Contrato de encargado del tratamiento
Acuerdo exigido por el artículo 28 del RGPD, que regula el tratamiento de datos personales que el Proveedor realiza por cuenta del Cliente. Forma parte inseparable de los términos y condiciones y se acepta al crear la cuenta.
Última actualización: 7 de agosto de 2026
1. Partes y objeto
Este acuerdo se celebra entre el negocio que contrata Cremmo, en calidad de Responsable del tratamiento (el Cliente), y Manuel Alarcón Gil, con NIF 49247634B y domicilio en Calle Tudmir nº 1, 30006 Murcia (Murcia), España, en calidad de Encargado del tratamiento (el Proveedor).
Su objeto es regular el tratamiento de los datos personales a los que el Proveedor accede como consecuencia de la prestación del servicio. El Cliente determina las finalidades y los medios de ese tratamiento; el Proveedor se limita a tratar los datos siguiendo sus instrucciones.
2. Descripción del tratamiento
| Elemento | Detalle |
|---|---|
| Objeto | Alojamiento y procesamiento de los datos generados en la carta digital y en la gestión de pedidos del Cliente |
| Naturaleza y finalidad | Recogida, registro, conservación, consulta, modificación y supresión de datos, con la única finalidad de prestar el servicio contratado |
| Duración | Mientras esté vigente la suscripción, más el plazo de devolución o supresión previsto en la cláusula 8 |
| Categorías de interesados | Personal del Cliente con acceso al panel y clientes finales que realizan pedidos |
| Categorías de datos | Datos identificativos y de contacto del personal (nombre y correo electrónico); datos de pedidos (productos, importes, mesa, fecha y notas de texto libre) |
| Categorías especiales | No se solicitan. No obstante, el campo de notas del pedido es texto libre y puede contener datos de salud si un cliente final menciona una alergia o intolerancia (véase la cláusula 3) |
3. Advertencia sobre el campo de notas
La plataforma está diseñada para minimizar la recogida de datos: no pide nombre, teléfono, dirección ni ningún dato de contacto del cliente final. Sin embargo, el campo de notas del pedido admite texto libre y un cliente puede escribir en él datos personales o de salud, como una alergia alimentaria, que constituyen una categoría especial de datos del artículo 9 del RGPD.
El Cliente, como responsable, se compromete a no fomentar la introducción de datos innecesarios por esa vía, a tratar esa información exclusivamente para preparar el pedido y a eliminar los pedidos antiguos con regularidad. El Proveedor no accede a ese contenido salvo para resolver una incidencia técnica a petición del Cliente.
4. Obligaciones del Proveedor como encargado
El Proveedor se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales. La contratación y el uso normal del servicio constituyen esas instrucciones.
- No utilizar los datos para fines propios ni cederlos a terceros, salvo obligación legal, en cuyo caso informará previamente al Cliente si la ley lo permite.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad, con carácter indefinido incluso tras finalizar la relación.
- Aplicar las medidas de seguridad del artículo 32 del RGPD descritas en la cláusula 5.
- Asistir al Cliente en la atención de los derechos de los interesados. Si el Proveedor recibe una solicitud directamente de un interesado, la trasladará al Cliente sin dilación.
- Ayudar al Cliente en la realización de evaluaciones de impacto y en las consultas previas a la autoridad de control, cuando procedan.
- Notificar al Cliente sin dilación indebida, y en todo caso dentro de las 48 horas siguientes a tener conocimiento, cualquier violación de la seguridad de los datos, aportando la información disponible para que el Cliente pueda notificarla a la autoridad de control en el plazo de 72 horas.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías, en los términos de la cláusula 7.
- Llevar un registro de las actividades de tratamiento realizadas por cuenta del Cliente, conforme al artículo 30.2 del RGPD.
5. Medidas de seguridad
- Cifrado de las comunicaciones en tránsito mediante HTTPS.
- Cifrado de los datos en reposo y copias de seguridad automáticas gestionadas por el proveedor de base de datos.
- Aislamiento entre clientes mediante políticas de seguridad a nivel de fila en la base de datos: cada negocio solo puede acceder a las filas que le pertenecen, con independencia de la vía de acceso.
- Contraseñas almacenadas mediante funciones de derivación de clave, sin que el Proveedor pueda conocerlas.
- Control de acceso por roles diferenciados (propietario y personal).
- Validación y recálculo en servidor de los importes de cada pedido, sin confiar en los datos enviados por el cliente.
- Registro de accesos y revisión periódica de la configuración de seguridad.
6. Subencargados
El Cliente autoriza de forma general al Proveedor a recurrir a los siguientes subencargados, con los que se han suscrito contratos que imponen las mismas obligaciones de protección de datos:
| Subencargado | Servicio | Ubicación y garantías |
|---|---|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento de archivos | Servidores en Irlanda (Unión Europea). La entidad es estadounidense y su personal de soporte puede acceder puntualmente desde fuera del EEE al amparo de cláusulas contractuales tipo. |
| Vercel, Inc. | Alojamiento y ejecución de la aplicación web | Estados Unidos. Entidad adherida al Data Privacy Framework UE-EE. UU. y con cláusulas contractuales tipo. |
| Stripe Payments Europe, Ltd. | Cobro de las cuotas de suscripción y facturación | Irlanda (Unión Europea) |
El Proveedor informará al Cliente de cualquier alta o sustitución de subencargados con una antelación mínima de treinta días, actualizando esta página y avisando por correo electrónico. El Cliente podrá oponerse por motivos razonables y, si no se alcanza una solución, resolver la suscripción sin penalización.
7. Auditoría
El Cliente puede solicitar, con un preaviso de treinta días y como máximo una vez al año, la información necesaria para verificar el cumplimiento de este acuerdo, así como las certificaciones o informes de seguridad disponibles de los subencargados. Las auditorías presenciales o adicionales que el Cliente solicite se realizarán a su costa y sin perjudicar la prestación del servicio a otros clientes.
8. Devolución o supresión al finalizar
Finalizada la prestación, el Proveedor suprimirá los datos personales tratados por cuenta del Cliente, salvo que este solicite previamente su devolución en formato estructurado y de uso común. Los datos se conservan durante un plazo razonable tras la baja para permitir la reactivación de la cuenta y, transcurrido este, se suprimen. El Proveedor podrá conservar copias bloqueadas mientras exista una obligación legal de conservación o para atender posibles responsabilidades.
9. Obligaciones del Cliente como responsable
- Informar a sus clientes finales y a su personal del tratamiento de sus datos y disponer de la base jurídica adecuada.
- Publicar su propia información de protección de datos cuando la normativa se lo exija.
- Realizar, en su caso, la evaluación de impacto y las consultas previas.
- Velar por el cumplimiento del RGPD y de la LOPDGDD en relación con los datos que decide tratar a través de la plataforma.
10. Responsabilidad y régimen aplicable
Cada parte responde de los daños causados por el incumplimiento de las obligaciones que le corresponden conforme al RGPD. Este acuerdo se rige por la legislación española y de la Unión Europea, y se somete a los Juzgados y Tribunales de Murcia.
Para cualquier cuestión relativa a este acuerdo puedes escribir a info@nordailbas.com.
