Acuerdo de Procesamiento de Datos
Última actualización: April 4, 2026
1. Preámbulo y ámbito de aplicación
Este Acuerdo de Procesamiento de Datos («DPA») forma parte de los Términos del Servicio entre DabDash.com («el Encargado», «nosotros») y el vendedor que usa la plataforma DabDash («el Responsable», «tú»). Se aplica siempre que la tienda del Responsable recopile o trate datos personales de personas ubicadas en el Espacio Económico Europeo («EEE»), el Reino Unido («RU») o Suiza («CH»).
Este DPA se celebra automáticamente cuando aceptas los Términos del Servicio y operas una tienda que atiende a clientes en el EEE, el RU o CH. No se requiere una firma por separado. Declaras que tienes autoridad para celebrar este DPA en nombre de tu negocio.
Este DPA complementa —y no reemplaza— los Términos del Servicio. En caso de conflicto entre este DPA y los Términos del Servicio en materia de protección de datos, prevalecerá este DPA.
2. Definiciones
En este DPA, los siguientes términos tienen el significado que se indica a continuación. Los términos en mayúscula que no se definan aquí tienen el significado dado en los Términos del Servicio o, cuando corresponda, en el RGPD.
- Responsable: el vendedor que determina los fines y medios del tratamiento de los datos personales recopilados a través de su tienda DabDash.
- Encargado: DabDash.com, que trata los datos personales en nombre del Responsable al operar la infraestructura de la plataforma DabDash.
- Interesado: cualquier persona física identificada o identificable cuyos datos personales se traten, incluidos los clientes del Responsable.
- Datos personales: cualquier información relativa a una persona física identificada o identificable, según la definición del RGPD.
- Tratamiento: cualquier operación realizada sobre datos personales, incluida la recopilación, el almacenamiento, la consulta, el uso, la divulgación o la eliminación.
- RGPD: el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos) según corresponda, incluida su implementación en la legislación del Reino Unido («RGPD del RU») y la legislación suiza.
- Subencargado: cualquier tercero contratado por el Encargado para tratar datos personales en nombre del Responsable.
- Incidente de seguridad: cualquier acceso, divulgación, alteración o destrucción no autorizada de datos personales, confirmada o razonablemente sospechada.
3. Funciones y responsabilidades
El Responsable es el único responsable de:
- Determinar la base legítima de todo tratamiento de los datos personales que recopila a través de su tienda
- Proporcionar todos los avisos de privacidad y divulgaciones requeridos a sus clientes
- Obtener todos los consentimientos requeridos, cuando el consentimiento sea la base legítima elegida
- Garantizar que su uso de la plataforma DabDash cumpla con todas las leyes de protección de datos aplicables
- Responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, oposición) de acuerdo con la ley aplicable
- Realizar las evaluaciones de impacto relativas a la protección de datos (EIPD) requeridas para sus actividades de tratamiento
El Encargado tratará los datos personales únicamente siguiendo instrucciones documentadas del Responsable (según se establece en la Sección 4) y no tratará los datos personales para ningún otro fin.
4. Objeto, naturaleza y finalidad del tratamiento
El Encargado trata los datos personales únicamente para prestar el Servicio de la plataforma DabDash descrito en los Términos del Servicio. A continuación se describen las actividades de tratamiento cubiertas por este DPA:
| Atributo | Detalle |
|---|---|
| Objeto | Datos personales de los clientes de la tienda del Responsable y, cuando corresponda, los datos de la propia cuenta del Responsable |
| Naturaleza del tratamiento | Recopilación, almacenamiento, consulta, visualización, transmisión y eliminación de datos personales a través de la plataforma DabDash |
| Finalidad | Provisión y operación de la tienda DabDash, gestión de pedidos, cuentas de clientes y analítica, según se describe en los Términos del Servicio |
| Categorías de interesados | Clientes de la tienda del Responsable; usuarios de cuenta autorizados del Responsable |
| Categorías de datos personales | Nombres, direcciones de correo, números de teléfono, direcciones de entrega, historial de pedidos, credenciales de cuenta (con hash) y datos de sesión |
| Duración | Durante la vigencia de la suscripción del Responsable, más cualquier periodo de conservación de datos descrito en los Términos del Servicio |
El Encargado informará al Responsable si, en su opinión, una instrucción del Responsable causaría que el Encargado infringiera la ley de protección de datos aplicable. En ese caso, el Encargado podrá suspender el tratamiento hasta que el Responsable proporcione una instrucción lícita.
5. Obligaciones del Encargado
El Encargado se compromete a:
- Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, según se establece en este DPA y en los Términos del Servicio, salvo que la ley aplicable lo exija.
- Garantizar que todo el personal autorizado para tratar datos personales esté sujeto a obligaciones de confidencialidad apropiadas.
- Implementar medidas técnicas y organizativas de seguridad apropiadas para proteger los datos personales frente al tratamiento no autorizado o ilícito y frente a su pérdida, destrucción o daño accidental (véase la Sección 7).
- No contratar a ningún Subencargado sin informar previamente al Responsable y, cuando se requiera, obtener su consentimiento previo por escrito (véase la Sección 6).
- Asistir al Responsable en el cumplimiento de su obligación de responder a las solicitudes de los interesados, en la medida en que sea técnicamente posible y dentro del alcance del control del Encargado sobre los datos.
- Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información disponible para el Encargado, en garantizar el cumplimiento de los Artículos 32 a 36 del RGPD (seguridad, notificación de brechas, EIPD, consulta previa).
- A elección del Responsable, eliminar o devolver todos los datos personales al finalizar la relación de servicio, y eliminar las copias existentes, salvo que la ley aplicable exija su conservación.
- Poner a disposición del Responsable toda la información razonablemente necesaria para demostrar el cumplimiento de este DPA y cooperar con las auditorías o inspecciones realizadas por el Responsable o un auditor autorizado, siempre que el Responsable dé un preaviso razonable y dichas auditorías no perturben de forma irrazonable las operaciones del Encargado.
6. Subencargados
El Responsable otorga al Encargado una autorización general por escrito para contratar a las siguientes categorías de Subencargados para prestar el Servicio:
- Infraestructura en la nube: servicios de alojamiento, almacenamiento y cómputo
- Procesador de pagos: únicamente para la facturación de suscripciones de vendedores (no se procesan datos de pago de clientes)
- Correo transaccional: infraestructura de entrega de correo para notificaciones de pedidos y comunicaciones de cuenta
- Monitoreo de errores: seguimiento de errores de la aplicación y monitoreo del rendimiento
El Encargado impondrá a todos los Subencargados obligaciones de protección de datos al menos equivalentes a las de este DPA. El Encargado sigue siendo responsable ante el Responsable de los actos y omisiones de sus Subencargados.
El Encargado notificará al Responsable cualquier adición o sustitución prevista de Subencargados actualizando este DPA o enviando un aviso a la dirección de correo registrada del Responsable. Si el Responsable se opone a un nuevo Subencargado por motivos razonables de protección de datos, el Encargado hará esfuerzos razonables para poner a disposición un cambio en el Servicio que evite el uso de ese Subencargado. Si no es posible realizar dicho cambio en un plazo de 30 días, cualquiera de las partes podrá rescindir los Servicios sin penalización mediante aviso por escrito.
7. Medidas de seguridad
El Encargado mantiene medidas técnicas y organizativas apropiadas para proteger los datos personales, entre ellas:
- Cifrado de los datos personales en tránsito (TLS) y en reposo
- Controles de acceso que limitan el acceso a los datos personales al personal autorizado con necesidad de conocerlos
- Almacenamiento con hash de las credenciales de cuenta (las contraseñas nunca se almacenan en texto plano)
- Pruebas de seguridad y evaluaciones de vulnerabilidad periódicas
- Registro y monitoreo del acceso a los sistemas que tratan datos personales
- Minimización de datos: la recopilación se limita a lo necesario para el Servicio
- Aislamiento de datos por empresa: los datos de cada Vendedor están lógicamente aislados de los de otros Vendedores
Estas medidas se revisan y actualizan periódicamente para reflejar las amenazas cambiantes y las mejores prácticas.
8. Notificación de incidentes de seguridad
En caso de un Incidente de seguridad confirmado que afecte a los datos personales tratados bajo este DPA, el Encargado lo notificará al Responsable sin demora indebida y, cuando sea posible, dentro de las 72 horas siguientes a tener conocimiento del incidente. La notificación incluirá, en la medida en que se conozca en ese momento:
- Una descripción de la naturaleza del Incidente de seguridad
- Las categorías y el número aproximado de interesados y de registros de datos personales afectados
- Las consecuencias probables del Incidente de seguridad
- Las medidas adoptadas o propuestas para abordar el Incidente de seguridad y mitigar sus efectos
El Responsable es el único responsable de determinar si el Incidente de seguridad debe notificarse a una autoridad de control o comunicarse a los interesados afectados según la ley aplicable. La notificación de un Incidente de seguridad por parte del Encargado no constituye un reconocimiento de culpa ni de responsabilidad.
9. Transferencias internacionales de datos
La infraestructura de la plataforma DabDash se opera en los Estados Unidos. Cuando los datos personales de interesados del EEE, el RU o Suiza se transfieren a los Estados Unidos o a otra jurisdicción no reconocida por la Comisión Europea como nivel adecuado de protección de datos, se aplica el siguiente mecanismo de transferencia:
Las Cláusulas Contractuales Tipo («CCT») aprobadas por la Comisión Europea bajo la Decisión de Ejecución 2021/914 (Módulo Dos: Responsable a Encargado) se incorporan por referencia a este DPA. En caso de conflicto entre las CCT y este DPA, prevalecerán las CCT respecto a las transferencias de datos del EEE. Para las transferencias del RU, se incorpora por referencia el Addendum de Transferencia Internacional de Datos del Reino Unido a las CCT («Addendum del RU»). Para las transferencias de Suiza, se aplican los requisitos de la Ley Federal de Protección de Datos suiza.
Las partes acuerdan que este DPA y los Términos del Servicio constituyen conjuntamente las «instrucciones documentadas» a las que se refieren las CCT.
10. Asistencia con los derechos de los interesados
El Encargado asistirá al Responsable en la respuesta a las solicitudes de los interesados de la siguiente manera:
- Acceso y portabilidad: el Responsable puede exportar los datos de clientes en formato CSV desde el panel de analítica en cualquier momento.
- Supresión: a petición por escrito del Responsable (enviada a través del formulario de contacto), el Encargado eliminará los datos personales de un interesado concreto de la plataforma en un plazo de 30 días, sujeto a las obligaciones legales de conservación.
- Rectificación: el Responsable puede corregir los datos personales directamente desde el panel de la plataforma. El Encargado procesará con prontitud las correcciones realizadas por el Responsable.
El Responsable es responsable de verificar la identidad de cualquier interesado que realice una solicitud antes de instruir al Encargado para que actúe sobre ella. El Encargado no es responsable de las solicitudes de interesados enviadas directamente al Encargado; cualquier solicitud de este tipo se reenviará al Responsable.
11. Eliminación y devolución de datos
Tras el vencimiento o la terminación de la suscripción del Responsable, el Encargado conservará los datos personales del Responsable durante 30 días, según se describe en los Términos del Servicio, periodo durante el cual el Responsable podrá solicitar una exportación. Tras este periodo de conservación, el Encargado eliminará de sus sistemas todos los datos personales tratados bajo este DPA, salvo en la medida en que la ley aplicable exija una conservación más prolongada. Los datos anonimizados o agregados que no puedan reidentificarse no están sujetos a esta obligación de eliminación.
12. Vigencia
Este DPA entra en vigor en la fecha en que el Responsable acepta los Términos del Servicio y permanece vigente durante la duración de los Términos del Servicio. Termina automáticamente al vencimiento o terminación de los Términos del Servicio, sujeto a cualquier obligación posterior a la terminación expresamente establecida en este DPA.
13. Ley aplicable
Este DPA se rige por las leyes del Estado de Florida, Estados Unidos, salvo que las Cláusulas Contractuales Tipo (y el Addendum del RU, cuando corresponda) se rigen por la ley especificada en ellas. Nada en este DPA limita los derechos de los interesados bajo la ley de protección de datos aplicable.
14. Contacto
Las preguntas o solicitudes bajo este DPA deben dirigirse a DabDash.com a través de nuestro formulario de contacto. Las solicitudes de supresión de datos de los interesados deben enviarse por escrito a través del formulario de contacto, con información suficiente para identificar al interesado y la tienda correspondiente.