fidi

Contrato de encargo de tratamiento de datos personales

Última actualización: 16 de agosto de 2026

Anexo a los Términos y Condiciones de Fidi · Versión 1.0

1. Partes y aceptación

El presente contrato de encargo de tratamiento (en adelante, el «Contrato de Encargo» o «DPA») se celebra entre:

El cliente que acepta los Términos y Condiciones del Servicio Fidi en el momento de su registro (en adelante, el «Cliente» o el «Responsable del Tratamiento»), y

Fernando Jiménez Moreno, con DNI 76035752Y y domicilio en Calle Sebastián de Belalcázar 4, 28660 Boadilla del Monte, Madrid, España, titular del servicio Fidi (en adelante, «Fidi» o el «Encargado del Tratamiento»).

Este Contrato de Encargo forma parte integrante de los Términos y Condiciones del Servicio y se entiende aceptado por el Cliente en el momento en que acepta dichos Términos durante el registro. Se celebra en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).

2. Objeto y roles

En el marco de la prestación del Servicio —la creación y gestión de programas de fidelización, la generación de tarjetas para wallet móvil y cupones, el envío de comunicaciones a los usuarios finales y la provisión de analíticas—, Fidi trata datos personales de los clientes y usuarios finales del Cliente por cuenta de este.

A los efectos de dichos tratamientos, el Cliente ostenta la condición de Responsable del Tratamiento, por cuanto decide poner en marcha sus programas de fidelización y determina sus fines, y Fidi la de Encargado del Tratamiento, por cuanto trata los datos únicamente para prestar el Servicio al Cliente. Quedan fuera del presente Contrato los tratamientos que Fidi realiza como responsable propio (por ejemplo, los datos de contacto y facturación del propio Cliente, o los datos necesarios para la administración de la plataforma), que se rigen por la Política de Privacidad de Fidi.

3. Descripción del tratamiento

Naturaleza y finalidad del tratamiento: alta y gestión de los usuarios finales en los clubes y programas de fidelización del Cliente; generación y actualización de las tarjetas de fidelización en el wallet móvil; registro de visitas, consumos o eventos definidos por el programa; generación y gestión de cupones y recompensas; envío de comunicaciones del Cliente a sus usuarios finales por correo electrónico y WhatsApp; y elaboración de analíticas de uso para el Cliente.

Categorías de interesados: clientes y usuarios finales del Cliente que se dan de alta en sus programas de fidelización.

Categorías de datos personales: datos identificativos y de contacto (nombre, correo electrónico, número de teléfono), datos de participación en los programas (fechas de alta, visitas, consumos o eventos registrados, progreso, cupones generados y canjeados) y datos técnicos asociados al uso de la tarjeta wallet. No se tratarán categorías especiales de datos (art. 9 RGPD); el Cliente se obliga a no introducir este tipo de datos en el Servicio ni a configurar programas que impliquen su tratamiento.

Duración: el tratamiento se prolongará mientras esté vigente la relación contractual entre el Cliente y Fidi conforme a los Términos y Condiciones.

4. Obligaciones del Encargado

Fidi, como Encargado del Tratamiento, se obliga a:

Instrucciones. Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, entendiéndose por tales la configuración que el Cliente realice del Servicio (programas, comunicaciones, integraciones) y lo previsto en este Contrato y en los Términos. Si Fidi considera que una instrucción infringe el RGPD u otra normativa de protección de datos, informará inmediatamente al Cliente. Si el Derecho de la Unión o de un Estado miembro obligara a Fidi a tratar los datos con otro fin, informará previamente al Cliente, salvo prohibición legal.

Confidencialidad. Garantizar que las personas autorizadas para tratar los datos se han comprometido a la confidencialidad o están sujetas a una obligación equivalente de naturaleza estatutaria.

Seguridad. Aplicar las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto y los fines del tratamiento y los riesgos para los derechos y libertades de las personas. Las medidas implantadas se describen en el Anexo II.

Subencargados. El Cliente otorga su autorización general para que Fidi recurra a subencargados para la prestación del Servicio. La lista vigente de subencargados figura en el Anexo III. Fidi informará al Cliente de cualquier adición o sustitución prevista de subencargados con una antelación mínima de 15 días, dando al Cliente la posibilidad de oponerse por motivos razonables relacionados con la protección de datos; a falta de oposición en dicho plazo, la modificación se entenderá aceptada. Fidi impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las del presente Contrato, y permanecerá plenamente responsable ante el Cliente del cumplimiento de sus subencargados.

Asistencia al Responsable. Asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible: (i) en la atención de las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad), trasladándole sin dilación las solicitudes que reciba directamente y facilitándole, cuando sea posible, funcionalidades del Servicio para atenderlas; (ii) en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto y consultas previas (arts. 32 a 36 RGPD).

Violaciones de seguridad. Notificar al Cliente, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales tratados por su cuenta, facilitando la información razonablemente disponible sobre su naturaleza, categorías e interesados afectados, consecuencias probables y medidas adoptadas o propuestas. Corresponde al Cliente, como Responsable, la notificación a la autoridad de control y, en su caso, a los interesados.

Destino de los datos al término. A la finalización de la relación contractual, y a elección del Cliente, suprimir o devolver al Cliente todos los datos personales tratados por su cuenta, y suprimir las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación, en cuyo caso los mantendrá bloqueados durante el plazo legal correspondiente. Salvo indicación en contrario del Cliente en el plazo de 30 días desde la terminación, los datos serán suprimidos. El Servicio ofrecerá, en la medida de lo razonable, mecanismos de exportación de los datos.

Información y auditorías. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones del presente Contrato, y permitir y contribuir a las auditorías e inspecciones que realice el Cliente o un auditor autorizado por este, con un preaviso razonable de al menos 30 días, con una periodicidad máxima de una al año salvo violación de seguridad o requerimiento de autoridad, en horario laboral, sin acceso a datos de otros clientes y asumiendo cada parte sus propios costes. Con carácter previo a una auditoría presencial, las partes procurarán satisfacer la solicitud mediante documentación e informes.

Registro de actividades. Llevar, cuando resulte exigible, un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Cliente (art. 30.2 RGPD).

5. Transferencias internacionales

Fidi tratará los datos, con carácter general, en el Espacio Económico Europeo. Cuando la prestación del Servicio requiera transferencias internacionales de datos (por ejemplo, por la utilización de subencargados establecidos fuera del EEE, como proveedores de correo electrónico, mensajería o infraestructura), dichas transferencias se ampararán en una decisión de adecuación de la Comisión Europea (incluido, en su caso, el Marco de Privacidad de Datos UE-EE. UU.) o en las Cláusulas Contractuales Tipo aprobadas por la Comisión, junto con las medidas complementarias que resulten necesarias. El detalle por subencargado figura en el Anexo III.

6. Obligaciones del Responsable

El Cliente, como Responsable del Tratamiento, se obliga a: (i) disponer de base jurídica válida para el tratamiento de los datos de sus usuarios finales a través del Servicio y, en particular, para el envío de comunicaciones comerciales por correo electrónico y WhatsApp, recabando los consentimientos que resulten necesarios; (ii) facilitar a sus usuarios finales la información exigida por los artículos 13 y 14 del RGPD; (iii) atender las solicitudes de ejercicio de derechos de sus usuarios finales; (iv) introducir en el Servicio únicamente datos adecuados, pertinentes y limitados a lo necesario, absteniéndose de introducir categorías especiales de datos; y (v) cumplir las demás obligaciones que el RGPD impone al responsable del tratamiento.

7. Responsabilidad

Cada parte responderá de los daños que cause por el incumplimiento de las obligaciones que el RGPD y este Contrato le imponen según su rol. El régimen de limitación de responsabilidad previsto en los Términos y Condiciones se aplicará también al presente Contrato, salvo en aquello que la normativa de protección de datos no permita limitar.

8. Duración y terminación

Este Contrato de Encargo entra en vigor con la aceptación de los Términos y Condiciones y permanecerá vigente mientras Fidi trate datos personales por cuenta del Cliente. Las obligaciones relativas al destino de los datos y a la confidencialidad subsistirán tras la terminación en lo que resulte aplicable.

Anexo I — Descripción del tratamiento

Resumen conforme a la cláusula 3: finalidad (gestión de programas de fidelización, tarjetas wallet, cupones, comunicaciones y analíticas), interesados (usuarios finales del Cliente), categorías de datos (identificativos, contacto, participación en programas, datos técnicos de la tarjeta), sin categorías especiales, duración vinculada a la relación contractual.

Anexo II — Medidas de seguridad (art. 32 RGPD)

Anexo III — Lista de subencargados autorizados

SubencargadoServicioUbicaciónTransferencia internacional
Fly.ioAlojamiento de la aplicación y de la base de datosÁmsterdam (UE)Proveedor estadounidense: DPF o CCT
Cloudflare (R2)Almacenamiento de las copias de seguridad de la base de datosEE. UU.DPF o CCT
GitHub (Microsoft)Ejecución del proceso automatizado diario de copia de seguridadEE. UU.DPF o CCT
ResendEnvío de correo electrónico transaccional y de marketingEE. UU.DPF o CCT
PostHogAnalítica de productoFráncfort (UE)Tratamiento en la UE; matriz estadounidense: DPF o CCT
Google Ireland LimitedAcceso con cuenta de Google, tarjetas de Google Wallet y analítica webIrlanda (UE) y EE. UU.DPF o CCT
AppleAcceso con Apple, tarjetas de Apple Wallet y notificaciones de actualización de la tarjetaIrlanda (UE) y EE. UU.DPF o CCT
Mensajería WhatsAppEnvío de comunicaciones del Cliente a sus usuarios finales por WhatsAppCanal no activo a fecha de esta versión: no se realiza ningún tratamiento por esta vía. El proveedor se incorporará a este Anexo, con el preaviso previsto en la cláusula 4, antes de que el canal entre en funcionamiento.

El procesamiento de los pagos del propio Cliente queda fuera de este Anexo: son datos del Cliente, no de sus usuarios finales, y Fidi los trata como responsable conforme a la cláusula 2.