|
|
CIF B01638832 https://www.sysprovider.es |
Conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Redacción de 9 de septiembre de 2026.
En Logroño, a de de .
|
Encargado del tratamiento
SYSPROVIDER, S.L. CIF B01638832 Calle Río Lomo 4, Planta 1, Oficina 4, 26006 Logroño (La Rioja), España Registro Mercantil de La Rioja, Tomo 863, Folio 74, Hoja 18972 en adelante, «SYSPROVIDER®» o el «Encargado» |
Responsable del tratamiento
CIF/NIF Representada por , DNI/NIF en adelante, el «CLIENTE» o el «Responsable» |
El CLIENTE es responsable del tratamiento de los datos personales que aloje, transmita o procese mediante los servicios contratados. SYSPROVIDER® actúa como encargado del tratamiento en los términos del artículo 28 RGPD. Este contrato es independiente de las condiciones generales de contratación y se firma de forma expresa. Le agradecemos la confianza: nuestro objetivo es prestar el servicio con diligencia profesional, sin confundir roles ni prometer lo que la normativa o la técnica no permiten asumir como encargado.
Ambas partes se reconocen capacidad suficiente para obligarse y acuerdan celebrar el presente contrato de encargo del tratamiento, con arreglo a las siguientes
SYSPROVIDER®, S.L. («SYSPROVIDER®» o el «Encargado») trata datos personales por cuenta del CLIENTE («Responsable») únicamente en el marco de los servicios contratados en https://clientes.sysprovider.com. El Encargado se limita, en lo que respecta a datos personales, a las operaciones de alojamiento, copia de respaldo, monitorización, mantenimiento técnico y soporte necesarias para prestar el servicio contratado. No determina las finalidades del tratamiento ni el contenido que el CLIENTE decide alojar, enviar o procesar.
Este contrato cumple el artículo 28.3 RGPD y desarrolla las obligaciones del Encargado frente al Responsable. Cada parte actúa conforme a su rol: el CLIENTE decide qué datos trata y con qué base jurídica; SYSPROVIDER® los trata solo para prestar la infraestructura y los servicios acordados, con las medidas y límites que aquí se describen. El contratar hosting, correo o mantenimiento de plataforma no sustituye las obligaciones generales del responsable del tratamiento; este documento acota el encargo, no la conformidad global del CLIENTE con el RGPD.
Cuando el CLIENTE aloja una tienda online, un CRM, un intranet o cualquier otra aplicación con datos de clientes finales, empleados o usuarios, la licitud del tratamiento, la información a los interesados y la adecuación de las finalidades corresponden exclusivamente al CLIENTE. SYSPROVIDER® aloja y mantiene la plataforma contratada; no es corresponsable de las finalidades que el CLIENTE fija en su web, newsletter o sistemas de gestión, ni actúa como responsable conjunto por el mero hecho de prestar infraestructura.
El acceso del personal de SYSPROVIDER® al panel de control, al servidor o a la aplicación para atender un ticket de soporte constituye tratamiento por cuenta del CLIENTE en el marco del encargo, no un uso con finalidad propia del Encargado. Análisis del contenido alojado con fines comerciales, de perfilado o distintos de la prestación del servicio exceden el encargo salvo instrucción expresa documentada y dentro de lo legalmente admisible.
Si en la misma ficha del CLIENTE coexisten correo, hosting, mantenimiento u otros productos, cada contrato regula su ámbito específico; este DPA cubre el tratamiento derivado de los servicios de infraestructura y soporte de plataforma. Lo que no implique alojamiento ni tratamiento por cuenta del CLIENTE —por ejemplo, el mero registro de dominio sin servicios asociados— queda fuera del alcance de este encargo.
SYSPROVIDER® no audita de forma sistemática el contenido alojado ni clasifica las categorías de datos que el CLIENTE introduce, incluidas las de carácter especial. Si el CLIENTE aloja datos de salud, menores u otras categorías sujetas a requisitos reforzados, la decisión, la base jurídica y las garantías adicionales son responsabilidad del CLIENTE. La determinación de qué cookies debe mostrar una web, la redacción de la política de privacidad y su adecuación normativa corresponden al CLIENTE o a sus asesores; el Encargado no valida esos documentos.
Si un tercero —interesado, usuario de la web del CLIENTE o cualquier persona ajena a la relación contractual— contacta con SYSPROVIDER® solicitando el ejercicio de derechos o el borrado de datos, la solicitud se remitirá al CLIENTE como responsable, salvo instrucción documentada del titular de la ficha que indique lo contrario. Si se detecta contenido ilícito visible en un sitio alojado, SYSPROVIDER® actuará conforme a la ley y a las condiciones generales aplicables, sin que ello convierta al Encargado en responsable del contenido que el CLIENTE decide publicar.
Cuando en la misma cuenta se mezclan datos del propio CLIENTE y de sus clientes o usuarios finales, el CLIENTE sigue siendo responsable de todos ellos respecto de su relación con sus interesados. Si operan varias marcas bajo una misma ficha, el responsable es quien figura en ella y las instrucciones deben ser coherentes con ese titular. La transferencia de la cuenta a otra razón social exige actualizar la ficha y, si procede, formalizar un nuevo ejemplar de este contrato; hasta entonces rige el titular registrado. Si una petición del CLIENTE implicara tratar datos al margen de las instrucciones documentadas o contrariamente al RGPD o la LOPDGDD, SYSPROVIDER® lo comunicará al CLIENTE antes de ejecutarla, en la medida razonablemente posible. Ante duda razonable sobre si una petición entra en el encargo, se aclará por ticket antes de ejecutarla. SYSPROVIDER® presta soporte de plataforma; el asesoramiento jurídico en protección de datos corresponde al CLIENTE.
SYSPROVIDER® tratará los datos personales únicamente conforme a las instrucciones documentadas del CLIENTE. Se consideran instrucciones válidas, por este orden de preferencia interpretativa cuando no se contradigan: las de este contrato; las de las condiciones generales de contratación aplicables al CLIENTE; y las cursadas por ticket en https://clientes.sysprovider.com por el titular de la ficha o por quien esté expresamente autorizado en ella.
Las instrucciones recibidas por WhatsApp, llamada telefónica o correo electrónico de un tercero —agencia, freelance, consultor, desarrollador o empleado no autorizado en la ficha— requerirán confirmación en ticket antes de ejecutarse cuando impliquen acceso a datos personales, extracción, copia, restauración, entrega a terceros, cambio de permisos, borrado masivo o cualquier operación que pueda afectar a la confidencialidad, integridad o disponibilidad de datos personales. Una agencia que solicite por WhatsApp un volcado de base de datos, un desarrollador que escriba desde un correo personal pidiendo acceso SFTP o un contacto comercial que pida credenciales por teléfono no generan obligación de ejecución hasta la confirmación documentada del titular en el área de clientes.
WhatsApp es un canal informal de cortesía: de lunes a viernes de 8:00 a 18:00, hora peninsular española, sin carácter de urgencia. No abre plazos contractuales, no sustituye al ticket y no obliga a ejecutar operaciones sobre datos personales sin la confirmación documentada que corresponda. Si no hay disponibilidad, el mensaje puede quedar sin respuesta hasta el siguiente horario laborable. Una llamada fuera de ese horario o un mensaje instantáneo en fin de semana no generan obligación inmediata de actuación sobre datos personales.
Cuando el CLIENTE abre un ticket y, simultáneamente, envía instrucciones distintas o contradictorias por otro canal, prevalece el ticket. Si durante la ejecución de un ticket aparecen mensajes que piden lo contrario —por ejemplo, restaurar una copia mientras otro contacto pide no tocar nada—, la operación se suspende hasta recibir una sola instrucción coherente documentada en ticket. Dos contactos del CLIENTE que den instrucciones opuestas obligan igualmente a la suspensión hasta que el titular de la ficha unifique la petición.
No se ejecutará lo acordado verbalmente en reunión presencial, en chat informal o mediante reenvío de un hilo de correo antiguo sin verificar su vigencia y sin recoger, cuando la operación sea sensible, la decisión en ticket. Tampoco se atenderá la petición de ejecutar de inmediato y documentar después en operaciones de acceso, copia, entrega o borrado masivo: primero la instrucción documentada, después la ejecución. Un ticket genérico que no concrete los datos implicados requerirá concreción antes de extracciones o borrados. Si el CLIENTE cierra el ticket antes de completar la operación, se entenderá retirada esa petición salvo reapertura expresa.
Las credenciales de acceso no se entregan en claro por ningún canal. Si el CLIENTE pierde acceso al área de clientes y contacta por WhatsApp u otro medio informal, se verificará su identidad por los procedimientos publicados antes de cualquier operación sensible. Una autorización escaneada remitida por correo por un tercero puede requerir validación adicional en ticket del titular antes de actuar.
El acceso con privilegios amplios —incluido root o equivalente— implica riesgo elevado y requiere ticket con evaluación de riesgo; puede denegarse o condicionarse. Marcar un ticket como urgente un domingo o fuera del horario laboral no presume guardia permanente salvo servicio expresamente contratado con régimen distinto. Si una instrucción por ticket implicara tratar datos en un país tercero sin base legal adecuada, SYSPROVIDER® lo comunicará al CLIENTE antes de ejecutarla, salvo que sea técnicamente inevitable en la prestación ordinaria ya contratada en la Unión Europea. Ante cualquier duda sobre si hace falta confirmación en operaciones de acceso, copia o entrega, se solicitará confirmación en ticket.
El tratamiento por cuenta del CLIENTE dura lo que dure el contrato de servicios que origine el encargo y, en todo caso, mientras SYSPROVIDER® trate datos personales por instrucciones documentadas del CLIENTE. A la extinción, rige la cláusula 11 sobre devolución y supresión.
Finalidad del encargo: prestar el alojamiento web, el correo, las copias de respaldo, el soporte técnico de plataforma y, si existe contrato específico, el mantenimiento técnico contratado. SYSPROVIDER® no utiliza los datos con finalidad propia distinta de prestar esos servicios y cumplir obligaciones legales que le correspondan directamente como encargado o proveedor de servicios de la sociedad de la información. Una finalidad comercial nueva —remarketing, analítica avanzada u otras decisiones de negocio del CLIENTE en su web— no es finalidad del Encargado.
Categorías de datos e interesados: las que el CLIENTE decida alojar, transmitir o procesar mediante los servicios (por ejemplo, datos identificativos, de contacto, técnicos, de navegación, contenido de formularios, pedidos, logs generados por la plataforma, etc.). SYSPROVIDER® no interviene en la determinación de esas categorías ni en la selección de interesados afectados fuera de su personal y subencargados necesarios para la prestación. Los logs de acceso generados automáticamente por la plataforma son tratamiento necesario para seguridad y prestación; si el CLIENTE los exporta para su propia analítica, los utiliza como responsable.
El CLIENTE garantiza que dispone de base jurídica suficiente para el tratamiento que encarga y que sus instrucciones respetan el RGPD, la LOPDGDD y demás normativa aplicable. Si introduce categorías especiales de datos, garantiza también el cumplimiento de los requisitos reforzados que le correspondan como responsable, incluida la licitud e información cuando aloja datos de menores en formularios o sistemas propios.
Los servicios de hosting, VPS, cloud, reseller o dedicado cubiertos por este encargo son los activos en el área de clientes, también los posteriores, salvo pacto por ticket.
Cualquier servicio de hosting, VPS, cloud, reseller o dedicado que el CLIENTE tenga activo en https://clientes.sysprovider.com queda cubierto por este contrato de encargo, incluidos los que se contraten después de la firma de este ejemplar, salvo que las partes pacten expresamente lo contrario por ticket (por ejemplo, exclusión de un entorno concreto o encargo con condiciones específicas). Un VPS o servicio cloud contratado meses después de la firma queda cubierto salvo pacto en contrario documentado.
El correo contratado en la ficha entra en el encargo en lo que implique almacenamiento o tratamiento por cuenta del CLIENTE, aunque no exista hosting web asociado. Entornos de staging o preproducción incluidos en el mismo servicio activo entran en el encargo; un entorno alojado en infraestructura de terceros no contratada con SYSPROVIDER® puede quedar fuera hasta aclaración por ticket. Si el CLIENTE da de baja un hosting pero mantiene otro activo, el encargo continúa respecto de los servicios vigentes. Un servidor dedicado gestionado por otro proveedor, con SYSPROVIDER® actuando solo en el registro de dominio, queda fuera de este encargo en lo no alojado en nuestra plataforma.
En producto reseller, rige este contrato entre SYSPROVIDER® y el CLIENTE revendedor; este último es responsable frente a sus clientes finales. Las copias de seguridad que contienen datos personales se tratan con la finalidad de continuidad y recuperación del servicio contratado. Si el CLIENTE aloja datos de tarjetas u otros datos sujetos a normativa sectorial sin haber delegado el cumplimiento correspondiente, la responsabilidad sectorial es del CLIENTE; el Encargado aplica medidas generales de plataforma. Una transferencia internacional derivada de la configuración del CMS o de servicios contratados por el CLIENTE en su aplicación es decisión y base jurídica del CLIENTE; SYSPROVIDER® informará si una instrucción documentada lo exige técnicamente fuera de la Unión Europea.
Tras la extinción del contrato, la conservación indefinida de datos no está prevista en este encargo; rigen la cláusula 11 y los plazos publicados, sin perjuicio de conservaciones legales que correspondan al CLIENTE o, en su caso, al Encargado por obligación propia. Ante duda sobre si un producto concreto entra en el encargo, se consultará la ficha activa en https://clientes.sysprovider.com y, si fuera necesario, un ticket de aclaración.
SYSPROVIDER® garantiza que las personas autorizadas para tratar datos personales por cuenta del CLIENTE están sujetas a un deber de confidencialidad adecuado, ya sea contractual o legal. Esa obligación subsiste después de la finalización del encargo, en los términos que correspondan según la normativa laboral y mercantil aplicable. Un técnico que acceda a datos de pedidos o de usuarios al atender un ticket queda obligado a no utilizarlos con finalidad distinta de la prestación del servicio.
El CLIENTE, por su parte, mantendrá la confidencialidad de la información técnica, credenciales de plataforma, procedimientos internos y cualquier dato no público de SYSPROVIDER® a los que acceda con motivo de la relación contractual, salvo obligación legal de revelación. Si el CLIENTE publica capturas de pantalla, tickets o documentación en la que aparezcan credenciales o datos sensibles, asume el riesgo derivado de esa divulgación.
La confidencialidad no impide comunicar información a subencargados autorizados (cláusula 6), a autoridades competentes cuando exista obligación legal, ni a asesores sujetos a deber de secreto profesional, en la medida estrictamente necesaria. La comunicación a la AEPD u otra autoridad por obligación legal directa del Encargado está permitida sin vulnerar indebidamente datos del CLIENTE más allá de lo exigido.
El personal subcontratado en centros de datos u otros proveedores auxiliares queda sujeto a obligaciones equivalentes mediante el correspondiente subencargo. Tras la baja del servicio, la obligación de confidencialidad subsiste respecto de la información conocida durante el encargo. La formación interna en SYSPROVIDER® con datos anonimizados o sintéticos no vulnera este deber si no se identifican interesados reales.
Si el CLIENTE solicita que un técnico concreto no acceda a su servidor, se valorará operativamente; puede requerir ticket y no siempre resulta posible en plataforma compartida sin afectar a los plazos de atención. Un auditor externo del CLIENTE que pretenda entrevistar al personal de SYSPROVIDER® deberá canalizarse conforme a la cláusula 12, respetando la confidencialidad de otros clientes de la plataforma. No se revelará a terceros —incluidos proveedores de la agencia del CLIENTE— información de otros clientes ni secretos comerciales no necesarios para la prestación.
El CLIENTE es responsable de la confidencialidad de sus propios tickets, destinatarios y cadenas de comunicación cuando incluye datos personales en mensajes públicos o canales inadecuados. Si solicita copia de logs con direcciones IP u otros identificadores, la entrega se hará por canal autenticado (cláusula 9) y el CLIENTE responderá del uso posterior. Una filtración por mala configuración del CLIENTE —directorio abierto, permisos incorrectos o exposición voluntaria— no constituye, por sí sola, incumplimiento del deber de confidencialidad del personal del Encargado.
En caso de denuncia penal o procedimiento administrativo, las partes cooperarán en lo legalmente exigible sin ampliar indebidamente el acceso a datos ajenos al procedimiento. SYSPROVIDER® podrá hacer referencias comerciales genéricas al sector de actividad de un cliente sin identificar datos personales ni vulnerar el secreto. Si el CLIENTE exige un acuerdo de confidencialidad adicional que no contradiga este contrato, podrá valorarse por ticket; este documento ya establece el régimen base. Ante duda sobre si una comunicación rompe la confidencialidad, se consultará internamente antes de ampliar destinatarios.
SYSPROVIDER® aplicará medidas técnicas y organizativas apropiadas atendiendo al estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas. Entre otras, y según el servicio contratado: control de accesos a sistemas de gestión, cifrado en tránsito cuando proceda según estándares habituales del sector, copias de respaldo remotas, registro de actividad de plataforma (logs técnicos) y ubicación de datos en la Unión Europea (España) en los servicios estándar contratados.
El CLIENTE reconoce que estas medidas no operan sobre los equipos terminales, navegadores, extensiones, redes Wi‑Fi, gestores de contraseñas, dispositivos móviles, credenciales anotadas en papel, copias locales ni procedimientos de acceso bajo el control exclusivo del CLIENTE o de terceros autorizados por él. La seguridad del contenido de la aplicación web —plugins, temas, usuarios administradores creados por el CLIENTE, configuración del CMS— es responsabilidad primaria del CLIENTE, sin perjuicio de la diligencia del Encargado en la capa de plataforma contratada.
Un acceso realizado con credenciales válidas —por ejemplo, tras infección por infostealer, reutilización de contraseñas filtradas en otros servicios, ingeniería social, phishing dirigido al CLIENTE o extensión maliciosa en el navegador del administrador— no constituye por sí solo un fallo de las medidas de seguridad de la plataforma del Encargado. El malware en el equipo del CLIENTE, el robo físico de un portátil con sesión abierta al panel o la reutilización de contraseñas en servicios ajenos son riesgos ajenos a la capa de plataforma que el Encargado gestiona conforme a este contrato.
SYSPROVIDER® investigará con diligencia cuando tenga indicios de incidente en su ámbito y cooperará razonablemente con el CLIENTE, sin asumir responsabilidades del responsable por omisiones ajenas a la plataforma. Un servidor root o una instancia unmanaged comprometida por plugin vulnerable instalado por el CLIENTE, por configuración insegura o por falta de actualización de la aplicación, pertenece a la capa de responsabilidad del CLIENTE; el soporte de plataforma no equivale a auditoría continua del código o extensiones que el CLIENTE instala.
Los logs de plataforma se conservan conforme a la política publicada y pueden utilizarse para investigar accesos en el ámbito del Encargado; no todos los eventos del CMS quedan registrados en los sistemas de SYSPROVIDER®. Las copias de respaldo se transmiten cifradas en tránsito hacia el datacenter cuando corresponda según la operativa del servicio; si se entrega una copia al CLIENTE, la custodia de su contraseña o clave queda en su poder. La desactivación de HTTPS forzado, de logs o de otras medidas recomendadas por decisión del CLIENTE puede afectar a la seguridad y deberá documentarse como instrucción del responsable.
Ante ataques de denegación de servicio u otros incidentes de disponibilidad, SYSPROVIDER® aplicará medidas de mitigación según el servicio contratado, sin garantía de disponibilidad absoluta salvo acuerdo de nivel de servicio expreso distinto. Un fallo en datacenter subcontratado se gestionará conforme a procedimientos internos y con comunicación al CLIENTE cuando proceda. Si el CLIENTE exige pruebas de penetración sin aviso en producción compartida, podrán denegarse o presupuestarse en ventana acordada (cláusula 12). Medidas adicionales —WAF dedicado, DLP, cifrado en reposo específico u otras no incluidas en la operativa ordinaria del plan— podrán presupuestarse aparte.
En infraestructura compartida, SYSPROVIDER® mantiene segregación razonable entre clientes; un incidente que afecte a otro cliente de la misma plataforma será comunicado al CLIENTE afectado si procede conforme a la cláusula 8. Las certificaciones corporativas de SYSPROVIDER®, cuando existan, acreditan medidas de la organización proveedora; no certifican la web, el CMS ni la configuración concreta del CLIENTE. El CLIENTE mantiene su capa de aplicación; el Encargado mantiene el stack de plataforma contratado.
El CLIENTE otorga a SYSPROVIDER® autorización general para recurrir a subencargados estrictamente necesarios para prestar el servicio, en particular para: centros de datos, copias de respaldo, protección frente a malware, filtrado de tráfico y envío o filtrado de correo. SYSPROVIDER® impondrá a esos subencargados obligaciones equivalentes a las del artículo 28 RGPD en la medida aplicable.
SYSPROVIDER® informará al CLIENTE de altas o sustituciones relevantes de subencargados con al menos 15 días de antelación por medios habituales (correo, aviso en área de clientes o publicación en documentación contractual). El CLIENTE podrá oponerse por motivos razonados relacionados con la protección de datos personales. Si la oposición fuera fundada y no pudiera resolverse con medidas alternativas razonables, las partes podrán resolver el servicio afectado sin penalización para el CLIENTE, con devolución del periodo no consumido según las condiciones generales aplicables.
SYSPROVIDER® responde frente al CLIENTE del cumplimiento de las obligaciones del encargo por parte de los subencargados que contrate, sin perjuicio de las acciones que pueda ejercer contra ellos. El cambio de proveedor de datacenter dentro de la Unión Europea, la incorporación de un servicio antispam en correo, la sustitución del proveedor de conectividad o la contratación de filtrado DDoS upstream se comunicará en el plazo indicado; dichos proveedores pueden tratar metadatos de tráfico estrictamente necesarios para la prestación.
La oposición del CLIENTE debe fundarse en motivos relacionados con la protección de datos. Una oposición basada únicamente en preferencias comerciales, en la identidad comercial del subencargado o en su ubicación en otro Estado miembro de la Unión Europea sin riesgo concreto para los datos personales no se considerará razonada en el sentido de esta cláusula. El silencio del CLIENTE durante el plazo de quince días no implica oposición; una oposición formulada una vez implementado el cambio no tendrá efecto retroactivo salvo incidente posterior directamente relacionado con el subencargado de que se trate.
Los servicios estándar contratados con SYSPROVIDER® no prevén subencargados ubicados fuera del Espacio Económico Europeo; si una instrucción documentada del CLIENTE exigiera técnicamente un tratamiento fuera del EEE, deberán adoptarse las garantías del capítulo V del RGPD conforme a la normativa aplicable. Un CDN, un servicio de analítica o un captcha contratados directamente por el CLIENTE en su web no son subencargados de SYSPROVIDER® por el solo hecho de alojar la aplicación.
Si la oposición fundada imposibilita razonablemente la continuación del servicio afectado —por ejemplo, la eliminación del subencargado de copias de respaldo sin alternativa viable—, procederá la resolución de esa línea de servicio y la devolución proporcional del periodo no consumido. Si un subencargado sufre un incidente de seguridad, SYSPROVIDER® gestionará la relación contractual con aquel y notificará al CLIENTE cuando sus datos personales resulten afectados conforme a la cláusula 8.
SYSPROVIDER® facilitará información razonable sobre subencargados relevantes cuando el CLIENTE lo solicite; no se garantiza monitorización en tiempo real de toda la cadena de subsubencargados globales. Una auditoría del CLIENTE sobre un subencargado concreto se canalizará a través de SYSPROVIDER® y conforme a la cláusula 12. Si la notificación de un cambio se retrasa por causa de fuerza mayor, se comunicará en cuanto sea posible con la explicación correspondiente. Ante duda sobre si un proveedor actúa como subencargado del Encargado, SYSPROVIDER® aclarará por ticket si el tratamiento afecta a datos personales del CLIENTE.
SYSPROVIDER® asistirá al CLIENTE, en la medida de lo posible y atendiendo a la naturaleza del encargo, para el cumplimiento de las obligaciones del responsable respecto de: ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición), evaluaciones de impacto (EIPD) y consultas previas a la autoridad de control, cuando el tratamiento del Encargado deba considerarse en esos análisis.
Si la solicitud de un interesado se dirige directamente a SYSPROVIDER®, la trasladará al CLIENTE sin dilación indebida, salvo que la normativa exija otra cosa. Cuando un usuario pida borrar su cuenta en la tienda del CLIENTE o ejercer cualquier derecho sobre datos tratados en la web alojada, SYSPROVIDER® remitirá la solicitud al responsable; la modificación o supresión en el CMS corresponde al CLIENTE salvo instrucción documentada que encargue una operación concreta de plataforma.
Si la asistencia solicitada excede la operativa ordinaria del servicio contratado —por volumen, complejidad, plazos especiales, informes periciales, extracciones masivas repetidas o soporte jurídico—, podrá presupuestarse conforme a las tarifas publicadas o acordadas por ticket. Una exportación inicial razonable para portabilidad puede encajar en la operativa ordinaria; repeticiones mensuales o masivas de gran volumen podrán presupuestarse. Cien solicitudes simultáneas tras un incidente en la web del CLIENTE constituyen un volumen extraordinario que requerirá planificación o presupuesto.
Los plazos legales del responsable para responder a los interesados no se transfieren automáticamente al Encargado. Si el CLIENTE impone un plazo de cuarenta y ocho horas para una extracción de gran tamaño técnicamente inviable en ese intervalo, SYSPROVIDER® informará de las limitaciones y actuará con diligencia razonable. La redacción de una EIPD, la representación ante la AEPD y la respuesta directa al interesado en nombre del CLIENTE no están incluidas salvo instrucción documentada expresa y dentro del encargo.
Para evaluaciones de impacto o consultas previas relacionadas con un SaaS o aplicación del CLIENTE alojada en la plataforma, SYSPROVIDER® aportará la información de infraestructura razonablemente disponible; la evaluación global y su presentación ante la autoridad corresponden al CLIENTE. En rectificaciones o limitaciones del tratamiento, el CLIENTE definirá el alcance y SYSPROVIDER® ejecutará la instrucción técnicamente viable. La portabilidad se facilitará en formato razonable —SQL, mbox u otros habituales según el servicio—, sin obligación de adaptarse a todos los formatos propietarios que el CLIENTE pueda solicitar.
Cuando un menor ejerza derechos, corresponde al CLIENTE verificar la representación legal. Si una autoridad pública requiere información al Encargado, SYSPROVIDER® cooperará en lo legalmente exigible y comunicará al CLIENTE cuando no esté prohibido. La disponibilidad de logs históricos dependerá de los plazos de retención publicados; registros anteriores a esos plazos pueden no existir. Ante duda sobre si una petición entra en la operativa ordinaria o debe presupuestarse, SYSPROVIDER® informará al CLIENTE antes de incurrir en coste adicional.
SYSPROVIDER® notificará al CLIENTE sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento efectivo de una violación de seguridad de los datos personales que afecte a la información alojada o tratada por cuenta del CLIENTE en el ámbito de los servicios contratados. La comunicación incluirá, en la medida en que esté disponible en ese momento, la información útil para que el CLIENTE pueda evaluar su propia obligación de notificación, conforme al artículo 33 RGPD.
Corresponde exclusivamente al CLIENTE, en su calidad de responsable del tratamiento, valorar si la violación entraña un riesgo para los derechos y libertades de las personas, notificar a la Agencia Española de Protección de Datos (AEPD) o autoridad competente en los plazos legales, y, en su caso, comunicar a los interesados conforme al artículo 34 RGPD. SYSPROVIDER® no asume esa obligación ni las consecuencias derivadas de su omisión, retraso o contenido inadecuado por parte del CLIENTE, sin perjuicio de la cooperación razonable del Encargado dentro de su ámbito.
El plazo de 48 horas se cuenta desde conocimiento efectivo por el equipo competente de SYSPROVIDER®, no desde el instante del incidente si este no era detectable con diligencia razonable. Si la investigación inicial requiere más tiempo para confirmar si hay datos personales afectados, SYSPROVIDER® podrá comunicar una alerta preliminar y completar información posteriormente sin demora indebida. Un falso positivo inicial se rectificará al CLIENTE en cuanto se confirme, sin demora indebida.
No toda indisponibilidad del servicio constituye violación de seguridad de datos personales. Una caída por ataque de denegación de servicio sin extracción de información, un incidente de disponibilidad sin acceso no autorizado a datos personales o un intento de suplantación de SYSPROVIDER® sin acceso real a sistemas se distinguirá de una brecha de confidencialidad, integridad o disponibilidad de datos personales en el sentido del RGPD.
Un acceso con credenciales válidas —incluido el derivado de infostealer o phishing contra el administrador del CLIENTE— se investigará y se informará al CLIENTE de los hallazgos, pero puede no ser brecha imputable a las medidas de la plataforma del Encargado. Una filtración por plugin vulnerable instalado en la aplicación del CLIENTE se evaluará en su contexto; SYSPROVIDER® notificará cuando el incidente afecte a datos en su ámbito de gestión. En VPS unmanaged o entornos bajo hardening del CLIENTE, la responsabilidad primaria de la configuración recae en el responsable; SYSPROVIDER® cooperará en aislamiento de red u otras medidas razonables cuando proceda.
Si un subencargado de copias de respaldo u otro proveedor autorizado sufre un incidente, SYSPROVIDER® evaluará el impacto en los datos del CLIENTE y notificará si procede. SYSPROVIDER® notificará al correo electrónico de la ficha del CLIENTE; este deberá mantener contactos actualizados, incluso durante periodos vacacionales. Si el incidente afecta a varios clientes en plataforma compartida, las notificaciones serán individualizadas para cada CLIENTE afectado.
SYSPROVIDER® no notificará a la AEPD ni a los interesados en nombre del CLIENTE en virtud de este contrato, aunque el CLIENTE lo solicite; podrá facilitar información para que el responsable cumpla sus deberes. La decisión de comunicar o no a los usuarios finales, el contenido de esa comunicación y la evaluación del riesgo legal son exclusivamente del CLIENTE. El Encargado no recomienda la ocultación ilegal de un incidente, pero tampoco asume las consecuencias de una comunicación del CLIENTE a interesados sin haber verificado previamente los hechos. Una vez realizada la notificación al CLIENTE conforme a esta cláusula, se entenderá cumplido el deber del Encargado de informar al responsable, aunque este no responda.
Toda entrega de copias, volcados de base de datos, exportaciones de correo, registros (logs), imágenes de disco u otro material que contenga o pueda contener datos personales se realizará únicamente por canal autenticado: descarga en https://clientes.sysprovider.com, adjunto en ticket del titular o acceso nominal acordado documentadamente. Quedan excluidos enlaces públicos sin autenticación, WeTransfer u otros servicios de transferencia temporal de terceros, y adjuntos en mensajería instantánea (WhatsApp, Telegram, etc.).
Ningún entregable incluirá credenciales en claro. Las contraseñas se gestionan por procedimientos de restablecimiento, acceso nominal o bóvedas acordadas. Si el CLIENTE solicita un canal distinto, SYSPROVIDER® podrá denegarlo. Si, excepcionalmente, accede a atender la petición por instrucción expresa del CLIENTE, la petición y la aceptación del riesgo deberán constar en ticket, y el riesgo del canal lo asume el CLIENTE como responsable del tratamiento.
Un volcado de base de datos, un export de buzones completos, un backup para migración o un archivo CSV de pedidos solicitados por una agencia o tercero solo se facilitará mediante descarga en el área de clientes, ticket autenticado del titular o acceso SFTP temporal con credenciales nominales. No se enviarán SQL, logs con direcciones IP u otros datos personales a cuentas de correo personal de terceros, a Google Drive del técnico ni por servicios de mensajería instantánea, salvo ticket documentado en el que el CLIENTE asuma expresamente el riesgo del canal alternativo.
Los enlaces de descarga autenticados tendrán caducidad razonable; si el CLIENTE pierde el enlace, podrá solicitarse uno nuevo por los mismos canales autorizados. Compartir pantalla en videollamada mostrando datos personales no sustituye una entrega formal documentada. Una entrega en soporte físico por mensajería no es canal estándar y podrá denegarse o condicionarse a ticket con asunción de riesgo.
Tras la entrega por canal autorizado, el CLIENTE responde del uso posterior, de los reenvíos a terceros y de cualquier publicación —por ejemplo, en un repositorio público— que realice con el material recibido. Si el CLIENTE solicita contraseñas en el cuerpo de un ticket o por chat, se denegará el envío en claro y se ofrecerá restablecimiento o acceso seguro. Cuando el cifrado PGP u otro mecanismo acordado no esté configurado, prevalecerá el área de clientes o el ticket autenticado como canal alternativo.
Las exportaciones de gran volumen pueden requerir tiempo de preparación y, en su caso, presupuesto conforme a la cláusula 7. Una restauración en entorno distinto se gestionará por ticket y no implicará entrega a terceros sin instrucción documentada del titular. Si los datos solicitados ya fueron suprimidos conforme a los plazos de retención de copias de seguridad, no podrá garantizarse su recuperación. Ante duda sobre el canal a utilizar, prevalecerá la descarga en https://clientes.sysprovider.com o el ticket autenticado del titular de la ficha.
Los accesos a panel de control, FTP/SFTP, bases de datos, SSH, correo o aplicación web creados o facilitados para agencias, desarrolladores, integradores o asesores del CLIENTE se realizan por instrucción del CLIENTE y bajo su responsabilidad. El CLIENTE responde de esas credenciales y de las actuaciones de esos terceros como si fueran propias. Debe solicitar la revocación de accesos por ticket cuando cese la relación con el tercero. SYSPROVIDER® no está obligada a presumir ese cese ni a monitorizar las relaciones comerciales del CLIENTE con sus proveedores.
La creación, elevación de privilegios y supresión de cuentas administrativas de la aplicación web (WordPress, PrestaShop, Joomla u otras) corresponde al CLIENTE. Si existen administradores ajenos a SYSPROVIDER®, cualquiera de ellos puede instalar, actualizar o desactivar componentes, incluidos los de seguridad, sin que ello genere obligación adicional del Encargado más allá de la plataforma contratada. Un administrador instalado por una agencia que desactiva un plugin de seguridad actúa bajo cuentas del CLIENTE.
Si una agencia deja de prestar servicios y el CLIENTE no solicita la revocación del acceso FTP, SFTP o de panel, las credenciales permanecerán vigentes hasta ticket documentado del titular. SYSPROVIDER® no revocará accesos de un tercero por petición verbal de un contacto distinto del titular de la ficha sin verificar la identidad y la autorización del solicitante. Cuando el CLIENTE encargue por ticket la creación de un usuario técnico para una agencia, la operación quedará trazada en el ticket correspondiente.
La entrega de acceso root o privilegios amplios a un integrador de ERP u otro tercero es decisión del CLIENTE, que asume el riesgo asociado. Si un tercero borra por error una base de datos, la restauración desde copia de respaldo dependerá de la existencia de backup y de una instrucción documentada; la responsabilidad civil entre CLIENTE y tercero se regirá por sus propias relaciones. Las actuaciones realizadas con credenciales válidas de un tercero autorizado por el CLIENTE no pueden imputarse al Encargado como fallo de plataforma.
El CLIENTE debe coordinar los permisos cuando convivan varias agencias o consultores con accesos simultáneos. Un acceso temporal acordado verbalmente conviene documentar en ticket con, si es posible, fecha de finalización; no cesará automáticamente sin nueva instrucción. Un consultor SEO, un mantenedor de PrestaShop o cualquier otro profesional que acceda a datos de clientes finales del CLIENTE lo hace por decisión del CLIENTE, que sigue siendo responsable frente a sus propios interesados.
SYSPROVIDER® no mantiene un inventario actualizado en tiempo real de plugins, temas u otros componentes que terceros instalen en el CMS del CLIENTE. Puede recomendar buenas prácticas —contraseñas robustas, MFA cuando el servicio lo permita—, pero su implementación depende del servicio contratado y de la aplicación gestionada por el CLIENTE. Ante duda sobre si un contacto está autorizado para dar instrucciones o recibir accesos, se solicitará confirmación al titular de la ficha.
A la extinción del contrato de servicios que origine el encargo, el CLIENTE es responsable de extraer y conservar los datos personales y demás contenidos que desee mantener antes de la fecha efectiva de baja o dentro de los plazos de gracia publicados en las condiciones generales. SYSPROVIDER®, salvo obligación legal de conservación que le corresponda directamente, suprimirá los datos personales tratados por cuenta del CLIENTE conforme a los plazos de retención publicados en la documentación contractual y técnica aplicable, incluida la eliminación progresiva de copias de respaldo en los ciclos de rotación habituales.
Si el CLIENTE solicita entrega final de datos, se aplicará la cláusula 9 (canales autenticados). La conservación bloqueada por obligaciones legales del Encargado —por ejemplo, facturación con datos identificativos del CLIENTE— se limitará a lo estrictamente necesario y por el tiempo legalmente exigible, sin acceso activo del CLIENTE al hosting extinguido.
Si el CLIENTE da de baja el servicio y no descarga sus contenidos dentro de los plazos publicados, asume el riesgo de pérdida. Podrá solicitarse por ticket una prórroga razonable para migración, conforme a las condiciones generales y a la disponibilidad operativa. En supuestos de impago y suspensión, los datos podrán conservarse temporalmente conforme a la política publicada, sin supresión inmediata salvo que las condiciones generales establezcan otro régimen.
Tras una migración a otro proveedor, SYSPROVIDER® facilitará un backup final por canal autenticado dentro de los plazos operativos razonables. A petición documentada del CLIENTE, podrá facilitarse un informe razonable de destrucción conforme a procedimientos internos; un informe pericial judicial o notarial requerirá presupuesto aparte. Las copias en ciclos rotativos de backup pueden contener datos durante un periodo adicional hasta el siguiente ciclo de purga, según los plazos publicados.
La revocación de una baja de última hora solo será posible si la supresión no se hubiera ejecutado aún. Una vez purgados los datos conforme a plazo, no podrá prometerse su recuperación. Los contenidos alojados en CDN u otros servicios contratados directamente por el CLIENTE fuera de SYSPROVIDER® quedan fuera del alcance de la supresión del Encargado. Los buzones de correo se eliminarán conforme a la política del producto; la exportación previa es responsabilidad del CLIENTE.
Si el CLIENTE solicita destrucción inmediata por riesgo legal acreditado, SYSPROVIDER® hará esfuerzo razonable atendiendo ticket urgente motivado. Cuando una autoridad exija conservación bloqueada de contenido, prevalecerá la obligación legal. En producto reseller, la baja parcial de un cliente downstream se regirá por el contrato de reseller del CLIENTE con sus propios clientes. La transferencia de titularidad de la cuenta a un nuevo responsable exige formalizar la ficha; no debe confundirse con la mera venta de un dominio. Los logs agregados anonimizados sin identificación de interesados podrán conservarse para estadística interna conforme a la normativa aplicable.
El CLIENTE podrá solicitar, como máximo una vez por anualidad natural y con preaviso mínimo de 30 días, información razonablemente disponible para acreditar el cumplimiento del encargo (descripción actualizada de medidas, subencargados relevantes, certificaciones corporativas si existen, respuestas a cuestionarios estándar razonables). Las auditorías presenciales, accesos técnicos invasivos, pentests en producción compartida o revisiones que puedan afectar a la seguridad o confidencialidad de otros clientes de la plataforma compartida se presupuestarán, se planificarán en ventana acordada y llevarán condiciones de confidencialidad recíproca.
SYSPROVIDER® podrá razonablemente condicionar el alcance para proteger secretos comerciales, otros clientes y la estabilidad del servicio. No se permitirá acceso libre a sistemas de gestión globales sin escolta y alcance definido por escrito. Una visita sorpresa al datacenter, un escaneo agresivo de toda una VLAN compartida o una exigencia de acceso root al hipervisor afectan a terceros y secretos comerciales; no procederán sin acuerdo expreso, presupuesto y protocolo previo.
Un cuestionario extenso de cumplimiento —incluidos cuestionarios tipo SOC2 o listas de control del artículo 28— puede encajar en la solicitud anual razonable si su alcance es proporcionado. Una segunda auditoría completa en la misma anualidad podrá denegarse o presupuestarse como servicio adicional. El envío del auditor con quince días de antelación no sustituye el preaviso mínimo de treinta días, salvo acuerdo excepcional documentado.
Las pruebas de penetración agresivas en fechas críticas de negocio —como campañas comerciales de alto tráfico— podrán rechazarse o replanificarse por riesgo para la estabilidad del servicio. Una auditoría meramente documental remota encaja ordinariamente en la solicitud anual. Las certificaciones ISO u otras corporativas de SYSPROVIDER®, cuando existan, podrán facilitarse en copia; acreditan a la organización proveedora, no la web ni la configuración del CLIENTE.
El acceso VPN temporal para auditores, las visitas presenciales y las revisiones invasivas en VPS dedicado —con menor riesgo para terceros en el mismo disco— podrán igualmente presupuestarse si exceden la información documental razonable. Si el CLIENTE no se presenta a la ventana acordada, la visita se reprogramará; si se reservaron recursos específicos, podrán aplicarse costes conforme al presupuesto. No está incluida la inspección del código propietario de SYSPROVIDER® ni la publicación por el CLIENTE de informes de auditoría que contengan datos confidenciales de infraestructura de terceros.
Cuando una autoridad de control inspeccione a SYSPROVIDER®, se seguirán los procedimientos legales y se comunicará al CLIENTE si le afecta directamente. Un cambio menor de subencargado ya informado conforme a la cláusula 6 no obliga por sí solo a una nueva auditoría completa. Ante duda sobre el alcance de una visita o auditoría, se acordará por escrito un protocolo antes de la ejecución.
Este contrato entra en vigor en la fecha de la firma electrónica de este ejemplar y permanece vigente mientras SYSPROVIDER® trate datos personales por cuenta del CLIENTE en el marco de los servicios contratados. Se interpreta de conformidad con el RGPD, la LOPDGDD, la normativa española aplicable en materia de protección de datos y, en lo no previsto expresamente aquí en materia de prestación de servicios, las condiciones generales de contratación del CLIENTE, sin perjuicio de las normas imperativas que correspondan.
En caso de contradicción entre este contrato y las condiciones generales en materia de protección de datos y encargo del tratamiento, prevalecerá este contrato en lo relativo al artículo 28 RGPD. Los títulos de las cláusulas facilitan la lectura y forman parte del contrato. Si alguna estipulación fuera declarada nula o ineficaz, las demás conservarán plena validez, y la estipulación afectada se interpretará o sustituirá en la medida necesaria para cumplir la finalidad de las partes conforme a la ley.
Para controversias mercantiles no atribuidas expresamente a otro fuero imperativo, las partes se someten a los Juzgados y Tribunales de Logroño (La Rioja), sin perjuicio de las normas imperativas en favor del consumidor cuando resulten aplicables. Cuando el CLIENTE tenga la condición de consumidor, prevalecerán las normas imperativas que le sean más favorables aunque este contrato disponga otra cosa.
La ampliación de servicios —incluidos nuevos hostings activados en https://clientes.sysprovider.com— queda cubierta conforme a la cláusula 3 salvo pacto en contrario por ticket. Una nueva versión publicada del documento —2026-09-09 o sucesivas— se regirá por el procedimiento de aceptación del área de clientes. La venta del negocio del CLIENTE o una fusión de SYSPROVIDER® no transmite automáticamente el encargo al adquirente; el nuevo responsable deberá formalizar la relación contractual.
La referencia a «SYSPROVIDER®» incluye a su personal autorizado y a los subencargados previstos en la cláusula 6. Un ticket que aclare un supuesto concreto complementa este contrato sin sustituirlo, salvo acuerdo expreso de modificación. Las obligaciones de notificación de brechas, roles frente a la AEPD y deberes del responsable se rigen por la cláusula 8 aunque las condiciones generales contengan cláusulas de fuerza mayor u otros regímenes compatibles.
Si un interesado reclama directamente contra SYSPROVIDER® por un tratamiento decidido por el CLIENTE, el Encargado podrá acreditar su condición de encargado y remitir al responsable. Un seguro de ciberriesgos contratado por el CLIENTE no modifica las obligaciones aquí pactadas. Ante duda interpretativa, las partes actuarán de buena fe; los mensajes informales no prevalecerán sobre el texto claro de las cláusulas específicas de este contrato, que podrá aclararse por ticket cuando sea necesario.
Aceptación y firma
Yo, el CLIENTE, en nombre de el CLIENTE, he leído con atención este contrato de encargo del tratamiento de datos personales (versión 2026-09-09) y lo firmo en calidad de responsable del tratamiento. SYSPROVIDER®, S.L. queda designada encargada del tratamiento en los términos del artículo 28 del RGPD y de la LOPDGDD.
Este ejemplar se puede firmar de cualquiera de estas formas, todas equivalentes: (1) en el área de clientes https://clientes.sysprovider.com, con constancia de identidad, fecha, IP y copia del texto; (2) de puño y letra sobre un ejemplar impreso, que se devuelve escaneado o en papel a comercial@sysprovider.es o por ticket; (3) con firma electrónica —avanzada o cualificada— sobre este PDF, mediante DNI electrónico, certificado FNMT, AutoFirma, Adobe Acrobat u otra aplicación compatible con el Reglamento (UE) 910/2014 (eIDAS). Quien firme como titular o representante de la ficha obliga a la persona o entidad que figure como responsable del tratamiento.
|
Por la ENCARGADA (SYSPROVIDER, S.L.)
Nombre: SYSPROVIDER, S.L. Espacio para firma manuscrita o electrónica
Fdo.: ______________________________ |
Por el RESPONSABLE (CLIENTE)
Nombre: el CLIENTE Espacio para firma manuscrita o certificado digital
Fdo.: ______________________________ |
Confianza
¡Nuestros clientes nos adoran!
Confianza
Déjanos tus datos y te llamamos. Respuesta rápida en horario laboral.