Acuerdo de tratamiento de datos

Versión del 29 de septiembre de 2026

Este acuerdo establece cómo tratamos datos personales por su cuenta cuando utiliza ShieldWave, como exige el artículo 28 del Reglamento (UE) 2016/679 (Reglamento general de protección de datos, RGPD). Sigue la estructura de las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/915 de la Comisión, con nuestras propias palabras.

1. Partes y celebración

1.1. Las partes son el cliente («usted») y Radosław Fedorczuk, que opera bajo la denominación ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia, número de identificación fiscal (NIP) 8952195742, número de IVA de la UE PL8952195742, número del registro de empresas (REGON) 381626230, inscrito en el Registro Central e Información sobre la Actividad Económica de Polonia (CEIDG), en adelante «ENSOMEDIA» o «nosotros». Contacto para todo lo relativo a este acuerdo:

1.2. Celebramos este acuerdo con todo cliente empresarial y con todo empresario individual con derechos de consumidor, tal como se definen en los Términos del servicio. Un consumidor que analiza un sitio solo con fines personales o domésticos queda fuera del RGPD para esa actividad (artículo 2.2.c)) y no lo celebra.

1.3. El acuerdo se celebra cuando usted acepta los Términos del servicio, de los que forma parte. La forma electrónica cumple el artículo 28.9 del RGPD, por lo que no se necesita firma. Frente a los clientes que aceptaron los Términos del servicio antes del 29 de septiembre de 2026, aplicamos este acuerdo como compromiso nuestro desde el 29 de septiembre de 2026; como contrato les vincula desde el día en que les vincula la nueva versión de los Términos.

1.4. El acuerdo se aplica mientras tratemos datos por su cuenta, también después de que termine el contrato, hasta que se eliminen los datos con arreglo a la sección 12.

2. Prelación y términos utilizados

2.1. En materia de datos personales, este acuerdo prevalece sobre los Términos del servicio, y las cláusulas contractuales tipo de la sección 10.4, cuando se apliquen, prevalecen sobre este acuerdo. Los Términos del servicio regulan todo lo demás.

2.2. Los términos definidos en el RGPD tienen aquí el mismo significado. Un «subencargado» es otro encargado del tratamiento: una empresa cuyos servicios utilizamos y que trata datos comprendidos en este acuerdo. «EEE» significa el Espacio Económico Europeo.

3. Funciones

3.1. Usted decide qué sitios analizamos, con qué frecuencia y qué se hace con los resultados. Respecto de los datos personales de esos análisis, usted es el responsable del tratamiento y nosotros somos el encargado del tratamiento.

3.2. Si analiza los sitios de su cliente, por ejemplo como agencia, lo habitual es que su cliente sea el responsable del tratamiento, usted su encargado del tratamiento y nosotros un subencargado. La sección 14.3 establece entonces sus obligaciones.

3.3. Este acuerdo no abarca los datos que tratamos como responsable del tratamiento para nuestros propios fines: datos de la cuenta y de pago, registros de seguridad y de abusos, nuestros eventos de uso, el análisis de demostración y las herramientas gratuitas, las declaraciones de autorización para analizar un sitio y la correspondencia con nosotros. La Política de privacidad los describe.

3.4. Usted nos da la instrucción de elaborar, a partir de los resultados, estadísticas agregadas sobre la seguridad de los sitios web; antes de almacenarlas eliminamos los dominios y los datos personales, de modo que en ellas no pueda reconocerse ningún sitio ni ninguna persona. Del plugin de WordPress conservamos las huellas de los archivos (sha256, md5) con el veredicto de la IA, sin el nombre del sitio, y las reutilizamos para el mismo archivo en otros sitios. Ninguna de las dos cosas identifica a una persona. También registramos que un archivo con esa huella apareció en un sitio identificado por un hash con sal; eliminamos ese registro tras 12 meses.

4. Instrucciones

4.1. Tratamos los datos solo con arreglo a sus instrucciones documentadas: los Términos del servicio y este acuerdo; sus ajustes y acciones en la cuenta (sitios, análisis, programaciones, alertas, webhooks, informes, la conexión del plugin); y las instrucciones enviadas por correo electrónico a support@shieldwave.io desde la dirección registrada en su cuenta.

4.2. Si el Derecho de la Unión o de un Estado miembro exige otro tratamiento, se lo comunicamos antes, salvo que ese Derecho lo prohíba por razones importantes de interés público.

4.3. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicamos de inmediato y podemos suspenderla hasta que usted la confirme o la modifique.

4.4. Si las funciones de ShieldWave no permiten cumplir una instrucción, se lo comunicamos, y usted puede poner fin al contrato con arreglo a los Términos del servicio.

4.5. No utilizamos sus datos para nuestros propios fines, salvo con arreglo a la sección 3.4, y no entregamos los resultados de sus análisis a otros clientes.

5. Confidencialidad

5.1. Solo el titular de ENSOMEDIA tiene acceso a los datos tratados por su cuenta. Cualquier otra persona a la que autoricemos se comprometerá antes por escrito a la confidencialidad, que continuará tras el fin de la cooperación, y obtendrá solo el acceso que necesiten sus tareas.

5.2. Comunicamos los datos solo a los subencargados con arreglo a la sección 7 y a los destinatarios que usted elija, y a las autoridades públicas solo cuando la ley lo exija, informándole a usted salvo que la ley lo prohíba.

5.3. La confidencialidad continúa tras el fin de este acuerdo.

6. Seguridad

6.1. Aplicamos las medidas del Anexo II, elegidas con arreglo al artículo 32 del RGPD teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto y los fines del tratamiento, y el riesgo para las personas.

6.2. Podemos modificar estas medidas si el nivel de protección no disminuye. El Anexo II muestra siempre las medidas vigentes.

6.3. Usted es responsable de su parte: sus datos de acceso y claves de API, a quién invita a su equipo y mantener privadas las direcciones de sus webhooks.

7. Subencargados

7.1. Usted nos concede una autorización general para recurrir a subencargados. La tabla 1 de la lista Subencargados y destinatarios, que es el Anexo III, nombra los actuales.

7.2. Anunciamos un subencargado nuevo o sustituto con al menos 14 días de antelación, por correo electrónico a la dirección registrada en su cuenta y en la página de la lista.

7.3. En ese plazo puede oponerse por correo electrónico a support@shieldwave.io, indicando motivos de protección de datos. Intentaremos atender la oposición, por ejemplo no transmitiendo sus datos al nuevo subencargado. Si no podemos, puede poner fin al contrato antes de que el cambio surta efecto, y le reembolsamos la tarifa pagada por adelantado por el periodo no utilizado.

7.4. Cada subencargado queda vinculado por contrato a las mismas obligaciones de protección de datos que este acuerdo, en particular a medidas de seguridad adecuadas (artículo 28.4 del RGPD). Respondemos ante usted de sus actos como de los nuestros.

7.5. Los subencargados pueden recurrir a sus propios subcontratistas con arreglo a las condiciones de tratamiento enlazadas en la lista. Previa solicitud, indicamos la cadena completa y enviamos una copia de las condiciones de protección de datos de nuestro contrato con un subencargado, sin los detalles comerciales.

7.6. Slack, Microsoft Teams, Discord y su propio webhook son destinatarios que usted elige, no nuestros subencargados; se rigen por su propio contrato con ellos.

8. Ayuda con solicitudes y evaluaciones

8.1. Si una persona se dirige a nosotros por datos de sus análisis, le trasladamos la solicitud sin demora indebida y no la respondemos en cuanto al fondo sin su instrucción.

8.2. Puede exportar los resultados (un archivo JSON en su perfil) y eliminar la cuenta usted mismo. Lo que estas herramientas no pueden hacer, por ejemplo eliminar o corregir datos concretos en los resultados, lo hacemos con su instrucción sin demora indebida, para que se pueda responder a la persona en el plazo de un mes que permite el RGPD.

8.3. Le ayudamos a cumplir los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones de la seguridad, evaluaciones de impacto, consulta previa) con la información de que disponemos sobre el tratamiento y nuestras medidas, también para las cuestiones de cadena de suministro con arreglo a la ustawa o krajowym systemie cyberbezpieczeństwa (Ley polaca del sistema nacional de ciberseguridad) u otras leyes de aplicación de la NIS2.

8.4. La ayuda es gratuita dentro de lo razonable. Para el trabajo que exceda del funcionamiento normal del servicio, acordamos el coste con usted antes.

9. Violación de la seguridad de los datos personales

9.1. Le notificamos una violación que afecte a datos tratados por su cuenta sin demora indebida, cuando sea posible en 48 horas y como muy tarde 72 horas después de que la conozcamos, por correo electrónico a la dirección registrada en su cuenta.

9.2. En la medida en que la conozcamos, la notificación describe la violación, las categorías y el número aproximado de personas y de registros afectados, un punto de contacto, las posibles consecuencias y las medidas adoptadas o propuestas. La información que falte se facilita por etapas, sin más demora.

9.3. Limitamos los efectos y documentamos cada violación: los hechos, los efectos y las medidas correctoras. Como responsable del tratamiento, usted decide si notifica a la autoridad de control y a las personas afectadas. Con su instrucción le ayudamos a preparar esas notificaciones.

10. Transferencias fuera del EEE

10.1. Almacenamos los datos en la Unión Europea, en la región europe-west1 de Google Cloud (Bélgica). Algunos subencargados tratan datos fuera del EEE, principalmente en EE. UU.; la lista indica quién, dónde y con qué base.

10.2. Transferimos datos fuera del EEE solo con una garantía con arreglo al capítulo V del RGPD. Nos basamos en el Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión) cuando el destinatario está certificado y, en los demás casos, en cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914 de la Comisión). Enviamos una copia de las garantías previa solicitud.

10.3. Usted acepta las transferencias de la lista. Anunciamos una nueva transferencia como anunciamos un nuevo subencargado (sección 7).

10.4. Si usted está establecido fuera del EEE en un país sin decisión de adecuación de la Comisión, a los datos que le transmitimos (resultados, informes, correos electrónicos, notificaciones) se aplica el módulo cuatro (transferencia de encargado del tratamiento a responsable del tratamiento) de las cláusulas contractuales tipo de la Decisión 2021/914, que forma parte de este acuerdo. Nosotros somos el exportador y usted el importador, el Anexo I describe la transferencia, la cláusula 7 no se aplica, la cláusula 17 elige el Derecho polaco y la cláusula 18 los tribunales polacos.

11. Información y auditorías

11.1. Ponemos a su disposición la información necesaria para demostrar que cumplimos el artículo 28 del RGPD: este acuerdo, sus anexos, la lista de subencargados y las respuestas a sus preguntas por escrito en un plazo razonable.

11.2. Si esto no basta, puede realizar una auditoría una vez al año, a distancia o in situ, a su costa, anunciada por correo electrónico con al menos 30 días de antelación, usted mismo o mediante un auditor independiente sujeto a confidencialidad que no sea competidor nuestro. Este límite no se aplica a las autoridades de control.

11.3. Una auditoría se realiza en días laborables y en horario comercial y no da acceso a datos de otros clientes ni a salvaguardas cuya divulgación debilitaría la protección. En el caso de nuestros subencargados, compartimos los documentos que nos entregan, en la medida en que lo permitan.

11.4. Los resultados de la auditoría son confidenciales. Usted nos entrega gratuitamente el informe de auditoría.

12. Supresión y devolución

12.1. Durante el contrato, eliminamos los datos automáticamente dentro de los plazos del Anexo I.

12.2. Antes de eliminar su cuenta, puede descargar sus resultados (exportación JSON en su perfil) y los informes en PDF. Previa solicitud hecha antes de la eliminación, entregamos también los demás datos tratados por su cuenta, por ejemplo los datos de los sitios conectados mediante el plugin, en un formato legible por máquina.

12.3. Cuando se elimina la cuenta, por usted o por nosotros con arreglo a los Términos del servicio, eliminamos de inmediato los datos tratados por su cuenta. Los datos de las copias de seguridad y de los registros de nuestros proveedores desaparecen en un plazo de 30 días.

12.4. Conservamos los datos más tiempo solo cuando el Derecho de la Unión o el polaco lo exija, protegidos con arreglo a este acuerdo y utilizados solo para ese fin.

12.5. Previa solicitud confirmamos la eliminación por correo electrónico.

13. Responsabilidad

13.1. Los Términos del servicio regulan la responsabilidad derivada de este acuerdo. Para los clientes empresariales se aplican sus límites: hasta las tarifas pagadas en los 12 meses anteriores al hecho, y no por el lucro cesante. Estos límites nunca se aplican a los daños causados intencionadamente o por negligencia grave, ni a la responsabilidad que la ley no permita limitar. No los aplicamos a los empresarios individuales con derechos de consumidor.

13.2. Este acuerdo no modifica la responsabilidad frente a las personas cuyos datos están afectados, el reparto de responsabilidad entre nosotros con arreglo al artículo 82 del RGPD, ni las normas sobre multas administrativas.

14. Sus obligaciones

14.1. Usted tiene una base jurídica para los datos que nos confía, informa a las personas como exige la ley y no nos da más datos de los necesarios.

14.2. Usted encarga análisis solo de sitios que son suyos o cuyo propietario le ha autorizado a analizar, y lo confirma al añadir un sitio o encargar un análisis. Conservamos esa declaración como prueba, como describen los Términos del servicio. Ejecutamos análisis completos, con datos de prueba enviados a formularios, solo para dominios cuyo control usted haya confirmado (un registro DNS, un archivo, una metaetiqueta o un plugin conectado); los demás dominios reciben el análisis básico.

14.3. Si analiza los sitios de un cliente como su encargado del tratamiento, usted se asegura de que el cliente ha autorizado los análisis y de que su contrato con él permite otros encargados, incluidos nosotros. Usted transmite a su cliente nuestra lista y los avisos de cambios, y nos transmite a nosotros sus oposiciones e instrucciones. Aceptamos las instrucciones del cliente solo a través de usted.

14.4. Usted no introduce en ShieldWave categorías especiales de datos (artículo 9 del RGPD) ni datos relativos a condenas e infracciones penales (artículo 10 del RGPD), por ejemplo en nombres de sitios, logotipos, datos de contacto de informes o direcciones de webhooks. Usted realiza análisis tras un inicio de sesión solo con cuentas de prueba que no den acceso a datos de personas reales, sobre todo datos de salud.

14.5. Usted mantiene en su cuenta una dirección de correo electrónico vigente, a la que van nuestros avisos con arreglo a este acuerdo. Usted nos informa sin demora indebida de los errores de tratamiento que advierta y de las evaluaciones de impacto que afecten a nuestro tratamiento.

15. Derecho aplicable y tribunales

15.1. Este acuerdo se rige por el Derecho polaco y el RGPD.

15.2. Los litigios con un cliente empresarial se someten a los tribunales de Wrocław. Los litigios con un empresario individual con derechos de consumidor se someten al tribunal competente con arreglo a las normas generales.

15.3. La autoridad de control de ENSOMEDIA es el Prezes Urzędu Ochrony Danych Osobowych (Presidente de la Oficina de Protección de Datos Personales).

16. Cambios en este acuerdo

16.1. Anunciamos un cambio de este acuerdo por correo electrónico al menos 30 días antes de que surta efecto. Si no está de acuerdo, puede poner fin al contrato antes de ese día con arreglo a los Términos del servicio.

16.2. Los cambios de la lista de subencargados siguen la sección 7, y los del Anexo II la sección 6.2.

Anexo I. Descripción del tratamiento

I.1 Objeto

Datos personales que encuentran y almacenan los análisis encargados desde su cuenta, y datos que usted nos facilita para realizar los análisis y entregar sus resultados.

I.2 Naturaleza y finalidad

La finalidad es prestar ShieldWave con arreglo a los Términos del servicio. El tratamiento comprende:

I.3 Tipos de datos

No buscamos categorías especiales de datos. Solo pueden aparecer si están publicadas en el sitio analizado o se filtran desde él.

I.4 Categorías de personas

I.5 Duración y plazos de supresión

El tratamiento dura mientras esté vigente el contrato y después hasta la supresión con arreglo a la sección 12. Usted puede ordenar en cualquier momento la supresión anticipada de datos concretos.

DatosCuánto tiempo
Resultados en el plan Gratisvisibles 7 días, eliminados como máximo 90 días después del análisis
Resultados en los planes Pro y Enterprise12 meses
Un análisis con un informe único comprado90 días
Resultados de la monitorización de disponibilidad, alertas de monitorización y recursos encontrados en torno a un sitio (subdominios, direcciones, archivos)12 meses (recursos: desde la última vez que se detectaron) o hasta la eliminación de la cuenta
Notificaciones en la cuenta60 días
Registros de entrega de webhooks90 días
Invitaciones al equipo7 días; una vez caducadas, las elimina la limpieza diaria
Datos de acceso para un análisis tras un inicio de sesiónsolo para ese análisis
Datos de los sitios conectados mediante el pluginhasta que usted retire el sitio o elimine la cuenta
Ajustes y datos de los informes con su logotipohasta que usted los cambie o elimine la cuenta
Caché de textos de IAhasta 1 hora en memoria, 24 horas en la base de datos
Datos en el proveedor de IAno se almacenan, salvo hasta 30 días cuando investiga un problema de fiabilidad o un presunto abuso
Copias de seguridad y registros de los proveedoreshasta 30 días

I.6 Subencargados

Véase el Anexo III.

Anexo II. Medidas técnicas y organizativas

II.1 Cifrado

II.2 Acceso y autenticación

II.3 Protección del servicio

II.4 Alojamiento

II.5 Responsabilidad proactiva y supresión

II.6 Limitación de los datos enviados a la IA

II.7 Medidas organizativas

Anexo III. Subencargados

En la fecha de esta versión utilizamos estos subencargados:

La tabla 1 de la lista Subencargados y destinatarios ofrece los detalles. La lista vigente cuando se celebra el acuerdo forma parte de él; los cambios siguen la sección 7.

Historial de cambios