Acuerdo de encargo del tratamiento
Última actualización: 29 de septiembre de 2026
Este Acuerdo de Encargo del Tratamiento ("DPA", por sus siglas en inglés) cumple los requisitos del artículo 28 del Reglamento General de Protección de Datos (RGPD). Se aplica cuando tú, como cliente, guardas o tratas datos personales en tus máquinas de cornercase como responsable del tratamiento, o como encargado por cuenta de tus propios clientes. Forma parte de los Términos y se aplica automáticamente al aceptarlos. Si necesitas una copia firmada, escribe a [email protected].
1. Partes y roles
- Responsable del tratamiento: el cliente titular de la cuenta de cornercase ("tú").
- Encargado del tratamiento: [RAZÓN SOCIAL], con NIF [NIF] y domicilio social en [DIRECCIÓN] ("cornercase", "nosotros").
Para los datos que tratamos para gestionar nuestra propia relación contigo (tu cuenta, la facturación y las métricas técnicas de tus máquinas), actuamos como responsables, tal y como explica la Política de Privacidad. Este DPA cubre solo los datos personales que pones en tus máquinas o que nos das para que los tratemos por ti.
2. Objeto, duración, naturaleza y finalidad
- Objeto: alojar las máquinas que contratas, reenviar las conexiones cifradas con ellas y, cuando se borra una máquina, conservar su snapshot final.
- Duración: mientras estén en vigor los Términos, y hasta que se borren los snapshots finales de tus máquinas, 30 días después de borrar cada máquina.
- Naturaleza: almacenamiento y alojamiento de datos en máquinas virtuales, y transmisión de tráfico cifrado. No accedemos al contenido de tus máquinas.
- Finalidad: prestar el servicio descrito en los Términos.
3. Tipos de datos e interesados
Tú decides qué datos personales guardas en tus máquinas y de quién son. Pueden incluir, por ejemplo, datos identificativos y de contacto de tus empleados, clientes o usuarios, y cualquier otro dato que contengan tu código o tus bases de datos. No debes guardar categorías especiales de datos personales salvo que hayas valorado que las medidas de seguridad de este DPA son adecuadas para ellas.
También se tratan los emails de las personas a las que das acceso a tus máquinas.
4. Nuestras obligaciones
Nos comprometemos a:
- Tratar los datos personales solo siguiendo tus instrucciones documentadas. Los Términos, este DPA y la forma en que configuras y usas el servicio son tus instrucciones. Si creemos que una instrucción infringe la normativa de protección de datos, te lo diremos.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar su confidencialidad.
- Aplicar las medidas de seguridad que describe el apartado 9.
- Recurrir a subencargados solo en los términos del apartado 5.
- Ayudarte, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, a responder a las solicitudes de los interesados que ejerzan sus derechos.
- Ayudarte a cumplir tus obligaciones de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto y consulta previa (artículos 32 a 36 del RGPD), teniendo en cuenta la información de la que dispongamos.
- Al terminar el servicio, borrar los datos personales. Puedes copiar tus datos antes de borrar tus máquinas. El snapshot final de cada máquina se borra 30 días después de borrar la máquina, salvo que la ley nos obligue a conservarlo.
- Poner a tu disposición la información necesaria para demostrar que cumplimos este DPA, y permitir y facilitar auditorías, en los términos del apartado 8.
5. Subencargados
Nos das una autorización general para recurrir a subencargados. Estos son los actuales:
- DigitalOcean: alojamiento de las máquinas y de los snapshots en su centro de datos de Fráncfort (Alemania).
- Clerk: autenticación de las personas que usan las máquinas.
- Resend: envío de los emails del servicio, incluidas las invitaciones a las máquinas.
- Sentry y Better Stack: informes de errores y registros técnicos.
Imponemos a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA, y seguimos siendo responsables ante ti de que las cumpla. Te avisaremos por email al menos 30 días antes de añadir o sustituir un subencargado. Si te opones por motivos razonables de protección de datos y no encontramos una solución, puedes borrar tus máquinas y dejar el servicio antes de que el cambio entre en vigor.
6. Transferencias internacionales
Las máquinas y sus snapshots se alojan en la Unión Europea. Si un subencargado trata datos personales fuera del Espacio Económico Europeo, la transferencia se basa en una decisión de adecuación, como el Marco de Privacidad de Datos UE-EE. UU., o en las cláusulas contractuales tipo de la Comisión Europea, con las garantías adicionales necesarias.
7. Violaciones de seguridad
Te avisaremos sin dilación indebida, y cuando sea posible en un plazo de 48 horas, desde que tengamos conocimiento de una violación de seguridad que afecte a los datos cubiertos por este DPA. Te daremos la información de la que dispongamos para que puedas cumplir tus propias obligaciones de notificación, y la iremos actualizando a medida que sepamos más.
8. Auditorías
Puedes pedirnos información para verificar que cumplimos una vez al año, o en cualquier momento después de una violación de seguridad. Si esa información no basta, puedes hacer una auditoría, directamente o a través de un auditor independiente sujeto a confidencialidad, con al menos 30 días de preaviso, en horario laboral y a tu cargo, de forma que no afecte a la seguridad del servicio ni a otros clientes.
9. Medidas de seguridad
- Las máquinas no tienen puertos abiertos: el firewall en la nube no tiene reglas de entrada, y el firewall de la máquina deniega todo el tráfico entrante.
- Las conexiones entre tus dispositivos y tus máquinas usan SSH cifrado de extremo a extremo a través de un relay que no puede descifrar el tráfico.
- Las claves de dispositivo se generan en cada dispositivo y nunca salen de él. Solo los dispositivos de la persona que usa una máquina pueden conectarse a ella, y las apps verifican la identidad de la máquina (fijación de la clave de host).
- Nuestro equipo no tiene acceso para conectarse a tus máquinas.
- Las máquinas funcionan en una red privada separada del resto de nuestra infraestructura.
- Los tokens de acceso se guardan como hash, y todo el tráfico con nuestros servidores va cifrado con TLS.
- El acceso a nuestra infraestructura se limita a las personas que lo necesitan, con credenciales individuales.
- Las imágenes de las máquinas se mantienen al día, con actualizaciones de seguridad automáticas.
10. Responsabilidad y prevalencia
La responsabilidad de cada parte en virtud de este DPA está sujeta a los límites de los Términos, salvo cuando la ley no los permita. Si este DPA y los Términos se contradicen en materia de protección de datos, prevalece este DPA.
Este DPA está disponible en inglés y en español. Si hay diferencias, prevalece la versión en español.