Acuerdo de encargo de tratamiento (DPA)

Última actualización: junio 2026

Ámbito y aceptación

Este documento constituye el acuerdo de encargo de tratamiento entre el Cliente (responsable del tratamiento de los datos de sus propios clientes, leads y contactos) y Manuel Joaquín Izquierdo Tomás (NIF 22596796D), operador de Viruta, como encargado del tratamiento conforme al art. 28 del RGPD y la LOPDGDD. Al usar Viruta para gestionar datos personales de terceros, el Cliente acepta estas condiciones. Para firma formal o anexo personalizado, escribe a info@viruta.app.

Roles y responsabilidades

El Cliente determina las finalidades y medios del tratamiento de los datos de sus contactos y garantiza contar con base legal. Manuel Joaquín Izquierdo Tomás trata esos datos únicamente siguiendo las instrucciones documentadas del Cliente (uso normal de la plataforma: CRM, inbox, documentos, automatizaciones configuradas) y no los utiliza para fines propios distintos de prestar y mejorar el servicio.

Objeto y duración

Objeto: prestación del SaaS Viruta. Duración: mientras el Cliente mantenga una suscripción activa y el tiempo necesario para copias de seguridad, soporte de reclamaciones y obligaciones legales del encargado. Tras la baja, los datos del Cliente se eliminarán o devolverán según la política de privacidad, salvo bloqueo legal.

Tipos de datos y categorías de interesados

Datos de contactos, clientes y leads del Cliente (identificación, email, teléfono, dirección, NIF/CIF, historial de conversaciones, tareas, documentos comerciales). Interesados: clientes finales, leads y usuarios invitados por el Cliente. No tratamos categorías especiales salvo que el Cliente las introduzca voluntariamente en el contenido de mensajes o notas.

Obligaciones del encargado

Manuel Joaquín Izquierdo Tomás se compromete a: (a) tratar datos solo por instrucción del Cliente; (b) garantizar confidencialidad del personal autorizado; (c) implementar medidas de seguridad adecuadas (cifrado en tránsito, control de acceso por organización, aislamiento multi-tenant); (d) no subcontratar sin información previa al Cliente (ver subencargados); (e) asistir al Cliente en solicitudes de derechos de los interesados en la medida de lo posible; (f) notificar brechas de seguridad sin dilación indebida; (g) suprimir o devolver datos al finalizar el servicio, salvo conservación legal.

Subencargados autorizados

El Cliente autoriza el uso de subencargados necesarios: alojamiento y base de datos (Supabase), pagos (Stripe), correo transaccional (p. ej. Resend), proveedores de IA (p. ej. OpenAI) cuando el servicio procesa conversaciones o contenido de integraciones para funciones de IA (sin uso para entrenar modelos del proveedor), y APIs de mensajería/productividad (Meta/WhatsApp, Google Gmail, Google Calendar) según integraciones conectadas por el Cliente. Lista actualizable; cambios sustanciales se comunicarán con antelación razonable. El encargado impone a cada subencargado obligaciones equivalentes al art. 28 RGPD.

Transferencias internacionales

Algunos subencargados pueden tratar datos fuera del EEE. Se aplican garantías adecuadas (cláusulas contractuales tipo de la Comisión Europea u otras previstas en el RGPD) según el proveedor.

Medidas de seguridad

HTTPS/TLS, autenticación, políticas de acceso por organización, registro de actividad técnica, copias de seguridad del proveedor de infraestructura y almacenamiento seguro de secretos. El Cliente debe proteger sus credenciales y certificados digitales subidos a la plataforma.

Solicitud de DPA firmado

Este texto en línea cubre el encargo estándar para la mayoría de clientes B2B. Si tu empresa exige un DPA firmado, anexo de seguridad o lista de subencargados en PDF, solicítalo a info@viruta.app indicando razón social, NIF y persona de contacto.

Contacto DPO / privacidad

Encargado del tratamiento: Manuel Joaquín Izquierdo Tomás, NIF 22596796D, info@viruta.app, Plaza Bandas de Música, 7, piso 12, puerta 75, 46013 Valencia, España, España.