Acuerdo de Encargado del Tratamiento

Última actualización: 6 de agosto de 2026

Este acuerdo es el documento de mayor exposición jurídica del servicio. Requiere revisión por abogado especializado en protección de datos antes de su puesta en circulación. Se entiende suscrito con la aceptación de los Términos y Condiciones.

1. Partes y naturaleza del acuerdo

El presente Acuerdo de Encargado del Tratamiento (en adelante, el «Acuerdo») se celebra entre:

  • El Responsable del Tratamiento: el cliente que contrata el servicio Revioo, identificado en el proceso de registro (en adelante, el «Responsable»).
  • El Encargado del Tratamiento: Samuel García Pertíñez, con NIF 47819534G (en adelante, «Revioo»).

El Acuerdo se suscribe en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y del artículo 33 de la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales, y regula el tratamiento por Revioo de los datos personales cuya responsabilidad corresponde al Responsable.

El Acuerdo forma parte integrante de los Términos y Condiciones de Servicio y se entiende perfeccionado con su aceptación. En caso de contradicción entre ambos documentos en materia de protección de datos, prevalecerá el presente Acuerdo.

2. Objeto del tratamiento

Revioo tratará datos personales por cuenta del Responsable con la finalidad exclusiva de prestar el servicio contratado, que comprende:

  • Envío de solicitudes de opinión a los clientes finales del Responsable a través de los canales habilitados.
  • Recepción, almacenamiento y puesta a disposición del Responsable de las valoraciones y observaciones recibidas.
  • Facilitación al cliente final del enlace para publicar su opinión en la plataforma pública que corresponda.
  • Generación asistida de propuestas de respuesta a las reseñas publicadas, para su revisión y aprobación por el Responsable.
  • Análisis agregado del contenido de las opiniones y elaboración de informes de reputación para el Responsable.
  • Lectura y publicación de respuestas en las plataformas de terceros que el Responsable haya vinculado, con su autorización.

3. Categorías de interesados y de datos

Categoría de interesadosCategorías de datos
Clientes finales del Responsable (comensales, huéspedes, pacientes, usuarios)Nombre cuando se facilite; número de teléfono; dirección de correo electrónico; contenido de la valoración y puntuación; contenido de los mensajes intercambiados; metadatos de la interacción (fecha, hora, canal, establecimiento)
Personal y usuarios autorizados del ResponsableNombre, dirección de correo electrónico profesional, rol asignado, registros de actividad en la plataforma

No se tratarán categorías especiales de datos del artículo 9 del RGPD. El Responsable se obliga a no introducir en la plataforma datos relativos a salud, origen étnico, convicciones religiosas, orientación sexual, afiliación sindical, opiniones políticas o datos biométricos o genéticos, ni datos relativos a condenas e infracciones penales. Si por la naturaleza de su actividad resultase necesario tratar tales categorías, deberá comunicarlo previamente a Revioo para suscribir las condiciones adicionales que procedan.

4. Duración

El Acuerdo estará vigente durante la vigencia del contrato de prestación del servicio. Las obligaciones de confidencialidad subsistirán con carácter indefinido tras su finalización.

5. Obligaciones de Revioo como Encargado

Revioo se obliga a:

  • Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable, que se entienden incorporadas en este Acuerdo, en los Términos y Condiciones y en la configuración que el Responsable establezca en la plataforma.
  • No utilizar los datos para finalidades propias, no cederlos a terceros ajenos a la prestación del servicio y no emplearlos para el entrenamiento de modelos de inteligencia artificial de propósito general.
  • Informar inmediatamente al Responsable si considera que una instrucción recibida infringe la normativa de protección de datos.
  • Garantizar que las personas autorizadas para tratar los datos se comprometen expresamente a respetar la confidencialidad y a cumplir las medidas de seguridad, informándoles de sus obligaciones.
  • Mantener a disposición del Responsable la documentación acreditativa del cumplimiento de las obligaciones del artículo 28.3 del RGPD.
  • Llevar registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable conforme al artículo 30.2 del RGPD.
  • Asistir al Responsable en la realización de evaluaciones de impacto y en las consultas previas a la autoridad de control, cuando resulten necesarias.
  • Poner a disposición del Responsable herramientas que permitan la exportación y supresión de los datos.

6. Obligaciones del Responsable

El Responsable se obliga a:

  • Disponer de base jurídica válida y suficiente para el tratamiento y para la comunicación de los datos a Revioo.
  • Facilitar a los interesados la información exigida por los artículos 13 y 14 del RGPD, incluyendo la existencia de Revioo como encargado.
  • Obtener el consentimiento de los clientes finales cuando resulte exigible para el envío de comunicaciones, en particular a través de canales de mensajería electrónica, conforme al artículo 21 de la LSSI y a la normativa de privacidad en las comunicaciones electrónicas.
  • Velar por el cumplimiento previo y durante todo el tratamiento de las disposiciones del RGPD aplicables al responsable.
  • Realizar, cuando proceda, la evaluación de impacto relativa a la protección de datos.
  • Cursar sin demora a Revioo las solicitudes de ejercicio de derechos que requieran su intervención técnica.
  • No introducir en la plataforma datos innecesarios para la finalidad del servicio, aplicando el principio de minimización.

7. Subencargados

El Responsable autoriza expresamente a Revioo a recurrir a los subencargados relacionados a continuación, con los que Revioo ha suscrito acuerdos que imponen obligaciones equivalentes a las del presente Acuerdo:

SubencargadoServicio prestadoUbicación del tratamiento
Amazon Web Services EMEA SARLInfraestructura de alojamiento, cómputo y almacenamientoEstados Unidos (us-east-1) durante la fase de desarrollo. Prevista migración a región de la Unión Europea antes de la puesta en producción.
Stripe Payments Europe, Ltd.Procesamiento de pagos y facturaciónIrlanda, con acceso desde EE. UU.
[PROVEEDOR LLM]Generación asistida de respuestas y análisis de sentimientoEE. UU.
Meta Platforms Ireland Ltd.Envío y recepción de mensajería (WhatsApp Business Platform)Irlanda, con acceso desde EE. UU.
Google Ireland Ltd.Acceso a reseñas y publicación de respuestasIrlanda, con acceso desde EE. UU.
[PROVEEDOR DE EMAIL]Envío de correo electrónico transaccional[UBICACIÓN]

Revioo informará al Responsable de cualquier alta o sustitución de subencargados con una antelación mínima de treinta días naturales. El Responsable podrá oponerse por motivos razonables y fundados dentro de dicho plazo. De mantenerse la oposición y no existiendo alternativa técnica viable, cualquiera de las partes podrá resolver el contrato sin penalización, con devolución proporcional de las cantidades abonadas y no consumidas.

Revioo responderá frente al Responsable del cumplimiento por parte de sus subencargados de las obligaciones en materia de protección de datos.

8. Transferencias internacionales

Cuando la prestación del servicio implique la transferencia de datos a terceros países sin decisión de adecuación, Revioo garantiza la aplicación de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, complementadas con las medidas técnicas y organizativas adicionales que resulten de la correspondiente evaluación de impacto de la transferencia.

Revioo facilitará al Responsable, previa solicitud, copia de las garantías aplicadas y de las evaluaciones realizadas.

9. Medidas técnicas y organizativas de seguridad

Revioo aplica, como mínimo, las siguientes medidas conforme al artículo 32 del RGPD:

ÁmbitoMedida
CifradoCifrado en tránsito mediante TLS 1.2 o superior y cifrado en reposo de bases de datos y almacenamiento
Control de accesoAutenticación reforzada del personal, control basado en roles y principio de mínimo privilegio, revisión periódica de accesos
SegregaciónAislamiento lógico de los datos de cada Responsable, impidiendo el acceso cruzado entre clientes
TrazabilidadRegistro de accesos y de operaciones sobre los datos, con conservación de doce meses
ContinuidadCopias de seguridad automatizadas con verificación periódica de restauración
Desarrollo seguroRevisión de código, gestión de vulnerabilidades y actualización de dependencias
PersonalCompromisos de confidencialidad y formación en protección de datos
Gestión de incidentesProcedimiento documentado de detección, contención, análisis y notificación de brechas

Revioo podrá actualizar estas medidas siempre que el nivel de seguridad resultante no sea inferior al descrito.

10. Notificación de brechas de seguridad

Revioo notificará al Responsable, sin dilación indebida y en todo caso dentro de las cuarenta y ocho horas siguientes a tener conocimiento efectivo, cualquier violación de la seguridad de los datos personales tratados por su cuenta, facilitando:

  • Descripción de la naturaleza de la violación.
  • Categorías y número aproximado de interesados y de registros afectados.
  • Consecuencias probables de la violación.
  • Medidas adoptadas o propuestas para mitigar sus efectos.
  • Datos de contacto del punto de referencia para obtener más información.

Corresponde al Responsable valorar la notificación a la autoridad de control y, en su caso, a los interesados. Revioo prestará la asistencia razonable que le sea requerida a tal efecto.

11. Ejercicio de derechos por los interesados

Cuando los interesados ejerciten sus derechos ante Revioo, ésta lo comunicará al Responsable a la mayor brevedad y en todo caso en el plazo de setenta y dos horas, junto con la documentación aportada, sin atender directamente la solicitud salvo instrucción expresa del Responsable.

Revioo asistirá al Responsable, mediante las funcionalidades disponibles en la plataforma, para atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad.

12. Auditoría

Revioo pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de este Acuerdo y permitirá la realización de auditorías conforme a las siguientes condiciones:

  • Con carácter general, Revioo atenderá los requerimientos de información mediante la entrega de cuestionarios de seguridad completados y, cuando estén disponibles, de certificaciones o informes de auditoría de terceros.
  • El Responsable podrá realizar auditorías presenciales con periodicidad máxima anual, previo aviso con treinta días naturales de antelación, durante el horario laboral y sin afectar a la actividad de Revioo, salvo que exista requerimiento de una autoridad de control o se haya producido una brecha de seguridad, supuestos en los que no serán de aplicación estas limitaciones.
  • El auditor designado deberá suscribir compromiso de confidencialidad y no podrá ser un competidor directo de Revioo.
  • Los costes de la auditoría serán a cargo del Responsable, salvo que se detecten incumplimientos sustanciales imputables a Revioo.

13. Devolución y supresión al finalizar

A la finalización del contrato, Revioo procederá, a elección del Responsable, a devolver los datos personales en formato estructurado y de uso común o a suprimirlos. El Responsable dispondrá de un plazo de treinta días naturales para exportar sus datos desde la plataforma.

Transcurrido dicho plazo, Revioo suprimirá los datos y ordenará su supresión a los subencargados, salvo aquellos cuya conservación resulte obligatoria por disposición legal, que se mantendrán debidamente bloqueados durante los plazos de prescripción aplicables y se suprimirán a su vencimiento.

Revioo emitirá certificado de supresión a solicitud del Responsable.

14. Responsabilidad

Cada parte responderá de los daños y perjuicios causados por el incumplimiento de las obligaciones que le corresponden conforme al RGPD y al presente Acuerdo, en los términos del artículo 82 del RGPD.

Las limitaciones de responsabilidad pactadas en los Términos y Condiciones no serán de aplicación a las obligaciones derivadas de este Acuerdo en la medida en que la normativa imperativa de protección de datos impida su limitación.

15. Legislación aplicable

El presente Acuerdo se rige por el Reglamento (UE) 2016/679, por la Ley Orgánica 3/2018 y por la restante normativa española y de la Unión Europea aplicable en materia de protección de datos personales.