Partes y funciones
Este DPA se aplica entre tú («Responsable del tratamiento») —normalmente un anfitrión de eventos, una organización o un wedding planner que utiliza Vowly Event para gestionar datos de invitados— y CKR Technology Group Ltd («Encargado del tratamiento»). El Responsable determina los fines y los medios del tratamiento de los datos personales; el Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable.
Ámbito del tratamiento
El Encargado tratará los datos personales en nombre del Responsable para prestar el servicio Vowly Event, incluyendo, entre otros, la creación de eventos, la distribución de invitaciones, la recopilación de confirmaciones, la gestión de listas de invitados, el procesamiento de pagos de eventos y las analíticas de la plataforma.
- Categorías de interesados: invitados del evento, acompañantes, proveedores y personal del Responsable
- Categorías de datos personales: nombres, datos de contacto, respuestas de confirmación, fotografías (cuando las suben los invitados) y —solo con el consentimiento explícito e independiente del invitado— información sobre dieta y alérgenos, que puede revelar detalles de salud o religiosos (datos de categoría especial conforme al artículo 9)
- Duración: durante toda la vigencia de la suscripción del Responsable y cualquier periodo de conservación de datos acordado por escrito
Obligaciones del encargado
De conformidad con el artículo 28(3) del RGPD del Reino Unido/de la UE, el Encargado se compromete a las siguientes obligaciones respecto a los datos personales tratados en nombre del Responsable.
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable
- Garantizar que todo el personal autorizado a tratar datos personales esté sujeto a un deber de confidencialidad
- Aplicar las medidas técnicas y organizativas adecuadas (MTO), detalladas en nuestra página de Seguridad
- Asistir al Responsable con las solicitudes de derechos de los interesados, las EIPD y las consultas previas con las autoridades de control
- Notificar al Responsable sin dilación indebida cualquier violación de datos personales que afecte a sus datos
- Poner a disposición toda la información necesaria para demostrar el cumplimiento del artículo 28
Subencargados
El Encargado utiliza una lista cuidadosamente seleccionada de subencargados para prestar el servicio. Al firmar este DPA, concedes una autorización general para el uso de subencargados, con sujeción a un preaviso de 30 días de cualquier cambio, que te otorga el derecho a oponerte.
- Google Ireland Limited (Google Cloud / Firebase) — base de datos, almacenamiento de archivos y alojamiento en la UE; inicio de sesión operado desde centros de datos de EE. UU. al amparo de las CCT
- Stripe Payments Europe Ltd (Irlanda) — procesamiento de pagos
- Resend Inc. (EE. UU.) — envío de correos electrónicos transaccionales, al amparo de las CCT de la UE
- Crisp IM SARL (Francia) — chat de soporte, cuando el Responsable lo utiliza
- Functional Software, Inc. (Sentry, EE. UU.) — supervisión de errores, con los identificadores personales desactivados
- Cloudflare, Inc. — DNS de nuestros dominios
- Apple Inc. y Google LLC — distribución en las tiendas de aplicaciones y procesamiento de compras dentro de la aplicación
- La lista siempre actualizada, incluidos los servicios que no reciben ningún dato personal, se mantiene en vowly.co/subprocessors
Transferencias internacionales
Cuando se transfieren datos personales fuera del Reino Unido o del EEE, el Encargado se apoya en las garantías adecuadas exigidas por el Capítulo V del RGPD del Reino Unido/de la UE. Los mecanismos principales son las Cláusulas Contractuales Tipo (CCT) de la UE y el Anexo de Transferencia Internacional de Datos del Reino Unido (IDTA), complementados con medidas técnicas y organizativas adicionales cuando sea necesario.
Auditorías e inspecciones
El Encargado permitirá y contribuirá, previa notificación razonable por escrito, a las auditorías realizadas por el Responsable o por un auditor externo designado (con sujeción a compromisos de confidencialidad). Para minimizar las molestias, el Encargado ofrecerá primero informes de auditoría estándar del sector (p. ej., informes SOC 2 Type II de los proveedores de infraestructura) y cuestionarios de seguridad.
Devolución o eliminación de datos
El Responsable puede exportar los datos del evento en cualquier momento desde la plataforma, y elimina datos personales directamente al eliminar invitados, eventos o la propia cuenta; la eliminación surte efecto de inmediato en los sistemas de producción. Previa solicitud por escrito tras la finalización, el Encargado devolverá o eliminará cualquier dato personal restante en un plazo de 30 días, salvo que la legislación aplicable exija su conservación. Las copias residuales en la infraestructura de Google Cloud se purgan conforme a los plazos de eliminación documentados de Google (hasta 180 días).
Responsabilidad
La responsabilidad del Encargado en virtud de este DPA está sujeta a las limitaciones establecidas en los Términos del servicio. Nada en este DPA limita la responsabilidad de ninguna de las partes por incumplimientos del RGPD del Reino Unido o del RGPD de la UE cuando dicha responsabilidad no pueda excluirse por ley.
¿Necesitas un DPA firmado?
Los clientes empresariales pueden solicitar un DPA contrafirmado y nuestra lista actual de subencargados en cualquier momento.
legal@vowly.co