Anexo de Tratamiento de Datos (DPA)

Fecha de vigencia: 15 de octubre de 2025

Última actualización: 12 de noviembre de 2025

Este Anexo de Tratamiento de Datos ("Anexo") forma parte de los Términos de Servicio u otro acuerdo escrito o electrónico ("Acuerdo") entre CONTENT24 TECHNOLOGIES LIMITED, operando como Content24 ("Encargado del tratamiento"), y el cliente ("Responsable del tratamiento" o "Cliente") que utiliza la plataforma Content24 y los servicios relacionados (el "Servicio").

1. Propósito

Este Anexo rige el tratamiento de datos personales por parte del Encargado del tratamiento en nombre del Responsable del tratamiento en relación con la prestación del Servicio, de conformidad con el artículo 28 del GDPR.

2. Definiciones

A efectos de este Anexo:

  • "Datos personales" significa cualquier información relativa a una persona física identificada o identificable.
  • "Tratamiento" significa cualquier operación realizada sobre Datos personales, incluida la recogida, almacenamiento, alteración, recuperación, divulgación o eliminación.
  • "Responsable del tratamiento" significa la entidad que determina los fines y medios del tratamiento de Datos personales.
  • "Encargado del tratamiento" significa la entidad que trata Datos personales en nombre del Responsable del tratamiento.
  • "Subencargado" significa un tercero contratado por el Encargado del tratamiento que trata Datos personales en nombre del Responsable del tratamiento.
  • "Legislación aplicable" significa el GDPR y cualquier otra ley de protección de datos o privacidad aplicable a las partes.

3. Alcance del tratamiento

3.1 Naturaleza y finalidad

El Encargado del tratamiento tratará los Datos personales únicamente para prestar, mantener y mejorar el Servicio, realizar operaciones técnicas y cumplir las obligaciones contractuales bajo el Acuerdo.

3.2 Objeto y duración

El tratamiento continuará durante la vigencia del Acuerdo y solo durante el tiempo necesario para prestar el Servicio o cumplir obligaciones legales.

3.3 Tipo de datos y categorías de interesados

  • Interesados: usuarios finales, clientes o usuarios autorizados del Responsable del tratamiento.
  • Datos personales: nombre, correo electrónico, dirección IP, datos de pago (a través de procesador de terceros), contenido generado por el usuario y otra información proporcionada o recopilada durante el uso del Servicio.

4. Obligaciones del Encargado del tratamiento

El Encargado del tratamiento deberá:

  • Tratar los Datos personales únicamente según las instrucciones documentadas del Responsable del tratamiento.
  • Garantizar que el personal autorizado para tratar Datos personales esté sujeto a obligaciones de confidencialidad.
  • Implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluidos cifrado, control de acceso y auditorías regulares.
  • Notificar al Responsable del tratamiento sin demora indebida tras tener conocimiento de una violación de Datos personales.
  • Asistir al Responsable del tratamiento, cuando sea posible, en el cumplimiento de obligaciones relativas a derechos de los interesados, evaluaciones de impacto en la protección de datos y consultas previas con autoridades supervisoras.
  • Tras la terminación del Acuerdo, eliminar o devolver todos los Datos personales, salvo que la ley exija su conservación.
  • Poner a disposición del Responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de este Anexo y permitir auditorías razonables.

5. Obligaciones del Responsable del tratamiento

El Responsable del tratamiento deberá:

  • Garantizar que todos los Datos personales proporcionados al Encargado del tratamiento se hayan recogido legalmente y que se hayan obtenido todos los consentimientos requeridos.
  • Determinar la base legal para el tratamiento bajo el GDPR.
  • Mantener un registro actualizado de las actividades de tratamiento.
  • Responder a las solicitudes de los interesados e informar al Encargado del tratamiento cuando se requiera su cooperación.

6. Subencargados

  • El Responsable del tratamiento autoriza al Encargado del tratamiento a contratar subencargados, incluidos Amazon Web Services (AWS) para alojamiento y almacenamiento, Cloudflare para seguridad y CDN, OpenAI y Anthropic para generación de contenido de IA, Stripe y PayPal para procesamiento de pagos, y herramientas de correo electrónico, analítica y CRM según se indica en la Política de privacidad.
  • El Encargado del tratamiento garantizará que cada Subencargado esté sujeto a términos escritos que impongan obligaciones de protección de datos equivalentes a las de este Anexo.
  • El Encargado del tratamiento notificará al Responsable del tratamiento con antelación cualquier adición o sustitución prevista de Subencargados, dando al Responsable del tratamiento la oportunidad de oponerse por motivos razonables.

7. Medidas de seguridad

El Encargado del tratamiento mantiene un Sistema de Gestión de Seguridad de la Información (ISMS) certificado ISO/IEC 27001 e implementa los siguientes controles:

  • Cifrado de datos en reposo y en tránsito (AES-256 / TLS 1.2+).
  • Control de acceso, MFA y permisos basados en roles.
  • Pruebas de penetración regulares y escaneo de vulnerabilidades.
  • Copias de seguridad seguras y sistemas de recuperación ante desastres.
  • Formación en seguridad para empleados y acuerdos de confidencialidad.
  • Registro y monitorización continua.

8. Transferencias internacionales de datos

Cuando se transfieren Datos personales fuera del Espacio Económico Europeo (EEE), el Encargado del tratamiento garantiza una protección adecuada mediante Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, el uso de proveedores certificados bajo el Marco de Privacidad de Datos UE-EE.UU. (DPF) y Evaluaciones de Impacto de Transferencia (TIA) cuando sea necesario.

9. Derechos de los interesados

El Encargado del tratamiento notificará de inmediato al Responsable del tratamiento si recibe una solicitud de un interesado y no responderá directamente sin la autorización del Responsable del tratamiento, salvo que la ley lo exija.

10. Notificación de violación de datos

El Encargado del tratamiento notificará al Responsable del tratamiento sin demora indebida (y dentro de las 72 horas cuando sea factible) al tener conocimiento de una violación confirmada de Datos personales.

  • La naturaleza de la violación.
  • Categorías y número aproximado de interesados afectados.
  • Consecuencias probables.
  • Medidas adoptadas o propuestas para mitigar sus efectos.

11. Auditoría y certificación

  • El Encargado del tratamiento mantiene certificaciones independientes ISO/IEC 27001 e ISO/IEC 9001.
  • A solicitud por escrito, el Encargado del tratamiento proporcionará informes o resúmenes de certificación relevantes para demostrar el cumplimiento.
  • Las auditorías in situ pueden solicitarse no más de una vez al año y no deben interferir de manera irrazonable con las operaciones.

12. Responsabilidad

La responsabilidad por cualquier incumplimiento de este Anexo se regirá por las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo principal.

13. Duración y terminación

Este Anexo permanece vigente durante la duración del Acuerdo. Tras la terminación, el Encargado del tratamiento, a elección del Responsable del tratamiento, eliminará o devolverá todos los Datos personales salvo que la ley exija su conservación.

14. Ley aplicable y jurisdicción

Este Anexo se rige e interpreta de acuerdo con las leyes de Chipre, y las partes se someten a la jurisdicción exclusiva de los tribunales de Chipre.

15. Contacto

CONTENT24 TECHNOLOGIES LIMITED, operando como Content24.

Dirección: 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.

Soporte: support@content24.ai.

Boletín

Mantente al día con Content24

Actualizaciones de producto, consejos de marketing con IA y noticias de lanzamientos.

Al suscribirte, aceptas recibir comunicaciones de Content24. Consulta nuestra Política de privacidad.