Acuerdo de tratamiento de datos (DPA)
· Creative Current LLC
Este Acuerdo de tratamiento de datos («DPA») forma parte de los Términos y condiciones celebrados entre el Profesional que utiliza BeautiDock («Profesional», «tú») y Creative Current LLC, una sociedad de responsabilidad limitada (limited liability company) de Nuevo México que opera BeautiDock («Creative Current», «nosotros»). Se aplica automáticamente cuando aceptas los Términos y abarca los datos personales de tus Clientes y de los miembros de tu equipo que tratamos por tu cuenta.
Está redactado para cumplir el artículo 28 del Reglamento General de Protección de Datos de la UE («RGPD»), el RGPD del Reino Unido (UK GDPR), la ley suiza de protección de datos y las leyes de privacidad de los estados de EE. UU., como la California Consumer Privacy Act («CCPA»). En caso de contradicción entre este DPA y los Términos, prevalecerá este DPA en lo que respecta al tratamiento de datos personales.
1. Funciones
- Tú eres el responsable del tratamiento (o «business» según la CCPA) de los datos personales de tus Clientes.
- Nosotros somos tu encargado del tratamiento (o «service provider»/«processor» según las leyes estatales de EE. UU.).
- En lo que respecta a nuestros propios datos de cuentas, facturación y seguridad, actuamos como responsable del tratamiento independiente conforme a nuestra Política de privacidad.
2. Detalles del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Prestación del servicio BeautiDock: web de reservas, reservas online, agenda, fichero de clientes, correos electrónicos, señales, tarjeta de fidelidad |
| Duración | Mientras utilices el Servicio y, después, hasta la supresión conforme a la sección 10 |
| Naturaleza y finalidad | Alojar, almacenar, organizar, mostrar y transmitir datos para que puedas aceptar y gestionar citas y comunicarte con los Clientes |
| Categorías de interesados | Tus Clientes y posibles Clientes; los miembros de tu equipo |
| Categorías de datos personales | Nombre, correo electrónico, número de teléfono, código postal, detalles de la cita, notas de reserva, notas privadas que añadas, historial de visitas, sellos de fidelidad, estado de la señal y del reembolso; en el caso de los miembros del equipo: nombre, correo electrónico, foto, biografía, horario de trabajo |
| Categorías especiales | No las requiere el Servicio. Las notas de reserva pueden contener información sobre la salud (como alergias) si un Cliente o tú la escribís; tú decides si la recabas |
3. Tus instrucciones
Solo tratamos datos personales siguiendo tus instrucciones documentadas. Estos Términos, este DPA y el uso que hagas de los ajustes y funcionalidades del Servicio constituyen tus instrucciones. Te informaremos si consideramos que una instrucción infringe la normativa de protección de datos. No tratamos los datos de tus Clientes para nuestros propios fines, no los vendemos ni los compartimos para publicidad conductual entre contextos (cross-context behavioral advertising), ni los combinamos con datos de otras fuentes, salvo en la medida necesaria para prestar el Servicio.
Eres responsable de la licitud de los datos que recabas y de tus instrucciones, así como de facilitar a tus Clientes la información que exige la ley (por ejemplo, un aviso de privacidad en tu confirmación de reserva o en tu web).
4. Confidencialidad
Todas las personas de Creative Current que pueden acceder a datos personales están sujetas a un deber de confidencialidad y solo acceden a ellos cuando es necesario para prestar el Servicio o dar soporte.
5. Seguridad
Aplicamos las medidas técnicas y organizativas apropiadas, descritas en el Anexo 1, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza y los riesgos del tratamiento. Podemos actualizar estas medidas siempre que no se reduzca el nivel general de protección.
6. Subencargados del tratamiento
Nos otorgas una autorización general para recurrir a subencargados del tratamiento. Nuestros subencargados actuales figuran en el Anexo 2. Imponemos a cada subencargado obligaciones de protección de datos que ofrecen al menos el mismo nivel de protección que este DPA, y seguimos siendo responsables de su cumplimiento.
Actualizaremos el Anexo 2 y lo notificaremos por correo electrónico al titular de la cuenta al menos 30 días antes de que un nuevo subencargado empiece a tratar tus datos. Puedes oponerte por motivos razonables relacionados con la protección de datos dentro de ese plazo. Si no podemos atender la oposición, puedes cerrar tu cuenta y te reembolsaremos las tarifas pagadas por adelantado correspondientes al periodo no utilizado.
7. Transferencias internacionales
Creative Current se encuentra en Estados Unidos y algunos subencargados están fuera del Espacio Económico Europeo, el Reino Unido y Suiza. Cuando una transferencia de datos personales requiera una garantía:
- para las transferencias desde el EEE, las partes aceptan las «cláusulas contractuales tipo» adoptadas mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo Dos (de responsable a encargado), que se incorporan por referencia. Respecto a la cláusula 7, se aplica la cláusula de incorporación; respecto a la cláusula 9, se aplica la opción 2 (autorización general) con el plazo de notificación previsto en la sección 6; respecto a la cláusula 11, no se aplica el texto opcional; respecto a las cláusulas 17 y 18, se aplican la ley y los tribunales de Irlanda. El anexo I de las cláusulas se completa con la sección 2 de este DPA, el anexo II con el Anexo 1 y el anexo III con el Anexo 2;
- para las transferencias desde el Reino Unido, se aplica el Anexo de Transferencia Internacional de Datos del Reino Unido (UK International Data Transfer Addendum) a las cláusulas contractuales tipo;
- para las transferencias desde Suiza, se aplican las cláusulas contractuales tipo con las adaptaciones necesarias, y la autoridad competente es el Comisionado Federal de Protección de Datos y de Información de Suiza.
También nos aseguramos de que las transferencias de nuestros subencargados estén cubiertas por un mecanismo adecuado.
8. Asistencia
Teniendo en cuenta la naturaleza del tratamiento, te ayudaremos a:
- responder a las solicitudes de los interesados. La mayoría de las solicitudes pueden gestionarse directamente en el Servicio (puedes consultar, modificar y eliminar las fichas de los Clientes). Si recibimos directamente una solicitud, te la remitiremos sin dilación indebida y no la responderemos nosotros salvo que nos lo pidas;
- realizar evaluaciones de impacto relativas a la protección de datos y consultas previas, facilitándote la información de que razonablemente dispongamos;
- cumplir tus obligaciones en materia de seguridad y de notificación de violaciones de seguridad.
9. Violaciones de la seguridad de los datos personales
Te lo notificaremos sin dilación indebida y, cuando sea posible, en un plazo de 48 horas desde que tengamos conocimiento de una violación de la seguridad de los datos personales que afecte a tus datos. Nuestra notificación describirá, en la medida en que lo sepamos, la naturaleza de la violación, los datos y las personas afectados, las consecuencias probables y las medidas adoptadas o propuestas. Adoptaremos medidas razonables para contener y remediar la violación.
10. Devolución y supresión
Puedes exportar tus datos en cualquier momento previa solicitud. Cuando se cierra tu cuenta, suprimimos tus datos personales en un plazo de 90 días, salvo que la ley nos obligue a conservarlos. Los datos contenidos en las copias de seguridad se suprimen cuando dichas copias se sobrescriben conforme a nuestro ciclo habitual y, hasta entonces, están protegidos por este DPA.
11. Auditorías
Pondremos a tu disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidas respuestas a cuestionarios de seguridad y, cuando estén disponibles, las certificaciones e informes de auditoría de nuestros subencargados. Si ello no fuera suficiente, puedes solicitar una auditoría una vez al año con un preaviso mínimo de 30 días por escrito, a tu cargo, en horario laboral, realizada por un auditor sujeto a confidencialidad y de forma que no perturbe el Servicio ni exponga los datos de otros clientes. Las autoridades de control pueden realizar auditorías en la medida en que lo permita la ley.
12. Leyes de privacidad de los estados de EE. UU.
Como proveedor de servicios (service provider), no: venderemos ni compartiremos la información personal de tus Clientes; la conservaremos, utilizaremos ni divulgaremos para ningún fin distinto de la prestación del Servicio, ni fuera de la relación comercial directa contigo; ni la combinaremos con información personal que recibamos de terceros, salvo en la medida en que lo permita la CCPA. Cumpliremos las obligaciones aplicables de la CCPA y te informaremos si dejamos de poder cumplirlas. Puedes adoptar medidas razonables para detener y remediar cualquier uso no autorizado.
13. Responsabilidad y vigencia
La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones previstas en los Términos, salvo cuando la ley no lo permita. Este DPA se aplica mientras tratemos datos personales por tu cuenta.
Anexo 1: Medidas de seguridad
- Cifrado: todo el tráfico se cifra en tránsito (HTTPS/TLS). Nuestros proveedores de base de datos y de almacenamiento de archivos cifran los datos en reposo.
- Control de acceso: los datos de cada Profesional están separados mediante reglas de acceso a nivel de base de datos (seguridad a nivel de fila, row-level security). Los miembros del equipo solo ven la cuenta a la que pertenecen. El acceso administrativo está limitado al personal autorizado.
- Autenticación: nuestro proveedor de autenticación almacena las contraseñas en forma de hash; las sesiones utilizan cookies seguras y HTTP-only.
- Prevención de abusos: limitación de frecuencia en los puntos de acceso públicos, protección contra bots (Cloudflare Turnstile), campos trampa (honeypot) y confirmación por correo electrónico de las reservas sin señal.
- Pagos: los datos de las tarjetas los gestiona Stripe (PCI DSS Nivel 1). Nunca almacenamos los números completos de las tarjetas.
- Disponibilidad y resiliencia: infraestructura gestionada con copias de seguridad automáticas por parte de nuestro proveedor de base de datos y una red global para la distribución.
- Minimización de datos: el Servicio solicita los datos necesarios para gestionar las citas; las analíticas son contadores agregados sin datos personales; las direcciones IP no se almacenan en nuestra base de datos.
- Mantenimiento: actualizaciones periódicas del software y de sus dependencias.
- Respuesta a incidentes: los incidentes de seguridad se evalúan, contienen, notifican y remedian según lo descrito en la sección 9.
Anexo 2: Subencargados del tratamiento
| Subencargado | Finalidad | Lugar del tratamiento |
|---|---|---|
| Cloudflare, Inc. (EE. UU.) | Alojamiento y distribución del Servicio, almacenamiento de archivos para fotos, protección contra bots, limitación de frecuencia | Red global |
| Supabase Pte. Ltd. (Singapur) | Base de datos y autenticación | Unión Europea (Irlanda) |
| Plus Five Five, Inc. (Resend) (EE. UU.) | Envío de confirmaciones y recordatorios de reserva y de correos del servicio | Estados Unidos |
| Stripe (Stripe, Inc., EE. UU., y Stripe Payments Europe, Ltd., Irlanda) | Facturación de las tarifas de BeautiDock. Las señales de los Clientes las procesa Stripe en virtud de tu propio contrato con Stripe, en el que Stripe actúa como responsable del tratamiento independiente | Estados Unidos, Unión Europea |
Preguntas sobre este DPA: privacy@beautidock.com.