Condiciones de encargado de tratamiento
Última actualización: 5 de agosto de 2026
Estas condiciones constituyen el acuerdo de encargo de tratamiento exigido por el artículo 28 del Reglamento (UE) 2016/679 (RGPD) entre el negocio que contrata Fidelo —«el Responsable»— y Nebulox OÜ —«el Encargado»—. Forman parte integrante de los Términos y Condiciones y se aceptan junto con ellos.
1. Papel de cada parte
El Responsable es el comercio: decide qué programa de fidelización ofrece, a quién se dirige, qué datos recoge, qué mensajes envía y durante cuánto tiempo los conserva. Le corresponde disponer de una base jurídica válida para el tratamiento e informar a sus clientes en el momento de recoger sus datos.
El Encargado es Fidelo: trata esos datos por cuenta del Responsable y únicamente para prestarle el servicio contratado.
Delimitación importante. Fidelo actúa como responsable —no como encargado— en la capa de plataforma común a todos sus clientes: el encaminamiento de los mensajes del número de WhatsApp compartido, los controles antifraude y de frecuencia que operan entre comercios distintos, la seguridad de los sistemas, los registros técnicos y las estadísticas agregadas. Esos tratamientos se rigen por la Política de Privacidad y no por estas condiciones, porque no pueden depender de las instrucciones de un solo cliente.
2. Objeto, duración y naturaleza del tratamiento
- Objeto: la prestación del servicio Fidelo de gestión de programas de fidelización y comunicación por WhatsApp.
- Duración: la vigencia del contrato de servicio, más el periodo de devolución o supresión previsto en la cláusula 10.
- Naturaleza y finalidad: recogida, registro, estructuración, conservación, consulta, comunicación por transmisión y supresión de los datos, con la exclusiva finalidad de operar el programa del Responsable.
- Categorías de interesados: los clientes o participantes del programa del Responsable y el personal que este autorice a operar el servicio.
- Categorías de datos: datos identificativos y de contacto (nombre, número de teléfono y, en su caso, correo electrónico), datos de participación en el programa (acumulaciones, canjes, premios, misiones completadas, fecha y local de cada visita), contenido y metadatos de los mensajes intercambiados, y preferencias de recepción de comunicaciones.
El servicio no está diseñado para tratar categorías especiales de datos del artículo 9 RGPD ni datos relativos a condenas o infracciones penales. El Responsable se abstendrá de introducirlos.
3. Obligaciones del Encargado
Fidelo se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del Responsable. El propio contrato, la configuración que el Responsable realiza en el panel y las peticiones que curse por los canales de soporte tienen la consideración de instrucciones documentadas.
- Informar al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos, pudiendo suspender su ejecución hasta que se aclare.
- No utilizar los datos para fines propios ni cederlos a terceros distintos de los subencargados autorizados, salvo obligación legal, en cuyo caso informará previamente al Responsable si el Derecho aplicable lo permite.
- Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad, y limitar el acceso al personal que lo necesite para prestar el servicio.
- Aplicar las medidas de seguridad del artículo 32 RGPD descritas en la cláusula 6, y mantenerlas actualizadas.
- Llevar un registro de las actividades de tratamiento realizadas por cuenta del Responsable, conforme al artículo 30.2 RGPD.
4. Obligaciones del Responsable
El comercio se obliga a:
- Disponer de una base jurídica válida para el tratamiento y, en particular, para el envío de comunicaciones a cada participante, y conservar la prueba de ello.
- Facilitar a los interesados la información de los artículos 13 y 14 RGPD en el momento de recoger sus datos.
- Cursar instrucciones lícitas y no introducir datos que no esté legitimado a tratar.
- Atender las solicitudes de los interesados y las bajas del programa, y gestionar sus propias obligaciones como responsable, incluida la evaluación de impacto cuando proceda.
- Mantener actualizados los accesos de su personal y revocar sin demora los de quien deje de necesitarlos.
5. Subencargados
El Responsable autoriza con carácter general a Fidelo a recurrir a los siguientes subencargados, que están vinculados por obligaciones de protección de datos equivalentes a las de estas condiciones:
| Subencargado | Servicio prestado | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento | Unión Europea |
| Vercel | Alojamiento y distribución de la aplicación web | EE. UU. y red global |
| Kapso Spa | Acceso a la API de WhatsApp Business y almacenamiento del historial de conversaciones | EE. UU. y Europa |
| Meta Platforms Ireland Ltd. | Infraestructura de mensajería de WhatsApp | Irlanda y EE. UU. |
| Stripe | Procesamiento de pagos de la suscripción | Irlanda y EE. UU. |
Fidelo informará al Responsable de cualquier alta o sustitución de subencargado con al menos treinta (30) días de antelación. Durante ese plazo el Responsable podrá oponerse por motivos razonables relacionados con la protección de datos; si la objeción no puede resolverse, podrá resolver el contrato sin penalización, con derecho al reembolso de la parte proporcional no consumida del periodo en curso.
6. Medidas de seguridad
Atendiendo al estado de la técnica y al riesgo del tratamiento, Fidelo aplica al menos las siguientes medidas:
- Cifrado de las comunicaciones en tránsito mediante TLS y cifrado de los datos en reposo.
- Aislamiento lógico de los datos de cada comercio mediante políticas de seguridad a nivel de fila, de modo que un cliente no pueda acceder a los datos de otro.
- Control de acceso basado en roles, con principio de mínimo privilegio y autenticación reforzada para las cuentas administrativas.
- Autenticación de los dispositivos de mostrador mediante credencial individual, revocable en cualquier momento por el Responsable.
- Registro de la actividad administrativa y de los accesos relevantes.
- Copias de seguridad periódicas y procedimientos de restauración.
- Gestión de vulnerabilidades y actualización de dependencias.
- Revisión periódica de la eficacia de las medidas.
7. Asistencia al Responsable
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Fidelo asistirá al Responsable en:
- La atención de las solicitudes de ejercicio de derechos de los interesados, poniendo a su disposición las funciones del panel necesarias para acceder, rectificar, exportar y suprimir datos. Si un interesado se dirige directamente a Fidelo, esta le remitirá al Responsable y se lo comunicará sin dilación indebida.
- El cumplimiento de las obligaciones de los artículos 32 a 36 RGPD, incluidas la seguridad, la notificación de brechas y, en su caso, la evaluación de impacto y la consulta previa.
8. Violaciones de la seguridad
Fidelo notificará al Responsable, sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento de ella, cualquier violación de la seguridad que afecte a los datos tratados por su cuenta. La notificación incluirá, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Corresponde al Responsable decidir si notifica la violación a la autoridad de control y a los interesados, y hacerlo en los plazos legales.
9. Transferencias internacionales
Cuando un subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se amparará en una decisión de adecuación de la Comisión Europea o en las Cláusulas Contractuales Tipo, junto con las medidas complementarias que resulten necesarias tras la correspondiente evaluación. Fidelo facilitará al Responsable copia de dichas garantías si lo solicita.
10. Devolución y supresión al terminar
Terminado el contrato, el Responsable dispondrá de treinta (30) días naturales para exportar los datos desde el panel o para solicitar su entrega en formato estructurado de uso común. Transcurrido ese plazo, Fidelo suprimirá los datos de sus sistemas activos y de sus copias de seguridad conforme al ciclo de rotación de estas, salvo aquellos que deba conservar por obligación legal, que permanecerán bloqueados durante el plazo correspondiente.
11. Auditoría
Fidelo pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas condiciones. El Responsable podrá auditarlas, por sí o mediante un tercero independiente sujeto a confidencialidad, con un preaviso razonable de al menos treinta (30) días, como máximo una vez al año —salvo que exista un incidente que lo justifique—, en horario laborable y sin afectar a la operativa ni a la confidencialidad de los datos de otros clientes. Los costes de la auditoría corren a cargo del Responsable, salvo que revele un incumplimiento material.
12. Responsabilidad
El régimen de responsabilidad entre las partes es el previsto en los Términos y Condiciones, sin perjuicio del régimen imperativo del artículo 82 RGPD frente a los interesados y las autoridades.
13. Modificaciones
Fidelo podrá actualizar estas condiciones para adaptarlas a cambios normativos o del servicio, comunicándolo con al menos treinta (30) días de antelación cuando el cambio sea sustancial. La versión vigente es la publicada en esta página.
14. Contacto
Para cualquier cuestión relativa a este encargo, escribe a privacy@myfidelo.com. Dirección postal: Nebulox OÜ, Lõõtsa tn 5, Lasnamäe linnaosa, 11415 Tallinn, Harju maakond, Estonia.