Contrato de encargo del tratamiento — España
Las estipulaciones del artículo 28 con las que Cerrax trata los datos personales de sus clientes por su cuenta.
Este contrato forma parte de las Condiciones generales y se aplica siempre que Cerrax trate datos personales por cuenta suya. Utiliza las definiciones del Reglamento (UE) 2016/679 (el «RGPD») y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (la «LOPDGDD»). En caso de contradicción entre este contrato y las Condiciones en materia de protección de datos, prevalece este contrato.
1. Quién es quién
Usted es el responsable del tratamiento de los datos personales que introduce en Cerrax o nos pide recoger por usted —de sus clientes, de quienes le hacen solicitudes, de sus otros contactos y de su personal en su función laboral—. Nosotros somos su encargado del tratamiento. Actuamos siguiendo sus instrucciones y solo utilizamos esos datos para finalidades propias en los casos que enumera este contrato: elaborar registros desidentificados (apartado 9); conservar las descripciones de los objetos y estancias de un servicio, sin correos electrónicos, teléfonos ni códigos postales, durante 30 días para mejorar el reconocimiento de objetos (no conservamos ningún otro texto enviado a nuestro subencargado de IA); proteger el servicio y evitar abusos; y cumplir nuestras propias obligaciones legales. Para esos casos, y solo para ellos, somos responsables del tratamiento. Respecto de los datos de su propia cuenta —las credenciales de su equipo, la configuración y la facturación de su empresa— somos responsables del tratamiento por derecho propio, y se aplica nuestra Política de privacidad.
Sus responsabilidades. Usted es responsable de contar con una base jurídica para los datos personales que nos facilite o nos pida recoger, de informar a los interesados (nuestra Política de privacidad describe lo que hacemos, y puede remitirles a ella) y de obtener cualquier consentimiento que requieran sus mensajes. Usted tiene los derechos que le otorga este contrato.
Sin excepción para entrenamiento. Cerrax no pide a los clientes en España permiso para conservar su vídeo o sus fotografías para entrenar software, por lo que este contrato se les aplica como al resto de los datos de sus clientes.
2. Qué tratamos, y durante cuánto tiempo
- Objeto y finalidad: gestionar su empresa de mudanzas en Cerrax —recibir y organizar sus solicitudes, llevar sus fichas de clientes (contactos), tarificar, elaborar y hacer seguimiento de presupuestos, reservar y realizar servicios, y enviar los mensajes que usted configure—, siempre siguiendo sus instrucciones.
- Naturaleza del tratamiento: recogida, conservación, organización, lectura (también con IA, para sugerir datos que una persona de su empresa confirma), tarificación, envío de mensajes en su nombre, desidentificación (apartado 9), exportación y supresión.
- Duración: mientras su cuenta esté abierta y, después, solo en los términos del apartado 8.
- Tipo de datos personales: nombres, direcciones, datos de contacto, fechas de mudanza y los detalles de la vivienda y de su contenido que usted o su cliente introduzcan; cuando su personal utiliza Cerrax el día de la mudanza, fotografías de la vivienda, de sus accesos y de cualquier daño observado, junto con el nombre y la firma trazada de quien valida el inventario; y, cuando usted lo propone y su cliente decide enviarlos, un vídeo o fotografías de su vivienda. Cuando usted utilice esas funciones: sus contactos (nombres, correos, teléfonos, empresa, idioma preferido, direcciones utilizadas, sus elecciones sobre sus mensajes y su fecha, procedencia y sus notas); las solicitudes, incluido el texto de los correos enviados a su dirección de Cerrax; los mensajes que envía a través de Cerrax y si se entregaron; las tareas de seguimiento y sus notas; si se ha realizado un pago (nunca datos de tarjeta); y las valoraciones y opiniones que le dejan sus clientes.
- Categorías de interesados: quienes le hacen solicitudes (se conviertan o no en clientes); sus clientes; las personas presentes en las viviendas entre las que se realiza la mudanza; otras personas que usted guarda como contactos, como arrendadores o inmobiliarias; las personas mencionadas en notas, mensajes, fotografías o vídeos; y su personal en su función laboral (asignaciones, hojas de trabajo, horas).
No solicitamos ni deseamos recibir categorías especiales de datos. Le rogamos que no introduzca información de salud, biométrica o similar en los campos de texto libre. Si aun así llegan —en una solicitud o en una nota—, los conservamos solo como parte de ese registro, nunca los usamos para tarificar ni para aprender, y los excluimos del apartado 9.
Una firma recogida en un inventario se conserva como prueba de que su cliente aceptó qué se trasladó y en qué estado. Nada la mide, la compara ni la coteja con otra, y nunca se utiliza para identificar a nadie; por eso no la tratamos como un dato biométrico. La recogida de firmas es opcional: si prefiere que su personal no la utilice, basta con no usar esa función.
3. Actuamos siguiendo sus instrucciones
Tratamos los datos personales de sus clientes únicamente siguiendo sus instrucciones documentadas —que incluyen su uso del producto y este contrato—, salvo que el Derecho de la Unión o de los Estados miembros nos obligue a otra cosa, en cuyo caso se lo comunicaremos antes, a menos que la ley lo prohíba. Sus instrucciones incluyen las relativas a transferencias fuera de la Unión (apartado 13). Si consideramos que una instrucción infringe la normativa de protección de datos, se lo diremos cuanto antes y podremos suspender su ejecución hasta que usted la confirme o la modifique. Fuera de los casos que enumera el apartado 1, no utilizamos los datos personales de sus clientes para finalidades propias.
Sus instrucciones incluyen, cuando usted utiliza las funciones correspondientes: recibir los correos enviados a su dirección de Cerrax y leerlos —con nuestro subencargado de IA cuando un correo no tiene líneas etiquetadas— para sugerir datos que usted confirma; llevar las fichas de contacto y las elecciones de sus clientes sobre sus mensajes; y enviar en su nombre los recordatorios, agradecimientos y peticiones de recomendación que usted active, respetando de inmediato toda petición de baja y para todos esos mensajes suyos a esa persona. Conservamos constancia de cada elección y de cada baja, y una constancia cifrada de la baja mientras deba respetarse.
También siguiendo sus instrucciones, cuando use las funciones correspondientes: enviar a sus clientes los mensajes sobre un servicio que haya configurado (por WhatsApp si lo ha conectado, y si no por correo electrónico), incluida una solicitud de reseña y la puntuación y el comentario privados que un cliente pueda darle; crear enlaces que decida compartir — una hoja de trabajo para su equipo, o pruebas (nombre del cliente, fotografías, vídeo y firmas, nunca sus datos de contacto) para su aseguradora, corredor o tramitador de siniestros; publicar sus servicios en las suscripciones de calendario que cree; y llevar tareas de seguimiento y sus notas.
4. Confidencialidad
Todas las personas a las que permitimos acceder a los datos personales de sus clientes están sujetas por escrito a un deber de confidencialidad que continúa tras su salida, y solo ven lo que su función requiere. Dentro del producto, el acceso se rige por roles y permisos individuales, comprobados en el servidor en cada solicitud.
5. Seguridad
Aplicamos las medidas técnicas y organizativas que exige el artículo 32 del RGPD, descritas en nuestra presentación de seguridad (en inglés): cifrado en tránsito y en reposo, control de acceso basado en roles, registro de auditoría de las acciones relevantes, recuperación a un momento determinado y copias de seguridad diarias separadas. Esa página indica con claridad lo que todavía no tenemos. No reduciremos de forma sustancial el nivel de seguridad allí descrito mientras dure este contrato.
6. Subencargados del tratamiento
Usted nos otorga una autorización general por escrito para recurrir a subencargados. La lista actual figura en la sección 8 de nuestra Política de privacidad y se mantiene actualizada allí. Imponemos a cada uno de ellos obligaciones de protección de datos no menos exigentes que estas, y seguimos siendo plenamente responsables ante usted de su cumplimiento. Escribiremos al titular de su cuenta al menos 30 días antes de que un nuevo subencargado empiece a tratar los datos de sus clientes (antes solo en una emergencia, como el fallo de un proveedor, y entonces se lo diremos en cuanto podamos). Puede oponerse en ese plazo por motivos razonables de protección de datos; si no logramos resolver su oposición, puede poner fin al servicio afectado o a su suscripción, y le reembolsaremos lo pagado por adelantado por el periodo no utilizado. Los servicios que usted conecta con su propia cuenta —su propia cuenta de Stripe, WhatsApp Business o Xero— actúan por instrucción suya conforme a su contrato con ellos, y no son subencargados nuestros.
Si suscribe su propio calendario a su enlace de calendario de Cerrax, su proveedor de calendario obtiene sus servicios conforme a su propio contrato con él; no es un subencargado nuestro.
7. Ayudarle a cumplir sus propias obligaciones
Teniendo en cuenta la naturaleza del tratamiento, le ayudaremos a atender las solicitudes de los interesados —acceso, rectificación, supresión, portabilidad, oposición— y a cumplir sus obligaciones de los artículos 32 a 36 del RGPD en materia de seguridad, notificación de violaciones y evaluaciones de impacto. Si un interesado se dirige a nosotros directamente sobre datos que conservamos por cuenta suya, le remitiremos a usted en lugar de responder en su nombre. Puede buscar, exportar, rectificar y suprimir usted mismo un contacto o un servicio en el producto; para lo que el producto no permita, actuaremos en un plazo de diez días hábiles desde su instrucción por escrito. También le trasladaremos cualquier reclamación sobre los datos que tratamos por cuenta suya, y le ayudaremos a atenderla.
Violaciones de seguridad. Si tenemos conocimiento de una violación de la seguridad de los datos personales que afecte a sus datos, se lo comunicaremos sin dilación indebida y, en todo caso, en un plazo de 48 horas —con lo que sepamos entonces, y el resto a medida que lo sepamos: qué ha ocurrido, a qué datos y personas afecta, las consecuencias probables y qué estamos haciendo—, para que pueda notificarla a la Agencia Española de Protección de Datos dentro del plazo de 72 horas que le corresponde.
8. Supresión y devolución
Su instrucción sobre cuánto tiempo los conservamos. Salvo que usted nos indique otra cosa, nos instruye para conservar cada registro de servicio —el presupuesto, su reserva y su resultado, las hojas del equipo y las fotografías que los acompañen— durante seis años desde la mudanza (o desde el presupuesto, si el servicio no se realizó), o más tiempo mientras siga abierta una reclamación o controversia sobre ese servicio, y para suprimirlo después. El vídeo, y las fotografías que su cliente envíe con él, se suprimen 90 días después de la última fecha del servicio, salvo que su cliente haya consentido por separado un uso más prolongado. Puede modificar esta instrucción comunicándonoslo.
Salvo que usted nos indique otra cosa, nos instruye también para suprimir: una solicitud que nunca se tarificó ni se envió, 12 meses después de su última actividad; un presupuesto enviado pero nunca aceptado, 24 meses después de su envío; y una ficha de contacto 12 meses después de que se suprima el último registro de servicio vinculado a ella (o 12 meses después de su creación, si nunca se vinculó a un servicio). La constancia del consentimiento de una persona se conserva mientras exista su ficha y seis años más; la constancia cifrada de una petición de baja se conserva mientras deba respetarse.
Al terminar su suscripción, puede exportar sus datos durante 30 días. Después, suprimimos los datos personales de sus clientes en un plazo de 90 días, y desaparecen de nuestras copias de seguridad a medida que caducan (en un plazo de 98 días), salvo que el Derecho de la Unión o de los Estados miembros nos obligue a conservarlos o que usted nos pida conservar determinados registros, por ejemplo como prueba en una reclamación abierta; en ese caso los mantendremos bloqueados, conforme a los artículos 32 y 33 de la LOPDGDD, mientras puedan derivarse responsabilidades de la ejecución del encargo. Los registros de tarificación confirmados nunca se modifican en silencio: los identificadores personales que contienen se eliminan, y así se atiende la supresión sin falsear el registro de lo que se presupuestó. Los registros del apartado 9 no son datos personales de sus clientes y no se ven afectados.
Dos registros tienen su propio plazo: el registro de envíos de correo (destinatario, asunto y si se entregó), 90 días; y el registro de auditoría de las acciones en su cuenta, hasta seis años después del cierre de la cuenta, suprimiéndose los datos de un cliente cuando ese cliente se suprime.
9. Datos de servicio desidentificados
(a) Nos instruye para elaborar registros desidentificados a partir de los servicios que conservamos por cuenta suya. (b) Un registro desidentificado contiene solo la forma y la economía de un servicio —volumen, franja de distancia, características de acceso, equipo, vehículos, horas, precio y coste, si el presupuesto se ganó y, si no, por qué, mes de la mudanza y una zona nunca más precisa que los dos primeros dígitos del código postal— y nunca un nombre, datos de contacto, el código postal completo, una dirección, una posición en un mapa, texto libre, fotografías, vídeo, firma, la identidad de su empresa ni ninguna referencia que permita volver al servicio. (c) Solo consideramos anónimo un registro cuando ni nosotros ni nadie que probablemente lo reciba podría identificar a una persona viva a partir de él con medios que razonablemente puedan utilizarse, teniendo en cuenta otra información que nosotros o usted tengamos. Los datos que pueden vincularse de nuevo —por ejemplo, mediante una referencia de servicio, o mientras conservemos el servicio original— no son anónimos y siguen sujetos a este contrato hasta que se suprima el original o al cliente. (d) Nunca intentaremos reidentificar a nadie a partir de estos registros, y lo prohibiremos a quien los reciba de nosotros. (e) Cuando un registro cumple este criterio, no es un dato personal de sus clientes; es nuestro, y podemos conservarlo y utilizarlo para mejorar y prestar Cerrax, también después de que se supriman los registros de origen y de que termine este contrato. (f) Nunca mostramos a otra empresa, ni a nadie, sus precios individuales ni nada que identifique a su empresa.
10. Aprendizaje entre empresas
Utilizamos los registros desidentificados del apartado 9, y las estadísticas elaboradas a partir de ellos, de todas las empresas que usan Cerrax, en todos los países, para mejorar el motor de tarificación en beneficio de todas, incluida la suya. Lo decimos aquí en lugar de darlo por supuesto, porque así es como mejora el producto y preferimos que lo sepa a que lo descubra.
11. Sus cifras siguen siendo suyas
Sus tarifas, sus márgenes, sus clientes y sus precios nunca son visibles para otra empresa, ni se muestran a las personas a las que presupuesta. El aprendizaje del apartado 10 se basa en una señal agregada y desidentificada, nunca en que alguien acceda a los datos de una empresa concreta.
12. Auditoría
Pondremos a su disposición la información razonablemente necesaria para demostrar que cumplimos estas obligaciones —primero mediante respuestas por escrito y nuestra documentación de seguridad— y permitiremos y contribuiremos a una inspección por usted o por un auditor que designe cuando eso no baste o lo exija una autoridad de control: a su cargo, con un preaviso de 30 días, con confidencialidad, sin acceso a los datos de otras empresas y no más de una vez al año, salvo que una autoridad de control o una violación de seguridad exijan otra cosa.
13. Transferencias internacionales
Conservamos los datos personales de sus clientes en el Reino Unido, en Londres. Se trata de una transferencia fuera de la Unión Europea, que es lícita porque la Comisión Europea ha reconocido que el Reino Unido garantiza un nivel de protección adecuado (Decisión (UE) 2021/1772, renovada por la Decisión de Ejecución (UE) 2025/2574, de 19 de diciembre de 2025, hasta el 27 de diciembre de 2031). Usted la autoriza sobre esa base. Cuando un subencargado trata datos fuera de la Unión y del Reino Unido, nos basamos en el Marco de Privacidad de Datos UE-EE. UU. para los proveedores certificados en él y, en otro caso, en las cláusulas contractuales tipo de la Unión (Decisión de Ejecución (UE) 2021/914), con las medidas complementarias que requiera la transferencia; nuestra Política de privacidad identifica a los proveedores afectados. Puede preguntarnos en cualquier momento dónde se conservan sus datos, y le responderemos con la situación a la fecha de su consulta.
Responsabilidad. La cláusula 11 de las Condiciones generales (limitación de responsabilidad) se aplica a este contrato.
14. Contacto
Consultas sobre protección de datos, solicitudes de los interesados y notificaciones de violaciones de seguridad: hello@cerrax.io.