Anexo de encargado del tratamiento
Versión 1.0, de 23 de agosto de 2026
Este anexo forma parte de las condiciones de contratación y se acepta al contratar. Regula lo exigido por el artículo 28 del Reglamento (UE) 2016/679 (RGPD) para el caso en que, al usar Accesibiliza, nos encargues tratar datos personales de los que respondes tú. Si necesitas una copia firmada para tu expediente, pídela en hola@accesibiliza.es.
1. Por qué existe este anexo
Cuando das de alta la web de un cliente, Accesibiliza la recorre y guarda, como prueba de cada incumplimiento, el fragmento de código del elemento afectado. Si en ese fragmento aparece un dato personal publicado en esa web (un nombre en un testimonio, un correo de contacto, un teléfono en un pie de página), ese dato queda guardado en el resultado del escaneo.
Cuando eso ocurre, tú eres el responsable del tratamiento y Accesibiliza es el encargado: tratamos esos datos por cuenta tuya y siguiendo tus instrucciones. Este anexo es el contrato que el artículo 28.3 exige por escrito para esa relación.
Los datos de tu propia cuenta (tu correo, tu nombre, tu facturación) no entran aquí: de esos respondemos nosotros como responsables, y están descritos en la política de privacidad.
2. Objeto, duración, naturaleza y finalidad
- Objeto: el análisis automático de accesibilidad de las webs que des de alta, y la conservación de sus resultados para que puedas consultarlos, compararlos en el tiempo y descargarlos.
- Naturaleza y finalidad: recogida, consulta, conservación y entrega de los resultados. No se hace ningún otro tratamiento: no se perfila, no se cruza con otras fuentes, no se entrena ningún modelo y no se toman decisiones automatizadas sobre ninguna persona.
- Duración: mientras tu cuenta esté activa. Termina cuando borras la web, cuando borras la cuenta o cuando el contrato se extingue.
- Tipos de datos: los datos personales que estén publicados en las páginas analizadas y aparezcan en el fragmento de código de un elemento con incumplimientos. En la práctica: nombres, direcciones de correo, teléfonos, textos alternativos de imágenes y textos de enlaces.
- Categorías de interesados: las personas cuyos datos estén publicados en esas webs. Normalmente, personal de contacto, autores de contenidos y personas que aparezcan en testimonios o reseñas.
El servicio no está pensado para tratar categorías especiales de datos del artículo 9 del RGPD ni datos de infracciones penales. Si una web tuya publica ese tipo de datos, valóralo antes de darla de alta.
3. Nuestras obligaciones
- Solo lo que nos digas. Trataremos esos datos únicamente siguiendo tus instrucciones documentadas, que son las que das al usar el servicio (dar de alta una web, lanzar un escaneo, descargar un informe, borrar una web o la cuenta). Si creemos que una instrucción tuya infringe la normativa de protección de datos, te lo diremos.
- Confidencialidad. Quien tenga acceso a esos datos está obligado a confidencialidad, con un compromiso que sigue vigente después de la relación.
- Seguridad. Aplicamos las medidas del artículo 32 que se detallan en el punto 5.
- Nada de usos propios. No usamos los datos de tus webs para nuestros fines, ni para estadísticas, ni para mejorar el producto, ni los cedemos a nadie.
- Brechas de seguridad. Si hay una violación de seguridad que afecte a esos datos, te avisaremos sin dilación indebida y como máximo en 24 horas desde que la conozcamos, con lo que sepamos hasta ese momento, para que puedas cumplir tus plazos del artículo 33.
- Registro de actividades. Mantenemos el registro del artículo 30.2 y te lo facilitamos si lo pides.
4. Cómo te ayudamos a cumplir
- Derechos de los interesados. Si alguien ejerce ante ti sus derechos de acceso, rectificación, supresión, limitación, portabilidad u oposición y afecta a datos guardados aquí, te asistimos: te decimos qué hay y lo borramos o lo corregimos a tu indicación. Si la petición nos llega a nosotros directamente, te la trasladamos sin responderla y sin dilación.
- Evaluaciones de impacto y consultas previas. Te damos la información que tengamos sobre el tratamiento para que puedas hacerlas, en la medida en que dependa de nosotros.
- Notificación de brechas. Como se dice en el punto 3.
5. Medidas de seguridad (art. 32)
- Todo el tráfico va cifrado en tránsito (HTTPS con TLS), incluido el acceso al panel y las descargas de informes.
- Las contraseñas se guardan con
scrypt, nunca en claro. Las sesiones viven en base de datos con un identificador aleatorio, se pueden revocar y caducan solas. - El acceso a los resultados está limitado a tu cuenta: cada petición comprueba la propiedad del sitio.
- Acceso administrativo solo para quien presta el servicio, con credenciales propias y por canales cifrados.
- Minimización: se conservan los 20 escaneos más recientes de cada web; los anteriores se eliminan solos. El analizador público no guarda nada más allá de 24 horas en memoria.
- Copias de seguridad de la base de datos, con el mismo control de acceso.
- Capacidad de restaurar el servicio y de verificar periódicamente que las medidas siguen siendo eficaces.
Este servicio no está certificado en ningún esquema (ISO 27001, ENS o equivalente), y no decimos lo contrario. Si tu cliente exige certificación, tenlo en cuenta antes de contratar.
6. Subencargados
Nos autorizas de forma general a recurrir a otros encargados. A fecha de este anexo son estos, y solo estos:
| Quién | Para qué | Dónde |
|---|---|---|
| Oracle Cloud | Servidor de la aplicación y base de datos: es donde viven los resultados de los escaneos | Unión Europea |
| OVH | Servidor de correo saliente: verificación de la cuenta y avisos de escaneo | Unión Europea |
| Stripe Payments Europe, Ltd. | Cobro de la suscripción. No accede a los resultados de los escaneos; trata datos de tu propia facturación | Irlanda, con transferencias amparadas en cláusulas contractuales tipo |
Con cada uno tenemos el contrato del artículo 28 que corresponde. Si vamos a añadir o cambiar alguno, te avisaremos por correo con al menos 30 días de antelación y podrás oponerte; si te opones y no hay alternativa razonable, puedes resolver la suscripción y se te devolverá la parte no consumida del periodo pagado.
7. Transferencias internacionales
El tratamiento se hace dentro del Espacio Económico Europeo. La única salida posible es la del proveedor de pagos, amparada en las garantías del capítulo V del RGPD (cláusulas contractuales tipo). No transferimos los resultados de tus escaneos fuera del EEE.
8. Qué pasa al final
Al terminar la prestación, los datos se suprimen. Ocurre solo, sin que tengas que pedirlo:
- Al borrar una web, se borran sus escaneos y sus resultados.
- Al borrar la cuenta desde Tu cuenta, se borra todo lo anterior de golpe y sin copia.
- Antes de borrar puedes descargarte los informes que quieras conservar, que es la forma de devolución prevista.
No conservamos copia salvo que alguna norma nos obligue, y en ese caso solo lo obligado y solo mientras dure la obligación.
9. Auditorías
Puedes comprobar que cumplimos. En primer lugar por escrito: pídenos por correo la información que necesites y te la damos en un plazo máximo de 30 días. Si eso no basta para una auditoría concreta que tengas que justificar, se puede acordar una revisión, con aviso de 30 días, en horario laboral, una vez al año salvo incidente, sujeta a confidencialidad y sin acceso a datos de otros clientes. El coste de esa revisión lo asume quien la solicita.
10. Responsabilidad y vigencia
Este anexo se rige por las mismas condiciones de contratación de las que forma parte, incluido su régimen de responsabilidad y su ley aplicable. Está vigente mientras lo esté tu cuenta. Si cambia, publicaremos aquí la nueva versión con su fecha y te avisaremos por correo con 30 días de antelación cuando el cambio sea relevante.
Responsable del tratamiento: tú, con los datos que consten en tu cuenta. Encargado: Juan Jesús Cobo Gómez, NIF 77343450Q, c/ Doctor Pío Aguirre Rodríguez, nº 2, escalera 1, 2º C, 23009 Jaén (España), hola@accesibiliza.es.