Acuerdo de encargo de tratamiento
Versión 1.0 · En vigor desde el 23 agosto 2026
Este acuerdo se aplica cuando tratamos datos personales por cuenta de un cliente. Forma parte de nuestras condiciones del servicio y surte efecto cuando usted las acepta; no hay nada que firmar por separado. Esta es una traducción a título informativo; la versión inglesa es la jurídicamente vinculante.
Traducción a título informativo. La versión inglesa de este documento es jurídicamente vinculante y prevalece en caso de discrepancia.
Este acuerdo se aplica cuando Creative Parrots BV trata datos personales por cuenta de un cliente. Lo exige el artículo 28 del Reglamento General de Protección de Datos.
No hace falta firma. Este acuerdo está incorporado a las condiciones del servicio por referencia y surte efecto automáticamente cuando el cliente acepta esas condiciones. Los clientes que necesiten un ejemplar firmado para sus propios archivos pueden solicitarlo en hello@wyroo.io.
Partes y roles
El cliente es el responsable del tratamiento. El cliente decide qué datos personales entran en su espacio de trabajo y por qué.
Creative Parrots BV, con domicilio en Ruwbeemd 9, 3755WD Eemnes, NL, registro mercantil 80474624, es el encargado. Tratamos datos personales solo siguiendo instrucciones documentadas del cliente.
Usar el servicio constituye una instrucción documentada de tratar datos personales en la medida necesaria para prestarlo. Las instrucciones adicionales deben acordarse por escrito.
1. Objeto y duración
Tratamos datos personales para poder prestar el servicio Wyroo: gestión de proyectos de construcción e interiorismo, incluidos tableros, archivos, comentarios, reuniones, roles, resúmenes e informes para el cliente.
Este acuerdo dura lo que dure el acuerdo del cliente con nosotros, y termina cuando todos los datos personales se hayan devuelto o eliminado conforme a la cláusula 8.
2. Naturaleza y finalidad del tratamiento
Almacenar, organizar, consultar, transmitir, mostrar, respaldar y eliminar datos personales, y ponerlos a disposición de las personas a las que el cliente ha dado acceso. Donde el cliente usa funciones de IA, esto incluye enviar el contenido presentado a un subencargado de IA para generar un borrador.
No tratamos datos personales para fines propios. No los vendemos. No usamos el contenido del cliente para entrenar modelos de IA, y nuestros subencargados de IA no entrenan con el contenido enviado por sus API.
3. Tipos de datos personales
Los determina el cliente. En la práctica, típicamente:
- nombres, correos, teléfonos y funciones u oficios del personal, subcontratas, proveedores y clientes del cliente
- los datos de contacto de quienes ocupan un rol en un proyecto, incluidas personas sin cuenta Wyroo que reciben resúmenes por correo
- contenido escrito por esas personas: comentarios, menciones, notas de reunión, anotaciones, descripciones de tarjetas e informes para el cliente
- archivos y planos subidos a un proyecto, que pueden contener datos personales como nombres en planos o documentos
- metadatos de actividad: quién hizo qué y cuándo
4. Categorías de interesados
Los empleados y contratistas del cliente, las subcontratas y proveedores y su personal, los propios clientes del cliente, y cualquier otra persona cuyos datos el cliente decida poner en su espacio de trabajo.
Categorías especiales. Wyroo no está diseñado para categorías especiales de datos personales según el artículo 9 del RGPD, ni para datos sobre condenas penales. El cliente se compromete a no introducir tales datos en el servicio.
5. Nuestras obligaciones
Nos comprometemos a:
- tratar los datos personales solo con instrucciones documentadas del cliente, también para transferencias a terceros países, salvo obligación legal en contrario, en cuyo caso informamos antes al cliente salvo que la ley lo prohíba
- avisar al cliente si creemos que una instrucción infringe la normativa de protección de datos
- garantizar que toda persona autorizada a tratar datos personales está obligada a confidencialidad
- aplicar las medidas técnicas y organizativas del anexo 2
- asistir al cliente, atendiendo a la naturaleza del tratamiento, con solicitudes de interesados, con evaluaciones de impacto y con la consulta previa a una autoridad de control
- facilitar la información necesaria para demostrar el cumplimiento del artículo 28, y permitir auditorías según la cláusula 9
6. Subencargados
El cliente da autorización general a los subencargados del anexo 1.
Podemos añadir o sustituir un subencargado. Informaremos al cliente con al menos 30 días de antelación por correo o en la aplicación. El cliente puede oponerse por motivos razonables de protección de datos dentro de los 14 días siguientes al aviso. Si no podemos resolver la objeción, el cliente puede terminar la parte del servicio afectada y recibir un reembolso prorrateado de las cuotas prepagadas.
Imponemos a cada subencargado las mismas obligaciones de protección de datos, y seguimos siendo plenamente responsables ante el cliente de su cumplimiento.
7. Brechas de datos personales
Si tenemos conocimiento de una brecha de datos personales que afecte a datos que tratamos para el cliente, se la notificamos sin dilación indebida y a más tardar dentro de las 48 horas desde que la conocemos.
Nuestra notificación describe, en la medida en que se conozca, la naturaleza de la brecha, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, y las medidas adoptadas o propuestas. Aportamos más información a medida que esté disponible, y asistimos al cliente en sus propias obligaciones de notificación ante la autoridad de control y los interesados.
Notificar a la autoridad de control y a los interesados es responsabilidad del cliente como responsable del tratamiento, salvo que la ley diga otra cosa.
8. Devolución y supresión
Al final del acuerdo, y durante el periodo previo a la supresión, el cliente puede pedirnos por escrito una copia de sus datos, que facilitamos en un formato estructurado, de uso común y legible por máquina.
Al final del acuerdo, el cliente cierra el espacio de trabajo según las condiciones del servicio. Conservamos los datos personales 30 días tras el cierre para que el cliente aún pueda pedir una copia o cambiar de opinión, después los eliminamos de nuestros sistemas en producción y confirmamos la supresión por escrito. Las copias en las copias de seguridad automáticas de la base de datos caducan dentro de los siete días siguientes a esa supresión, los archivos subidos desaparecen del almacenamiento en treinta días, y cualquier instantánea manual con los datos se elimina junto con la solicitud. A petición escrita del cliente, eliminamos antes.
Podemos conservar datos personales más tiempo cuando la ley lo exige, por ejemplo facturas a efectos fiscales. En ese caso cesamos cualquier otro tratamiento.
A petición confirmamos la supresión por escrito.
9. Auditorías
Con preaviso razonable y como máximo una vez al año, salvo que una autoridad de control o una brecha de datos hagan necesarias comprobaciones más frecuentes, el cliente puede auditar nuestro cumplimiento de este acuerdo.
Ofrecemos primero la documentación disponible, como nuestra descripción de seguridad y los informes de terceros que poseemos, incluida la certificación SOC 2 Type 2 de nuestro proveedor de alojamiento. Si el cliente necesita más, la auditoría se realiza en horario laboral, sin perturbación irrazonable, bajo confidencialidad, y a costa del cliente salvo que la auditoría revele un incumplimiento sustancial.
10. Transferencias internacionales
El alojamiento, la base de datos y el almacenamiento de archivos están en la Unión Europea, en la región de Fráncfort de Amazon (eu-central-1). Las peticiones llegan al servicio a través de una red edge global antes de alcanzar esa región; los datos de conexión como las direcciones IP se tratan por tanto en el punto edge más cercano al visitante. Algunos subencargados tratan datos personales fuera del Espacio Económico Europeo, como se marca en el anexo 1. Esas transferencias se realizan bajo las cláusulas contractuales tipo de la Comisión Europea, junto con medidas suplementarias como el cifrado en tránsito, y cuando procede bajo una decisión de adecuación.
11. Responsabilidad
La responsabilidad bajo este acuerdo queda sujeta a las limitaciones de las condiciones del servicio, en la medida en que la ley lo permita. Nada en este acuerdo limita la responsabilidad que no pueda limitarse por ley, incluida la responsabilidad frente a los interesados según el artículo 82 del RGPD.
12. Orden de prelación
Si este acuerdo contradice las condiciones del servicio en el tratamiento de datos personales, prevalece este acuerdo. Si contradice las cláusulas contractuales tipo, prevalecen las cláusulas.
13. Derecho aplicable
Este acuerdo se rige por el derecho de los Países Bajos. Las disputas se someten al tribunal competente del Rechtbank Midden-Nederland, Utrecht.
Anexo 1: Subencargados
| Subencargado | Finalidad | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Laravel Cloud (Amazon Web Services) | Alojamiento de la aplicación y base de datos | Unión Europea, eu-central-1, Fráncfort | No aplicable |
| Amazon Web Services S3 | Almacenamiento de archivos, buckets privados | Unión Europea, eu-central-1, Fráncfort | No aplicable |
| Cloudflare | Red edge delante de la aplicación: filtrado de tráfico, protección frente a denegación de servicio y terminación TLS. Contratada por nuestro proveedor de alojamiento, no por nosotros | Red edge global, empresa establecida en Estados Unidos | Bajo las condiciones de subencargo propias de nuestro proveedor de alojamiento |
| Stripe | Pagos y facturación | Unión Europea y Estados Unidos. Contratamos con Stripe Payments Europe Limited en Irlanda. Stripe no ofrece residencia de datos de pago dentro del Espacio Económico Europeo | EU-US Data Privacy Framework, junto con las cláusulas contractuales tipo del anexo de transferencias de Stripe |
| OpenAI | Funciones de borrador con IA | Estados Unidos. Contratamos con OpenAI Ireland Limited | Cláusulas contractuales tipo, cubriendo la transferencia ulterior a Estados Unidos |
| Anthropic | Funciones de borrador con IA | Estados Unidos | Cláusulas contractuales tipo, módulo tres, encargado a encargado |
| Google (Places, Address Validation) | Autocompletado y validación de direcciones | Unión Europea y Estados Unidos | EU-US Data Privacy Framework |
| Google, Mozilla, Apple (push del navegador) | Entrega de notificaciones del navegador | Lo decide el navegador del destinatario, no nosotros | No existe acuerdo, véase la nota más abajo |
| Bunny Fonts | Entrega de tipografía en las páginas de la aplicación y en los correos | Unión Europea | No aplicable |
| Laravel Nightwatch | Monitorización de la aplicación e informes de errores | Unión Europea, eu-central-1, Fráncfort | No aplicable |
| Google Workspace (Gmail) | Correo transaccional | Unión Europea y Estados Unidos | EU-US Data Privacy Framework |
| Google Analytics / Tag Manager | Análisis de uso en la aplicación, basado en consentimiento | Unión Europea y Estados Unidos | EU-US Data Privacy Framework |
Cuando un subencargado está establecido fuera del Espacio Económico Europeo, la transferencia se realiza bajo una decisión de adecuación cuando una cubre a ese proveedor, y en su defecto bajo las cláusulas contractuales tipo de la Comisión Europea. Revisamos el mecanismo de cada subencargado y actualizamos este anexo cuando cambia.
El push del navegador es la única entrada sin relación de subencargo que describir. Cuando alguien activa las notificaciones del navegador, su propio navegador decide qué servicio push las entrega, y el título y el cuerpo de la notificación viajan por él. No tenemos acuerdo con esos proveedores y no podemos elegir otro. Quien prefiera no usarlos deja las notificaciones del navegador desactivadas y recibe correo.
Anexo 2: Medidas técnicas y organizativas
Estas son las medidas vigentes hoy. Pueden mejorarse con el tiempo, pero no debilitarse.
Control de acceso. Los datos están delimitados por empresa. Dentro de una empresa, el acceso se delimita por proyecto: un invitado ve solo el proyecto al que fue añadido. Los permisos por rol determinan qué puede hacer un miembro. Las acciones del propio personal del encargado, incluido el acceso de soporte, la suspensión de empresas, las intervenciones de facturación y los cambios de funciones, quedan en un registro de auditoría de solo escritura con actor, objetivo, hora y dirección IP. La actividad de archivos y tablero en un espacio de cliente queda en historiales de actividad separados por proyecto.
Autenticación. Las contraseñas se almacenan con hash bcrypt. La doble autenticación y las passkeys (WebAuthn) están disponibles en cada cuenta. Los intentos de inicio de sesión están limitados en frecuencia. Las cuentas nuevas deben verificar su correo.
Cifrado en tránsito. Todo el tráfico va cifrado con TLS. Los certificados los emite y renueva automáticamente la plataforma de alojamiento. Cada respuesta lleva HTTP Strict Transport Security, así que un navegador que alcanzó el servicio una vez no recae en una conexión sin cifrar. Las peticiones llegan por la red edge de la plataforma; la aplicación no está expuesta directamente a internet.
Cifrado en reposo. Los archivos subidos se cifran en reposo en Amazon S3. El cifrado del lado del servidor con claves gestionadas por S3 es el nivel base en cada bucket y se aplica automáticamente a cada objeto: cada objeto se cifra con su propia clave AES de 256 bits, y esa clave se cifra a su vez con una clave raíz que Amazon rota. La aplicación, la base de datos y sus copias de seguridad se cifran en reposo por defecto en la plataforma de alojamiento.
Acceso a archivos. Los documentos, planos y fotos de obra se guardan en un bucket que bloquea el acceso público, y solo son accesibles mediante un enlace firmado que caduca a los cinco minutos y se emite después de que la aplicación autorice la petición. Un archivo almacenado que no pueda vincularse a una categoría conocida se trata como confidencial, para que un objeto mal archivado no pueda volverse legible por accidente. Solo las imágenes de visualización no confidenciales, como las fotos de perfil, están en el bucket de recursos públicos. Cuando el cliente crea deliberadamente un enlace compartido para alguien de fuera del proyecto, es el cliente quien elige su duración.
Segregación. Los datos de cada empresa están separados lógicamente en la aplicación. La separación se impone mediante políticas de autorización y consultas acotadas por empresa, y está cubierta por una batería automática de pruebas de aislamiento multiinquilino que se ejecuta con cada cambio.
Disponibilidad. Alojamiento en infraestructura gestionada. La base de datos se respalda automáticamente una vez al día, en una ventana de tres horas, y además pueden tomarse instantáneas manuales en cualquier momento. Las copias están cifradas en reposo. Las instantáneas automáticas se conservan siete días y luego caducan por sí solas. Una instantánea manual no caduca, así que cualquier instantánea manual con datos de un cliente se elimina como parte de una solicitud de supresión. Una restauración crea un nuevo clúster de base de datos junto al original en lugar de sobrescribirlo, de modo que una recuperación nunca destruye los datos actuales.
Almacenamiento de archivos. Los archivos subidos están versionados. Si un archivo se sobrescribe o elimina, la copia anterior se conserva treinta días y luego se elimina definitivamente: un borrado accidental puede deshacerse en esa ventana y los datos del cliente no se quedan más allá. Los archivos de proyecto pasan además noventa días en una papelera recuperable dentro de la aplicación antes de destruirse. La supresión a petición elimina todo el historial de versiones de un archivo, no solo su copia actual.
Plataforma. Nuestro proveedor de infraestructura posee una certificación SOC 2 Type 2 de seguridad, confidencialidad y disponibilidad, y publica el informe vigente en su trust center. El tráfico pasa por una red edge que filtra los ataques comunes de inyección, autenticación y exposición de datos con el conjunto de reglas OWASP, absorbe el tráfico de denegación de servicio y limita por dirección de origen antes de que una petición llegue a la aplicación. Los parches de seguridad de ejecución los aplica la plataforma según su propio calendario, los inquilinos están aislados entre sí a nivel de clúster, y nuestras dependencias se comprueban contra avisos de vulnerabilidad publicados en cada despliegue.
Organizativo. El acceso a datos de producción se limita al personal que lo necesita. Toda persona con acceso está obligada a confidencialidad.
Este anexo describe las medidas vigentes en la versión y fecha mostradas al principio de este acuerdo. Las medidas pueden mejorarse, pero no debilitarse, y el anexo se actualiza cuando cambian.