Contrato de encargo de tratamiento de datos personales
Última actualización: 16 de agosto de 2026
Anexo a los Términos y Condiciones de Fidi · Versión 1.0
1. Partes y aceptación
El presente contrato de encargo de tratamiento (en adelante, el «Contrato de Encargo» o «DPA») se celebra entre:
El cliente que acepta los Términos y Condiciones del Servicio Fidi en el momento de su registro (en adelante, el «Cliente» o el «Responsable del Tratamiento»), y
Fernando Jiménez Moreno, con DNI 76035752Y y domicilio en Calle Sebastián de Belalcázar 4, 28660 Boadilla del Monte, Madrid, España, titular del servicio Fidi (en adelante, «Fidi» o el «Encargado del Tratamiento»).
Este Contrato de Encargo forma parte integrante de los Términos y Condiciones del Servicio y se entiende aceptado por el Cliente en el momento en que acepta dichos Términos durante el registro. Se celebra en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).
2. Objeto y roles
En el marco de la prestación del Servicio —la creación y gestión de programas de fidelización, la generación de tarjetas para wallet móvil y cupones, el envío de comunicaciones a los usuarios finales y la provisión de analíticas—, Fidi trata datos personales de los clientes y usuarios finales del Cliente por cuenta de este.
A los efectos de dichos tratamientos, el Cliente ostenta la condición de Responsable del Tratamiento, por cuanto decide poner en marcha sus programas de fidelización y determina sus fines, y Fidi la de Encargado del Tratamiento, por cuanto trata los datos únicamente para prestar el Servicio al Cliente. Quedan fuera del presente Contrato los tratamientos que Fidi realiza como responsable propio (por ejemplo, los datos de contacto y facturación del propio Cliente, o los datos necesarios para la administración de la plataforma), que se rigen por la Política de Privacidad de Fidi.
3. Descripción del tratamiento
Naturaleza y finalidad del tratamiento: alta y gestión de los usuarios finales en los clubes y programas de fidelización del Cliente; generación y actualización de las tarjetas de fidelización en el wallet móvil; registro de visitas, consumos o eventos definidos por el programa; generación y gestión de cupones y recompensas; envío de comunicaciones del Cliente a sus usuarios finales por correo electrónico y WhatsApp; y elaboración de analíticas de uso para el Cliente.
Categorías de interesados: clientes y usuarios finales del Cliente que se dan de alta en sus programas de fidelización.
Categorías de datos personales: datos identificativos y de contacto (nombre, correo electrónico, número de teléfono), datos de participación en los programas (fechas de alta, visitas, consumos o eventos registrados, progreso, cupones generados y canjeados) y datos técnicos asociados al uso de la tarjeta wallet. No se tratarán categorías especiales de datos (art. 9 RGPD); el Cliente se obliga a no introducir este tipo de datos en el Servicio ni a configurar programas que impliquen su tratamiento.
Duración: el tratamiento se prolongará mientras esté vigente la relación contractual entre el Cliente y Fidi conforme a los Términos y Condiciones.
4. Obligaciones del Encargado
Fidi, como Encargado del Tratamiento, se obliga a:
Instrucciones. Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, entendiéndose por tales la configuración que el Cliente realice del Servicio (programas, comunicaciones, integraciones) y lo previsto en este Contrato y en los Términos. Si Fidi considera que una instrucción infringe el RGPD u otra normativa de protección de datos, informará inmediatamente al Cliente. Si el Derecho de la Unión o de un Estado miembro obligara a Fidi a tratar los datos con otro fin, informará previamente al Cliente, salvo prohibición legal.
Confidencialidad. Garantizar que las personas autorizadas para tratar los datos se han comprometido a la confidencialidad o están sujetas a una obligación equivalente de naturaleza estatutaria.
Seguridad. Aplicar las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto y los fines del tratamiento y los riesgos para los derechos y libertades de las personas. Las medidas implantadas se describen en el Anexo II.
Subencargados. El Cliente otorga su autorización general para que Fidi recurra a subencargados para la prestación del Servicio. La lista vigente de subencargados figura en el Anexo III. Fidi informará al Cliente de cualquier adición o sustitución prevista de subencargados con una antelación mínima de 15 días, dando al Cliente la posibilidad de oponerse por motivos razonables relacionados con la protección de datos; a falta de oposición en dicho plazo, la modificación se entenderá aceptada. Fidi impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las del presente Contrato, y permanecerá plenamente responsable ante el Cliente del cumplimiento de sus subencargados.
Asistencia al Responsable. Asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible: (i) en la atención de las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad), trasladándole sin dilación las solicitudes que reciba directamente y facilitándole, cuando sea posible, funcionalidades del Servicio para atenderlas; (ii) en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto y consultas previas (arts. 32 a 36 RGPD).
Violaciones de seguridad. Notificar al Cliente, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales tratados por su cuenta, facilitando la información razonablemente disponible sobre su naturaleza, categorías e interesados afectados, consecuencias probables y medidas adoptadas o propuestas. Corresponde al Cliente, como Responsable, la notificación a la autoridad de control y, en su caso, a los interesados.
Destino de los datos al término. A la finalización de la relación contractual, y a elección del Cliente, suprimir o devolver al Cliente todos los datos personales tratados por su cuenta, y suprimir las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación, en cuyo caso los mantendrá bloqueados durante el plazo legal correspondiente. Salvo indicación en contrario del Cliente en el plazo de 30 días desde la terminación, los datos serán suprimidos. El Servicio ofrecerá, en la medida de lo razonable, mecanismos de exportación de los datos.
Información y auditorías. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones del presente Contrato, y permitir y contribuir a las auditorías e inspecciones que realice el Cliente o un auditor autorizado por este, con un preaviso razonable de al menos 30 días, con una periodicidad máxima de una al año salvo violación de seguridad o requerimiento de autoridad, en horario laboral, sin acceso a datos de otros clientes y asumiendo cada parte sus propios costes. Con carácter previo a una auditoría presencial, las partes procurarán satisfacer la solicitud mediante documentación e informes.
Registro de actividades. Llevar, cuando resulte exigible, un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Cliente (art. 30.2 RGPD).
5. Transferencias internacionales
Fidi tratará los datos, con carácter general, en el Espacio Económico Europeo. Cuando la prestación del Servicio requiera transferencias internacionales de datos (por ejemplo, por la utilización de subencargados establecidos fuera del EEE, como proveedores de correo electrónico, mensajería o infraestructura), dichas transferencias se ampararán en una decisión de adecuación de la Comisión Europea (incluido, en su caso, el Marco de Privacidad de Datos UE-EE. UU.) o en las Cláusulas Contractuales Tipo aprobadas por la Comisión, junto con las medidas complementarias que resulten necesarias. El detalle por subencargado figura en el Anexo III.
6. Obligaciones del Responsable
El Cliente, como Responsable del Tratamiento, se obliga a: (i) disponer de base jurídica válida para el tratamiento de los datos de sus usuarios finales a través del Servicio y, en particular, para el envío de comunicaciones comerciales por correo electrónico y WhatsApp, recabando los consentimientos que resulten necesarios; (ii) facilitar a sus usuarios finales la información exigida por los artículos 13 y 14 del RGPD; (iii) atender las solicitudes de ejercicio de derechos de sus usuarios finales; (iv) introducir en el Servicio únicamente datos adecuados, pertinentes y limitados a lo necesario, absteniéndose de introducir categorías especiales de datos; y (v) cumplir las demás obligaciones que el RGPD impone al responsable del tratamiento.
7. Responsabilidad
Cada parte responderá de los daños que cause por el incumplimiento de las obligaciones que el RGPD y este Contrato le imponen según su rol. El régimen de limitación de responsabilidad previsto en los Términos y Condiciones se aplicará también al presente Contrato, salvo en aquello que la normativa de protección de datos no permita limitar.
8. Duración y terminación
Este Contrato de Encargo entra en vigor con la aceptación de los Términos y Condiciones y permanecerá vigente mientras Fidi trate datos personales por cuenta del Cliente. Las obligaciones relativas al destino de los datos y a la confidencialidad subsistirán tras la terminación en lo que resulte aplicable.
Anexo I — Descripción del tratamiento
Resumen conforme a la cláusula 3: finalidad (gestión de programas de fidelización, tarjetas wallet, cupones, comunicaciones y analíticas), interesados (usuarios finales del Cliente), categorías de datos (identificativos, contacto, participación en programas, datos técnicos de la tarjeta), sin categorías especiales, duración vinculada a la relación contractual.
Anexo II — Medidas de seguridad (art. 32 RGPD)
- Cifrado en tránsito. Todo el tráfico se sirve exclusivamente por HTTPS: las aplicaciones fuerzan la redirección a TLS y emiten la cabecera
Strict-Transport-Securitycon una vigencia de un año eincludeSubDomains. - Cifrado en reposo. Lo proporcionan las plataformas de alojamiento y almacenamiento utilizadas (Fly.io para la base de datos, Cloudflare R2 para las copias de seguridad). Fidi no aplica una capa de cifrado adicional propia sobre los ficheros de copia de seguridad, que se transmiten y almacenan mediante los mecanismos cifrados de dichas plataformas.
- Control de acceso y mínimo privilegio. El acceso de los usuarios de un negocio está gobernado por roles diferenciados (propietario, administrador y personal), verificados en cada petición por el servidor, no en el cliente.
- Autenticación. Las contraseñas se almacenan cifradas mediante bcrypt, con factor de coste configurado; nunca en claro. Se ofrece además acceso mediante código de un solo uso enviado por correo y mediante cuentas de Google y Apple.
- Aislamiento lógico entre clientes. Los datos de cada negocio están delimitados por su identificador en el modelo de datos, y el acceso se filtra por ese ámbito en cada consulta: un negocio no accede a la información de otro.
- Copias de seguridad. Copia completa diaria de la base de datos de producción, comprimida y depositada en un bucket privado sin acceso público, con verificación automática de que la copia no está vacía y alerta si el proceso no se completa. Se suma a las instantáneas automáticas de la propia plataforma de alojamiento.
- Registro de actividad y supervisión. Registro de peticiones y errores de los servicios, con sondas de disponibilidad y alertas externas sobre los puntos críticos de la plataforma.
- Gestión de secretos. Las credenciales y claves de integración se gestionan como secretos de la plataforma de despliegue y del repositorio, fuera del código fuente.
- Evaluación de proveedores. Selección de subencargados con garantías adecuadas y, cuando es posible, tratamiento localizado en la Unión Europea (véase el Anexo III).
Anexo III — Lista de subencargados autorizados
| Subencargado | Servicio | Ubicación | Transferencia internacional |
|---|---|---|---|
| Fly.io | Alojamiento de la aplicación y de la base de datos | Ámsterdam (UE) | Proveedor estadounidense: DPF o CCT |
| Cloudflare (R2) | Almacenamiento de las copias de seguridad de la base de datos | EE. UU. | DPF o CCT |
| GitHub (Microsoft) | Ejecución del proceso automatizado diario de copia de seguridad | EE. UU. | DPF o CCT |
| Resend | Envío de correo electrónico transaccional y de marketing | EE. UU. | DPF o CCT |
| PostHog | Analítica de producto | Fráncfort (UE) | Tratamiento en la UE; matriz estadounidense: DPF o CCT |
| Google Ireland Limited | Acceso con cuenta de Google, tarjetas de Google Wallet y analítica web | Irlanda (UE) y EE. UU. | DPF o CCT |
| Apple | Acceso con Apple, tarjetas de Apple Wallet y notificaciones de actualización de la tarjeta | Irlanda (UE) y EE. UU. | DPF o CCT |
| Mensajería WhatsApp | Envío de comunicaciones del Cliente a sus usuarios finales por WhatsApp | — | Canal no activo a fecha de esta versión: no se realiza ningún tratamiento por esta vía. El proveedor se incorporará a este Anexo, con el preaviso previsto en la cláusula 4, antes de que el canal entre en funcionamiento. |
El procesamiento de los pagos del propio Cliente queda fuera de este Anexo: son datos del Cliente, no de sus usuarios finales, y Fidi los trata como responsable conforme a la cláusula 2.