Documento

DPA (Encargado de tratamiento)

Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 21 de junio de 2026

El presente Acuerdo de Tratamiento de Datos (en adelante, "DPA") regula el tratamiento de datos personales que Jesús Oran Sans (NIF: 49262148N), en adelante "IPGuard", realiza por cuenta de los clientes empresa o profesionales (en adelante, el "Cliente") en el marco de la prestación de los servicios contratados a través de la Plataforma https://app.ipguard.es.

Este DPA forma parte integrante de los Términos y Condiciones aceptados por el Cliente y se entiende suscrito de forma automática en el momento en que el Cliente confirma su contratación. El Cliente que necesite una copia firmada en formato PDF puede solicitarla por correo electrónico a jesus@ipguard.es.

1. Objeto y ámbito de aplicación

El presente DPA se aplica cuando el Cliente actúa como Responsable del tratamiento y contrata los servicios de IPGuard, que actúa en consecuencia como Encargado del tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD). Es típicamente el caso de empresas que conectan a la Plataforma cuentas de redes sociales corporativas o de empleados/colaboradores, en las que el Cliente es el legítimo titular o responsable de dichas cuentas.

2. Identificación de las partes

  • Responsable del tratamiento: el Cliente identificado en el alta de su cuenta en la Plataforma.
  • Encargado del tratamiento: Jesús Oran Sans, NIF 49262148N, con domicilio en Carrer Bailèn, 94, 09008 Barcelona, España.

3. Objeto, naturaleza y finalidad del tratamiento

  • Objeto: tratamiento de datos personales necesarios para la prestación de los servicios de ciberseguridad de cuentas digitales contratados (auditoría, monitorización, blindaje, recuperación, custodia de credenciales).
  • Naturaleza: almacenamiento, consulta, análisis, transmisión, ejecución de acciones de seguridad y eliminación.
  • Finalidad: ejecutar el contrato suscrito entre las partes y cumplir las obligaciones legales aplicables.
  • Duración: mientras se mantenga vigente la relación contractual y, posteriormente, durante los plazos legales de conservación.

4. Categorías de interesados y de datos

Interesados: empleados, colaboradores, administradores de cuentas, clientes finales y cualquier otra persona física cuyos datos sean tratados a través de las cuentas conectadas por el Cliente a la Plataforma.

Categorías de datos:

  • Datos identificativos (nombre, alias, correo electrónico, teléfono asociado a las cuentas).
  • Credenciales de acceso a las cuentas (usuario, contraseña, secretos 2FA).
  • Datos públicos de las cuentas conectadas (nombre de usuario, número de seguidores, descripción).
  • Datos de uso, registros de actividad y trazas de seguridad.
  • Datos de contenido del Cliente almacenados en backups, según el plan contratado.

IPGuard no trata categorías especiales de datos (Art. 9 RGPD) salvo que el propio Cliente las incorpore voluntariamente a las cuentas conectadas, en cuyo caso será el Cliente el único responsable de la legitimación correspondiente.

5. Obligaciones del Encargado (IPGuard)

  • Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, salvo cuando deba hacerlo en virtud del Derecho de la UE o estatal aplicable.
  • Garantizar que las personas autorizadas para tratar los datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad.
  • Adoptar todas las medidas de seguridad técnicas y organizativas exigidas por el artículo 32 RGPD, incluyendo cifrado en tránsito (TLS 1.2+) y en reposo (AES-256-GCM), control de accesos por roles, doble factor obligatorio, registros de auditoría inmutables y backups cifrados.
  • No subcontratar a otro encargado sin autorización previa, específica o general, del Cliente, conforme al apartado 7.
  • Asistir al Cliente en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de derechos por los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición y decisiones automatizadas).
  • Asistir al Cliente en garantizar el cumplimiento de las obligaciones de los artículos 32 a 36 RGPD (seguridad, notificación de brechas, evaluación de impacto, consulta previa).
  • Notificar al Cliente cualquier brecha de seguridad sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde su detección.
  • Eliminar o devolver al Cliente todos los datos personales una vez finalice la prestación del servicio, salvo que la conservación sea exigida por el Derecho aplicable.
  • Poner a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD y permitir auditorías o inspecciones razonables.

6. Obligaciones del Responsable (Cliente)

  • Garantizar que dispone de la base jurídica adecuada (Art. 6 RGPD) para el tratamiento de los datos que confía a IPGuard.
  • Informar a los interesados sobre el tratamiento de sus datos en los términos exigidos por los artículos 13 y 14 RGPD.
  • Ser titular legítimo o representante autorizado de las cuentas que conecta a la Plataforma, garantizando que cuenta con las autorizaciones necesarias.
  • Comunicar a IPGuard cualquier incidencia o solicitud de derechos de los interesados que requiera asistencia.
  • Mantener actualizada la información de contacto y los datos del responsable del tratamiento.

7. Sub-encargados

El Cliente otorga a IPGuard autorización general previa para subcontratar el tratamiento a los sub-encargados listados en la página /legal/sub-encargados, que se actualiza permanentemente. IPGuard se compromete a:

  • Imponer a cada sub-encargado, mediante contrato, las mismas obligaciones de protección de datos que las contenidas en el presente DPA.
  • Notificar al Cliente con un preaviso mínimo de 15 días naturales cualquier alta o sustitución de sub-encargados.
  • Permitir al Cliente oponerse razonadamente a la incorporación de un nuevo sub-encargado. En caso de no poder ofrecer una alternativa aceptable, el Cliente tendrá derecho a resolver el contrato sin penalización.

Lista actualizada de sub-encargados: 13 proveedores activos. Consulte el detalle en /legal/sub-encargados.

8. Transferencias internacionales

Algunos sub-encargados pueden estar ubicados fuera del Espacio Económico Europeo. En todos los casos, IPGuard garantiza que las transferencias se realizan al amparo de mecanismos válidos: decisión de adecuación, EU-US Data Privacy Framework (DPF), o Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.

9. Notificación de brechas de seguridad

IPGuard notificará al Cliente cualquier violación de la seguridad de los datos personales tratados por cuenta del Cliente sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que tenga conocimiento de la misma. La notificación incluirá, como mínimo: la naturaleza de la violación, las categorías y número aproximado de interesados afectados, las posibles consecuencias y las medidas adoptadas o propuestas para mitigarla.

10. Auditorías

El Cliente podrá realizar, por sí mismo o a través de un tercero auditor, auditorías razonables del cumplimiento del presente DPA con un preaviso mínimo de 30 días naturales y con una frecuencia máxima de una auditoría anual, salvo en caso de incidente de seguridad. IPGuard pondrá a disposición del Cliente, a petición de éste, los informes de auditorías independientes realizados por terceros y los certificados aplicables.

11. Devolución y eliminación de datos

A la finalización de la prestación de los servicios, IPGuard, a elección del Cliente, devolverá o eliminará todos los datos personales y suprimirá las copias existentes, salvo que el Derecho de la UE o estatal exija la conservación de los datos personales. La eliminación se ejecutará en un plazo máximo de 30 días naturales desde la finalización del contrato, salvo plazos legales superiores (en particular, 6 años para datos fiscales conforme al art. 30 del Código de Comercio).

12. Responsabilidad y limitaciones

La responsabilidad de cada parte se regirá por lo dispuesto en el RGPD y por los Términos y Condiciones del servicio. La responsabilidad máxima de IPGuard frente al Cliente, por cualquier incumplimiento del presente DPA, quedará limitada al importe efectivamente pagado por el Cliente durante los doce (12) meses anteriores al hecho que motive la reclamación, sin perjuicio de los supuestos de dolo, culpa grave o vulneración de derechos fundamentales en los que no se aplicará limitación alguna.

13. Legislación aplicable y jurisdicción

El presente DPA se rige por la Legislación española y por el RGPD. Para cualquier controversia, las partes se someten a los Tribunales y Juzgados de Barcelona, España, salvo que la normativa aplicable disponga lo contrario.

14. Contacto

Para cualquier consulta sobre el presente DPA o para solicitar una copia firmada, el Cliente puede contactar con IPGuard en jesus@ipguard.es.