Partes

Este acuerdo de procesamiento de datos (DPA) ("Acuerdo") forma parte del acuerdo de prestación de servicios ("Acuerdo principal") entre:

  1. El Cliente: la persona física o jurídica que tiene una cuenta en Xendy y hace uso del Servicio, en adelante "Responsable del tratamiento" o "Cliente"; y
  2. Xendy BV, con domicilio en Oostervelden 62, 6681 WZ Bemmel, Países Bajos, inscrita en la Cámara de Comercio con el número 72086416, en adelante "Encargado del tratamiento" o "Xendy".

Consideraciones

  • Xendy ofrece una plataforma de email marketing con la que el Cliente gestiona contactos, envía campañas de correo electrónico y automatizaciones, y mide resultados ("Servicio").
  • Al prestar el Servicio, Xendy procesa datos personales de los contactos del Cliente por encargo del Cliente. El Cliente es el Responsable del tratamiento; Xendy es el Encargado del tratamiento en el sentido del artículo 4, apartado 8, del Reglamento General de Protección de Datos ("RGPD").
  • Las partes establecen mediante el presente sus acuerdos sobre dicho tratamiento, tal como exige el artículo 28, apartado 3, del RGPD.

Artículo 1 - Definiciones

Los términos "datos personales", "tratar", "interesado", "violación de la seguridad de los datos" (violación de la seguridad relativa a datos personales) y "autoridad de control" tienen el significado que les atribuye el RGPD. "Anexo" hace referencia a los anexos del presente Acuerdo, que forman parte integrante del mismo.

Artículo 2 - Objeto y duración

2.1. Xendy trata, por encargo del Cliente, los datos personales descritos en el Anexo 1, exclusivamente para la prestación del Servicio.

2.2. Este Acuerdo estará vigente mientras lo esté el Acuerdo principal y, además, mientras Xendy tenga en su poder datos personales del Cliente.

2.3. En caso de conflicto entre este Acuerdo y el Acuerdo principal, prevalecerá este Acuerdo en la medida en que se refiera al tratamiento de datos personales.

Artículo 3 - Instrucciones y alcance del tratamiento

3.1. Xendy trata los datos personales exclusivamente sobre la base de instrucciones escritas del Cliente. El uso del Servicio (incluida la creación de campañas, automatizaciones, segmentos y conexiones a través del panel de control o la API) se considera una instrucción de este tipo.

3.2. Xendy no utiliza los datos personales para sus propios fines ni los facilita a terceros, salvo a subencargados de conformidad con el Artículo 8, por iniciativa del propio Cliente (Artículo 8.4), o cuando una obligación legal así lo exija. En este último caso, Xendy informará al Cliente con carácter previo sobre dicha obligación, a menos que la ley lo prohíba.

3.3. Si Xendy considera que una instrucción es contraria al RGPD u otra normativa de privacidad, informará al Cliente de ello sin demora y podrá suspender la ejecución hasta que la instrucción sea modificada o confirmada.

Artículo 4 - Confidencialidad

4.1. Xendy mantiene la confidencialidad de los datos personales. El acceso está limitado a los empleados y auxiliares para quienes el acceso sea necesario para la prestación del Servicio.

4.2. Toda persona que, bajo la autoridad de Xendy, tenga acceso a los datos personales está sujeta a una obligación de confidencialidad en virtud de un acuerdo o de una obligación legal.

Artículo 5 - Seguridad

5.1. Xendy adoptará las medidas técnicas y organizativas apropiadas contempladas en el artículo 32 del RGPD para proteger los datos personales contra la pérdida y contra el tratamiento ilícito. Las medidas vigentes se describen en el Anexo 2.

5.2. Xendy podrá adaptar las medidas al estado de la técnica, siempre que el nivel de protección no se vea reducido.

5.3. El Cliente es el único responsable del uso seguro del Servicio por su parte, incluyendo la gestión de cuentas de usuario, contraseñas, claves API y las integraciones activadas por el Cliente.

Artículo 6 - Violaciones de la seguridad de los datos

6.1. Xendy informará al Cliente sin demora indebida, y a más tardar en un plazo de 48 horas tras su descubrimiento, sobre una violación de la seguridad de los datos que (posiblemente) afecte a los datos personales del Cliente.

6.2. La notificación contendrá al menos: la naturaleza de la violación, las categorías de interesados y de datos (presuntamente) afectados, las consecuencias probables y las medidas adoptadas o propuestas. La información que aún no esté disponible será facilitada por Xendy posteriormente sin demora indebida.

6.3. El Cliente evaluará por sí mismo si es necesario notificar a la autoridad de control y/o a los interesados, y llevará a cabo dicha notificación por su cuenta. Xendy prestará una cooperación razonable a tal efecto.

6.4. Xendy documentará las violaciones de la seguridad de los datos de conformidad con el artículo 33, apartado 5, del RGPD.

Artículo 7 - Asistencia y obligaciones del Cliente

7.1. Xendy prestará al Cliente asistencia razonable para dar respuesta a las solicitudes de los interesados (acceso, rectificación, supresión, oposición, portabilidad). En la medida de lo posible, el Servicio facilita esto directamente, entre otros medios mediante enlaces de cancelación de suscripción, gestión de contactos y exportación.

7.2. Si Xendy recibe directamente una solicitud de un interesado, remitirá al interesado al Cliente, salvo en el caso de solicitudes de cancelación de suscripción de correo electrónico, que el Servicio procesa automáticamente.

7.3. Xendy prestará asistencia razonable en las evaluaciones de impacto relativas a la protección de datos (EIPD) y en las consultas previas, en la medida en que estas se refieran al Servicio.

7.4. El Cliente garantiza que dispone de una base jurídica válida para el tratamiento, que los interesados han sido informados y que la entrega de los datos personales a Xendy es lícita.

Artículo 8 - Subencargados

8.1. El Cliente otorga a Xendy autorización general para recurrir a subencargados. Los subencargados actuales figuran en el Anexo 3.

8.2. Xendy impone a cada subencargado obligaciones que ofrecen al menos el mismo nivel de protección que el presente Acuerdo.

8.3. Xendy sigue siendo plenamente responsable ante el Cliente del cumplimiento por parte de sus subencargados.

8.4. No tienen la consideración de subencargados las partes que reciben o suministran datos por iniciativa del propio Cliente, tales como integraciones de comercio electrónico (entre otras, Lightspeed, WooCommerce, Shopify, Magento), webhooks configurados por el Cliente, y asistentes de inteligencia artificial que el Cliente vincula por sí mismo a su cuenta a través de la integración MCP (entre otros, Claude, ChatGPT, Cursor). El Cliente es responsable de su elección de dichas partes y de los acuerdos que celebre con ellas.

Artículo 9 - Transferencia fuera del EEE

9.1. Xendy trata los datos personales en principio dentro del Espacio Económico Europeo. El tratamiento fuera de este ámbito solo tiene lugar a través de un subencargado del Anexo 3 y únicamente sobre la base de un mecanismo de transferencia válido en el sentido del capítulo V del RGPD (decisión de adecuación, Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo), con medidas adicionales cuando sea necesario.

Artículo 10 - Auditoría y responsabilidad

10.1. Xendy pondrá a disposición, previa solicitud, la información razonablemente necesaria para demostrar que cumple con el artículo 28 del RGPD, incluidos el Anexo 2 y el registro actualizado de subencargados.

10.2. El Cliente podrá realizar, como máximo una vez al año, con un preaviso de 30 días, una auditoría llevada a cabo por un experto independiente sujeto a obligación de confidencialidad. La auditoría se limitará al tratamiento realizado en el marco del presente Acuerdo, perturbará lo menos posible el funcionamiento de la empresa y no dará acceso a los datos de otros clientes. Cada parte asumirá sus propios costes; el esfuerzo desproporcionado por parte de Xendy podrá facturarse a un coste razonable.

Artículo 11 - Responsabilidad

11.1. Punto de partida: la limitación de responsabilidad del Acuerdo principal se aplica también al presente Acuerdo, sin perjuicio de la distribución imperativa del artículo 82 del RGPD.

Artículo 12 - Devolución y eliminación

12.1. Durante la vigencia del Acuerdo, el Cliente puede exportar los datos personales en cualquier momento por sí mismo a través del Servicio.

12.2. Tras la finalización del Acuerdo principal, Xendy eliminará todos los datos personales del Cliente en un plazo de 90 días, salvo que una obligación legal de conservación se oponga a ello. A petición formulada antes del vencimiento de dicho plazo, Xendy proporcionará primero una exportación.

12.3. Las copias de seguridad en las que los datos aún figuren serán sobrescritas conforme al esquema de rotación habitual en un plazo de 90 días; los datos no volverán a restaurarse desde las copias de seguridad.

Artículo 13 - Disposiciones finales

13.1. Este Acuerdo se rige por el derecho neerlandés. Los litigios se someterán al tribunal competente según lo establecido en el Acuerdo principal.

13.2. Xendy podrá modificar este Acuerdo en caso de cambios en la legislación o en el Servicio; los cambios sustanciales se anunciarán con un mínimo de 30 días de antelación.

Anexo 1 - Descripción del tratamiento

Objeto y finalidad: la prestación de servicios de email marketing: el almacenamiento y la gestión de contactos, la elaboración y el envío de campañas de correo electrónico y automatizaciones, la medición de resultados (incluidas aperturas, clics e ingresos) y la facilitación de integraciones que el Cliente activa.

Naturaleza del tratamiento: almacenamiento, estructuración, consulta, uso para el envío, análisis (estadísticas), transmisión a subencargados, supresión.

Duración: el período de vigencia del Acuerdo principal, más el plazo de eliminación del Artículo 12.

Categorías de interesados:

  • Contactos/suscriptores que el Cliente registra o importa
  • Clientes del Cliente (en integraciones de comercio electrónico)
  • Visitantes del sitio web o tienda en línea del Cliente (en el seguimiento de carritos de compra y visitantes)

Categorías de datos personales:

  • Datos de identificación y contacto: nombre, dirección de correo electrónico y cualquier campo adicional que el Cliente proporcione (por ejemplo, número de teléfono o dirección)
  • Datos de interacción: comportamiento de apertura y clics, estado de envío y entrega, rebotes, reclamaciones, cancelaciones de suscripción
  • Datos de pedidos (en integraciones de comercio electrónico): productos pedidos, importes, fechas de pedido
  • Interacción con el sitio web (en el seguimiento): dirección IP, páginas visitadas, contenido del carrito de compra, datos del navegador
  • Datos de segmentos y preferencias que el Cliente registra

Anexo 2 - Medidas Técnicas y Organizativas

  • Cifrado de datos personales durante el transporte (TLS); cifrado del almacenamiento
  • Copias de seguridad diarias
  • Control de acceso: acceso basado en roles dentro de la aplicación, autenticación de dos factores para cuentas de usuario, cuentas personales para empleados
  • Segmentación de red: las bases de datos no son accesibles directamente desde internet
  • Registro de actividad de API y de cuentas (registro de actividad); registro de auditoría con enmascaramiento de parámetros sensibles
  • Principios de seguridad: seguridad desde el diseño y seguridad por defecto; aplicación de las normas ISO 27001
  • Limitación de velocidad y detección de uso indebido en endpoints públicos
  • Obligaciones de confidencialidad para todos los empleados con acceso
  • Procedimientos de eliminación al término del Acuerdo (Artículo 12)

Anexo 3 - Subencargados de Xendy

Xendy BV (KvK 72086416) recurre a los subencargados que se indican a continuación para la prestación de sus servicios de email marketing. Con cada subencargado se han establecido acuerdos que ofrecen al menos el mismo nivel de protección que el acuerdo de procesamiento de datos (DPA) entre tú y Xendy. Cuando el tratamiento tiene lugar fuera del Espacio Económico Europeo (EEE), esto se realiza sobre la base de un mecanismo de transferencia válido (decisión de adecuación, Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo).

SubencargadoDomicilioServicioDatos personalesLugar de tratamiento
TransIP B.V.Vondellaan 47, 2332 AA Leiden, Países BajosAlojamiento de la aplicación y las bases de datos de XendyTodos los datos de tu cuenta de Xendy: datos de contacto, datos de pedidos, estadísticas de envío e interacciónPaíses Bajos (EEE)
Amazon Web Services EMEA SARL, Dutch BranchMr. Treublaan 7, 1097 DP Amsterdam, Países BajosEnvío de campañas de correo electrónico (Amazon SES) y procesamiento de notificaciones de rebotes y reclamaciones (Amazon SNS)Dirección de correo electrónico y nombre de los destinatarios, datos del remitente, contenido del correo electrónico, estado de rebote/reclamaciónRegión AWS Fráncfort, Alemania (eu-central-1, EEE)
DigitalOcean, LLCNueva York, Estados UnidosAlmacenamiento y entrega de imágenes subidas (biblioteca multimedia, imágenes de correo electrónico, logotipos)Imágenes y archivos subidos por tiCentro de datos Ámsterdam, Países Bajos (AMS3); proveedor establecido en EE. UU.
OpenAIOpenAI Ireland Ltd., Dublín, Irlanda (parte contractual del EEE)Funciones asistidas por IA: análisis de estadísticas de ventas agregadas, generación de descripciones de segmentos, análisis de sitios web y de identidad corporativaEstadísticas agregadas, reglas de segmentación y contenido del sitio web; ninguna dirección de correo electrónico ni dato de contacto de tus contactosEstados Unidos
Google Ireland Ltd. (Google Fonts)Gordon House, Barrow Street, Dublín, IrlandaCarga de fuentes tipográficas en el editor de correo electrónico y durante la visualización de correos electrónicosDirección IP y datos del navegador de usuarios y destinatarios de correo electrónico al cargar las fuentesUE / Estados Unidos

Transferencias por iniciativa tuya (no son subencargados)

Algunos flujos de datos se originan porque tú mismo activas una integración. Xendy no actúa como subencargado en estos casos; la parte que tú eliges recibe los datos por tu encargo:

  • Integraciones de comercio electrónico (Lightspeed, WooCommerce, Shopify, Magento, feeds de productos): Xendy obtiene datos de clientes, pedidos y productos de tu sistema utilizando las credenciales de acceso que tú has proporcionado.
  • Webhooks: Xendy envía eventos a las URL que tú mismo configuras.
  • Asistentes de IA mediante MCP (Claude, ChatGPT, Cursor): si tú vinculas tu cuenta de Xendy a un asistente de IA, los datos solicitados fluyen hacia el proveedor de dicho asistente.

Modificaciones

Xendy anuncia la incorporación o sustitución de subencargados con al menos 30 días de antelación a través del servicio de asistencia y/o por correo electrónico. Dentro de ese plazo puedes presentar una objeción por escrito; el Artículo 8 del acuerdo de procesamiento de datos (DPA) describe el procedimiento aplicable.

Joeri Ras

Escrito por

Joeri Ras

Fundador y copropietario @ Xendy

¿Prefieres contacto directo?

Artículos relacionados