Acuerdo de Encargado de Tratamiento (DPA)
Última actualización: Septiembre 2026
1. Partes y objeto
El presente Acuerdo de Encargado de Tratamiento (en adelante, "DPA") se celebra entre el cliente del Servicio (en adelante, el "Responsable") y DATA LEAN MAKERS, S.L., CIF B93690386, domicilio en Calle Conrado del Campo 6, planta 1, puerta B, 29620 Torremolinos (Málaga), como prestador del Servicio ERP DLM (en adelante, el "Encargado"), de conformidad con el artículo 28 del Reglamento (UE) 2016/679 (RGPD).
Este DPA regula el tratamiento de los datos personales de terceros (clientes, proveedores, empleados u otras personas físicas) que el Responsable incorpora al Servicio en el curso de su actividad, y respecto de los cuales el Encargado actúa como encargado del tratamiento.
2. Naturaleza y finalidad del tratamiento
El Encargado tratará los datos personales únicamente para la prestación del Servicio contratado (gestión empresarial: facturación, contabilidad, CRM, stock y demás funcionalidades del ERP), conforme a las instrucciones documentadas del Responsable. El Encargado no tratará los datos para finalidades propias ni distintas de las instruidas.
3. Duración
El tratamiento se extenderá mientras esté vigente la relación contractual entre las partes y, tras su finalización, durante el plazo en que el Encargado esté obligado a conservar los datos por la normativa aplicable.
4. Categorías de datos e interesados
Los datos tratados son los que el Responsable introduce en el Servicio: datos identificativos y de contacto de clientes, proveedores y empleados, así como datos económicos y de facturación asociados. El Responsable garantiza disponer de la base legal necesaria para su tratamiento.
5. Obligaciones del Encargado
- Instrucciones documentadas: tratar los datos solo conforme a las instrucciones del Responsable y a este DPA.
- Confidencialidad: garantizar que las personas autorizadas para tratar los datos se comprometan a la confidencialidad.
- Seguridad: aplicar las medidas técnicas y organizativas apropiadas (cifrado, control de acceso, copias de seguridad) para garantizar un nivel de seguridad adecuado al riesgo.
- Notificación de brechas: notificar al Responsable, sin dilación indebida, cualquier violación de seguridad que afecte a los datos tratados.
- Asistencia: asistir al Responsable, en la medida de lo posible, para que este pueda atender los derechos de los interesados (acceso, rectificación, supresión, etc.) y sus obligaciones de notificación.
- Devolución y supresión: a la finalización del servicio, devolver o suprimir los datos, salvo que una obligación legal exija su conservación.
6. Subencargados
El Encargado podrá recurrir a los siguientes subencargados para la prestación del Servicio, que se comprometen por escrito a cumplir obligaciones equivalentes a las de este DPA:
- Stripe (procesamiento de pagos).
- OpenAI (función de captura de documentos mediante IA).
- Proveedor de alojamiento (hosting) (infraestructura y bases de datos).
- Proveedor de correo electrónico (envío de notificaciones).
El Encargado informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados, dándole la oportunidad de oponerse.
7. Transferencias internacionales
Algunos subencargados (Stripe y OpenAI) están establecidos fuera del Espacio Económico Europeo (EE. UU.). El tratamiento por parte de dichos subencargados se ampara en garantías adecuadas conforme al RGPD (cláusulas contractuales tipo aprobadas por la Comisión Europea y/o el Data Privacy Framework, según proceda). Más información en la Política de Privacidad.
8. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA y permitirá, previo acuerdo y con confidencialidad, la realización de auditorías razonables.