Acuerdo de tratamiento de datos — CrowdHandler Ltd

Versión 2 — 14 de septiembre de 2026

El presente Acuerdo de tratamiento de datos («DPA») forma parte del contrato entre CROWDHANDLER LTD (número de sociedad 12677268, domicilio social en Windsor House, Bayshill Road, Cheltenham, Gloucestershire, GL50 3AT, Reino Unido —«nosotros/nos/nuestro») y el Cliente en virtud de nuestras Condiciones de servicio (https://www.crowdhandler.com/terms) y de cualquier Pedido empresarial (en conjunto, el«Contrato»). Se aplica siempre que procesemos datos personales en nombre del Cliente al proporcionar la Aplicación, y prevalece sobre las Condiciones de servicio en lo que respecta a dicho tratamiento, salvo en lo que se refiere a la responsabilidad, que se rige por la cláusula 12 de las Condiciones de servicio. Los términos en mayúsculas que no se definan aquí tienen el significado que se les da en las Condiciones de servicio.

1. Definiciones

1.1. Por«leyes de protección de datos» se entiende todas las leyes y reglamentos aplicables al tratamiento de datos personales en el marco del contrato, incluidas (cuando proceda) el Reglamento General de Protección de Datos de la UE y las leyes equivalentes o correspondientes en otras jurisdicciones. Los términos«datos personales»,«responsable del tratamiento»,«encargado del tratamiento»,«interesado» y«tratamiento» tienen el significado que se les atribuye en las leyes de protección de datos aplicables.

1.2. Por«Datos personales del cliente» se entiende los datos personales que tratamos en nombre del cliente en el marco de la prestación de la aplicación, tal y como se describe en el anexo. Por«incidente de seguridad de los datos» se entiende una violación de la seguridad que dé lugar a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado, de forma accidental o ilícita, a los datos personales del cliente. Por«subencargado del tratamiento» se entiende un tercero contratado por nosotros para tratar los datos personales del cliente.

2. Funciones

2.1. En lo que respecta a los datos personales del cliente, este es el responsable del tratamiento (o un encargado del tratamiento autorizado para darnos instrucciones) y nosotros somos el encargado del tratamiento. Cuando sean de aplicación las leyes de protección de datos de un estado de EE. UU. u otra jurisdicción, actuaremos como «proveedor de servicios» del cliente o su equivalente, y no venderemos ni compartiremos los datos personales del cliente, ni los conservaremos, utilizaremos o divulgaremos salvo para prestar la aplicación o en la medida en que lo permitan dichas leyes.

2.2. Somos un responsable del tratamiento independiente, y el presente Acuerdo de Tratamiento de Datos (DPA) no se aplica a los datos personales relativos al propio personal del Cliente y a los Usuarios (administración de cuentas, facturación, asistencia técnica), ni a la dirección de correo electrónico de un usuario final que haya dado su consentimiento para recibir notificaciones sobre su posición en la cola y que nos haya facilitado directamente. Dicho tratamiento se rige por nuestra Política de Privacidad (https://www.crowdhandler.com/privacy).

3. Instrucciones

3.1. Trataremos los datos personales del cliente únicamente siguiendo sus instrucciones documentadas, incluso en lo que respecta a las transferencias internacionales, salvo que la ley exija lo contrario (en cuyo caso informaremos al cliente, salvo que esté prohibido). El contrato, el presente acuerdo de tratamiento de datos y la configuración de la aplicación por parte del cliente constituyen las instrucciones documentadas completas. Informaremos al cliente si, en nuestra opinión, una instrucción infringe la legislación en materia de protección de datos, y podremos suspender el tratamiento afectado hasta que se confirmen o modifiquen dichas instrucciones.

3.2. Podremos conservar una copia de los datos personales del cliente cuando sea necesario para documentar la prestación de la aplicación por nuestra parte o para fundamentar, ejercer o defender reclamaciones legales; dichos datos se tratarán únicamente con esos fines y estarán protegidos de conformidad con el presente Acuerdo de Protección de Datos (DPA).

4. Confidencialidad y seguridad

4.1. Nos aseguraremos de que las personas autorizadas a tratar los datos personales de los clientes estén sujetas a obligaciones vinculantes de confidencialidad y solo tengan acceso a dichos datos cuando sea estrictamente necesario.

4.2. Aplicaremos y mantendremos medidas técnicas y organizativas conformes a los estándares del sector, adecuadas a la naturaleza y al riesgo del tratamiento, con el fin de proteger los datos personales de los clientes frente a la destrucción, la pérdida, la alteración, la divulgación o el acceso no autorizados, ya sean accidentales o ilícitos.

5. Subencargados del tratamiento

5.1. El Cliente nos concede autorización general para contratar a subencargados del tratamiento. La lista actual se encuentra disponible en https://www.crowdhandler.com/privacy. Notificaremos con al menos 14 días de antelación cualquier incorporación o sustitución, e impondremos a cada subencargado del tratamiento obligaciones en materia de protección de datos sustancialmente equivalentes a las establecidas en el presente DPA, sin dejar de ser responsables ante el Cliente del cumplimiento de cada subencargado del tratamiento.

5.2. El Cliente podrá oponerse a la incorporación de un nuevo subencargado del tratamiento por motivos razonables relacionados con la protección de datos dentro del plazo de preaviso; en tal caso, las partes debatirán la objeción de buena fe. Si no se logra resolver y no existe ninguna alternativa comercialmente razonable, podremos suspender la función o el servicio afectado, o bien el Cliente podrá rescindir la suscripción afectada mediante notificación por escrito.

6. Transferencias internacionales

6.1. Cuando las leyes de protección de datos aplicables restrinjan la transferencia de datos personales del cliente a otro país, nosotros (y nuestros subencargados del tratamiento) solo realizaremos dicha transferencia cuando esté amparada por una decisión de adecuación o un reconocimiento equivalente, o cuando esté sujeta a cláusulas contractuales tipo u otro mecanismo de transferencia aprobado en virtud de dichas leyes. Cuando se requieran cláusulas contractuales tipo entre las partes, estas se incorporarán al presente Acuerdo de Tratamiento de Datos (DPA) por referencia, completadas con la información que figura en el anexo, siendo el Cliente el exportador y nosotros el importador.

7. Asistencia

7.1. Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, prestaremos asistencia al Cliente, mediante las medidas adecuadas, para responder a los interesados que ejerzan sus derechos y para que el Cliente cumpla con sus obligaciones en materia de seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta con las autoridades de control. Si recibimos una solicitud de un interesado relacionada con los Datos Personales del Cliente, la remitiremos al Cliente y no responderemos salvo que recibamos instrucciones del Cliente o así lo exija la ley. A menos que lo prohíba la ley, notificaremos al Cliente cualquier solicitud legalmente vinculante de divulgación de los Datos Personales del Cliente por parte de una autoridad pública.

8. Incidentes relacionados con la seguridad de los datos

8.1. Notificaremos al Cliente sin demora injustificada, y en cualquier caso en un plazo de 72 horas, tras tener conocimiento de un incidente de seguridad de los datos, facilitándole la información de la que dispongamos razonablemente (por fases si fuera necesario, sin retrasar la notificación inicial por una investigación en curso), y tomaremos las medidas razonables para mitigar sus efectos. No realizaremos ningún comunicado público en el que se identifique al Cliente en relación con un incidente de seguridad de los datos sin el consentimiento previo por escrito de este, salvo en el caso de divulgaciones o notificaciones exigidas por la ley o por un organismo regulador, o bien a los interesados u otros clientes afectados (sin identificar al Cliente).

9. Verificación y auditoría

9.1. Mantendremos registros sobre nuestro tratamiento de los datos personales de los clientes, tal y como exigen las leyes de protección de datos.

9.2. Los derechos de verificación del Cliente se satisfarán, en primera instancia, mediante el suministro por nuestra parte, previa solicitud y bajo confidencialidad, de información por escrito sobre nuestras medidas de seguridad y nuestras respuestas a cuestionarios razonables sobre seguridad.

9.3. Cuando dicha información resulte insuficiente para un fin específico y justificado (un incidente grave de seguridad de los datos que afecte al Cliente, o un requisito de una autoridad de control competente), permitiremos y colaboraremos en una auditoría realizada por el Cliente o por un auditor independiente designado por este (que no sea un competidor nuestro y que sea aceptable para nosotros, actuando de forma razonable), con un límite de una vez por cada periodo de 12 meses, previa notificación por escrito con al menos 30 días de antelación, limitada al tratamiento de los datos personales del Cliente en virtud del presente DPA, bajo compromisos de confidencialidad adecuados, sin que ello suponga una interrupción irrazonable de nuestras operaciones ni un riesgo para los datos de otros clientes, y corriendo el Cliente con sus propios gastos y con nuestros gastos razonables derivados de la colaboración en la auditoría.

9.4. No disponemos de instalaciones físicas en las que se traten los datos personales de los clientes: el tratamiento se lleva a cabo en una infraestructura en la nube gestionada por nuestros subencargados del tratamiento, cuyas instalaciones no controlamos ni a las que podemos conceder acceso. Por consiguiente, las auditorías se realizan de forma remota, mediante registros, respuestas por escrito y entrevistas; los controles físicos y de la plataforma de las instalaciones de alojamiento se verifican a través de la documentación de garantía del propio proveedor correspondiente, que pondremos a disposición o a la que haremos referencia cuando sea pertinente.

10. Devolución y eliminación

10.1. Tras la rescisión del Contrato, o previa solicitud por escrito en relación con determinados Datos Personales del Cliente, procederemos, a elección del Cliente, a devolver o a eliminar de forma segura los Datos Personales del Cliente (certificando la eliminación si así se solicita), salvo en la medida en que la ley exija su conservación, en cuyo caso los protegeremos con arreglo al presente DPA, los trataremos únicamente según lo exija dicha ley y los eliminaremos cuando deje de ser obligatorio. A falta de elección en un plazo de 30 días desde la rescisión, los eliminaremos.

11. Generalidades

11.1. La responsabilidad de cada una de las partes derivada de este Acuerdo de Protección de Datos (DPA) o relacionada con el mismo está sujeta a las exclusiones y limitaciones establecidas en la cláusula 12 de las Condiciones de servicio, y ninguna disposición del presente DPA excluye ni limita la responsabilidad que no pueda excluirse o limitarse legalmente. El presente DPA entrará en vigor en el momento de la formalización del Contrato, permanecerá vigente hasta que dejemos de tratar los Datos Personales del Cliente y se regirá por la misma legislación y estará sujeto a la misma jurisdicción que los Términos de Servicio.


Anexo — Detalles del tratamiento

Objeto, naturaleza y finalidad: tratamiento de los datos de las solicitudes de los usuarios finales en el marco de la prestación de la Aplicación (un servicio de sala de espera virtual) durante la vigencia del Contrato: gestión de colas, admisión, limitación de tráfico y redireccionamiento de los usuarios finales al sitio web del Cliente; elaboración de perfiles de tráfico anonimizados para detectar y prevenir actividades maliciosas (bots, scrapers y similares); y, cuando esté habilitado, notificación por correo electrónico al usuario final cuando su sesión llegue al principio de la cola.

Interesados: usuarios finales que acceden a las «salas de espera» de los sitios web del cliente.

Categorías de datos personales: dirección IP; tipo de navegador/agente de usuario; sistema operativo; preferencias de idioma; y, de forma opcional, la dirección de correo electrónico del usuario final (solo cuando el usuario final haya dado su consentimiento para recibir notificaciones sobre su posición en la cola y el Cliente haya activado dicha función; dicha información nos la facilita directamente el usuario final de conformidad con nuestra Política de privacidad, se utiliza exclusivamente para enviar la notificación, se elimina una vez enviada y no se comparte con el Cliente).

Categorías especiales o sensibles de datos personales (tal y como se definen en la legislación aplicable en materia de protección de datos): no se almacena ninguna al prestar el servicio de la aplicación.

Transferencias: tal y como se establece en la lista de subencargados del tratamiento disponible en https://www.crowdhandler.com/privacy, con sujeción a la cláusula 6.


Firma (para los clientes que necesiten una copia firmada)

En nombre y representación de CrowdHandler Ltd

Nombre: JACOB GRIMLEY Cargo: Director general Fecha:

En nombre y representación del cliente

Nombre: Cargo: Fecha: