Contrato de Encargado de Tratamiento (DPA)

Última actualización: 20 de septiembre de 2026

Este Contrato de Encargado de Tratamiento (en adelante, el «DPA») regula, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), el tratamiento que ClientLabs realiza por cuenta del usuario sobre los datos personales de terceros que este introduce en la plataforma. Forma parte integrante de los Términos y Condiciones y se acepta junto con ellos al registrarse en el servicio.

1. Partes y objeto

  • Responsable del tratamiento: tú, el usuario de ClientLabs, respecto de los datos de tus clientes, proveedores, leads y contactos.
  • Encargado del tratamiento: Iyán Rimada Serrano (empresario individual / autónomo), NIF 53514356A, Lugar Ceñal 40A, La Collada, 33519 Siero, Asturias, España — titular de ClientLabs.

El objeto de este DPA es el tratamiento de datos personales necesario para prestarte el servicio ClientLabs descrito en los Términos y Condiciones.

2. Naturaleza, finalidad y duración del tratamiento

El tratamiento consiste en la recogida, registro, estructuración, conservación, consulta, comunicación (a los subencargados de la sección 5) y supresión de los datos que introduces en la plataforma, con la única finalidad de prestarte las funcionalidades del servicio (CRM, facturación, presupuestos, gestión de leads y demás herramientas). La duración del tratamiento coincide con la vigencia de tu cuenta, sin perjuicio de la conservación posterior descrita en la sección 10.

3. Tipos de datos y categorías de interesados

Categorías de interesados: clientes, proveedores, leads y contactos profesionales del usuario, y destinatarios de sus comunicaciones.

Tipos de datos: datos identificativos y de contacto (nombre, email, teléfono, dirección), datos fiscales (NIF, domicilio fiscal), datos comerciales y de facturación (historial, importes, documentos) y datos de actividad (interacciones, aperturas de email, comportamiento web capturado por el SDK).

Categorías especiales de datos: ClientLabs no está diseñada para tratar categorías especiales de datos (artículo 9 RGPD: salud, ideología, afiliación sindical, religión, orientación sexual, datos biométricos o genéticos, entre otros). No debes introducir este tipo de datos en la plataforma y, al aceptar este DPA, te comprometes a no hacerlo.

4. Obligaciones del Encargado

ClientLabs, como encargado, se obliga a:

  • Tratar los datos únicamente siguiendo tus instrucciones documentadas, que se materializan en el uso que hagas de las funcionalidades de la plataforma, y no utilizarlos para fines propios. Si estuviéramos obligados a tratarlos por el Derecho de la Unión o de un Estado miembro, te informaremos de esa exigencia legal antes del tratamiento, salvo que la propia ley lo prohíba por razones de interés público.
  • Informarte inmediatamente si, en nuestra opinión, una instrucción tuya infringe el RGPD u otras disposiciones de protección de datos aplicables.
  • Garantizar que las personas autorizadas para tratar los datos se han comprometido a la confidencialidad.
  • Aplicar las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD (ver sección 7).
  • Respetar las condiciones de las secciones 5 y 6 para recurrir a subencargados y realizar transferencias internacionales.
  • Asistirte, teniendo en cuenta la naturaleza del tratamiento, en la atención de las solicitudes de ejercicio de derechos de los interesados (la propia plataforma te permite acceder, rectificar, exportar y suprimir los datos).
  • Asistirte en el cumplimiento de tus obligaciones de seguridad, notificación de violaciones de seguridad y, en su caso, evaluaciones de impacto (artículos 32 a 36 del RGPD).
  • A tu elección, suprimir o devolver los datos al finalizar la prestación del servicio, y suprimir las copias existentes, conforme a la sección 10.
  • Poner a tu disposición la información necesaria para demostrar el cumplimiento de estas obligaciones (sección 11).

5. Subencargados

Nos autorizas de forma general a recurrir a los siguientes subencargados, necesarios para prestar el servicio. Te informaremos de cualquier cambio previsto (adición o sustitución) publicando la lista actualizada, dándote la posibilidad de oponerte. Cada fila indica con qué garantía se hace la transferencia, cuándo se anunció su incorporación y desde cuándo trata datos, para que puedas comprobar que el aviso fue previo. Cuando no lo fue, la fila lo explica:

Lista vigente: versión de 1 de octubre de 2026. También está publicada, sola, en clientlabs.io/legal/subencargados.

SubencargadoFinalidadUbicaciónGarantíaAnunciadoDesde
StripeProcesamiento de pagosUE / EEUUCláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD)6 de julio de 20266 de julio de 2026
VerifactiRemisión de registros de facturación a la AEAT (Veri*Factu)UE (España)Sin transferencia fuera del EEE6 de julio de 20266 de julio de 2026
NeonBase de datos

Corrección: Hasta el 20 de septiembre de 2026 esta fila decía «EEUU», y la política de privacidad lo repetía. Era FALSO y declaraba peor de lo que es: la base está en `eu-west-2` de AWS (Londres) desde siempre. Se corrigió al medir el host real del servidor, no al cambiar nada de sitio: los datos no se han movido.

Reino Unido (Londres)Reino Unido — decisión de adecuación de la Comisión Europea (art. 45 RGPD); CCT para el acceso del proveedor desde EEUU6 de julio de 20266 de julio de 2026
VercelAlojamiento de la aplicación

Corrección: Hasta el 20 de septiembre de 2026 esta fila decía «UE / EEUU». Las funciones se ejecutan en `lhr1` (Londres), medido en la cabecera `x-vercel-id` de producción. Mismo caso que Neon: se corrigió la descripción, no la infraestructura.

Reino Unido (Londres)Reino Unido — decisión de adecuación de la Comisión Europea (art. 45 RGPD); CCT para el acceso del proveedor desde EEUU6 de julio de 20266 de julio de 2026
UpstashCaché y almacenamiento temporal

Corrección: Hasta el 20 de septiembre de 2026 esta fila decía «EEUU». La base de caché está en `eu-west-2` de AWS (Londres), comprobado en el panel del proveedor: el host no publica la región, así que esto no se puede verificar desde el código. Tercera fila del mismo error, corregida sin mover nada.

Reino Unido (Londres)Reino Unido — decisión de adecuación de la Comisión Europea (art. 45 RGPD); CCT para el acceso del proveedor desde EEUU6 de julio de 20266 de julio de 2026
CloudinaryAlmacenamiento de imágenes y archivosUE / EEUUCláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD)6 de julio de 20266 de julio de 2026
ResendEnvío de correos transaccionalesUE / EEUUCláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD)6 de julio de 20266 de julio de 2026
SendPulseEnvío de correos (facturación y avisos)UE / EEUUCláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD)6 de julio de 20266 de julio de 2026
AnthropicInteligencia artificial: lectura de justificantes de gasto, redacción de correos y el asistente de IA (consultas sobre tus facturas, clientes, ventas y proveedores), solo cuando usas esas funciones

Trataba datos desde el 26 de marzo de 2026 sin figurar en esta lista. Se detectó y se declaró el 19 de septiembre de 2026. Esa declaración omitió una tercera función: el asistente de IA, que le envía datos desde el 12 de septiembre de 2026 —las consultas que le haces y los datos de tus facturas, clientes, ventas y proveedores que necesita para contestarlas— y que se añadió a esta fila el 1 de octubre de 2026. Solo recibe datos cuando importas o escaneas un justificante para que se lea, cuando pides a la IA que redacte un correo o cuando usas el asistente: si te opones, no uses esas tres funciones (adjuntar un justificante sin leerlo no le envía nada) y escríbenos.

EEUUCláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD)19 de septiembre de 202626 de marzo de 2026
Google (Calendar)Sincronización de tareas con tu Google Calendar, solo si lo conectas

Disponible desde el 10 de febrero de 2026 sin figurar en esta lista. Se detectó y se declaró el 19 de septiembre de 2026. Solo recibe datos si conectas tu calendario: si te opones, no lo conectes, o desconéctalo desde el botón de Google Calendar en Tareas.

UE / EEUUMarco de Privacidad de Datos UE-EEUU (Google LLC está adherida)19 de septiembre de 202610 de febrero de 2026

Si quieres recibir estos avisos por correo, escríbenos a soporte@clientlabs.io y te añadimos al aviso de cambios.

Imponemos a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA.

6. Transferencias internacionales

Cuando un subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en las garantías del capítulo V del RGPD. La base de datos y la aplicación se alojan en el Reino Unido, país tercero con decisión de adecuación de la Comisión Europea (art. 45 RGPD), y el contrato con esos proveedores mantiene además las Cláusulas Contractuales Tipo para el acceso desde Estados Unidos. Para el resto de subencargados aplican las Cláusulas Contractuales Tipo o mecanismos equivalentes (como el marco de adecuación UE-EEUU cuando resulte aplicable). La garantía concreta de cada uno figura en la tabla de subencargados.

7. Medidas de seguridad

Aplicamos, entre otras: cifrado de las comunicaciones (TLS), cifrado en reposo en la base de datos, control de accesos por usuario y espacio de trabajo, almacenamiento seguro de credenciales (hash), autenticación de dos factores opcional, aislamiento de los datos de cada cuenta y registro de actividad. Revisamos estas medidas periódicamente conforme al artículo 32 del RGPD.

8. Violaciones de seguridad

Si se produce una violación de la seguridad que afecte a los datos que tratamos por tu cuenta, te la notificaremos sin dilación indebida desde que tengamos constancia, facilitándote la información disponible para que puedas cumplir, como responsable, con tus obligaciones de notificación ante la autoridad de control y los interesados.

9. Obligaciones del Responsable

Como responsable, garantizas que dispones de base de legitimación para tratar los datos que introduces, que cumples el deber de información frente a los interesados, que los datos son adecuados y pertinentes, y que atenderás los ejercicios de derechos que te dirijan. Si un interesado se dirige a nosotros directamente, te lo comunicaremos sin atender la solicitud por nuestra cuenta, salvo obligación legal.

10. Destino de los datos al finalizar el servicio

Al finalizar la prestación del servicio, y a tu elección, devolveremos o suprimiremos los datos personales tratados por tu cuenta, así como las copias existentes:

  • Devolución: puedes exportar todos tus datos desde la propia plataforma, en un formato estructurado y de uso común, en cualquier momento y antes de eliminar tu cuenta.
  • Supresión: al eliminar tu cuenta se suprimen los datos conforme a la sección 9 de la Política de Privacidad.

Como única excepción, las facturas emitidas y los datos mínimos que las sostienen se conservan bloqueados durante el plazo legal de conservación fiscal, en cumplimiento de una obligación legal (art. 28.3.g RGPD).

11. Información y auditoría

Pondremos a tu disposición la información necesaria para demostrar el cumplimiento de este DPA. Puedes solicitarla escribiendo a soporte@clientlabs.io. Las auditorías o inspecciones se realizarán con preaviso razonable, sin comprometer la seguridad ni la confidencialidad de los datos de otros usuarios.

12. Responsabilidad

Cada parte responderá de los daños que cause como consecuencia del incumplimiento de sus obligaciones bajo el RGPD y este DPA, en los términos previstos por la normativa aplicable. La responsabilidad de ClientLabs se ajustará, además, a los límites previstos en los Términos y Condiciones.

13. Vigencia

Este DPA entra en vigor con tu aceptación de los Términos y Condiciones y permanece vigente mientras tratemos datos personales por tu cuenta. Podemos actualizarlo para reflejar cambios legales o del servicio, publicando la versión vigente en esta página.

14. Contacto

Para cualquier cuestión relacionada con este DPA, puedes escribir a soporte@clientlabs.io.