Clean Studio Control
Acuerdo de tratamiento de datos personales para Clean Studio Control
Acuerdo conforme al artículo 28 del Reglamento (UE) 2016/679
Esta es una traducción de cortesía. El texto vinculante es la versión italiana del acuerdo: en caso de discrepancia, prevalece la versión italiana. Leer la versión italiana vinculante
- Versión
- 1.0-2026-09-25
- Fecha de entrada en vigor
- 25 de septiembre de 2026
El presente acuerdo se celebra entre Clean Studio di Samuele Castaldo, con domicilio en Circumvallazione Ovest 6, scala 4, interno 9, 80023 Caivano (NA), número de IVA 11026611217, con quien se puede contactar en cleanstudio.lab@gmail.com (el «Encargado»), y la persona física o jurídica titular de la cuenta Partner que acepta electrónicamente el presente acuerdo (el «Responsable»).
El presente acuerdo complementa los Términos y condiciones de Clean Studio y regula exclusivamente los datos personales que el Responsable introduce y gestiona en su propio espacio Control para fines determinados por el Responsable.
1. Objeto, duración y funciones
El Responsable determina los fines y los medios esenciales del tratamiento de los datos de sus clientes, contactos y destinatarios. El Encargado trata dichos datos por cuenta del Responsable exclusivamente para prestar, proteger, mantener y dar soporte al servicio Control.
El tratamiento comienza con la aceptación del presente acuerdo y continúa mientras dure el acceso a Control, incluidas las actividades necesarias para la devolución o supresión de los datos al finalizar el servicio.
2. Naturaleza, finalidad e instrucciones documentadas
Las operaciones pueden incluir la recogida, registro, organización, conservación, consulta, modificación, extracción, transmisión técnica, puesta a disposición, supresión y destrucción de los datos, en la medida necesaria para el funcionamiento de Control.
Las funcionalidades utilizadas por el Responsable, la configuración de la cuenta y las solicitudes enviadas a través de los canales de soporte constituyen instrucciones documentadas. El Encargado no utiliza los datos para fines propios incompatibles e informa al Responsable si considera que una instrucción infringe la normativa aplicable, salvo prohibición legal.
3. Interesados y categorías de datos
Los interesados pueden incluir clientes, clientes potenciales, contactos, destinatarios, proveedores y otras personas cuyos datos introduce el Responsable en su espacio.
- datos identificativos y de contacto, como nombre, email y teléfono;
- direcciones e información necesaria para la entrega;
- información relativa a pedidos, productos, solicitudes, pagos registrados manualmente, envíos y devoluciones;
- notas operativas introducidas por el Responsable e identificadores técnicos necesarios para el servicio.
- Control no está destinado a categorías especiales de datos conforme al artículo 9 del RGPD, datos relativos a condenas e infracciones penales, credenciales, documentos de identidad ni datos completos de tarjetas de pago. El Responsable se compromete a no introducirlos.
4. Obligaciones del Responsable
- tratar los datos sobre una base jurídica adecuada y facilitar a los interesados la información exigida por la ley;
- recoger únicamente datos adecuados, pertinentes y necesarios, mantenerlos exactos y definir plazos de conservación apropiados;
- utilizar Control conforme a la normativa y no dar instrucciones ilícitas;
- proteger credenciales y dispositivos, gestionar correctamente los accesos e informar sin demora a Clean Studio de cualquier incidente sospechoso;
- gestionar las solicitudes de los interesados e indicar al Encargado las operaciones necesarias cuando se requiera su asistencia.
5. Obligaciones del Encargado
- tratar los datos únicamente siguiendo instrucciones documentadas del Responsable o cuando lo exija la ley;
- obligar a la confidencialidad a las personas autorizadas para el tratamiento y limitar los accesos a lo necesario;
- adoptar medidas técnicas y organizativas adecuadas al riesgo y mantener la separación lógica de los espacios;
- asistir razonablemente al Responsable en el ejercicio de los derechos de los interesados, en la gestión de incidentes y en las demás obligaciones previstas en los artículos 32 a 36 del RGPD;
- poner a disposición la información necesaria para demostrar el cumplimiento del presente acuerdo.
6. Seguridad y violaciones de datos
Las principales medidas de seguridad se describen en el Anexo B. El Encargado puede actualizarlas manteniendo un nivel de protección globalmente no inferior.
El Encargado informa al Responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales relativa al espacio Control y facilita la información razonablemente disponible para que el Responsable pueda cumplir sus obligaciones.
7. Subencargados
El Responsable autoriza de forma general el recurso a los subencargados indicados en el Anexo A. El Encargado les impone obligaciones de protección sustancialmente equivalentes para las actividades encomendadas.
Los cambios sustanciales en la lista de subencargados se comunican por email, en el área reservada o mediante una actualización claramente señalada. El Responsable puede presentar una objeción motivada antes del inicio del nuevo tratamiento; las partes colaboran de buena fe para encontrar una solución razonable.
8. Transferencias internacionales
Cuando un proveedor implique una transferencia de datos fuera del Espacio Económico Europeo, el Encargado se acoge a los mecanismos previstos en los artículos 44 y siguientes del RGPD, incluidas las decisiones de adecuación o las cláusulas contractuales tipo, según las condiciones aplicables del proveedor.
9. Solicitudes de los interesados
Si el Encargado recibe directamente una solicitud relativa a datos presentes en el espacio, la remite al Responsable sin responder sobre el fondo, salvo obligación legal. A petición autenticada del Responsable, el Encargado presta una asistencia razonable para la búsqueda, el acceso, la rectificación, la exportación o la supresión de los datos afectados.
10. Devolución y supresión
Al finalizar el servicio o por instrucción autenticada del Responsable, el Encargado devuelve una copia de los datos en un formato estructurado razonablemente disponible y suprime los datos del espacio, según la elección y las instrucciones del Responsable, salvo obligaciones legales de conservación.
Las copias residuales presentes en los sistemas de continuidad y de copia de seguridad se aíslan del uso ordinario y se sobrescriben según los ciclos técnicos habituales de los proveedores, y mientras tanto siguen protegidas por el presente acuerdo.
11. Verificaciones y auditorías
El Encargado facilita, previa solicitud razonable, la información útil para verificar el cumplimiento del artículo 28 del RGPD. Cualquier verificación adicional debe acordarse con una antelación razonable, respetar la confidencialidad y no comprometer la seguridad ni la continuidad de los servicios y de los demás clientes.
12. Prevalencia, actualizaciones y contactos
En las materias reguladas por el presente acuerdo, este prevalece sobre cualquier disposición incompatible de los Términos generales. Las solicitudes relativas a la privacidad y las instrucciones operativas deben enviarse desde una cuenta verificada o a cleanstudio.lab@gmail.com.
Una modificación sustancial que requiera nuevas instrucciones o afecte a las obligaciones de las partes conlleva la publicación de una nueva versión y una nueva aceptación. Las actualizaciones meramente formales o necesarias para reflejar proveedores equivalentes se comunican según lo previsto en el presente acuerdo.
Anexo A — Principales subencargados
- Google Cloud Platform / Firebase: autenticación, base de datos Firestore, conservación y seguridad de la infraestructura de datos;
- Vercel: alojamiento de la aplicación, ejecución de las API, distribución y registros técnicos necesarios para la seguridad y el funcionamiento.
Anexo B — Principales medidas técnicas y organizativas
- autenticación Firebase y verificación de los tokens en el servidor;
- autorización y separación de los espacios por UID, con controles de propiedad en el servidor;
- acceso directo a los documentos de Control denegado por las reglas de Firestore y operaciones realizadas a través de API controladas;
- cifrado en tránsito y medidas de cifrado en reposo ofrecidas por los proveedores de la infraestructura;
- limitación de los accesos administrativos a las necesidades de soporte, seguridad y cumplimiento legal;
- actualización de las dependencias, controles de validación, procedimientos de gestión de incidentes y continuidad ofrecidos por los proveedores cloud.