UE.
  • Supabase — Postgres y almacenamiento · UE (París, Fráncfort).
  • Amazon Web Services — Recursos informáticos y almacenamiento de objetos · UE.
  • Cloudflare: protección en el perímetro y contra ataques DDoS · A nivel mundial.
  • Sentry — supervisión de errores · UE.
  • Linear — seguimiento de incidencias · EE. UU.
  • Slack — comunicaciones internas · EE. UU.
  • Postmark — correo electrónico transaccional · EE. UU. (disponible en la región de la UE).

7. Transferencias internacionales

Por defecto, los datos se almacenan en la UE. Las transferencias fuera del EEE se realizan al amparo de las cláusulas contractuales tipo (módulo 2 o 3, según corresponda) con medidas complementarias. Los clientes con planes «Scale» y «Enterprise» pueden restringir el tratamiento a una región específica.

8. Solicitudes de los interesados

Le prestaremos la asistencia razonable necesaria para ayudarle a responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, limitación del tratamiento y oposición). Le notificaremos si recibimos una solicitud relacionada con sus datos y no responderemos a ella sin sus instrucciones.

9. Incidentes

Le notificaremos cualquier violación de la seguridad de los datos personales que afecte a sus datos sin demora injustificada y, en cualquier caso, en un plazo de 72 horas desde que tengamos conocimiento de ella. Las notificaciones incluirán la información disponible sobre la naturaleza, el alcance, las posibles consecuencias y las medidas adoptadas.

10. Auditorías

Podrá auditar nuestro cumplimiento del presente Acuerdo de Tratamiento de Datos (DPA). En la práctica, cumplimos con las obligaciones de auditoría mediante: (a) el informe anual SOC 2 Tipo II, y (b) un proceso de cuestionario por escrito. Las auditorías presenciales se reservan para cuestiones de importancia significativa, con una frecuencia máxima de una vez al año y previo aviso con antelación razonable.

11. Eliminación y devolución

Tras la rescisión, podrá exportar los datos del cliente mediante las herramientas de exportación documentadas durante 30 días. Transcurridos 90 días desde la rescisión, eliminaremos o anonimizaremos los datos del cliente, salvo en los casos en que la ley exija su conservación.

12. Responsabilidad y disposiciones varias

El presente Acuerdo de Protección de Datos (DPA) forma parte del contrato subyacente y está sujeto a las limitaciones de responsabilidad de este. En caso de conflicto entre el DPA y el contrato, prevalecerá el DPA en lo relativo a cuestiones de protección de datos.

13. Contacto

Consultas relacionadas con la DPA: privacy@vendusys.com. Domicilio social: VenduSys SAS, 75002 París, Francia.


Versión 2026.04 · En vigor a partir del 18 de abril de 2026 · VenduSys SAS · 75002 París · Francia

¿Tienes alguna pregunta sobre este documento?

Nuestro equipo jurídico responde en un plazo de 5 días laborables.
legal@VenduSys.com →