Partes#
El presente acuerdo de encargo del tratamiento se celebra entre el cliente, como responsable del tratamiento, y ProductTickler B.V., que opera con el nombre comercial Sellgrip, Meerwijkselaan 5, 6571 CM Berg en Dal, Países Bajos, KvK 98314696, como encargado del tratamiento («nosotros»).
Forma parte del contrato de uso de Sellgrip conforme a las condiciones generales. Se celebra cuando el cliente lo acepta al registrarse. Regula las obligaciones previstas en el art. 28 del RGPD.
1. Objeto y duración#
- Tratamos por cuenta del cliente datos de su cuenta de vendedor de Kaufland. Entre ellos figuran datos de pedidos, devoluciones y tickets y, en el caso de las facturas, el nombre y la dirección de los compradores.
- El presente acuerdo está vigente mientras exista el contrato de uso y, después, hasta la supresión de los datos conforme a la cláusula 9.
2. Naturaleza y finalidad del tratamiento#
- Finalidad: el cliente gestiona con Sellgrip sus pedidos, devoluciones, tickets y facturas y analiza el beneficio, los costes, los pagos y los indicadores de su negocio en Kaufland.
- Naturaleza: obtención a través de la Kaufland Seller API, almacenamiento, análisis, visualización, exportación y supresión. Cuando un usuario hace clic, transmitimos a Kaufland operaciones concretas: notificación de envío y número de seguimiento, cancelación, reembolso, decisión sobre una devolución, respuesta a un ticket o cierre del mismo, subida de una factura, compra de pago de una etiqueta de envío a través de Kaufland, envío de datos de producto que faltan, modificación del precio, el precio mínimo, las existencias, el tiempo de preparación o el estado de una oferta.
- Facturas: si el cliente emite una factura, obtenemos de Kaufland la dirección de facturación del comprador de ese pedido concreto, generamos con ella la factura en PDF, conservamos el PDF como copia del cliente y lo subimos a Kaufland.
- Tickets: obtenemos de Kaufland los mensajes de los tickets para mostrarlos. No almacenamos su texto.
3. Categorías de datos e interesados#
Categorías de datos:
- Datos de pedidos: números de pedido y de línea, artículos (título, EAN, SKU), precios, comisiones, IVA, estado, país de Kaufland, fechas y horas, datos de entrega, números de seguimiento y motivos de cancelación. No incorporamos el nombre, la dirección, la dirección de correo electrónico ni el número de teléfono de los compradores; una lista de campos permitidos en la interfaz con Kaufland solo deja pasar los campos necesarios.
- Datos de facturación: nombre o razón social y dirección de facturación (calle, número, código postal, localidad, país) de un comprador, solo si el cliente emite una factura para su pedido y solo en la factura en PDF.
- Datos de devoluciones: líneas devueltas, artículos, estado, motivo y fechas.
- Datos de tickets: número de ticket, líneas del pedido afectadas, estado, motivo, asunto y la fecha y hora del último mensaje del comprador y del vendedor. El texto de los mensajes solo se muestra, no se almacena.
- Datos de productos, ofertas, movimientos contables y pagos del cliente.
- Registro de acciones: qué usuario del cliente inició qué acción, cuándo y con qué resultado, sin el texto de los mensajes.
Interesados:
- compradores del cliente en el marketplace de Kaufland
- usuarios del cliente en Sellgrip (propietario, empleado, contabilidad)
- el propio cliente, si es una persona física
Los datos de las cuentas de usuario (nombre, dirección de correo electrónico, hash de la contraseña) y la facturación los tratamos como responsables del tratamiento. Así se describe en la política de privacidad.
4. Instrucciones#
- Solo tratamos los datos siguiendo instrucciones documentadas del cliente. Las instrucciones figuran en el presente acuerdo y en las condiciones generales. Cada acción que un usuario inicia en Sellgrip constituye una instrucción individual.
- El cliente imparte otras instrucciones por escrito, también por correo electrónico, a privacy@sellgrip.com.
- Si consideramos que una instrucción infringe la normativa, se lo comunicamos al cliente sin demora. Hasta que se aclare, podemos suspender su ejecución.
- No utilizamos los datos para fines propios ni los comunicamos a terceros, salvo conforme al presente acuerdo o cuando la ley nos obligue a ello.
- No realizamos análisis que combinen datos de varios clientes, tampoco de forma anonimizada. Si en el futuro se planteara, solo se hará tras una modificación del presente acuerdo.
5. Confidencialidad#
Obligamos por escrito a guardar confidencialidad a todas las personas que tienen acceso a los datos, salvo que ya estén sujetas a un deber legal de secreto. Esta obligación se mantiene después de que finalice su actividad. Solo tienen acceso las personas que lo necesitan para el funcionamiento de Sellgrip.
6. Seguridad#
Aplicamos las medidas técnicas y organizativas del art. 32 del RGPD que figuran en el anexo 1. Las adaptamos al estado de la técnica. Una medida puede sustituirse por otra equivalente, siempre que no disminuya el nivel de protección.
7. Subencargados del tratamiento#
- El cliente autoriza a los subencargados del tratamiento que figuran en el anexo 2.
- Si queremos añadir o sustituir un subencargado, se lo comunicamos al cliente por correo electrónico con al menos 30 días de antelación. El cliente puede oponerse en un plazo de 14 días por un motivo justificado relativo a la protección de datos. Si no llegamos a un acuerdo, cualquiera de las partes puede resolver el contrato de uso con efectos en la fecha en que el cambio fuera a surtir efecto.
- Imponemos contractualmente a cada subencargado las mismas obligaciones de protección de datos que establece el presente acuerdo.
- Solo transferimos datos a un país fuera del Espacio Económico Europeo si se cumplen los requisitos de los arts. 44 a 49 del RGPD.
8. Asistencia al cliente#
- Derechos de los interesados: asistimos al cliente en las solicitudes previstas en los arts. 12 a 22 del RGPD. El cliente puede realizar directamente en los ajustes la exportación (JSON) y la supresión. Si un interesado se dirige a nosotros, remitimos la solicitud al cliente.
- Obligaciones de los arts. 32 a 36 del RGPD: asistimos al cliente en la medida en que lo permitan la naturaleza del tratamiento y la información de que disponemos, por ejemplo en una evaluación de impacto relativa a la protección de datos.
- Violaciones de la seguridad de los datos: notificamos al cliente cualquier violación de la seguridad de los datos personales sin dilación indebida y, a más tardar, 48 horas después de tener conocimiento de ella, por correo electrónico al propietario de la cuenta. La notificación incluye, en la medida en que se conozca, la información prevista en el art. 33.3 del RGPD; la información que falte la facilitaremos en cuanto dispongamos de ella. Así, el cliente puede cumplir su propio plazo de notificación de 72 horas. Adoptamos sin demora las medidas necesarias para proteger los datos y mitigar sus posibles consecuencias.
9. Supresión y devolución#
- Mientras el contrato esté vigente, el cliente puede exportar sus datos en formato JSON en cualquier momento y eliminar su cuenta con todos los datos. La eliminación de la cuenta se considera una instrucción de suprimir todos los datos objeto del encargo. La ejecutamos de inmediato y en un solo paso.
- Si el contrato de uso termina de otro modo, el cliente puede seguir exportando sus datos durante 30 días. Después los suprimimos, salvo que la ley nos obligue a conservarlos.
- Las copias de seguridad se borran automáticamente a los 30 días. Con independencia de ello, Cloudflare puede devolver las bases de datos a cualquier momento de los últimos 30 días; los datos suprimidos permanecen allí como máximo durante ese tiempo. Si se restaura una copia de seguridad, volvemos a ejecutar automáticamente las supresiones realizadas desde la fecha de esa copia.
- No está configurada ninguna supresión automática de datos de pedidos concretos transcurrido un plazo fijo. Los datos permanecen almacenados hasta que se aplique el apartado 1 o el 2. Si introducimos un plazo de ese tipo, se lo comunicaremos al cliente con antelación.
- Las facturas que el cliente haya emitido a través de Sellgrip se suprimen junto con la cuenta. El cliente las descarga antes para cumplir sus propias obligaciones de conservación.
10. Acreditación y auditorías#
- A petición del cliente, le facilitamos la información que necesite para acreditar el cumplimiento de las obligaciones del art. 28 del RGPD, en particular las medidas del anexo 1 y la lista del anexo 2.
- Una vez al año, con un preaviso razonable y en horario comercial habitual, el cliente puede realizar una auditoría por sí mismo o encargarla a un auditor sujeto a deber de confidencialidad. Podemos exigir que primero se revisen la documentación y la información facilitadas. Si existe un motivo concreto, por ejemplo tras una violación de la seguridad de los datos, también es posible auditar con mayor frecuencia.
11. Responsabilidad y disposiciones finales#
- En materia de responsabilidad se aplica la cláusula 12 de las condiciones generales. No se ve afectado el art. 82 del RGPD.
- Si el presente acuerdo y las condiciones generales se contradicen en materia de protección de datos, prevalece el presente acuerdo.
- En lo demás, rigen las condiciones generales, también en cuanto a la ley aplicable y la jurisdicción. La versión alemana es la vinculante.
Anexo 1: Medidas técnicas y organizativas#
Acceso físico a los servidores#
- Almacenamiento de los datos únicamente en centros de datos de la Unión Europea: Cloudflare Durable Objects, D1 y R2 con la UE como ubicación de almacenamiento. El operador (anexo 2) aplica control de acceso físico y cuenta con la certificación ISO/IEC 27001.
- Acceso administrativo a la cuenta de Cloudflare solo para la dirección, con autenticación de dos factores. Funciones de administración de la aplicación solo detrás de Cloudflare Access y, además, con una clave secreta. No existe un servidor propio con acceso SSH.
Acceso a Sellgrip#
- Contraseñas de al menos 12 caracteres, almacenadas solo como hash scrypt con una sal propia para cada usuario.
- Sesiones mediante una cookie que los scripts no pueden leer (HttpOnly, SameSite=Lax, Secure). Solo se almacena un hash de la clave de sesión.
- Las sesiones se prolongan 14 días con cada uso y terminan como máximo a los 90 días. Cerrar la sesión o cambiar la contraseña las termina de inmediato; es posible cerrar todas las sesiones a la vez.
- Los enlaces para restablecer la contraseña son válidos durante una hora y de un solo uso.
- Límite de intentos en el inicio de sesión, el registro, el restablecimiento de la contraseña y las invitaciones, por dirección IP y por cuenta.
Acceso a los datos#
- Separación estricta entre clientes: la cuenta a la que se refiere una solicitud se determina únicamente a partir de la sesión. Se rechaza cualquier acceso a datos de otro cliente. Pruebas automatizadas lo comprueban en cada interfaz.
- Tres roles, aplicados en el servidor: propietario (todo, incluidos los datos de acceso, el equipo, la facturación, la exportación y la eliminación), empleado (pedidos, devoluciones, tickets, facturas, costes) y contabilidad (solo lectura).
- Las cuentas de prueba y de demostración nunca se conectan con Kaufland.
Cifrado#
- Transmisión solo mediante TLS, con HSTS.
- Claves de la API de Kaufland cifradas con AES-256-GCM. La clave de cifrado se deriva de un secreto guardado fuera de la base de datos. Está prevista la rotación de claves.
- Las solicitudes a Kaufland se envían por HTTPS y van firmadas con HMAC-SHA256.
Minimización de datos#
- Lista de campos permitidos en la interfaz con Kaufland: el nombre, la dirección, la dirección de correo electrónico y el número de teléfono de los compradores no se incorporan desde los pedidos ni desde los tickets.
- La dirección de facturación de un comprador solo se obtiene al emitir una factura y solo se almacena en la factura.
- Los registros no contienen datos de acceso, claves de sesión ni datos de compradores; de las direcciones registradas se eliminan las claves de un solo uso.
- La estadística de uso no almacena direcciones IP ni datos del navegador.
Trazabilidad#
- Registro de cada acción frente a Kaufland (usuario, acción, fecha y hora, resultado) y de cada cambio en el equipo (invitación, rol, eliminación).
- Las notificaciones de Stripe solo se aceptan con una firma válida.
Disponibilidad y restauración#
- Copia de seguridad diaria y coherente de las bases de datos, cifrada con AES-256-GCM. Se conservan las copias de los últimos 30 días. Las copias se guardan en Cloudflare (anexo 2), en el almacenamiento R2 con la Unión Europea como ubicación de almacenamiento. Además, Cloudflare puede devolver las bases de datos a cualquier momento de los últimos 30 días.
- Procedimiento de restauración documentado. Una prueba automatizada lo ejecuta con cada cambio, incluida la nueva ejecución de las supresiones.
Aplicación segura#
- Content Security Policy con un nonce nuevo en cada solicitud, sin scripts de terceros.
- Protección contra la inserción en páginas ajenas (X-Frame-Options DENY), nosniff y políticas restrictivas de Referrer y Permissions.
- Comprobación automatizada de tipos y pruebas con cada cambio.
Anexo 2: Subencargados del tratamiento#
- Cloudflare, Inc., Estados Unidos. Servicio: explotación de la aplicación, las bases de datos y las copias de seguridad (Cloudflare Workers, Durable Objects, D1 y R2), DNS y proxy. Lugar de almacenamiento: Unión Europea. Cloudflare recibe las solicitudes en los centros de datos de su red mundial y, al hacerlo, ve direcciones IP y datos de las solicitudes, incluidos los contenidos que Sellgrip envía al navegador. Cloudflare también recibe los correos electrónicos enviados a nuestras direcciones (info@, support@, privacy@sellgrip.com) y los reenvía (Cloudflare Email Routing). Transferencia a Estados Unidos sobre la base del Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework, art. 45 del RGPD) y de cláusulas contractuales tipo (art. 46.2.c) del RGPD).
- Sendinblue SAS (Brevo), 9-17 rue Salneuve, 75017 Paris, Francia. Servicio: envío de los correos electrónicos al cliente y a sus usuarios (dirección del destinatario, asunto, texto). Lugar del tratamiento: Unión Europea.
Con cada subencargado existe un contrato conforme al art. 28.4 del RGPD.
No son subencargados del tratamiento:
- Stripe: Stripe gestiona los pagos que el cliente nos hace y, para ello, solo recibe datos del propio cliente, ningún dato de la cuenta de vendedor de Kaufland ni datos de compradores.
- Kaufland: Kaufland es la fuente de los datos y recibe las operaciones que inicia el propio cliente. El cliente tiene su propio contrato con Kaufland.
- Google: Google Analytics solo funciona en el sitio web; la aplicación Sellgrip no lo carga. Con consentimiento, la aplicación comunica a Google Analytics únicamente el registro, el inicio de un periodo de prueba y la primera factura pagada. Son datos de cuenta y de facturación que tratamos como responsables independientes (apartado 3). Google no recibe datos objeto del encargo.
Previsto, todavía no en uso: un servicio de traducción (DeepL o Anthropic) para responder en el idioma del comprador. Trataría los mensajes de los tickets. Antes de utilizarlo, lo añadiremos a esta lista conforme a la cláusula 7.