Contrato de Encargado del Tratamiento
Este documento recoge las condiciones del artículo 28 del RGPD aplicables cuando una agencia (en adelante, la Responsable) utiliza Voryng para tratar datos personales de sus propios clientes. Voryng, titularidad de Joaquim Angas Jordana, actúa como Encargada del tratamiento.
Forma parte de los Términos y Condiciones y se acepta al dar de alta clientes en la plataforma. Si necesitas una copia firmada para tu expediente de cumplimiento, escríbenos a contact@voryng.com.
1. Objeto
La Encargada tratará datos personales por cuenta de la Responsable con la única finalidad de prestar el servicio contratado: analizar los dominios indicados, generar informes, enviarlos a los destinatarios que la Responsable determine y mantener el histórico de hallazgos.
2. Datos y personas afectadas
- Categorías de datos: nombre del cliente, dirección de correo de contacto, dominios asociados y notas internas que la Responsable introduzca.
- Categorías de interesados: personas de contacto de los clientes de la Responsable.
- Categorías especiales: ninguna. La plataforma no está prevista para tratarlas y la Responsable se compromete a no introducirlas.
3. Duración
El tratamiento se mantiene mientras esté vigente la suscripción. Al finalizar, se aplica lo previsto en la cláusula 9.
4. Instrucciones y límites
La Encargada tratará los datos únicamente siguiendo las instrucciones documentadas de la Responsable, que son las acciones que la Responsable realiza en la plataforma. En particular, la Encargada:
- No utilizará los datos para finalidades propias.
- No los comunicará a terceros, salvo a los subencargados de la cláusula 7 o por obligación legal.
- No los empleará para entrenar modelos de inteligencia artificial.
- Informará a la Responsable si considera que una instrucción infringe la normativa de protección de datos.
5. Confidencialidad
La Encargada mantendrá la confidencialidad de los datos, también tras finalizar la relación, y garantizará que cualquier persona con acceso esté sujeta al mismo deber.
6. Medidas de seguridad
Se aplican, entre otras, las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito (TLS) en todas las comunicaciones y cifrado en reposo en la base de datos.
- Contraseñas almacenadas con función de derivación de clave (bcrypt); nunca en claro.
- Autenticación por token firmado y comprobación de propiedad en cada consulta, de modo que una cuenta solo accede a sus propios datos.
- Aislamiento de los datos por agencia a nivel de consulta.
- Acceso al entorno de producción limitado al mínimo de personas necesario.
- Registro de errores y de accesos, sin incluir contraseñas, tokens ni contenido de correos.
- Copias de seguridad gestionadas por el proveedor de base de datos, con recuperación a un punto en el tiempo.
- Protección frente a acceso a redes internas en los análisis, para evitar que la plataforma pueda usarse contra infraestructura privada.
7. Subencargados
La Responsable autoriza a la Encargada a recurrir a los siguientes subencargados, con los que existe contrato que impone obligaciones equivalentes a las de este documento:
| Proveedor | Finalidad | Ubicación | Garantía |
|---|---|---|---|
| Vercel | Alojamiento del frontend y red de entrega | EE. UU. / UE | CCT |
| Render | Alojamiento de la API y de los procesos de análisis | UE (Fráncfort) | No aplica |
| Neon | Base de datos PostgreSQL | UE (Fráncfort) | No aplica |
| Resend | Envío de correo transaccional (informes y avisos) | EE. UU. | CCT |
| Anthropic | Generación de explicaciones y guías de remediación con IA | EE. UU. | CCT |
| Google reCAPTCHA | Protección de formularios frente a automatismos | EE. UU. | CCT |
| PostHog | Analítica de producto (solo con consentimiento) | UE (Fráncfort) | No aplica |
| Umami | Analítica de visitas agregada, sin cookies | UE | No aplica |
| Sentry | Registro de errores de la aplicación | UE (Fráncfort) | No aplica |
| Stripe | Procesamiento de pagos (cuando esté activo) | EE. UU. / UE | CCT |
La incorporación de un subencargado nuevo que afecte a estos datos se comunicará con antelación razonable. Si la Responsable se opone por motivos fundados, podrá resolver la suscripción sin penalización.
8. Asistencia a la Responsable
La Encargada asistirá a la Responsable para:
- Atender el ejercicio de derechos de los interesados. La Responsable puede además acceder, rectificar, exportar y eliminar los datos de sus clientes directamente desde la plataforma.
- Notificar violaciones de seguridad. La Encargada comunicará a la Responsable cualquier violación que afecte a sus datos sin dilación indebida y, como máximo, en 48 horas desde que tenga conocimiento, con la información disponible y las medidas adoptadas.
- Realizar evaluaciones de impacto y consultas previas, cuando proceda.
9. Devolución y supresión
Al finalizar la relación, la Responsable podrá exportar sus datos durante 30 días. Transcurrido ese plazo, la Encargada suprimirá los datos personales tratados por cuenta de la Responsable, salvo los que deba conservar por obligación legal, que quedarán bloqueados. La supresión en copias de seguridad se completa según el ciclo de retención del proveedor de base de datos.
La Responsable puede eliminar un cliente concreto en cualquier momento; la eliminación arrastra sus dominios, análisis e informes asociados.
10. Auditoría
La Encargada pondrá a disposición de la Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitirá auditorías, previa solicitud razonable, con preaviso de 30 días y sin interferir en la prestación del servicio. El coste de la auditoría corre a cargo de la Responsable salvo que revele un incumplimiento relevante.
11. Transferencias internacionales
Las transferencias fuera del Espacio Económico Europeo se detallan en la política de privacidad y se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea.
Última actualización: octubre de 2026