Acuerdo de tratamiento de datos
Versión del 29 de septiembre de 2026
Este acuerdo establece cómo tratamos datos personales por su cuenta cuando utiliza ShieldWave, como exige el artículo 28 del Reglamento (UE) 2016/679 (Reglamento general de protección de datos, RGPD). Sigue la estructura de las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/915 de la Comisión, con nuestras propias palabras.
1. Partes y celebración
1.1. Las partes son el cliente («usted») y Radosław Fedorczuk, que opera bajo la denominación ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia, número de identificación fiscal (NIP) 8952195742, número de IVA de la UE PL8952195742, número del registro de empresas (REGON) 381626230, inscrito en el Registro Central e Información sobre la Actividad Económica de Polonia (CEIDG), en adelante «ENSOMEDIA» o «nosotros». Contacto para todo lo relativo a este acuerdo:
- Correo electrónico: support@shieldwave.io
1.2. Celebramos este acuerdo con todo cliente empresarial y con todo empresario individual con derechos de consumidor, tal como se definen en los Términos del servicio. Un consumidor que analiza un sitio solo con fines personales o domésticos queda fuera del RGPD para esa actividad (artículo 2.2.c)) y no lo celebra.
1.3. El acuerdo se celebra cuando usted acepta los Términos del servicio, de los que forma parte. La forma electrónica cumple el artículo 28.9 del RGPD, por lo que no se necesita firma. Frente a los clientes que aceptaron los Términos del servicio antes del 29 de septiembre de 2026, aplicamos este acuerdo como compromiso nuestro desde el 29 de septiembre de 2026; como contrato les vincula desde el día en que les vincula la nueva versión de los Términos.
1.4. El acuerdo se aplica mientras tratemos datos por su cuenta, también después de que termine el contrato, hasta que se eliminen los datos con arreglo a la sección 12.
2. Prelación y términos utilizados
2.1. En materia de datos personales, este acuerdo prevalece sobre los Términos del servicio, y las cláusulas contractuales tipo de la sección 10.4, cuando se apliquen, prevalecen sobre este acuerdo. Los Términos del servicio regulan todo lo demás.
2.2. Los términos definidos en el RGPD tienen aquí el mismo significado. Un «subencargado» es otro encargado del tratamiento: una empresa cuyos servicios utilizamos y que trata datos comprendidos en este acuerdo. «EEE» significa el Espacio Económico Europeo.
3. Funciones
3.1. Usted decide qué sitios analizamos, con qué frecuencia y qué se hace con los resultados. Respecto de los datos personales de esos análisis, usted es el responsable del tratamiento y nosotros somos el encargado del tratamiento.
3.2. Si analiza los sitios de su cliente, por ejemplo como agencia, lo habitual es que su cliente sea el responsable del tratamiento, usted su encargado del tratamiento y nosotros un subencargado. La sección 14.3 establece entonces sus obligaciones.
3.3. Este acuerdo no abarca los datos que tratamos como responsable del tratamiento para nuestros propios fines: datos de la cuenta y de pago, registros de seguridad y de abusos, nuestros eventos de uso, el análisis de demostración y las herramientas gratuitas, las declaraciones de autorización para analizar un sitio y la correspondencia con nosotros. La Política de privacidad los describe.
3.4. Usted nos da la instrucción de elaborar, a partir de los resultados, estadísticas agregadas sobre la seguridad de los sitios web; antes de almacenarlas eliminamos los dominios y los datos personales, de modo que en ellas no pueda reconocerse ningún sitio ni ninguna persona. Del plugin de WordPress conservamos las huellas de los archivos (sha256, md5) con el veredicto de la IA, sin el nombre del sitio, y las reutilizamos para el mismo archivo en otros sitios. Ninguna de las dos cosas identifica a una persona. También registramos que un archivo con esa huella apareció en un sitio identificado por un hash con sal; eliminamos ese registro tras 12 meses.
4. Instrucciones
4.1. Tratamos los datos solo con arreglo a sus instrucciones documentadas: los Términos del servicio y este acuerdo; sus ajustes y acciones en la cuenta (sitios, análisis, programaciones, alertas, webhooks, informes, la conexión del plugin); y las instrucciones enviadas por correo electrónico a support@shieldwave.io desde la dirección registrada en su cuenta.
4.2. Si el Derecho de la Unión o de un Estado miembro exige otro tratamiento, se lo comunicamos antes, salvo que ese Derecho lo prohíba por razones importantes de interés público.
4.3. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicamos de inmediato y podemos suspenderla hasta que usted la confirme o la modifique.
4.4. Si las funciones de ShieldWave no permiten cumplir una instrucción, se lo comunicamos, y usted puede poner fin al contrato con arreglo a los Términos del servicio.
4.5. No utilizamos sus datos para nuestros propios fines, salvo con arreglo a la sección 3.4, y no entregamos los resultados de sus análisis a otros clientes.
5. Confidencialidad
5.1. Solo el titular de ENSOMEDIA tiene acceso a los datos tratados por su cuenta. Cualquier otra persona a la que autoricemos se comprometerá antes por escrito a la confidencialidad, que continuará tras el fin de la cooperación, y obtendrá solo el acceso que necesiten sus tareas.
5.2. Comunicamos los datos solo a los subencargados con arreglo a la sección 7 y a los destinatarios que usted elija, y a las autoridades públicas solo cuando la ley lo exija, informándole a usted salvo que la ley lo prohíba.
5.3. La confidencialidad continúa tras el fin de este acuerdo.
6. Seguridad
6.1. Aplicamos las medidas del Anexo II, elegidas con arreglo al artículo 32 del RGPD teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto y los fines del tratamiento, y el riesgo para las personas.
6.2. Podemos modificar estas medidas si el nivel de protección no disminuye. El Anexo II muestra siempre las medidas vigentes.
6.3. Usted es responsable de su parte: sus datos de acceso y claves de API, a quién invita a su equipo y mantener privadas las direcciones de sus webhooks.
7. Subencargados
7.1. Usted nos concede una autorización general para recurrir a subencargados. La tabla 1 de la lista Subencargados y destinatarios, que es el Anexo III, nombra los actuales.
7.2. Anunciamos un subencargado nuevo o sustituto con al menos 14 días de antelación, por correo electrónico a la dirección registrada en su cuenta y en la página de la lista.
7.3. En ese plazo puede oponerse por correo electrónico a support@shieldwave.io, indicando motivos de protección de datos. Intentaremos atender la oposición, por ejemplo no transmitiendo sus datos al nuevo subencargado. Si no podemos, puede poner fin al contrato antes de que el cambio surta efecto, y le reembolsamos la tarifa pagada por adelantado por el periodo no utilizado.
7.4. Cada subencargado queda vinculado por contrato a las mismas obligaciones de protección de datos que este acuerdo, en particular a medidas de seguridad adecuadas (artículo 28.4 del RGPD). Respondemos ante usted de sus actos como de los nuestros.
7.5. Los subencargados pueden recurrir a sus propios subcontratistas con arreglo a las condiciones de tratamiento enlazadas en la lista. Previa solicitud, indicamos la cadena completa y enviamos una copia de las condiciones de protección de datos de nuestro contrato con un subencargado, sin los detalles comerciales.
7.6. Slack, Microsoft Teams, Discord y su propio webhook son destinatarios que usted elige, no nuestros subencargados; se rigen por su propio contrato con ellos.
8. Ayuda con solicitudes y evaluaciones
8.1. Si una persona se dirige a nosotros por datos de sus análisis, le trasladamos la solicitud sin demora indebida y no la respondemos en cuanto al fondo sin su instrucción.
8.2. Puede exportar los resultados (un archivo JSON en su perfil) y eliminar la cuenta usted mismo. Lo que estas herramientas no pueden hacer, por ejemplo eliminar o corregir datos concretos en los resultados, lo hacemos con su instrucción sin demora indebida, para que se pueda responder a la persona en el plazo de un mes que permite el RGPD.
8.3. Le ayudamos a cumplir los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones de la seguridad, evaluaciones de impacto, consulta previa) con la información de que disponemos sobre el tratamiento y nuestras medidas, también para las cuestiones de cadena de suministro con arreglo a la ustawa o krajowym systemie cyberbezpieczeństwa (Ley polaca del sistema nacional de ciberseguridad) u otras leyes de aplicación de la NIS2.
8.4. La ayuda es gratuita dentro de lo razonable. Para el trabajo que exceda del funcionamiento normal del servicio, acordamos el coste con usted antes.
9. Violación de la seguridad de los datos personales
9.1. Le notificamos una violación que afecte a datos tratados por su cuenta sin demora indebida, cuando sea posible en 48 horas y como muy tarde 72 horas después de que la conozcamos, por correo electrónico a la dirección registrada en su cuenta.
9.2. En la medida en que la conozcamos, la notificación describe la violación, las categorías y el número aproximado de personas y de registros afectados, un punto de contacto, las posibles consecuencias y las medidas adoptadas o propuestas. La información que falte se facilita por etapas, sin más demora.
9.3. Limitamos los efectos y documentamos cada violación: los hechos, los efectos y las medidas correctoras. Como responsable del tratamiento, usted decide si notifica a la autoridad de control y a las personas afectadas. Con su instrucción le ayudamos a preparar esas notificaciones.
10. Transferencias fuera del EEE
10.1. Almacenamos los datos en la Unión Europea, en la región europe-west1 de Google Cloud (Bélgica). Algunos subencargados tratan datos fuera del EEE, principalmente en EE. UU.; la lista indica quién, dónde y con qué base.
10.2. Transferimos datos fuera del EEE solo con una garantía con arreglo al capítulo V del RGPD. Nos basamos en el Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión) cuando el destinatario está certificado y, en los demás casos, en cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914 de la Comisión). Enviamos una copia de las garantías previa solicitud.
10.3. Usted acepta las transferencias de la lista. Anunciamos una nueva transferencia como anunciamos un nuevo subencargado (sección 7).
10.4. Si usted está establecido fuera del EEE en un país sin decisión de adecuación de la Comisión, a los datos que le transmitimos (resultados, informes, correos electrónicos, notificaciones) se aplica el módulo cuatro (transferencia de encargado del tratamiento a responsable del tratamiento) de las cláusulas contractuales tipo de la Decisión 2021/914, que forma parte de este acuerdo. Nosotros somos el exportador y usted el importador, el Anexo I describe la transferencia, la cláusula 7 no se aplica, la cláusula 17 elige el Derecho polaco y la cláusula 18 los tribunales polacos.
11. Información y auditorías
11.1. Ponemos a su disposición la información necesaria para demostrar que cumplimos el artículo 28 del RGPD: este acuerdo, sus anexos, la lista de subencargados y las respuestas a sus preguntas por escrito en un plazo razonable.
11.2. Si esto no basta, puede realizar una auditoría una vez al año, a distancia o in situ, a su costa, anunciada por correo electrónico con al menos 30 días de antelación, usted mismo o mediante un auditor independiente sujeto a confidencialidad que no sea competidor nuestro. Este límite no se aplica a las autoridades de control.
11.3. Una auditoría se realiza en días laborables y en horario comercial y no da acceso a datos de otros clientes ni a salvaguardas cuya divulgación debilitaría la protección. En el caso de nuestros subencargados, compartimos los documentos que nos entregan, en la medida en que lo permitan.
11.4. Los resultados de la auditoría son confidenciales. Usted nos entrega gratuitamente el informe de auditoría.
12. Supresión y devolución
12.1. Durante el contrato, eliminamos los datos automáticamente dentro de los plazos del Anexo I.
12.2. Antes de eliminar su cuenta, puede descargar sus resultados (exportación JSON en su perfil) y los informes en PDF. Previa solicitud hecha antes de la eliminación, entregamos también los demás datos tratados por su cuenta, por ejemplo los datos de los sitios conectados mediante el plugin, en un formato legible por máquina.
12.3. Cuando se elimina la cuenta, por usted o por nosotros con arreglo a los Términos del servicio, eliminamos de inmediato los datos tratados por su cuenta. Los datos de las copias de seguridad y de los registros de nuestros proveedores desaparecen en un plazo de 30 días.
12.4. Conservamos los datos más tiempo solo cuando el Derecho de la Unión o el polaco lo exija, protegidos con arreglo a este acuerdo y utilizados solo para ese fin.
12.5. Previa solicitud confirmamos la eliminación por correo electrónico.
13. Responsabilidad
13.1. Los Términos del servicio regulan la responsabilidad derivada de este acuerdo. Para los clientes empresariales se aplican sus límites: hasta las tarifas pagadas en los 12 meses anteriores al hecho, y no por el lucro cesante. Estos límites nunca se aplican a los daños causados intencionadamente o por negligencia grave, ni a la responsabilidad que la ley no permita limitar. No los aplicamos a los empresarios individuales con derechos de consumidor.
13.2. Este acuerdo no modifica la responsabilidad frente a las personas cuyos datos están afectados, el reparto de responsabilidad entre nosotros con arreglo al artículo 82 del RGPD, ni las normas sobre multas administrativas.
14. Sus obligaciones
14.1. Usted tiene una base jurídica para los datos que nos confía, informa a las personas como exige la ley y no nos da más datos de los necesarios.
14.2. Usted encarga análisis solo de sitios que son suyos o cuyo propietario le ha autorizado a analizar, y lo confirma al añadir un sitio o encargar un análisis. Conservamos esa declaración como prueba, como describen los Términos del servicio. Ejecutamos análisis completos, con datos de prueba enviados a formularios, solo para dominios cuyo control usted haya confirmado (un registro DNS, un archivo, una metaetiqueta o un plugin conectado); los demás dominios reciben el análisis básico.
14.3. Si analiza los sitios de un cliente como su encargado del tratamiento, usted se asegura de que el cliente ha autorizado los análisis y de que su contrato con él permite otros encargados, incluidos nosotros. Usted transmite a su cliente nuestra lista y los avisos de cambios, y nos transmite a nosotros sus oposiciones e instrucciones. Aceptamos las instrucciones del cliente solo a través de usted.
14.4. Usted no introduce en ShieldWave categorías especiales de datos (artículo 9 del RGPD) ni datos relativos a condenas e infracciones penales (artículo 10 del RGPD), por ejemplo en nombres de sitios, logotipos, datos de contacto de informes o direcciones de webhooks. Usted realiza análisis tras un inicio de sesión solo con cuentas de prueba que no den acceso a datos de personas reales, sobre todo datos de salud.
14.5. Usted mantiene en su cuenta una dirección de correo electrónico vigente, a la que van nuestros avisos con arreglo a este acuerdo. Usted nos informa sin demora indebida de los errores de tratamiento que advierta y de las evaluaciones de impacto que afecten a nuestro tratamiento.
15. Derecho aplicable y tribunales
15.1. Este acuerdo se rige por el Derecho polaco y el RGPD.
15.2. Los litigios con un cliente empresarial se someten a los tribunales de Wrocław. Los litigios con un empresario individual con derechos de consumidor se someten al tribunal competente con arreglo a las normas generales.
15.3. La autoridad de control de ENSOMEDIA es el Prezes Urzędu Ochrony Danych Osobowych (Presidente de la Oficina de Protección de Datos Personales).
16. Cambios en este acuerdo
16.1. Anunciamos un cambio de este acuerdo por correo electrónico al menos 30 días antes de que surta efecto. Si no está de acuerdo, puede poner fin al contrato antes de ese día con arreglo a los Términos del servicio.
16.2. Los cambios de la lista de subencargados siguen la sección 7, y los del Anexo II la sección 6.2.
Anexo I. Descripción del tratamiento
I.1 Objeto
Datos personales que encuentran y almacenan los análisis encargados desde su cuenta, y datos que usted nos facilita para realizar los análisis y entregar sus resultados.
I.2 Naturaleza y finalidad
La finalidad es prestar ShieldWave con arreglo a los Términos del servicio. El tratamiento comprende:
- comprobar un sitio desde el exterior: leer lo que devuelve el servidor, solicitar direcciones en las que suelen encontrarse archivos olvidados y, para los dominios cuyo control ha confirmado el cliente, enviar datos de prueba a formularios y direcciones para ver si el sitio rechaza lo que debe;
- almacenar los resultados con pruebas y mostrarlos en la cuenta;
- el análisis de IA cuando el servicio de IA está disponible: explicaciones, resúmenes de informes, pasos de reparación, revisión de la gravedad con marcado de las probables falsas alarmas, una descripción de las posibles consecuencias empresariales y jurídicas, la traducción de descripciones de vulnerabilidades conocidas y la comprobación del texto de la IA por un segundo modelo;
- informes, monitorización programada, alertas, notificaciones a los canales que usted elija y la API;
- datos del plugin de WordPress en los sitios conectados a la cuenta, y la segunda opinión de la IA sobre archivos cuando el administrador del sitio la activa.
I.3 Tipos de datos
- Del sitio analizado o de su servidor: nombres, direcciones de correo electrónico, números de teléfono y otros datos de contacto, nombres de autor de WordPress, texto de la página de inicio (hasta 5000 caracteres almacenados), una captura de pantalla de la página de inicio (solo en un dominio con el control confirmado), extractos de respuestas y archivos como prueba, URL con parámetros, cookies establecidas por el sitio, fragmentos de claves o contraseñas expuestas.
- De usted: dominios y direcciones de sitios (un dominio puede apuntar a una persona), datos de acceso para análisis tras un inicio de sesión, direcciones de correo electrónico de los miembros del equipo invitados, el nombre, el logotipo y el correo electrónico de contacto en los informes con su logotipo, direcciones de webhooks.
- Del plugin: el dominio y la dirección del sitio, versiones del software, plugins y temas, problemas encontrados (una descripción puede contener el nombre de una cuenta de usuario) y, para la segunda opinión de la IA, un extracto de archivo de hasta 6000 caracteres del que se han eliminado contraseñas, claves, direcciones de correo electrónico y el nombre de host; pueden permanecer otras direcciones y números IP.
- Enviados al proveedor de IA: el dominio, los hallazgos (tipo, gravedad, dirección, cabeceras, hasta 500 caracteres de pruebas cada uno) y un extracto de la página de inicio de hasta 3000 caracteres. Nunca datos de la cuenta, contraseñas de la cuenta, datos de pago, wp-config.php ni .env.
No buscamos categorías especiales de datos. Solo pueden aparecer si están publicadas en el sitio analizado o se filtran desde él.
I.4 Categorías de personas
- Personas cuyos datos figuran en los sitios analizados o se filtran desde ellos: propietarios y autores del sitio, contactos nombrados en el sitio, los usuarios del sitio.
- Los miembros de su equipo y los contactos de los informes, solo en la medida en que usted introduzca sus datos.
- Usuarios de sitios WordPress conectados mediante el plugin, cuando sus datos figuran en descripciones de problemas o en extractos de archivos.
I.5 Duración y plazos de supresión
El tratamiento dura mientras esté vigente el contrato y después hasta la supresión con arreglo a la sección 12. Usted puede ordenar en cualquier momento la supresión anticipada de datos concretos.
| Datos | Cuánto tiempo |
|---|---|
| Resultados en el plan Gratis | visibles 7 días, eliminados como máximo 90 días después del análisis |
| Resultados en los planes Pro y Enterprise | 12 meses |
| Un análisis con un informe único comprado | 90 días |
| Resultados de la monitorización de disponibilidad, alertas de monitorización y recursos encontrados en torno a un sitio (subdominios, direcciones, archivos) | 12 meses (recursos: desde la última vez que se detectaron) o hasta la eliminación de la cuenta |
| Notificaciones en la cuenta | 60 días |
| Registros de entrega de webhooks | 90 días |
| Invitaciones al equipo | 7 días; una vez caducadas, las elimina la limpieza diaria |
| Datos de acceso para un análisis tras un inicio de sesión | solo para ese análisis |
| Datos de los sitios conectados mediante el plugin | hasta que usted retire el sitio o elimine la cuenta |
| Ajustes y datos de los informes con su logotipo | hasta que usted los cambie o elimine la cuenta |
| Caché de textos de IA | hasta 1 hora en memoria, 24 horas en la base de datos |
| Datos en el proveedor de IA | no se almacenan, salvo hasta 30 días cuando investiga un problema de fiabilidad o un presunto abuso |
| Copias de seguridad y registros de los proveedores | hasta 30 días |
I.6 Subencargados
Véase el Anexo III.
Anexo II. Medidas técnicas y organizativas
II.1 Cifrado
- Las conexiones están cifradas (TLS), y se indica a los navegadores que utilicen solo conexiones cifradas (HSTS).
- Los datos almacenados en Google Cloud los cifra el proveedor.
II.2 Acceso y autenticación
- Las contraseñas se almacenan solo como hashes bcrypt, las claves de API solo como hashes.
- La cookie de sesión es HttpOnly, Secure y SameSite=Strict; las sesiones caducan a las 24 horas.
- Los formularios y la API están protegidos frente a peticiones falsificadas (CSRF).
- Solo el titular de ENSOMEDIA tiene acceso a producción.
- Las claves y contraseñas de los servicios se guardan en el gestor de secretos de Google Cloud.
II.3 Protección del servicio
- Todo el tráfico pasa por Cloudflare, que protege frente a ataques de red.
- Las peticiones se limitan por dirección IP y por cuenta.
- El escáner rechaza las direcciones internas y privadas, por lo que no puede utilizarse contra redes internas.
II.4 Alojamiento
- Google Cloud en la Unión Europea (europe-west1, Bélgica), con el control de acceso del proveedor.
II.5 Responsabilidad proactiva y supresión
- Un registro de auditoría recoge las acciones de la cuenta con la dirección IP, y se conserva 90 días.
- Los datos se eliminan automáticamente dentro de los plazos del Anexo I.
II.6 Limitación de los datos enviados a la IA
- Al proveedor de IA solo van los datos del Anexo I (I.3), y se le prohíbe contractualmente entrenar modelos con ellos. El plugin elimina contraseñas, claves, direcciones de correo electrónico y el nombre de host de los extractos antes de enviarlos.
II.7 Medidas organizativas
- Acceso solo del titular de ENSOMEDIA; cualquier otra persona solo tras un compromiso de confidencialidad (sección 5).
- Subencargados solo con contratos que cumplan el artículo 28.4 del RGPD (sección 7).
Anexo III. Subencargados
En la fecha de esta versión utilizamos estos subencargados:
- Google Cloud EMEA Limited (Irlanda): servidores de aplicaciones y base de datos en la región europe-west1 (Bélgica);
- Cloudflare, Inc. (EE. UU.): protección frente a ataques, DNS y entrega de contenido;
- Groq UK Limited (Reino Unido), tratamiento en EE. UU.: análisis de IA;
- Hostido.pl Gałązka Spółka jawna, ul. Kartuska 5, 80-103 Gdańsk, Polonia (KRS 0000872620): buzones de correo y envío del correo electrónico del servicio.
La tabla 1 de la lista Subencargados y destinatarios ofrece los detalles. La lista vigente cuando se celebra el acuerdo forma parte de él; los cambios siguen la sección 7.
Historial de cambios
- 29 de septiembre de 2026: sustituye al acuerdo de tratamiento de datos de febrero de 2026. Se celebra al aceptar los Términos del servicio; abarca solo los datos tratados por instrucción del cliente; enumera solo las medidas que aplicamos; 14 días de preaviso para los nuevos subencargados y 72 horas para las notificaciones de violaciones de la seguridad.