Contrato de encargado del tratamiento de Larderia
Última actualización: 5 de octubre de 2026
Este contrato forma parte de las Condiciones del servicio de Larderia y regula cómo tratamos los datos personales de tu tienda por tu cuenta, como exige el artículo 28 del Reglamento General de Protección de Datos (RGPD). La Política de privacidad de la app lo explica de forma resumida.
Partes
- Responsable del tratamiento («el Cliente»): el titular de la tienda Shopify en la que se instala Larderia.
- Encargado del tratamiento («Larderia»): Santiago Gili Silvestre, trabajador autónomo, con NIF 34764541H y domicilio en C/ Dels Montcada, 45, Local, 08203 Sabadell (Barcelona), España. Presenta sus apps con el nombre comercial ENRIC (no es una sociedad distinta). Contacto de privacidad: hello@enric.app.
- Agencias: ver la cláusula 12.
1. Objeto
Larderia trata datos por cuenta del Cliente solo para prestar el servicio descrito en las Condiciones del servicio: leer el catálogo, el inventario, las ubicaciones y los pedidos de la tienda; calcular las ventas diarias por variante y ubicación; calcular previsiones de demanda, fechas de pedido, puntos de pedido y cantidades sugeridas; gestionar los proveedores del Cliente; generar la lista de reposición, las órdenes de compra (con su PDF y su CSV) y los informes de stock inmovilizado; enviar por email al proveedor las órdenes que el Cliente ordene; importar órdenes desde una exportación de Stocky; cuando el Cliente confirma una recepción, registrar lo recibido en el inventario de Shopify y, si lo elige, actualizar el coste unitario; enviar al Cliente, si lo activa, un resumen periódico por email o Slack; medir el acierto de la previsión; y llevar un registro de las acciones de la app.
2. Duración
Mientras la app esté instalada en la tienda y, después, el tiempo necesario para completar la supresión de la cláusula 11.
3. Naturaleza, finalidad y datos tratados
| Concepto | Detalle |
|---|---|
| Finalidad | Previsión de demanda, cálculo de reposición, gestión de proveedores, órdenes de compra y su recepción en el inventario, resúmenes al Cliente, medición del acierto, registro de actividad e informes de inventario |
| Operaciones | Recogida mediante la API y los webhooks de Shopify, reducción de los pedidos y preparaciones antes de guardarlos, agregación, cálculo, conservación, consulta, exportación y supresión; escritura en Shopify limitada al inventario (ajuste de cantidades recibidas, activación del artículo en la ubicación y, si el Cliente lo elige, coste unitario) cuando el Cliente confirma una recepción; envío de emails a los proveedores cuando el Cliente lo ordena y de resúmenes al email o al canal de Slack que el Cliente configura |
| Datos de la tienda y del catálogo | Dominio, nombre, moneda y zona horaria de la tienda; email de contacto de la tienda (solo en el registro de los emails enviados a proveedores); productos y variantes (título, SKU, código de barras, proveedor o «vendor», precio, coste unitario y estado); ubicaciones; stock por variante y ubicación e historial de niveles observados; previsiones, instantáneas semanales de la previsión y acierto calculado. En general no son datos personales |
| Datos derivados de los pedidos (datos protegidos de nivel 1) | Se leen: identificador del pedido, fechas, cancelación, pedido de prueba, ubicación y líneas (variante, cantidad, cantidad vigente y devoluciones con fecha y cantidad). De cada preparación («fulfillment») se leen su identificador, el del pedido, estado, ubicación y líneas (identificador, variante y cantidad). Se guardan: (a) la aportación de cada pedido (identificador del pedido, variante, ubicación, día y unidades); (b) las líneas de preparación (identificadores del pedido, de la preparación y de la línea, variante, ubicación, cantidad, estado y fechas); y (c) las ventas diarias agregadas por variante y ubicación. El identificador del pedido es un dato seudonimizado: no identifica por sí solo al cliente, pero el Cliente puede relacionarlo con él en Shopify. El pedido completo no se guarda |
| Datos de clientes finales que no se guardan | Nombre, email, teléfono, dirección y datos de pago. Larderia no solicita a Shopify acceso a los campos protegidos de nivel 2. Los avisos de pedidos, preparaciones y devoluciones se suscriben solo a los campos necesarios; cualquier otro campo que llegue se descarta en memoria antes de guardar nada |
| Datos de proveedores y órdenes de compra (introducidos por el Cliente) | Nombre del proveedor, email, moneda, idioma de los documentos, notas libres, parámetros de reposición y nombres alternativos; órdenes de compra (proveedor y su email, destino, líneas, costes, notas, recepciones) y registro de los emails enviados (destinatario, copia, dirección de respuesta, asunto, estado y fecha). El email y las notas pueden contener datos personales de la persona de contacto del proveedor. El Cliente es responsable de haberlos obtenido lícitamente |
| Configuración de los resúmenes | Frecuencia, hora, idioma, email de destino y URL del webhook entrante de Slack (cifrada); registro de los resúmenes enviados |
| Registro de actividad | Tipo de acción, fecha, datos de la acción (referencias y cantidades) y autor; con sesiones de tienda sin usuario, el autor es siempre «app» |
| Datos de sesión | Identificador de sesión de la tienda, token de acceso y token de renovación de Shopify (cifrados) y permisos concedidos. No se guardan el nombre ni el email de la persona que abre la app |
| Datos técnicos | Identificadores de la tienda, direcciones IP y registros técnicos del servidor, con conservación limitada |
| Interesados | Clientes finales del Cliente (solo mediante el identificador de pedido seudonimizado); personas de contacto de los proveedores del Cliente; personal del Cliente y de su agencia (solo en registros técnicos; el soporte por email queda fuera de este contrato, cláusula 6.7) |
| Categorías especiales | Ninguna prevista. El Cliente se compromete a no introducir categorías especiales de datos (art. 9 RGPD) en las notas de proveedores ni en el catálogo con la finalidad de que Larderia las trate |
4. Instrucciones del Cliente
- Son instrucciones documentadas del Cliente: este contrato, las Condiciones del servicio, la configuración que elige en la app (por ejemplo, los datos y parámetros de sus proveedores) y las acciones que hace en ella (por ejemplo, descargar un CSV, ordenar el envío de una orden de compra por email a un proveedor, confirmar una recepción, que conlleva el ajuste del inventario en Shopify, o activar el resumen por email o Slack). También lo son, en lo relativo a transferencias internacionales, las de la cláusula 7.
- Larderia avisará inmediatamente al Cliente si considera que una instrucción infringe el RGPD u otra norma de protección de datos (art. 28.3, último párrafo, RGPD).
- Si el Derecho de la Unión o de un Estado miembro obligara a Larderia a un tratamiento distinto, se lo comunicará al Cliente antes, salvo que ese Derecho lo prohíba por razones importantes de interés público (art. 28.3.a RGPD).
5. Obligaciones de Larderia (art. 28.3 RGPD)
Larderia se compromete a:
- Tratar los datos solo siguiendo las instrucciones de la cláusula 4, también en lo relativo a transferencias internacionales (art. 28.3.a).
- Garantizar que las personas autorizadas a tratar los datos se han comprometido a la confidencialidad o están sujetas a una obligación legal de confidencialidad (art. 28.3.b). Hoy la única persona con acceso es el titular.
- Aplicar las medidas de seguridad del art. 32 RGPD descritas en el Anexo II (art. 28.3.c).
- Recurrir a subencargados solo según la cláusula 6 (art. 28.3.d).
- Ayudar al Cliente, con medidas técnicas y organizativas apropiadas, a atender las solicitudes de ejercicio de derechos de los interesados, incluidos los avisos de Shopify
customers/data_requestycustomers/redact(cláusula 11.4; art. 28.3.e). Si Larderia recibe directamente una solicitud relativa a datos del Cliente, la trasladará al Cliente sin dilación y no la contestará por su cuenta salvo instrucción del Cliente. - Ayudar al Cliente a cumplir los arts. 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga (art. 28.3.f).
- Suprimir los datos al terminar el servicio, según la cláusula 11 (art. 28.3.g).
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del art. 28 y permitir y contribuir a auditorías, incluidas inspecciones, según la cláusula 10 (art. 28.3.h).
- Llevar el registro de actividades de tratamiento como encargado (art. 30.2 RGPD y art. 31 LOPDGDD).
- No usar los datos del Cliente para fines propios: no venderlos, no cederlos, no usarlos para publicidad y no usarlos para entrenar modelos de inteligencia artificial. No tomar con ellos decisiones automatizadas sobre los clientes finales del Cliente: la previsión se refiere al inventario, no a personas. Larderia solo puede elaborar métricas técnicas agregadas sobre el funcionamiento del servicio (por ejemplo, número de variantes procesadas o de errores) que no permitan identificar a la tienda ni a ninguna persona.
6. Subencargados
- El Cliente otorga una autorización general por escrito (art. 28.2 RGPD) para recurrir a los subencargados del Anexo III.
- Larderia informará al Cliente, por email y dentro de la app, de cualquier incorporación o sustitución de los subencargados del Anexo III con al menos 30 días de antelación. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos dentro de ese plazo. Si no se llega a una solución, el Cliente podrá cancelar el servicio y recibirá el reembolso de los días no usados del periodo pagado, conforme a las Condiciones del servicio.
- Cada subencargado del Anexo III puede recurrir a su vez a sus propios proveedores, con su aviso previo (Render, 10 días; Resend, 14 días). Sus listas son públicas (Anexo III). Larderia revisará esos avisos y trasladará al Cliente cualquier cambio relevante en cuanto lo conozca, con el mismo derecho de oposición.
- Larderia impondrá a cada subencargado, por contrato, las mismas obligaciones de protección de datos que las de este contrato (art. 28.4), en particular garantías suficientes de que aplicará medidas técnicas y organizativas apropiadas, y seguirá siendo plenamente responsable ante el Cliente del cumplimiento de esos subencargados.
- Shopify no es subencargado de Larderia. Es la plataforma del Cliente, con la que el Cliente tiene su propio contrato; Larderia lee datos de Shopify por instrucción del Cliente.
- No son subencargados los destinatarios que elige el Cliente: sus proveedores, cuando ordene enviarles una orden de compra por email; el email que indica para recibir el resumen; y Slack, cuando el Cliente pega la URL de un webhook entrante de su propio espacio de trabajo para recibir el resumen (que contiene cifras de reposición, nombres de productos y proveedores y referencias de órdenes, nunca datos de clientes finales).
- El soporte por email no forma parte de este encargo. Los emails que el Cliente o su agencia envían a hello@enric.app, y nuestras respuestas, los trata Larderia como responsable del tratamiento para atender la consulta, según la Política de privacidad de la app (puntos 5 a 7): se guardan en el buzón de Zoho Mail y se reenvía una copia a una cuenta de Gmail del titular. Por eso, el Cliente no debe incluir en ellos datos personales de sus clientes finales ni de las personas de contacto de sus proveedores. Larderia no los necesita para dar soporte: si tiene que ver datos de la tienda para resolver una consulta, los consulta en la app, dentro de este encargo. Si un email los incluyera, Larderia los usará solo para responder y, si el Cliente lo pide, los borrará de los dos buzones.
7. Ubicación y transferencias internacionales
- Ubicación: base de datos y servidores de la app en la región de Fráncfort (Alemania, UE) de Render.
- Transferencias por subencargados: Render es una empresa de Estados Unidos que, aunque los datos se alojan en la UE, puede tener acceso remoto para soporte o seguridad; Resend envía desde Irlanda pero conserva el contenido y los registros de los envíos en Estados Unidos. Estas transferencias se basan: (a) en la certificación del proveedor en el Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023), incluida su extensión al Reino Unido y, si la tiene, el marco suizo; y (b) si esa certificación no se aplica o deja de existir, en las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914 que incorporan los acuerdos de tratamiento de cada proveedor, módulo 3 (encargado a encargado). La garantía concreta de cada uno está en el Anexo III.
- Clientes fuera del EEE: cuando el Cliente está establecido fuera del EEE, la devolución de datos desde Larderia (en la UE) hacia el Cliente se ampara, en lo que sea necesario, en las cláusulas contractuales tipo, módulo 4 (encargado a responsable), que se incorporan por referencia. Si hubiera contradicción, prevalecen las cláusulas contractuales tipo.
- Reino Unido y Suiza: para los datos sujetos al RGPD del Reino Unido se aplica, además, el Addendum internacional del ICO a las cláusulas contractuales tipo (International Data Transfer Addendum); para los sujetos a la Ley federal suiza de protección de datos, las cláusulas tipo con las adaptaciones que exige esa ley.
- Larderia no hará otras transferencias fuera del EEE sin informar antes al Cliente y sin las garantías del capítulo V del RGPD.
8. Seguridad
Larderia aplica las medidas del Anexo II y las revisa al menos una vez al año y cuando cambia el servicio. Una medida solo se da por implantada cuando está desplegada en producción y comprobada. El cifrado en reposo y en tránsito es, además, un requisito de Shopify para el acceso a datos protegidos.
9. Violaciones de la seguridad
- Larderia notificará al Cliente cualquier violación de la seguridad de sus datos personales sin dilación indebida (art. 33.2 RGPD) y, como objetivo, en menos de 48 horas desde que tenga constancia de ella, al email de contacto de la tienda y dentro de la app.
- La notificación incluirá, en la medida en que se conozca (y por fases si no se conoce todo a la vez): la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, el contacto de Larderia, las consecuencias probables y las medidas adoptadas o propuestas (art. 33.3 RGPD).
- La notificación a la autoridad de control (en un máximo de 72 horas desde que el Cliente tenga constancia, art. 33.1) y, en su caso, a los interesados (art. 34) corresponde al Cliente como responsable; Larderia le ayudará con la información de que disponga.
- Como exigen las condiciones de Shopify para desarrolladores, Larderia avisará también a Shopify de cualquier violación, real o sospechada, que afecte a datos de comerciantes, en un máximo de 24 horas, y colaborará con su investigación.
10. Auditorías
- Larderia facilitará, a petición del Cliente, la información necesaria para demostrar el cumplimiento: este contrato, la descripción actualizada de las medidas del Anexo II, respuestas a cuestionarios de seguridad razonables y los informes o certificaciones de los subencargados de que disponga.
- Si esa información no bastara, o si lo exige una autoridad de control, el Cliente podrá realizar una auditoría o inspección, por sí mismo o mediante un auditor independiente sujeto a confidencialidad, con un preaviso mínimo de 30 días, en horario laborable, sin acceso a datos de otros clientes y como máximo una vez al año, salvo que haya habido una violación de la seguridad o lo requiera una autoridad. El coste corre a cargo del Cliente.
11. Conservación, fin del servicio y supresión
- Pedido completo: no se guarda. Los avisos de pedidos, preparaciones y devoluciones llegan recortados y se reducen en memoria a los datos de la cláusula 3 antes de guardar nada; el aviso reducido se vacía al procesarse y, en todo caso, a las 24 horas (limpieza automática cada hora). La importación inicial del historial se lee en streaming, sin escribirla en disco.
- Durante el servicio: (a) la aportación de cada pedido y las líneas de preparación se suprimen a los 120 días; (b) el historial de niveles de stock, a los 25 meses; (c) las instantáneas de la previsión, el registro de actividad y el registro de resúmenes enviados, a los 400 días; (d) el registro de cada aviso de Shopify (sin contenido), a los 30 días de procesarse, salvo el de los avisos de privacidad (cláusula 11.5); (e) las ventas diarias, el catálogo, el inventario, los proveedores, las órdenes de compra con sus recepciones y el registro de sus emails, las previsiones, el acierto calculado, el logotipo y la configuración de los resúmenes, mientras la app esté instalada. La URL de Slack se suprime en cuanto el Cliente la quita en Ajustes.
- Tras desinstalar: la sesión y los tokens se borran en cuanto Shopify avisa de la desinstalación. Shopify envía el aviso
shop/redactunas 48 horas después; al recibirlo, Larderia suprime todos los datos de esa tienda y, si no llega, lo hace automáticamente a los 22 días de la desinstalación. Las copias de seguridad técnicas se sobrescriben por rotación en un máximo de 7 días desde la supresión y, mientras tanto, solo se usan para recuperación ante desastres (si se restaurasen, los datos de la tienda se volverían a suprimir). Así, en todos los casos, los datos de la tienda desaparecen de la base de datos y de sus copias en un máximo de 30 días desde la desinstalación, como exigen las condiciones de Shopify para desarrolladores. Las copias de los emails ya enviados que conserva Resend se borran en su plazo (Anexo III). - Avisos sobre clientes finales: al recibir
customers/redact, Larderia suprime la aportación y las líneas de preparación de los pedidos indicados por Shopify; las ventas diarias agregadas, que no identifican a nadie, se mantienen. Al recibircustomers/data_request, Larderia reúne automáticamente la aportación y las líneas de preparación guardadas de los pedidos indicados y las envía por email, con un archivo adjunto legible por máquina, al email de contacto de la tienda del Cliente, que es quien responde al interesado; si no hay datos, el email lo indica. Ambas acciones se hacen al procesar el aviso, dentro del plazo de 30 días que fija Shopify. No se guarda el contenido de estos avisos, solo el registro de su recepción y los recuentos. - Constancia: Larderia conserva únicamente el dominio
*.myshopify.comde la tienda, la fecha de desinstalación y el registro de los avisos de privacidad (sin su contenido), para poder demostrar el cumplimiento (art. 5.2 RGPD). - El Cliente elige la supresión (y no la devolución) de los datos al terminar el servicio (art. 28.3.g), dado que puede exportar antes lo que necesite (por ejemplo, el CSV o el PDF de sus órdenes) y que el catálogo, el inventario y los pedidos siguen en su tienda de Shopify. No se conservarán datos salvo que lo exija el Derecho de la Unión o de un Estado miembro.
12. Agencias
- Cuando una agencia instala o gestiona Larderia en la tienda de un comerciante, se considera que actúa en nombre y con autorización del comerciante, que es el Cliente y el responsable del tratamiento. La agencia garantiza que tiene esa autorización y que ha informado al comerciante de este contrato.
- Si la agencia es a su vez encargada del tratamiento del comerciante, Larderia actúa como subencargado de la agencia, y la agencia es responsable de haber obtenido la autorización del comerciante para recurrir a Larderia (art. 28.2 y 28.4 RGPD) y de trasladarle la información de este contrato.
13. CCPA/CPRA y otras leyes
Ver el Anexo IV. En caso de conflicto entre este contrato y una ley de protección de datos aplicable más estricta, se aplicará la norma más protectora para los interesados.
14. Responsabilidad
La responsabilidad entre las partes derivada de este contrato se rige por la cláusula de limitación de responsabilidad de las Condiciones del servicio. Esa limitación no afecta a los derechos de los interesados frente a cualquiera de las partes (art. 82 RGPD) ni se aplica en caso de dolo o culpa grave.
15. Prelación, ley aplicable y jurisdicción
- Orden de prelación: (1) cláusulas contractuales tipo, cuando se apliquen; (2) este contrato; (3) las Condiciones del servicio.
- Este contrato se rige por la ley española y el RGPD. Los tribunales competentes son los que fija la cláusula de jurisdicción de las Condiciones del servicio, sin perjuicio de los derechos de los interesados a reclamar ante su autoridad de control o sus tribunales.
Anexo I · Detalle del tratamiento
- Objeto, naturaleza y finalidad: cláusulas 1 y 3.
- Duración: cláusula 2.
- Plazos de conservación: cláusula 11. Registros técnicos del servidor: los conserva Render según el plan del espacio de trabajo, nunca más de 30 días.
- Frecuencia: continua mientras la app está instalada (webhooks; tarea programada cada hora que recalcula las previsiones a las 3 de la madrugada de cada tienda, aplica los plazos de conservación y envía los resúmenes; y las acciones del Cliente).
Anexo II · Medidas técnicas y organizativas
Se dan por cumplidas solo cuando están implantadas y comprobadas en producción.
- Cifrado en tránsito (TLS 1.2 o superior) en todas las conexiones por internet (la app, la API de Shopify, Resend y Slack). La conexión entre la app y su base de datos va por la red privada de Render, sin acceso desde internet.
- Cifrado en reposo: la base de datos PostgreSQL de Render, sus réplicas y todas sus copias de seguridad van cifradas con AES-256. Las copias de seguridad de Render se conservan como máximo 7 días; por eso un dato borrado puede permanecer hasta 7 días en las copias.
- Cifrado de los secretos en la propia app: los tokens de acceso y de renovación de Shopify y la URL del webhook de Slack se guardan cifrados con AES-256-GCM (IV aleatorio por valor), con la clave en una variable de entorno, fuera de la base de datos y del código. Las demás claves y secretos, en variables de entorno, nunca en el código.
- Base de datos sin acceso desde internet (solo la red privada del proveedor).
- Permisos en Shopify limitados a lo necesario: lectura de productos, inventario, ubicaciones, pedidos y preparaciones (
read_products,read_inventory,read_locations,read_orders,read_fulfillmentsy, si se aprueba,read_all_orders) y un único permiso de escritura,write_inventory, que solo se usa cuando el Cliente confirma una recepción. Sin acceso a los campos protegidos de nivel 2. - Minimización en el origen: la consulta masiva de pedidos solo pide identificador, fechas, cancelación, prueba, ubicación y líneas; los webhooks de pedidos, preparaciones y devoluciones se suscriben solo a los campos necesarios y todo aviso se reduce en memoria antes de guardarse.
- La importación inicial se lee en streaming y no se escribe en disco; los CSV de Stocky se leen en memoria y no se guardan como archivo.
- Verificación de la firma HMAC de cada webhook de Shopify; deduplicación por identificador de entrega; respuesta inmediata y proceso en cola; el contenido de los avisos de cumplimiento no se guarda.
- El resumen por Slack solo se envía a direcciones
https://hooks.slack.com/; en pantalla la URL se muestra enmascarada. - Separación de datos por tienda: cada consulta filtra por tienda y todos los datos cuelgan de la tienda, de modo que se suprimen juntos.
- Límites de tamaño de los formularios (rechazo antes de leerlos enteros) y cabeceras de seguridad en las respuestas.
- Acceso a producción restringido al titular, con doble factor y registro de accesos.
- Registros técnicos sin datos personales innecesarios y con caducidad (máximo 30 días).
- Copias de seguridad con caducidad; restauración probada periódicamente.
- Actualizaciones de seguridad de dependencias y del sistema.
- Procedimiento escrito de respuesta a violaciones de seguridad (cláusula 9), incluido el aviso a Shopify en 24 horas.
- Plazos de conservación aplicados automáticamente cada hora (cláusula 11.2).
- Supresión al recibir
shop/redact(borra la tienda y, en cascada, todos sus datos, y conserva solo la constancia de la cláusula 11.5) y, de respaldo, a los 22 días de la desinstalación (con la tarea que se ejecuta cada hora), para que, con las copias de 7 días, todo quede borrado en un máximo de 30 días. - Supresión al recibir
customers/redact(cláusula 11.4).
Anexo III · Subencargados
Comprobado el 5 de octubre de 2026 en el registro oficial dataprivacyframework.gov y en los acuerdos de tratamiento publicados por cada proveedor.
| Subencargado | Servicio | Ubicación de los datos | Garantías para transferencias |
|---|---|---|---|
| Render Services, Inc. (San Francisco, EE. UU.) | Servidores de la app, tareas programadas y base de datos PostgreSQL gestionada | Fráncfort (Alemania, UE) | Certificada en el Marco de Privacidad de Datos UE-EE. UU., su extensión para el Reino Unido y el marco Suiza-EE. UU.; su acuerdo de tratamiento (render.com/dpa, versión del 19/12/2024, que se acepta con sus condiciones) incorpora las cláusulas tipo de la UE (Decisión 2021/914) para cuando el marco no se aplique. Sus subencargados: render.com/trust (aviso con 10 días) |
| Plus Five Five, Inc. («Resend», San Francisco, EE. UU.) | Envío de los emails que ordena el Cliente: órdenes de compra a sus proveedores, resúmenes a su email y respuestas a solicitudes de datos de clientes | Envío desde Irlanda (UE); el contenido y los registros de los envíos se guardan en EE. UU. | Certificada en el Marco de Privacidad de Datos UE-EE. UU. y su extensión para el Reino Unido; su acuerdo de tratamiento (resend.com/legal/dpa, versión del 31/12/2025) incorpora las cláusulas tipo de la UE (módulos 1 a 3), el addendum del Reino Unido y las adaptaciones suizas. Aviso de nuevos subencargados con 14 días. Conserva el contenido y los registros de cada email 30 días desde el envío, y sus copias de seguridad 7 días más |
No son subencargados (cláusula 6): Shopify (plataforma del Cliente), los proveedores del Cliente como destinatarios de sus órdenes, el email de destino del resumen y Slack cuando el Cliente lo conecta con su propio espacio de trabajo. Tampoco lo son los proveedores del buzón de soporte hello@enric.app (Zoho Mail y la copia en Gmail), porque el soporte por email queda fuera de este encargo (cláusula 6.7).
Anexo IV · CCPA/CPRA (California) y otras leyes
- CCPA/CPRA. En la medida en que el Cliente sea una «business» según la California Consumer Privacy Act, modificada por la CPRA, Larderia actúa como su «service provider» respecto de la «personal information» tratada en virtud de este contrato. Los fines comerciales limitados y especificados son los de la cláusula 1. Larderia se compromete a: (a) no vender ni compartir («sell» / «share») esa información; (b) no conservarla, usarla ni divulgarla para ningún fin distinto de esos fines comerciales, incluido cualquier fin comercial propio; (c) no conservarla, usarla ni divulgarla fuera de la relación comercial directa con el Cliente; (d) no combinarla con información personal recibida de terceros o recogida por su cuenta, salvo lo que permita la ley; (e) cumplir las obligaciones que la CCPA impone a los service providers y ofrecer el mismo nivel de protección de la privacidad que exige; (f) permitir al Cliente tomar medidas razonables y apropiadas para comprobar que la usa conforme a las obligaciones del Cliente (cláusula 10); (g) comunicar al Cliente si ya no puede cumplir estas obligaciones; y (h) permitir al Cliente, previo aviso, tomar medidas razonables y apropiadas para detener y corregir un uso no autorizado. Larderia certifica que entiende estas restricciones y que las cumplirá (Cal. Civ. Code § 1798.100(d) y § 1798.140(ag)).
- Brasil (LGPD). Larderia actúa como «operador» y el Cliente como «controlador»; Larderia trata los datos según las instrucciones del Cliente.
- Canadá (PIPEDA) y Australia (Privacy Act 1988). Larderia ofrece, mediante este contrato, un nivel de protección comparable al que exige la ley aplicable al Cliente, que sigue siendo responsable de la información que transfiere.
- Reino Unido. Las referencias al RGPD incluyen el RGPD del Reino Unido y la Data Protection Act 2018 cuando sean aplicables.