Contrato de encargo del tratamiento

Acuerdo sobre el tratamiento de datos personales por cuenta de un responsable conforme al art. 28 del RGPD

Quién necesita este contrato

Quien utiliza Snapveil para reunir fotos y vídeos de un evento decide por sí mismo la finalidad y el alcance de esa recopilación. Si el organizador está sujeto al RGPD, por ejemplo, como empresa, asociación, centro educativo, agencia o fotógrafo profesional, es el responsable del tratamiento y Pivoda GbR trata el contenido de la galería por su cuenta. El art. 28 del RGPD exige un contrato para ello: este contrato de encargo del tratamiento.

Quien celebra un evento privado, como una boda o un cumpleaños, por lo general no necesita este contrato (art. 2, apartado 2, letra c del RGPD). Los compromisos siguientes sobre seguridad, subencargados y eliminación se aplican en cualquier caso.

Cómo entra en vigor: Para quienes utilizan Snapveil profesionalmente o para una organización, este contrato se incorpora a la relación contractual al aceptar las condiciones de uso. No se necesita una firma independiente.

Descarga y copia firmada: Puedes descargar el contrato en PDF (en inglés). Si necesitas una copia firmada por nosotros para tus archivos, escríbenos a contact@snapveil.com.

Partes

Responsable del tratamiento (en adelante, «Cliente»): el cliente que tiene una cuenta de organizador en Snapveil y crea eventos.

Encargado del tratamiento (en adelante, «Proveedor»):

Pivoda GbR Socios: Daniel Wagner, Jens Schwoon Friedensstraße 7 48151 Münster Alemania Correo electrónico: contact@snapveil.com

§1 Objeto y duración

(1) El objeto de este contrato es el tratamiento de datos personales por el Proveedor por cuenta del Cliente durante el uso de la plataforma Snapveil conforme a las condiciones de uso (en adelante, «Contrato principal»).

(2) Este contrato se aplica al contenido que el Cliente y sus invitados aportan a las galerías del Cliente. Respecto de los datos que el Proveedor trata para sus propios fines, en particular los datos de cuenta del Cliente, los datos de pago y los datos de uso de la web, el Proveedor actúa como responsable del tratamiento; a esos datos se aplica la política de privacidad.

(3) La duración de este contrato coincide con la del Contrato principal. Termina cuando el Proveedor deja de tratar datos personales del Cliente.

§2 Naturaleza y finalidad del tratamiento

(1) El Proveedor trata los datos exclusivamente para prestar los servicios acordados: recibir, almacenar, preparar (generar vistas previas), mostrar, poner a disposición para descarga y exportación y eliminar fotos y vídeos en galerías de eventos; gestionar invitados y permisos; y enviar correos de servicio relacionados con la galería.

(2) Si el Cliente ha contratado «Pro + IA», las funciones de IA y ubicación están activadas de forma predeterminada; el Cliente puede desactivarlas individualmente por evento. Mientras estén activadas, el tratamiento incluye también el etiquetado y la descripción automáticos de fotos, la creación de un índice de búsqueda y la conversión de coordenadas GPS en nombres de lugares. Los vídeos no se analizan con IA. No se detectan ni agrupan rostros; no se tratan datos biométricos.

(3) El Proveedor no utiliza los datos para sus propios fines, para publicidad ni para entrenar modelos de IA; tampoco los vende.

(4) Los datos se almacenan dentro de la Unión Europea. Solo se tratan en un tercer país a través de los subencargados enumerados en el anexo 2 y cumpliendo los requisitos de los arts. 44 y siguientes del RGPD.

§3 Tipos de datos y categorías de interesados

(1) Tipos de datos:

(2) Categorías de interesados:

(3) En casos concretos, las fotos y los vídeos pueden revelar categorías especiales de datos personales en el sentido del art. 9 del RGPD. El Proveedor no busca dichas características en el contenido ni deduce categorías o perfiles a partir de él.

§4 Instrucciones

(1) El Proveedor solo trata los datos siguiendo instrucciones documentadas del Cliente, salvo que lo exija el Derecho de la Unión o de los Estados miembros. En tal caso, informa al Cliente de esa obligación legal antes del tratamiento, salvo que la ley prohíba informarle.

(2) Las instrucciones comprenden el Contrato principal, este contrato y los ajustes y acciones que el Cliente realiza en la aplicación, como crear y eliminar eventos, activar funciones y asignar permisos. Las instrucciones individuales adicionales se comunicarán en forma de texto a contact@snapveil.com.

(3) Si el Proveedor considera que una instrucción infringe la normativa de protección de datos, lo comunica al Cliente sin demora indebida. Puede suspender su ejecución hasta que el Cliente confirme o modifique la instrucción.

§5 Obligaciones del Cliente

(1) El Cliente es responsable de la licitud del tratamiento. Esto incluye, en particular, disponer de una base jurídica para recopilar y poner a disposición fotos y vídeos e informar a los interesados conforme a los arts. 13 y 14 del RGPD.

(2) El Cliente informa al Proveedor sin demora indebida si detecta errores o irregularidades en el tratamiento.

§6 Confidencialidad

El Proveedor garantiza que todas las personas autorizadas para tratar los datos se han comprometido a mantener su confidencialidad o están sujetas a una obligación legal adecuada. Solo un grupo muy limitado de personas tiene acceso a los sistemas de producción. La obligación de confidencialidad continúa tras la terminación del contrato.

§7 Medidas técnicas y organizativas

(1) El Proveedor aplica las medidas técnicas y organizativas exigidas por el art. 32 del RGPD. Su estado actual se describe en el anexo 1.

(2) Las medidas están sujetas al progreso técnico. El Proveedor puede adaptarlas siempre que no reduzca el nivel de protección. Los cambios sustanciales se documentan en el anexo 1.

§8 Subencargados

(1) El Cliente otorga al Proveedor autorización general para contratar subencargados. Los contratados en el momento de celebrar el contrato figuran en el anexo 2 y se consideran autorizados.

(2) El Proveedor informa al Cliente al menos 30 días antes de incorporar un nuevo subencargado o sustituir uno existente, mediante correo a la dirección guardada en la cuenta. Dentro de ese plazo, el Cliente puede oponerse al cambio en forma de texto por motivos justificados relacionados con la protección de datos.

(3) Si el Cliente se opone y no se encuentra una solución amistosa, cualquiera de las partes puede resolver el Contrato principal respecto de los eventos afectados con efectos desde el momento del cambio.

(4) El Proveedor impone contractualmente a cada subencargado obligaciones de protección de datos esencialmente equivalentes a las de este contrato. Si un subencargado está en un tercer país, el Proveedor garantiza el cumplimiento de los arts. 44 y siguientes del RGPD, en particular mediante una decisión de adecuación o las cláusulas contractuales tipo de la Comisión Europea.

(5) El Proveedor responde frente al Cliente del cumplimiento de las obligaciones de sus subencargados.

§9 Asistencia para los derechos de los interesados

(1) El Proveedor asiste al Cliente mediante medidas técnicas y organizativas adecuadas para responder a las solicitudes de los interesados conforme a los arts. 12 a 22 del RGPD. En particular, la aplicación permite al Cliente consultar, exportar y eliminar contenido, así como retirar invitados y sus aportaciones.

(2) Si un interesado se dirige directamente al Proveedor con una solicitud relativa a una galería del Cliente, el Proveedor la transmite al Cliente sin demora indebida y no responde sin sus instrucciones.

(3) Teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, el Proveedor ayuda al Cliente a cumplir las obligaciones de los arts. 32 a 36 del RGPD, especialmente las evaluaciones de impacto relativas a la protección de datos.

§10 Notificación de violaciones de seguridad de los datos personales

(1) El Proveedor comunica al Cliente las violaciones de seguridad que afecten a sus datos personales sin demora indebida desde que tenga conocimiento de ellas, mediante correo a la dirección guardada en la cuenta.

(2) En la medida en que se conozca, la notificación incluye la naturaleza de la violación, las categorías de datos afectadas, el número aproximado de interesados y registros afectados, las posibles consecuencias y las medidas adoptadas y propuestas. Si no se dispone inmediatamente de toda la información, se facilita por fases.

(3) El Proveedor adopta sin demora indebida las medidas necesarias para proteger los datos y mitigar los posibles efectos adversos.

§11 Eliminación y devolución

(1) El Cliente puede descargar contenido en cualquier momento mediante la función de exportación y eliminar elementos individuales o eventos completos.

(2) Tras vencer el almacenamiento del plan correspondiente (Gratis: 2 meses; Pro y Pro + IA: 12 meses desde la creación del evento, más las ampliaciones contratadas), el Proveedor elimina las fotos, vídeos, vistas previas, metadatos y resultados de IA del evento. Antes envía varios recordatorios por correo al Cliente para que pueda exportar el contenido.

(3) Al terminar el Contrato principal, el Proveedor elimina los datos una vez transcurrido el plazo de exportación de 30 días (§13 de las condiciones de uso), salvo que exista una obligación legal de conservación. Los datos incluidos en copias de seguridad se eliminan al sobrescribirse estas en su ciclo habitual y no se tratan adicionalmente hasta entonces.

(4) A petición, el Proveedor confirma la eliminación en forma de texto.

§12 Acreditación y auditorías

(1) A petición, el Proveedor pone a disposición del Cliente toda la información necesaria para acreditar el cumplimiento de las obligaciones del art. 28 del RGPD y de este contrato.

(2) El Cliente puede verificar el cumplimiento por sí mismo o mediante un auditor sujeto a confidencialidad. Las auditorías se realizan principalmente mediante información escrita y revisión de documentación existente. Las auditorías presenciales requieren un preaviso razonable, se realizan en horario laboral habitual y sin perturbar la actividad; se limitan a una por año natural, salvo que exista un motivo concreto.

(3) Cuando el tratamiento se realiza en centros de datos de subencargados, la acreditación se aporta mediante los informes de auditoría y certificados que estos faciliten.

§13 Responsabilidad

A la responsabilidad de las partes derivada de este contrato se aplican las disposiciones del Contrato principal (§16 de las condiciones de uso). La responsabilidad frente a los interesados conforme al art. 82 del RGPD no se ve afectada.

§14 Disposiciones finales

(1) En caso de conflicto entre este contrato y el Contrato principal, prevalecen las disposiciones de este contrato en lo relativo a la protección de datos personales.

(2) Las modificaciones de este contrato requieren forma de texto. El Proveedor puede modificarlo siguiendo el procedimiento de modificación de condiciones establecido en el Contrato principal.

(3) La invalidez de una disposición no afecta a la validez de las restantes.

(4) Se aplica el Derecho alemán.

Anexo 1: Medidas técnicas y organizativas

Confidencialidad

Integridad

Disponibilidad y resiliencia

Procedimientos de revisión periódica

Anexo 2: Subencargados

El procesamiento de pagos (Stripe), el inicio de sesión con Google y la ventana de comentarios del área del organizador (Featurebase) solo afectan a los datos propios del Cliente, de los que el Proveedor es responsable. Se describen en la política de privacidad y no constituyen subencargos en el sentido de este contrato.


Esta es una traducción de cortesía al español del contrato alemán de encargo del tratamiento (Auftragsverarbeitungsvertrag). En caso de discrepancia entre las versiones española y alemana, prevalecerá la versión alemana.

Última actualización: 20 de septiembre de 2026