Aviso legal
Acuerdo de procesamiento de datos
Cuando alojamos un sitio web para usted, los datos personales que contiene siguen siendo suyos: usted es el responsable del tratamiento y nosotros somos su encargado. Este acuerdo establece cómo tratamos dichos datos en su nombre en virtud del RGPD del Reino Unido y de la UE.
Acerca de este acuerdo
Última actualización: 22 de julio de 2026.
Este Acuerdo de Procesamiento de Datos (el "DPA") forma parte de los Términos de Servicio entre usted (el "cliente") y Zinn Digital® Ltd (N.º de Empresa 16385785, N.º de IVA GB 526 5236 92), 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Reino Unido ("Zinn Digital®", "nosotros"). Se aplica cuando, al proporcionar el servicio de alojamiento y los servicios relacionados, procesamos datos personales en su nombre, principalmente los datos personales contenidos en los sitios web y las aplicaciones que aloja con nosotros.
Esto refleja el Artículo 28 del UK GDPR y el EU GDPR. Para los datos personales de los cuales somos responsables —su cuenta, facturación y los datos de los visitantes de nuestro propio sitio web—, nuestra Política de Privacidad se aplica en lugar de este DPA. Si su organización necesita que este DPA se firme como un documento independiente, póngase en contacto con nosotros y lo gestionaremos.
1. Definiciones y roles
Términos como datos personales, tratamiento, responsable del tratamiento, encargado del tratamiento, subencargado del tratamiento, interesado, violación de la seguridad de los datos personales y autoridad de control tienen los significados que se les atribuyen en la legislación de protección de datos aplicable (el RGPD del Reino Unido, el EU GDPR y la Ley de Protección de Datos de 2018 del Reino Unido).
- En lo que respecta a los datos personales dentro de sus sitios y aplicaciones alojados («datos personales de clientes»), usted actúa como el responsable del tratamiento y Zinn Digital® actúa como el encargado del tratamiento.
- Cuando los datos de sus propios usuarios finales estén controlados por un tercero para el que usted actúa, confirma que cuenta con la autoridad para darnos instrucciones en su nombre.
- Zinn Digital® sigue siendo el responsable del tratamiento de los datos de la cuenta, de la facturación y de los análisis de nuestro propio sitio web, los cuales se rigen por nuestra Política de Privacidad.
2. Alcance, duración y nuestras instrucciones
Solo procesamos los datos personales de los clientes con el fin de proporcionar, asegurar, respaldar y mantener el alojamiento y los servicios relacionados que usted ha adquirido, y únicamente de acuerdo con sus instrucciones documentadas, las cuales incluyen la configuración del servicio y el uso de sus funciones. El uso del servicio constituye en sí mismo una instrucción para procesar los datos que este contiene para dichos fines.
El objeto del tratamiento es la operación de su alojamiento; la duración es el plazo de su acuerdo más cualquier periodo de liquidación establecido en la sección 9. La naturaleza y finalidad del tratamiento son el alojamiento, almacenamiento, transmisión, copia de seguridad, seguridad y soporte técnico. Los tipos de datos y las categorías de interesados son aquellos que usted decida ubicar en el servicio, los cuales usted controla. Le informaremos si, a nuestro juicio, una instrucción infringe la legislación de protección de datos, y no utilizamos los datos personales de los clientes para nuestros propios fines ni para entrenar modelos.
3. Confidencialidad
Garantizamos que las personas autorizadas para tratar los datos personales de los clientes están sujetas a una obligación de confidencialidad adecuada, y limitamos el acceso a aquellas que lo necesitan para prestar o dar soporte al servicio. El acceso a los sistemas de producción se rige por el principio de mínimo privilegio y queda registrado.
4. Medidas de seguridad
Implementamos medidas técnicas y organizativas apropiadas para proteger los datos personales de los clientes contra la destrucción accidental o ilegal, la pérdida, la alteración y la divulgación o el acceso no autorizados, acordes con el riesgo. Estas incluyen:
- Cifrado de datos en tránsito con TLS en todos nuestros servicios.
- Aislamiento por inquilino para que el entorno de un cliente no pueda acceder al de otro, aplicado hasta el nivel de base de datos mediante seguridad a nivel de fila.
- Controles de acceso con el principio de privilegios mínimos, con credenciales almacenadas en un gestor de secretos dedicado en lugar de en el código o en archivos de configuración.
- Un registro auditable de las acciones privilegiadas y administrativas.
- Monitoreo continuo, análisis de malware y un proceso definido para la detección, gestión e informe de incidentes de seguridad.
- Copias de seguridad periódicas, con pruebas de restauración, de acuerdo con la ventana de retención de su plan.
5. Subencargados
Usted nos otorga una autorización general para contratar a subencargados del tratamiento que ayuden a prestar el servicio. Imponemos a cada subencargado obligaciones de protección de datos que no son menos protectoras que este APD, y seguimos siendo responsables ante usted de su rendimiento. Actualmente utilizamos subencargados en las siguientes categorías:
- Proveedores de infraestructura y nube que alojan la plataforma y sus datos.
- Proveedores de pagos, para procesar pagos y prevenir fraudes (reciben datos de facturación, no el contenido de sus sitios).
- Un proveedor de correo electrónico transaccional, para enviar mensajes de cuenta y de servicio.
- Un proveedor de análisis de productos (PostHog), utilizado únicamente en nuestros propios sitios web y solo con el consentimiento del visitante.
- Registros de dominios y proveedores de DNS, CDN y seguridad, cuando su plan los utilice.
6. Cambios en los subencargados del tratamiento
Mantenemos las categorías anteriores actualizadas y pondremos a disposición una lista de subencargados específicos previa solicitud. Cuando tengamos la intención de añadir o sustituir a un subencargado que procese datos personales de clientes, le proporcionaremos un medio para mantenerse informado y una oportunidad razonable de oponerse por motivos legítimos relacionados con la protección de datos. Si no podemos resolver una objeción razonable, usted podrá rescindir la parte afectada del servicio.
7. Asistencia en materia de derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, le ayudamos a responder a las solicitudes de los interesados para ejercer sus derechos —acceso, rectificación, supresión, limitación, portabilidad y oposición— mediante la provisión de las medidas técnicas y organizativas apropiadas, y las herramientas en el servicio, en la medida en que esto sea posible.
Si recibimos una solicitud directamente de uno de sus interesados, no responderemos a ella por nuestra cuenta, salvo por indicación suya o cuando lo exija la ley, y se la remitiremos siempre que podamos identificar que se relaciona con sus datos.
8. Violaciones de datos personales
Mantenemos un proceso de incidentes definido. Al tener conocimiento de una violación de datos personales que afecte a los datos personales del cliente, le notificamos sin dilación indebida y le proporcionamos la información que razonablemente necesite para cumplir con sus propias obligaciones de notificación ante una autoridad de control y ante los interesados, incluida la naturaleza de la violación, las consecuencias probables y las medidas adoptadas o propuestas. Asimismo, le asistimos, teniendo en cuenta la información de que dispongamos, en relación con sus obligaciones de mantener la seguridad del tratamiento, realizar evaluaciones de impacto relativas a la protección de datos y consultar a las autoridades de control cuando sea necesario.
9. Transferencias internacionales
Tenemos nuestra sede en el Reino Unido y preferimos mantener los datos en el Reino Unido y en el Espacio Económico Europeo. Cuando los datos personales de los clientes se transfieren fuera del Reino Unido o del EEE —ya sea por nuestra parte o por un subencargado del tratamiento—, recurrimos a un mecanismo de transferencia lícito, como una decisión de adecuación, el Acuerdo o Adenda de Transferencia Internacional de Datos del Reino Unido, o las EU Cláusulas Contractuales Tipo, junto con las salvaguardias adicionales que sean necesarias, para que los datos mantengan un nivel de protección esencialmente equivalente.
10. Devolución y eliminación tras la rescisión
Al finalizar el servicio y a su elección, ponemos los datos personales de los clientes a su disposición para su exportación durante un período razonable, y posteriormente los eliminamos o devolvemos y eliminamos las copias existentes, a menos que la ley exija su conservación. Los datos almacenados en copias de seguridad se eliminan según el ciclo ordinario de caducidad de dichas copias. Cuando la conservación sea legalmente obligatoria, conservaremos únicamente lo que la ley exija y seguiremos protegiéndolo en virtud de este DPA.
11. Auditorías y demostración de cumplimiento
Ponemos a disposición la información razonablemente necesaria para demostrar nuestro cumplimiento con este DPA, y permitimos y contribuimos a las auditorías, incluidas las inspecciones, realizadas por usted o por un auditor designado por usted. Para proteger la seguridad y la confidencialidad de la plataforma compartida y de otros clientes, las auditorías se realizarán previo aviso razonable, con una frecuencia razonable, estarán sujeta a obligaciones de confidencialidad, y podremos satisfacer una solicitud de auditoría proporcionando nuestra documentación, descripciones de seguridad y cualquier informe de terceros que obre en nuestro poder.
12. Responsabilidad y precedencia
La responsabilidad de cada parte en virtud de este APD está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en las Condiciones de Servicio. Si existe un conflicto entre este APD y las Condiciones de Servicio en lo que respecta al tratamiento de datos personales de clientes, prevalecerá este APD; si existe un conflicto entre este APD y las Cláusulas Contractuales Tipo (cuando sean aplicables), prevalecerán dichas cláusulas.
13. Cómo ponerse en contacto con nosotros
El encargado del tratamiento en virtud de este APD es Zinn Digital® Ltd (N.º de empresa 16385785, N.º de IVA GB 526 5236 92), 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Reino Unido.
Para cualquier cuestión de protección de datos, para ejercer sus derechos o para solicitar este DPA como un documento independiente firmado, comuníquese con nosotros a través de la página de contacto en zinndigital.com/contact o envíe un correo electrónico a office@zinndigital.com. Dirigimos las solicitudes de protección de datos a la persona responsable de las mismas.
Preguntas frecuentes
¿Cuándo se aplica este DPA y cuándo se aplica la Política de Privacidad?
Este DPA se aplica a los datos personales contenidos en los sitios y aplicaciones que usted aloja con nosotros, en los casos en que usted actúe como responsable del tratamiento y nosotros como encargados del mismo. Nuestra Política de Privacidad se aplica a los datos que controlamos por derecho propio: su cuenta, su facturación y las estadísticas de los visitantes de nuestro propio sitio web.
¿Necesito firmar algo?
Este DPA ya forma parte de sus Términos de Servicio, por lo que se encuentra en vigor sin necesidad de una firma independiente. Si las necesidades de contratación de su organización exigen que se formalice como un documento independiente, póngase en contacto con nosotros y lo gestionaremos.
¿Quiénes son sus subencargados del tratamiento?
Utilizamos subencargados de tratamiento en categorías definidas: infraestructura y nube, pagos, correo electrónico transaccional, análisis de productos (solo en nuestros propios sitios web) y proveedores de dominio/DNS/CDN/seguridad cuando su plan los utilice. Proporcionaremos la lista específica previa solicitud y le ofreceremos un medio para ser informado de los cambios y para oponerse.
¿Utilizan mis datos alojados para entrenar modelos de IA?
No. Procesamos los datos personales dentro de sus sitios únicamente para administrar el alojamiento según sus instrucciones documentadas. No los utilizamos para nuestros propios fines ni los empleamos para entrenar modelos.
¿Qué ocurre con mis datos si me voy?
Lo ponemos a disposición para su exportación durante un período razonable, luego lo eliminamos o devolvemos y borramos nuestras copias, excepto aquello que la ley nos obligue a conservar. Las copias de seguridad se eliminan en su ciclo de caducidad ordinario.