Entre el comerciante y Reveni Labs, para la app Reveni - Lista de regalos.
Este acuerdo (el «Acuerdo» o «DPA») regula el tratamiento de datos personales que Reveni Labs realiza por cuenta del comerciante cuando este instala y usa la app Reveni - Lista de regalos en su tienda Shopify.
Está redactado en español porque así lo exige la normativa peruana que lo gobierna: la Ley N.º 29733, Ley de Protección de Datos Personales, y su Reglamento, aprobado por Decreto Supremo N.º 016-2024-JUS, vigente desde el 30 de marzo de 2025.
Forma parte de los términos de servicio y se complementa con la política de privacidad. En materia de datos personales, este Acuerdo prevalece sobre los términos de servicio si hubiera contradicción.
Cómo se acepta: [MECANISMO DE ACEPTACIÓN: al instalar la app, en la pantalla de instalación, o mediante firma. A decidir por el fundador.]
1. Las partes y sus papeles
| Parte | Papel |
|---|---|
| El comerciante, titular de la tienda Shopify donde se instala la app | Titular del banco de datos personales y responsable del tratamiento |
| [RAZÓN SOCIAL COMPLETA DE REVENI LABS], RUC [RUC], con domicilio en [DOMICILIO FISCAL] | Encargado del tratamiento |
Lo que eso significa, sin rodeos. El comerciante decide para qué y cómo se tratan los datos personales de sus clientas, y responde de ello ante ellas y ante la Autoridad Nacional de Protección de Datos Personales. Nosotros solo tratamos esos datos siguiendo sus instrucciones, para prestarle el servicio de la app, y nunca para fines propios.
Cuando tratamos datos de la cuenta del comerciante (el dominio de su tienda, su correo de contacto, su plan y el uso que hace de la app), ahí el responsable somos nosotros, y ese tratamiento se rige por la política de privacidad, no por este Acuerdo.
2. Definiciones
Se usan las de la Ley 29733 y su Reglamento. Las tres que más importan:
- Titular de datos personales: la persona física a la que se refieren los datos. Aquí, la organizadora de una lista, las personas homenajeadas y quien hace un regalo.
- Titular del banco de datos personales o responsable del tratamiento: quien decide sobre el tratamiento. Aquí, el comerciante.
- Encargado del tratamiento: quien trata los datos por cuenta del responsable. Aquí, Reveni Labs.
Subencargado: el tercero que trata datos por cuenta nuestra, con autorización del comerciante (artículo 32 del Reglamento).
3. Objeto, alcance y duración del encargo
El detalle está en el Anexo I. En resumen:
- Objeto: prestar el servicio de lista de regalos descrito en los términos de servicio.
- Naturaleza y finalidad: recoger, registrar, organizar, conservar, consultar, usar, modificar, bloquear y suprimir los datos necesarios para crear y mostrar listas de regalos, atribuir compras, avisar a la organizadora y permitir el despacho al destino correcto.
- Duración: mientras la app esté instalada en la tienda, más los plazos de supresión del capítulo 12.
- Categorías de datos y de titulares: Anexo I.
El encargo no incluye el tratamiento de datos de tarjetas de pago, que gestiona Shopify, ni el uso de los datos para publicidad, prospección comercial, elaboración de perfiles o decisiones automatizadas.
4. Instrucciones del comerciante
Tratamos los datos únicamente conforme a las instrucciones documentadas del comerciante. Son instrucciones documentadas, y forman el conjunto completo salvo que el comerciante nos dé otras por escrito:
- Este Acuerdo y sus anexos.
- Los términos de servicio y la documentación pública de la app.
- La configuración que el comerciante elige dentro de la app y los permisos que concede a la app en Shopify.
- Las acciones que el comerciante ejecuta desde el panel de administración.
Si una instrucción del comerciante nos pareciera contraria a la Ley 29733, a su Reglamento o a cualquier otra norma aplicable, se lo diremos y podremos suspender la ejecución de esa instrucción hasta que se aclare, sin que ello constituya incumplimiento nuestro.
Si el comerciante nos pide un tratamiento que la app no ofrece, o distinto del descrito en el Anexo I, hará falta un acuerdo escrito específico.
5. Nuestras obligaciones como encargado
Además de lo dicho en el resto del Acuerdo, nos obligamos a lo siguiente. Los cinco primeros son literalmente los mecanismos que el artículo 30 del Reglamento exige a quien presta un servicio de tratamiento por medios tecnológicos tercerizados.
- Comunicar los cambios en nuestra política de privacidad o en las condiciones del servicio, y pedir el consentimiento del comerciante cuando el cambio suponga ampliar nuestras facultades de tratamiento.
- Permitir al comerciante limitar el tipo de tratamiento sobre los datos de los que prestamos el servicio. En la práctica: el comerciante decide qué permisos concede, qué funciones activa y qué datos pide dentro de la app.
- Establecer y mantener medidas de seguridad adecuadas (capítulo 8 y Anexo III).
- Garantizar y evidenciar la supresión de los datos una vez concluido el servicio, después de que el comerciante haya podido recuperarlos (capítulo 12).
- Impedir el acceso a los datos a quien no tenga privilegios, y, si una autoridad competente nos requiriera acceso, informar al comerciante de ese hecho salvo que la ley nos lo prohíba.
Y además:
- No tratar los datos para fines propios ni distintos de los del encargo.
- No transferir los datos a terceros sin autorización del comerciante, tal como exige el artículo 31.1 del Reglamento. La autorización para los subencargados del Anexo II se entiende concedida al aceptar este Acuerdo.
- Guardar confidencialidad, también después de terminado el encargo, y obligar por contrato a la misma confidencialidad a toda persona que acceda a los datos por nuestra cuenta.
- Limitar el acceso del personal a quien lo necesite para su función, con autenticación en dos factores y revisión periódica de privilegios.
- No usar los datos para crear, entrenar, ajustar ni mejorar sistemas de inteligencia artificial o de aprendizaje automático, ni propios ni de terceros.
- No cruzar los datos de una tienda con los de otra, ni usarlos para promocionar otras apps nuestras.
- Asistir al comerciante en el cumplimiento de sus propias obligaciones: derechos de los titulares (capítulo 10), notificación de incidentes (capítulo 11), evaluaciones de impacto y consultas a la autoridad, en la medida que nuestra posición nos lo permita.
- Documentar el tratamiento y poner a disposición del comerciante la información necesaria para demostrar el cumplimiento de este Acuerdo (capítulo 13).
6. Obligaciones del comerciante
El comerciante, como responsable del tratamiento:
- Es quien debe tener una base legal para el tratamiento y quien debe cumplir el deber de información del artículo 6 del Reglamento frente a sus clientas: identidad y domicilio del responsable, finalidades, destinatarios, existencia del banco de datos, carácter obligatorio o facultativo de los datos, consecuencias de darlos o negarlos, transferencias nacionales e internacionales, existencia de decisiones automatizadas, plazo de conservación y mecanismos para ejercer derechos.
- Debe publicar y mantener su propia política de privacidad, y describir en ella el uso de la lista de regalos. La publicación de una política de privacidad cumple el deber de información pero no exonera de obtener el consentimiento cuando la ley lo exija (artículo 7 del Reglamento).
- Debe inscribir sus bancos de datos personales en el Registro Nacional de Protección de Datos Personales cuando le corresponda, según el artículo 42 del Reglamento. Esa obligación es suya, no nuestra.
- Garantiza que los datos que nos entrega o que la app recoge por su cuenta son exactos y se han obtenido lícitamente.
- Es quien responde ante sus clientas y ante la autoridad por el tratamiento, y quien decide si una petición de derechos procede o no.
- Debe mantener actualizado su correo de contacto en la tienda, porque es la dirección por la que le avisaremos de un incidente de seguridad o de un cambio de subencargado.
- No debe usar la app para tratar categorías de datos que la app no está diseñada para tratar, en particular datos sensibles en el sentido de la Ley 29733. Los campos de texto libre de la app (título, mensaje, dedicatoria) admiten cualquier contenido, y el comerciante es responsable de que sus clientas no los usen para introducir datos de salud, biométricos, de origen racial, de convicciones o cualquier otro dato sensible.
7. Personal y confidencialidad
Solo accede a los datos el personal que lo necesita para operar y dar soporte a la app. Todo el personal con acceso está sujeto a un deber de confidencialidad de duración indefinida, sobrevive al fin de la relación laboral o de servicios, y recibe instrucciones sobre el tratamiento de datos personales acordes a su función.
Los accesos se revisan al menos cada seis meses, y se retiran el mismo día en que una persona deja de necesitarlos.
8. Medidas de seguridad
Aplicamos las medidas técnicas y organizativas descritas en el Anexo III, alineadas con los artículos 46 a 51 del Reglamento. Las principales:
- Cifrado en tránsito (TLS) y cifrado en reposo del proveedor.
- Cifrado adicional de aplicación con AES-256-GCM sobre el correo de aviso y la dirección de entrega de la organizadora, con el texto cifrado atado criptográficamente a su lista, y con una clave distinta de la que protege los tokens de acceso a la tienda.
- Registro de trazabilidad: cada descifrado de esos datos escribe una entrada de auditoría con quién, qué lista, para qué y cuándo, y ese registro no contiene el valor descifrado.
- Control de acceso por identidad, con autenticación en dos factores y privilegios mínimos.
- Aislamiento por app: esquema de base de datos, usuario y almacenamiento propios, sin permisos cruzados.
- Redacción automática de datos sensibles en los registros, aplicada en el momento de escribir.
- Separación de los entornos de producción, prueba y desarrollo, sin datos reales fuera de producción.
- Copias de seguridad cifradas.
No contamos con certificación ISO/IEC 27001, informe SOC 2 ni ningún sello equivalente, y no afirmamos lo contrario. El documento de seguridad del artículo 47 del Reglamento está en [ESTADO DEL DOCUMENTO DE SEGURIDAD: elaborado, con fecha cierta, y su ubicación].
9. Subencargados
El comerciante autoriza de forma general que recurramos a los subencargados listados en el Anexo II, en los términos del artículo 32.2 del Reglamento.
- Cada subencargado está vinculado por contrato a obligaciones equivalentes a las de este Acuerdo, como exige el artículo 33.
- Respondemos ante el comerciante del cumplimiento de cada subencargado como si el tratamiento lo hiciéramos nosotros.
- Si añadimos o sustituimos un subencargado, avisaremos al comerciante con al menos [PLAZO DE AVISO DE CAMBIO DE SUBENCARGADO, POR EJEMPLO 30 DÍAS] de antelación, a la dirección de correo de su tienda. El comerciante puede oponerse por motivos razonables de protección de datos dentro de ese plazo; si no encontramos una alternativa, podrá resolver el contrato desinstalando la app sin penalidad.
10. Flujo transfronterizo de datos personales
Declaración expresa: los datos se alojan y se tratan en Estados Unidos (región us-east-1). Esto constituye un flujo transfronterizo de datos personales en el sentido del artículo 18 del Reglamento, y así se declara.
Perú no ha emitido una declaración general de nivel adecuado de protección respecto de Estados Unidos. En consecuencia, y conforme al artículo 18.2 del Reglamento, el exportador debe otorgar garantías adecuadas. Las que aplicamos, al amparo del artículo 20, son:
- Contrato escrito con cada subencargado, que le impone al menos las mismas obligaciones a las que estamos sujetos y recoge las condiciones en las que el titular consintió el tratamiento.
- Cláusulas contractuales modelo de la Dirección General competente, cuando estén disponibles y sean aplicables; y, para los comerciantes sujetos al Reglamento europeo, las cláusulas contractuales tipo de la Comisión Europea (Anexo IV).
- Cifrado en tránsito y en reposo, más el cifrado de aplicación descrito en el capítulo 8.
- Prohibición contractual de que el subencargado use los datos para fines propios.
Puesta en conocimiento y registro. Conforme al artículo 21.2 del Reglamento, el flujo transfronterizo debe ponerse en conocimiento de la Dirección General competente e inscribirse en el Registro Nacional de Protección de Datos Personales. [ESTADO DE LA COMUNICACIÓN E INSCRIPCIÓN DEL FLUJO TRANSFRONTERIZO: pendiente de tramitar por el fundador.]
El comerciante debe informar de esta transferencia internacional a sus clientas, según el punto 7 del artículo 6.1 del Reglamento.
11. Asistencia en el ejercicio de derechos
Los titulares ejercen sus derechos ante el comerciante, que es el responsable. Nosotros le asistimos:
- Si un titular se dirige a nosotros directamente, no resolvemos por nuestra cuenta: le confirmamos la recepción, trasladamos la petición al comerciante sin demora y le prestamos la asistencia técnica necesaria.
- Si la petición llega por el canal automático de Shopify (
customers/data_request,customers/redact), la ejecutamos directamente porque el comerciante ya la ha aprobado al originarla desde su panel. Ver el capítulo 12. - Herramientas de autoservicio. La app permite que la propia organizadora cambie o borre su correo de aviso, cambie o quite su dirección, edite o retire los nombres de los homenajeados, saque la lista del buscador, oculte una dedicatoria y archive la lista, sin intervención de nadie.
Plazos legales de referencia, según los artículos 69 y 71 del Reglamento:
| Derecho | Plazo máximo | Ampliable |
|---|---|---|
| Información | 8 días | No |
| Acceso | 20 días | Una sola vez, por un plazo igual |
| Rectificación, cancelación y oposición | 10 días | Una sola vez, por un plazo igual |
Nuestra asistencia se presta con la antelación necesaria para que el comerciante pueda cumplir esos plazos. Cuando la petición llega por el canal de Shopify, el plazo máximo de ejecución es de 30 días, con una alarma interna que salta siete días antes de vencer.
12. Conservación, devolución y supresión
12.1 Durante el encargo
Conservamos los datos mientras la app esté instalada en la tienda y sean necesarios para prestar el servicio. La política de conservación detallada está en la política de privacidad, capítulo 7.
12.2 Petición de borrado de una clienta (customers/redact)
En un plazo máximo de 30 días desde la recepción:
- Si es la organizadora: se suprimen el título de la lista, los nombres de los homenajeados y el mensaje; se borran el correo de aviso y la dirección de entrega; se revoca el enlace de la lista; se borran del almacenamiento el PDF y la imagen de vista previa y se purga la caché de la red de distribución; y se vacía el contenido de los avisos de pedido guardados.
- Se conservan, anonimizados: los contadores, las referencias de producto y los regalos con su referencia de pedido. Motivo declarado: son compras reales que el comercio debe despachar y contabilizar, y de ellas depende que la app no permita pedir menos unidades de las ya regaladas. La conservación se hace por anonimización, sin ningún dato que identifique a la persona.
- Si es quien regaló: se borran su nombre a mostrar, su dedicatoria y la huella de su carrito. Se conservan la referencia de pedido, las cantidades y el retrato del producto, que no son datos personales.
12.3 Fin del encargo (shop/redact, tras la desinstalación)
Shopify nos envía la petición de borrado 48 horas después de la desinstalación. Al recibirla borramos todos los datos de esa tienda de nuestra base de datos y de nuestro almacenamiento, empezando por los ficheros y siguiendo por las filas.
Lo único que sobrevive es el registro mínimo de las peticiones de cumplimiento atendidas, del que se vacía toda columna con dato personal o puntero a él. Conserva solo el identificador, el dominio de la tienda, el tema, las fechas y el estado de cada paso. Es nuestra prueba de que cumplimos, y se conserva conforme al artículo 35 del Reglamento, que obliga a documentar el tratamiento para que la autoridad pueda verificarlo.
Antes de desinstalar, el comerciante debe exportar lo que quiera conservar desde la pantalla de ventas de la app. Después de la desinstalación ya no tenemos acceso a su tienda y no podemos generarle una exportación.
12.4 Límite legal de conservación
Conforme al artículo 31.2 del Reglamento, el plazo máximo de conservación de datos personales por parte del encargado es de dos años contados desde la finalización del último encargo. Nosotros suprimimos mucho antes: dentro de las 48 horas siguientes a la petición de Shopify. La conservación indeterminada está prohibida y no la practicamos.
12.5 Copias de seguridad
Las copias de seguridad son cifradas y tienen su propio ciclo de vida. Una copia restaurada puede contener datos ya suprimidos: por eso conservamos el registro de las peticiones de borrado atendidas y las volvemos a aplicar sobre cualquier restauración. El periodo de retención de las copias es de [PERIODO DE RETENCIÓN DE COPIAS DE SEGURIDAD DEL PROVEEDOR].
13. Información y auditoría
Ponemos a disposición del comerciante la información razonablemente necesaria para acreditar el cumplimiento de este Acuerdo: la descripción de las medidas de seguridad, la lista de subencargados, la información de un incidente que le afecte y la evidencia de que un borrado se ejecutó.
El comerciante puede auditar el cumplimiento, o encargarlo a un tercero independiente sujeto a confidencialidad, una vez al año salvo que una autoridad o un incidente justifiquen otra, avisando con al menos 30 días de antelación, en horario laboral, sin interrumpir la operación y sin acceder a datos de otros comerciantes. Los costes de la auditoría los asume quien la solicita, salvo que revele un incumplimiento nuestro relevante.
14. Incidentes de seguridad
Este capítulo resume, para el comerciante, el procedimiento interno completo que tenemos escrito.
Le avisaremos de forma inmediata, sin esperar a terminar la investigación, de cualquier incidente de seguridad de datos personales del que tengamos conocimiento y que afecte a datos tratados por su cuenta. Es lo que exige el artículo 36 del Reglamento al encargado del tratamiento, y coincide con el artículo 33.2 del Reglamento europeo.
El aviso incluirá, en la medida en que la información esté disponible y conforme al artículo 34.2 del Reglamento:
- La naturaleza del incidente y, cuando sea posible, los tipos de datos y el número aproximado de titulares afectados.
- El nombre y los datos de contacto de nuestro punto de contacto.
- Las posibles consecuencias del incidente.
- Las medidas adoptadas o propuestas, incluidas las de mitigación.
Los plazos que corren, y quién los cumple:
| Destinatario | Plazo | Quién notifica |
|---|---|---|
| El comerciante | Inmediato | Nosotros (art. 36) |
| Shopify | 24 horas | Nosotros, por el acuerdo de socios de Shopify |
| Autoridad Nacional de Protección de Datos Personales | 48 horas | El comerciante, como responsable (art. 34.1). Le asistimos con la información |
| Centro Nacional de Seguridad Digital, si el incidente es digital | 48 horas | El comerciante (art. 34.5) |
| Los titulares afectados, si el incidente afecta a otros derechos suyos | 48 horas | El comerciante (art. 34.3). Podemos enviarlo nosotros en su nombre si nos lo pide por escrito |
| Autoridad de control de la UE, si aplica el Reglamento europeo | 72 horas | El comerciante (art. 33 RGPD) |
Los plazos se cuentan desde la toma de conocimiento, no desde la confirmación técnica.
Documentamos todo incidente, sus efectos y las medidas adoptadas, conforme al artículo 35 del Reglamento, y esa documentación queda a disposición del comerciante y de la autoridad.
15. Límites que declaramos por escrito
Un acuerdo que prometa lo imposible no sirve. Estos son los límites reales del servicio en materia de datos, y se declaran aquí para que el comerciante los conozca antes de instalar:
- Las definiciones de metaobjeto que la app crea en la tienda no se borran al desinstalar. Es deliberado (son del comerciante) y además es un hecho técnico: Shopify revoca nuestro acceso a la tienda 48 horas antes de enviarnos la petición de borrado, así que no podríamos tocarlas aunque quisiéramos. Esas definiciones y su contenido no incluyen correos, teléfonos, direcciones, sucursales de retiro, identificadores de cliente ni el código del enlace de la lista.
- Si en el momento de ejecutar un borrado ya no tenemos acceso a la tienda, el paso que requiere ese acceso queda registrado como bloqueado, se genera una alerta y se lo comunicamos al comerciante, que es quien sí puede ejecutarlo desde su panel de Shopify.
- Un PDF ya enviado por correo a la organizadora no es recuperable. Borramos nuestra copia del almacenamiento, no la de su bandeja de entrada.
- La imagen de vista previa para compartir se sirve desde un almacén público, en una dirección imposible de adivinar generada con una firma criptográfica, porque es la única forma de que WhatsApp y las redes la pinten. Contiene lo mismo que la portada pública de la lista. Al atender un borrado la eliminamos y purgamos la caché de la red de distribución.
- La dirección de entrega que la organizadora escribe es visible para quien le compra un regalo, en la pantalla de pago, porque es a donde va el paquete. La app se lo advierte antes de escribirla, registra que lo aceptó y ofrece dos alternativas: el retiro en tienda, donde la dirección no aparece en ninguna parte, o no poner dirección.
- La atribución de una compra a una lista puede perderse si el tema de la tienda altera las propiedades de línea del carrito. La app lo detecta y lo lleva a una cola de revisión manual; no es un problema de datos personales, pero conviene saberlo.
- Una copia de seguridad restaurada puede contener datos ya borrados. Ver el punto 12.5.
16. Responsabilidad
Cada parte responde de sus propios incumplimientos. La limitación de responsabilidad pactada en los términos de servicio se aplica también a este Acuerdo, salvo en aquello que la Ley 29733, su Reglamento o cualquier otra norma imperativa no permitan limitar, y salvo en caso de dolo o culpa inexcusable.
Las sanciones administrativas que la Autoridad Nacional imponga a una parte por hechos que le sean imputables las asume esa parte.
17. Vigencia, modificación y ley aplicable
- Vigencia: desde la instalación de la app hasta que se completen las obligaciones de supresión del capítulo 12. Las obligaciones de confidencialidad y de documentación sobreviven.
- Modificación: podemos actualizar este Acuerdo cuando cambie la normativa o el servicio, avisando al comerciante con al menos [PLAZO DE AVISO, POR EJEMPLO 30 DÍAS] de antelación. Si no está de acuerdo, puede desinstalar la app antes de que entre en vigor.
- Ley aplicable y jurisdicción: las leyes de [JURISDICCIÓN, POR EJEMPLO: LA REPÚBLICA DEL PERÚ], y los tribunales de [TRIBUNALES COMPETENTES]. Para los comerciantes sujetos al Reglamento europeo, el Anexo IV prevalece en lo que le sea propio.
- Nulidad parcial: si una cláusula resulta inválida, el resto sigue vigente.
Anexo I · Detalle del tratamiento
Objeto: prestación del servicio de lista de regalos de la app Reveni - Lista de regalos.
Duración: mientras la app esté instalada, más los plazos de supresión del capítulo 12.
Naturaleza y finalidad: crear y mostrar listas de regalos; atribuir compras a la lista correspondiente y mantener sus contadores; avisar a la organizadora; permitir el envío o el retiro en el destino que ella indique; generar el PDF y la imagen de vista previa de la lista; y atender las peticiones de acceso y borrado.
Categorías de titulares de datos personales:
- La organizadora de la lista, clienta de la tienda.
- Las personas homenajeadas (novios, bebés, cumpleañeros), cuyos nombres teclea la organizadora.
- Quien hace un regalo, solo si escribe voluntariamente un nombre a mostrar o una dedicatoria.
- El personal del comerciante que usa el panel de administración.
Categorías de datos personales tratados:
| Categoría | Origen | ¿Cifrado de aplicación? |
|---|---|---|
| Correo electrónico de aviso de la organizadora | Lo teclea ella en la app | Sí, AES-256-GCM |
| Dirección de entrega | La teclea ella en la app | Sí, AES-256-GCM |
| Identificador de cliente de Shopify de la organizadora | Lo pasa Shopify en la URL firmada del proxy | No |
| Nombres de las personas homenajeadas | Los teclea ella | No |
| Título de la lista y mensaje a los invitados | Los teclea ella | No |
| Nombre a mostrar y dedicatoria de quien regala | Los teclea él, opcional y con consentimiento | No |
| Identificadores de pedido, línea, producto y variante, cantidades, precios y estados | API de Shopify | No |
| Huella de la dirección IP, agregada por minuto | Cabeceras de la petición | Hasheada con el dominio de la tienda |
| Consultas del buscador | Formulario público | Hasheadas |
| Correo de contacto de la tienda, plan, zona horaria | API de Shopify | No |
| Tokens de acceso a la tienda | Shopify | Sí, AES-256-GCM |
Datos que NO se tratan: nombre, correo, teléfono ni dirección de quien hace un regalo; ningún campo del registro de cliente de Shopify (la app no solicita el permiso read_customers); datos de tarjetas de pago; datos sensibles en el sentido de la Ley 29733; datos de geolocalización precisa.
Operaciones: recopilación, registro, organización, estructuración, conservación, adaptación, consulta, uso, comunicación a los subencargados del Anexo II, limitación, supresión y destrucción.
Anexo II · Subencargados autorizados
| Subencargado | Servicio | Ubicación del tratamiento | Datos a los que accede |
|---|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación, ejecución de tareas programadas y registros | Estados Unidos | Todos los del Anexo I, en tránsito por el servidor |
| Supabase, Inc. | Base de datos y almacenamiento de PDF e imágenes de vista previa | Estados Unidos | Todos los del Anexo I, en reposo |
| Resend (Plus Five Five, Inc.) | Envío de correos de aviso | Estados Unidos | Dirección de correo del destinatario y contenido del mensaje, incluido el PDF adjunto cuando lo lleve |
[DIRECCIONES LEGALES COMPLETAS DE CADA SUBENCARGADO]
Shopify Inc. no figura como subencargado nuestro: es la plataforma del propio comerciante y su relación con él se rige por los acuerdos de Shopify.
Si en el futuro incorporamos herramientas de observabilidad de errores o de analítica de producto, se añadirán a este anexo y se avisará al comerciante en los términos del capítulo 9 antes de que empiecen a tratar datos.
Anexo III · Medidas técnicas y organizativas
Alineadas con los artículos 46 a 51 del Reglamento.
Control de acceso (art. 46.1)
- Gestión de altas, cambios y bajas de usuarios en todas las consolas y en la base de datos.
- Identificación y autenticación con contraseña fuerte y segundo factor obligatorio.
- Privilegios mínimos por rol, con revisión al menos semestral, que es el intervalo mínimo que fija el propio artículo.
- Usuario y esquema de base de datos propios por app, sin permisos cruzados. Sin uso de credenciales con privilegios de servicio dentro de las apps.
Monitoreo y capacitación (art. 46.2)
- Revisión periódica de las medidas de seguridad y de las alertas de seguridad de las dependencias.
- Instrucciones al personal sobre tratamiento de datos personales según su función.
Registros de trazabilidad (art. 46.3)
- Cada descifrado del correo o la dirección escribe una entrada de auditoría con actor, lista, motivo y momento, antes de descifrar, y sin el valor descifrado. Es el único camino de descifrado del sistema.
- Registros de servidor con redacción automática en el momento de escribir: tokens, firmas, identificadores de cliente, códigos de lista, tokens de carrito y consultas de búsqueda se sustituyen por
[redacted]. - Retención mínima de los registros de trazabilidad: [RETENCIÓN DEL REGISTRO DE AUDITORÍA. El artículo 46.3 fija un mínimo de dos años.]
Prevención de copias no autorizadas (art. 46.4)
- Sin exportaciones ad hoc desde producción. La única exportación es la que el comerciante descarga desde el panel, autenticado, y el paquete que se produce al atender una petición de acceso.
- Ficheros privados servidos con enlaces firmados de vida corta (15 minutos para el PDF de una lista), nunca con enlaces permanentes.
Cifrado
- TLS en tránsito. Cifrado en reposo del proveedor.
- AES-256-GCM de aplicación sobre el correo de aviso, la dirección de entrega, los tokens de acceso a la tienda y los secretos por tienda. El correo y la dirección van atados a su lista mediante datos autenticados adicionales, de forma que un texto cifrado no se puede descifrar fuera de su contexto.
- Claves separadas para los datos personales y para los tokens de sesión, rotables de forma independiente.
Copias de respaldo (art. 48 y 51)
- Copias cifradas y automáticas del proveedor de base de datos.
- Reaplicación de las peticiones de borrado sobre cualquier restauración.
- [FRECUENCIA Y PRUEBA DE RESTAURACIÓN DE LAS COPIAS. El artículo 51.1 fija una frecuencia mínima semanal.]
Separación de entornos
- Producción, prueba y desarrollo en proyectos distintos, con credenciales distintas. Prohibido usar datos reales fuera de producción.
Verificación continua
- Pruebas automáticas que rompen la compilación si alguien introduce un campo de datos protegidos en una consulta a Shopify, si un dato personal se cuela en un metaobjeto, si un identificador sensible aparece en un registro o si se abre un camino de descifrado que salte la auditoría.
Gestión de incidentes
- Procedimiento interno escrito con severidades, responsables, relojes y registro de incidentes.
Documento de seguridad (art. 47)
- [ESTADO Y UBICACIÓN DEL DOCUMENTO DE SEGURIDAD CON FECHA CIERTA]
Anexo IV · Adenda para comerciantes sujetos al Reglamento europeo
Este anexo aplica solo si el comerciante está sujeto al Reglamento (UE) 2016/679 (RGPD) o al UK GDPR. En lo que no lo contradiga, sigue vigente el resto del Acuerdo.
- Papeles: el comerciante es el responsable del tratamiento y Reveni Labs el encargado, en el sentido del artículo 4 del RGPD.
- Artículo 28.3: el objeto, la duración, la naturaleza, la finalidad, los tipos de datos y las categorías de interesados son los del Anexo I. Las obligaciones del encargado enumeradas en el artículo 28.3, letras a) a h), se corresponden con los capítulos 4, 5, 7, 8, 9, 11, 12, 13 y 14 de este Acuerdo.
- Subencargados: autorización general con derecho de oposición, según el capítulo 9 y el artículo 28.2 y 28.4.
- Transferencias internacionales: las transferencias a Estados Unidos se amparan en las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, módulo responsable a encargado, que se incorporan por referencia. [CONFIRMAR LA FIRMA DE LAS CLÁUSULAS TIPO CON CADA SUBENCARGADO Y ADJUNTARLAS.]
- Notificación de violaciones: le avisamos sin dilación indebida (artículo 33.2) para que pueda cumplir su plazo de 72 horas frente a la autoridad de control (artículo 33.1) y, si procede, comunicarlo a los interesados (artículo 34).
- Supresión al terminar: se aplica el capítulo 12, con la salvedad de los registros que debamos conservar por obligación legal.
- Evaluaciones de impacto: le asistiremos con la información técnica necesaria, en los términos del artículo 28.3.f y de los artículos 35 y 36.
Marcadores pendientes
Este Acuerdo no está listo para firmarse ni para publicarse mientras queden corchetes. Los recoge la lista del informe que acompaña a estos documentos.
Última actualización: 6 de septiembre de 2026.