DPA V1 — Acuerdo de Encargo del Tratamiento de PresuFollow
Versión: 1.0 Fecha del DPA: 17 de septiembre de 2026 Entrada en vigor: 17 de septiembre de 2026
Este acuerdo regula el tratamiento de datos personales realizado por PresuFollow por cuenta de sus empresas usuarias. PresuFollow ha efectuado una revisión interna documentada tomando como referencia el RGPD, la LOPDGDD, la LSSI cuando resulta aplicable, los criterios publicados por la AEPD y la documentación oficial de sus proveedores.
1. Identificación de las partes
1.1. Responsable del tratamiento
- Empresa o autónomo: [EMPRESA O AUTÓNOMO].
- NIF/CIF: [NIF/CIF DE LA EMPRESA].
- Domicilio: [DOMICILIO DE LA EMPRESA].
- Representante o usuario autorizado: [USUARIO O REPRESENTANTE AUTORIZADO].
- Cargo o función: [CARGO O FUNCIÓN].
- Correo de contacto y privacidad: [CORREO DE LA EMPRESA].
En adelante, el Responsable.
1.2. Encargado del tratamiento
- Titular del servicio: Joel Palacios Castillo.
- Nombre comercial: PresuFollow.
- NIF: 73402408R.
- Domicilio: Av. Camp de Morvedre, N.º 101.
- Correo general y de privacidad:
info@presufollow.es. - Sitio web:
https://presufollow.es.
En adelante, el Encargado, PresuFollow o el Prestador.
Ambas partes reconocen capacidad suficiente para formalizar este acuerdo y regular el acceso y tratamiento de datos personales derivado del uso de PresuFollow.
2. Posición de las partes
La empresa usuaria determina por qué se registran los datos de sus clientes, qué información se introduce, a quién se contacta y durante cuánto tiempo necesita conservar los presupuestos. Por ello, actúa como responsable del tratamiento.
PresuFollow trata esos datos para prestar el servicio siguiendo las instrucciones documentadas de la empresa, por lo que actúa como encargado del tratamiento.
PresuFollow actúa como responsable independiente respecto de las solicitudes de acceso o participación en el piloto; creación y administración de cuentas; autenticación y seguridad; datos de usuarios autorizados; soporte; relación contractual o comercial propia; comunicaciones operativas dirigidas a los usuarios; cumplimiento de obligaciones propias; y gestión de posibles reclamaciones. Estos tratamientos propios se regulan en la Política de Privacidad y no forman parte del encargo sobre los datos de clientes finales.
3. Documentos relacionados
Este DPA constituye un acuerdo contractual autónomo asociado al uso de PresuFollow y complementa, cuando corresponda:
- Las condiciones de prestación o piloto vigentes.
- La Política de Privacidad.
- El Aviso Legal.
- La Política de Cookies.
- La relación pública de proveedores y subencargados disponible en
https://presufollow.es/subencargados. - Las instrucciones documentadas de la empresa.
En caso de contradicción sobre el tratamiento por cuenta de la empresa:
- Prevalecerá la normativa obligatoria.
- Este DPA prevalecerá sobre otros documentos contractuales en aquello que regule específicamente el encargo.
- Las cláusulas contractuales tipo que resulten aplicables prevalecerán en el ámbito de una transferencia internacional.
- La Política de Privacidad regulará los tratamientos propios de PresuFollow.
4. Definiciones
A efectos del acuerdo:
- Datos personales: información sobre una persona física identificada o identificable.
- Tratamiento: cualquier operación realizada sobre datos personales.
- Responsable: quien determina los fines y medios del tratamiento.
- Encargado: quien trata datos personales por cuenta del Responsable.
- Subencargado: proveedor contratado por el Encargado para realizar parte del tratamiento encomendado.
- Interesado: persona física a la que pertenecen los datos.
- Brecha de datos personales: incidente que produzca destrucción, pérdida, alteración, divulgación o acceso no autorizado.
- Contenido del Responsable: datos introducidos por la empresa y sus usuarios autorizados.
- Instrucción documentada: instrucción recogida en este DPA, en las condiciones de prestación o piloto, en el uso normal o la configuración del servicio, en las acciones de usuarios autorizados o en una comunicación escrita aceptada.
5. Objeto del encargo
El Responsable encarga a PresuFollow el tratamiento necesario para:
- Registrar presupuestos y guardar datos limitados del cliente.
- Asignar responsables y estados.
- Calcular próximos seguimientos y mostrar los de hoy y vencidos.
- Preparar mensajes para revisión humana y facilitar la apertura manual de WhatsApp.
- Registrar resultados, estados y motivos de pérdida.
- Mantener notas limitadas y mostrar métricas básicas.
- Generar resúmenes operativos minimizados.
- Permitir la exportación, archivo y eliminación.
- Mantener la seguridad y disponibilidad del servicio.
PresuFollow no sustituye al sistema de facturación de la empresa ni decide a qué personas debe contactar el Responsable.
6. Duración
La versión 1.0 está vigente desde el 17 de septiembre de 2026. Respecto de cada Responsable, el acuerdo producirá efectos contractuales cuando sea firmado por ambas partes o aceptado electrónicamente por una persona autorizada en nombre de la empresa, y permanecerá vigente mientras PresuFollow trate datos por cuenta del Responsable.
Las obligaciones de confidencialidad, seguridad, cooperación, supresión y responsabilidad continuarán mientras subsistan datos, copias residuales o responsabilidades relacionadas.
7. Naturaleza, finalidad y alcance
7.1. Operaciones
El tratamiento podrá comprender recogida mediante introducción por usuarios autorizados, registro, organización, estructuración, conservación, consulta, modificación, cálculo de fechas, preparación de mensajes, exportación, archivo, limitación, supresión, comunicación a subencargados autorizados y comunicación a servicios externos activados por el Responsable.
7.2. Finalidad
La finalidad exclusiva será prestar, mantener, proteger y finalizar el servicio PresuFollow siguiendo las instrucciones del Responsable.
7.3. Usos excluidos
PresuFollow no utilizará el contenido para publicidad propia, venta o cesión comercial, enriquecimiento de bases de datos, elaboración de perfiles independientes, contacto directo con clientes finales, entrenamiento de modelos de inteligencia artificial, decisiones sobre las personas o finalidades incompatibles con el servicio.
Las estadísticas propias solo podrán utilizarse cuando no identifiquen a clientes finales y hayan sido adecuadamente minimizadas o anonimizadas.
8. Categorías de interesados
El tratamiento podrá afectar a clientes particulares del Responsable, potenciales clientes que hayan solicitado un presupuesto, autónomos que sean clientes del Responsable, representantes y contactos de empresas clientes, responsables internos vinculados a presupuestos y otras personas legítimamente relacionadas con un presupuesto.
No se autoriza el uso de PresuFollow para crear bases indiscriminadas de contactos obtenidos sin relación acreditada con la actividad de la empresa.
9. Tipos de datos
Podrán tratarse nombre, teléfono, email, empresa cuando identifique a una persona física, servicio o trabajo presupuestado, importe, fechas, responsable interno, estado, próximo seguimiento, historial y resultado de seguimientos, motivo de pérdida, notas limitadas, actividad asociada e identificadores técnicos necesarios.
9.1. Datos no autorizados
No se autoriza introducir datos de salud, categorías especiales de datos, datos biométricos, antecedentes o infracciones penales, números completos de documentos de identidad, datos bancarios o de tarjetas, contraseñas o credenciales, informes médicos, jurídicos o sociales, información especialmente sensible ni datos innecesarios para el seguimiento.
Si se detecta un uso contrario a estas restricciones, PresuFollow podrá requerir su corrección o eliminación y limitar temporalmente el tratamiento cuando sea necesario.
10. Instrucciones documentadas
PresuFollow tratará los datos conforme a este DPA, las condiciones de prestación o piloto aplicables, el uso normal del servicio, la configuración seleccionada por la empresa, las acciones de los usuarios autorizados y las instrucciones adicionales remitidas a info@presufollow.es.
Las instrucciones adicionales deberán proceder de una persona autorizada, ser lícitas, compatibles con el servicio, técnicamente viables, no comprometer a otras empresas y quedar documentadas.
Si PresuFollow considera que una instrucción infringe la normativa, informará al Responsable y podrá suspender su ejecución hasta que sea aclarada. Si una norma obliga a PresuFollow a realizar otro tratamiento, informará previamente al Responsable salvo prohibición legal.
11. Obligaciones del Responsable
El Responsable deberá:
- Disponer de una base jurídica válida e informar a sus clientes y potenciales clientes.
- Cumplir la normativa de protección de datos y comunicaciones electrónicas.
- Introducir únicamente datos adecuados, pertinentes, limitados, exactos y actualizados.
- No introducir datos no autorizados.
- Determinar quién puede utilizar PresuFollow y revocar accesos innecesarios.
- Proteger dispositivos y credenciales.
- Atender los derechos de los interesados.
- Comunicar instrucciones claras y determinar si cada comunicación es lícita.
- Revisar el destinatario y el mensaje antes de enviarlo.
- No utilizar el servicio para campañas indiscriminadas.
- Comunicar sospechas de acceso no autorizado y supervisar a sus usuarios.
- Exportar los datos que desee conservar antes del cierre.
El Responsable garantiza que las instrucciones dadas a PresuFollow están autorizadas y son conformes con la normativa.
12. Obligaciones de PresuFollow
PresuFollow deberá:
- Tratar los datos únicamente bajo instrucciones documentadas.
- No destinarlos a finalidades propias incompatibles.
- Garantizar la confidencialidad de las personas autorizadas.
- Mantener medidas técnicas y organizativas apropiadas.
- Limitar los accesos administrativos.
- Colaborar en el ejercicio de derechos.
- Comunicar sin dilación indebida las brechas que afecten al Responsable.
- Asistir razonablemente en evaluaciones de riesgo e impacto cuando corresponda.
- Mantener una relación actualizada de subencargados y regular contractualmente los subencargos.
- Facilitar información razonable para acreditar sus obligaciones.
- Exportar, devolver o suprimir los datos conforme al acuerdo.
- Advertir sobre instrucciones potencialmente ilícitas.
- Mantener los registros legalmente exigibles.
- No revelar datos a terceros salvo instrucción u obligación legal.
13. Confidencialidad
PresuFollow garantizará que las personas que puedan acceder a los datos estén expresamente autorizadas, accedan únicamente cuando sea necesario, utilicen credenciales individuales, estén sujetas a confidencialidad, conozcan las restricciones sobre datos sensibles, no compartan credenciales y mantengan la confidencialidad tras finalizar su relación.
Los accesos administrativos se limitarán a actividades justificadas de soporte, seguridad, mantenimiento o cumplimiento.
14. Medidas técnicas y organizativas
PresuFollow mantendrá medidas adecuadas al riesgo dentro de las categorías recogidas en el Anexo III: autenticación y control de acceso; protección reforzada de administración; protección de credenciales; aislamiento multiempresa; cifrado; minimización; gestión de sesiones; limitación de abuso; seguridad web; integridad; retención; exportación y supresión; y gestión de incidentes.
Las medidas concretas podrán evolucionar para adaptarse al estado de la técnica, los riesgos y el funcionamiento del servicio, siempre que no disminuya materialmente el nivel global de seguridad.
15. Subencargados
15.1. Autorización general
El Responsable concede autorización general para utilizar los subencargados identificados en el Anexo IV y en la relación pública actualizable disponible en https://presufollow.es/subencargados.
15.2. Obligaciones
PresuFollow contratará proveedores con garantías suficientes, limitará su acceso a lo necesario, impondrá obligaciones de protección equivalentes, mantendrá una lista actualizada y seguirá respondiendo frente al Responsable del cumplimiento del encargo en los términos exigibles.
15.3. Cambios
Cuando sea razonablemente posible, PresuFollow comunicará la incorporación o sustitución de un subencargado con 30 días naturales de antelación. El Responsable dispondrá de 10 días naturales desde la comunicación para presentar una oposición motivada relacionada con la protección de datos.
Estos plazos constituyen una política contractual de PresuFollow y no plazos impuestos literalmente por el RGPD.
Cuando el cambio resulte urgente por motivos de seguridad, exigencia legal, indisponibilidad del proveedor o circunstancias razonablemente fuera del control de PresuFollow, la comunicación se realizará tan pronto como sea razonablemente posible.
Si no puede encontrarse una alternativa razonable y el servicio no puede prestarse sin el proveedor, podrá terminarse la parte afectada conforme a las condiciones aplicables.
16. Transferencias internacionales
La base de datos D1 utilizada por PresuFollow está configurada con jurisdicción de la Unión Europea. Esta configuración no implica que todos los servicios de infraestructura, soporte o subencargados operen exclusivamente dentro del Espacio Económico Europeo.
Cuando exista tratamiento fuera del EEE, PresuFollow verificará que el proveedor declare un mecanismo reconocido por el RGPD, como una decisión de adecuación, Cláusulas Contractuales Tipo, medidas complementarias cuando sean necesarias u otra garantía admitida legalmente. PresuFollow documentará el mecanismo aplicable, sin que ello constituya una certificación independiente del cumplimiento del proveedor.
17. Uso de WhatsApp y comunicaciones
PresuFollow puede preparar un borrador y facilitar la apertura manual de WhatsApp mediante Click to Chat. El número y el borrador se incorporan al enlace, pero no existe transmisión previa a WhatsApp/Meta antes de que el usuario active el enlace. PresuFollow no utiliza la API de WhatsApp ni realiza envíos automáticos.
El usuario autorizado revisa el destinatario y el contenido, decide si abre WhatsApp y determina si el contacto procede. PresuFollow no decide la base jurídica del contacto ni controla el tratamiento posterior realizado en el servicio externo.
La secuencia de los días 2, 7, 14 y 30 es una recomendación organizativa y no concede autorización para contactar. El Responsable deberá respetar las condiciones del canal, la LSSI cuando resulte aplicable y el resto de normativa pertinente.
WhatsApp/Meta no se identifica automáticamente como subencargado de PresuFollow: se describe como un servicio externo abierto manualmente por la empresa. Su posición concreta dependerá del flujo, la cuenta utilizada y las condiciones aplicables en cada caso.
18. Comunicaciones mediante Brevo
Brevo se utiliza para email transaccional y operativo dirigido a usuarios empresariales. Procesa principalmente datos del usuario empresarial y metadatos técnicos de correo.
Los resúmenes actuales están minimizados y no incluyen nombre, teléfono o email del cliente final, servicio presupuestado ni importe del presupuesto. Brevo puede tratar el nombre y email del usuario de la empresa, la empresa o cuenta asociada cuando forme parte del mensaje, el asunto y contenido operativo, y metadatos de envío, entrega, rebote o interacción permitida por la configuración.
Los logs transaccionales están configurados con una conservación de un mes. Las previsualizaciones de nuevos emails están configuradas como «no guardar».
En el funcionamiento actual, Brevo actúa como encargado de tratamientos propios de PresuFollow relacionados con cuentas y comunicaciones operativas. No actúa como subencargado del contenido de clientes finales mientras se mantenga la minimización descrita. Cualquier cambio que incorpore datos de clientes finales a los correos exigirá revisar previamente este DPA, la relación de subencargados y la información facilitada a las empresas.
19. Ejercicio de derechos
El Responsable atenderá los derechos de sus clientes, incluidos acceso, rectificación, supresión, limitación, oposición, portabilidad y los demás legalmente reconocidos.
Cuando PresuFollow reciba una solicitud relacionada con datos introducidos por una empresa, la registrará, intentará identificar al Responsable, evitará confirmar innecesariamente la existencia de datos, la remitirá al Responsable sin dilación indebida, no resolverá el fondo salvo instrucción o exigencia legal y facilitará las actuaciones técnicamente disponibles.
El objetivo operativo interno de traslado es de un máximo de dos días laborables. Este objetivo no sustituye ni altera el plazo legal de un mes aplicable al Responsable.
No se exigirá el DNI por defecto. Solo se solicitará información adicional cuando resulte necesaria y proporcionada para verificar la identidad.
20. Incidentes y brechas
20.1. PresuFollow como encargado
PresuFollow comunicará al Responsable, sin dilación indebida, las brechas confirmadas que afecten a sus datos. La información podrá facilitarse progresivamente e incluirá, en la medida en que esté disponible, fecha y hora de detección, naturaleza, sistemas afectados, categorías de datos, empresas potencialmente afectadas, número aproximado de interesados o registros, consecuencias previsibles, medidas de contención y corrección, información pendiente, próxima actualización y contacto operativo.
La falta inicial de información completa no retrasará injustificadamente la primera comunicación. El Responsable decidirá si debe notificar a la AEPD, a otra autoridad o a los interesados. PresuFollow colaborará, pero no realizará esas notificaciones en nombre de la empresa salvo instrucción documentada u obligación legal.
20.2. PresuFollow como responsable de sus propios tratamientos
Respecto de sus tratamientos propios, PresuFollow evaluará la obligación de notificar a la autoridad de control. Cuando sea exigible, aplicará el marco de 72 horas previsto en el artículo 33 del RGPD y comunicará la brecha a los afectados cuando proceda por existir un alto riesgo.
21. Asistencia
PresuFollow prestará asistencia razonable en el ejercicio de derechos, evaluaciones de riesgo, evaluaciones de impacto, consultas previas, gestión de brechas, seguridad, exportación y supresión, cuando corresponda y teniendo en cuenta la naturaleza del tratamiento y la información disponible.
Si una asistencia extraordinaria excede de las funcionalidades y obligaciones ordinarias del servicio, sus condiciones podrán acordarse de forma específica sin reducir las obligaciones legales de PresuFollow.
22. Información y auditorías
PresuFollow pondrá a disposición del Responsable información razonablemente necesaria para acreditar el cumplimiento de sus obligaciones. Se priorizarán la descripción de medidas, evidencias técnicas disponibles, resultados de revisiones, documentación de proveedores, registros de incidencias, respuestas documentales e informes externos disponibles.
Las auditorías deberán estar justificadas, tener alcance proporcionado, proteger los datos de otras empresas, respetar la confidencialidad y la seguridad, no interferir injustificadamente en el servicio y realizarse preferentemente mediante revisión documental.
El preaviso ordinario será de 15 días naturales. No será exigible ese preaviso cuando exista una brecha relevante, un requerimiento de autoridad, un indicio razonable de incumplimiento grave o una urgencia justificada.
23. Supresión y devolución
La exportación, devolución, eliminación, cierre de cuenta y gestión de copias residuales se regirán por el Anexo V.
El borrado eliminará la información operativa de la base activa. Podrán subsistir temporalmente copias residuales gestionadas por proveedores conforme a su ciclo técnico, que no estarán disponibles para el uso ordinario. Si una restauración técnica reintroduce información eliminada, PresuFollow repetirá la supresión y documentará la actuación.
Cuando exista una obligación legal aplicable o una necesidad específica de conservación para formular, ejercer o defender reclamaciones, PresuFollow conservará únicamente la información estrictamente necesaria mediante el mecanismo de reserva, bloqueo o evidencia separada que corresponda, fuera del uso ordinario del servicio y durante el plazo aplicable. El acceso será restringido; la información no se utilizará para marketing, analítica ni prestación ordinaria y se eliminará cuando finalice el fundamento o plazo correspondiente.
24. Solicitudes de autoridades y terceros
Cuando PresuFollow reciba una solicitud de una autoridad o tercero, verificará su legitimidad y alcance, informará al Responsable cuando sea posible, indicará que actúa como encargado, revelará únicamente lo exigido, documentará la actuación y no informará previamente si existe prohibición legal.
Las solicitudes de particulares se remitirán al Responsable salvo obligación legal en contrario.
25. Uso contrario a las instrucciones
Si el Responsable utiliza el servicio para introducir datos prohibidos, realizar comunicaciones ilícitas, compartir credenciales o vulnerar derechos, PresuFollow podrá advertir del incumplimiento, requerir su corrección, limitar la función afectada, suspender accesos cuando exista riesgo y terminar el servicio en casos graves o persistentes.
Cuando sea necesario conservar evidencia para formular, ejercer o defender reclamaciones, se aplicará el mecanismo de reserva, bloqueo o evidencia separada descrito en la sección 23. Las actuaciones serán proporcionadas y documentadas.
26. Responsabilidad
Cada parte responderá de sus propias obligaciones conforme al RGPD y la normativa aplicable:
- El Responsable, de la licitud de la recogida, información, bases jurídicas, comunicaciones e instrucciones.
- PresuFollow, del cumplimiento de sus obligaciones como encargado.
- Los proveedores, de sus obligaciones contractuales frente a PresuFollow, sin perjuicio de la responsabilidad que corresponda a PresuFollow frente al Responsable.
Nada en este DPA limita responsabilidades que legalmente no puedan limitarse. La responsabilidad económica puramente contractual, si se regula, se determinará en las condiciones comerciales aplicables. Este DPA no establece indemnizaciones ni topes económicos específicos.
27. Terminación
El DPA finalizará cuando PresuFollow deje de tratar datos por cuenta del Responsable. La terminación no afectará a las obligaciones subsistentes de confidencialidad, exportación, supresión o devolución, gestión de copias residuales, cooperación ante incidentes anteriores, conservación legal o evidenciaria separada y responsabilidades generadas.
28. Modificaciones
Los cambios materiales deberán quedar documentados, identificar versión y fecha, comunicarse a las empresas y requerir nueva aceptación cuando alteren sustancialmente el encargo, las finalidades, las transferencias, las responsabilidades u otro elemento esencial.
Las correcciones editoriales o formales que no sean materiales ni reduzcan la protección no requerirán necesariamente una nueva aceptación, pero PresuFollow conservará la trazabilidad de la versión publicada.
La actualización de la relación pública de subencargados se regirá además por el procedimiento específico de la sección 15.
29. Legislación y jurisdicción
El acuerdo se interpretará conforme al Derecho español, al RGPD y demás normativa de la Unión Europea directamente aplicable, a la LOPDGDD, a la LSSI cuando proceda y al resto de normativa pertinente.
Las controversias se someterán a los juzgados y tribunales que resulten competentes conforme a la normativa aplicable, sin perjuicio de los derechos imperativos que correspondan.
30. Aceptación
El acuerdo podrá aceptarse mediante firma o aceptación electrónica. La aceptación electrónica será realizada por una persona que declare estar autorizada, mostrará o permitirá consultar la versión aceptada y se mantendrá separada de la confirmación de lectura de la Política de Privacidad.
30.1. Texto de aceptación del DPA
☐ Acepto, en nombre de la empresa, el Acuerdo de Encargo del Tratamiento de PresuFollow y declaro estar autorizado para aceptar este acuerdo en representación de la empresa.
30.2. Confirmación separada de privacidad
☐ He leído la Política de Privacidad.
30.3. Evidencia mínima
PresuFollow conservará como evidencia: empresa; account_id; usuario; email; fecha y hora; versión del DPA; fecha efectiva; URL canónica; hash del documento; acceptance_event_id; texto aceptado; declaración de autoridad; versión y URL de la Política de Privacidad; y confirmación de lectura.
No se exigirá el NIF personal del representante ni se conservará la dirección IP por defecto.
ANEXO I — Descripción del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Seguimiento de presupuestos mediante PresuFollow. |
| Finalidad | Registrar, organizar, programar y documentar seguimientos. |
| Duración | Vigencia del servicio y periodos residuales aplicables. |
| Interesados | Clientes, potenciales clientes y contactos legítimos del Responsable. |
| Datos | Nombre, teléfono, email, servicio, importe, fechas, estado, responsable, seguimientos, motivo de pérdida y notas limitadas. |
| Categorías especiales | No autorizadas. |
| Frecuencia | Continuada durante el uso. |
| Operaciones | Registro, organización, consulta, modificación, cálculo, archivo, exportación y supresión. |
| Decisiones automatizadas | No se prevén decisiones con efectos jurídicos. |
| Apertura y envío manuales por el usuario. | |
| Brevo | Resúmenes minimizados sin datos de clientes finales ni datos del presupuesto. |
| Ubicación principal de D1 | Jurisdicción EU. |
| Transferencias adicionales | Según servicios, proveedores y garantías documentadas. |
ANEXO II — Política de conservación
Los plazos siguientes constituyen la política operativa y de minimización de PresuFollow para el MVP, salvo que exista una obligación legal específica. No son plazos impuestos por el RGPD.
A. Datos comprendidos en el encargo
| Categoría | Plazo o criterio | Inicio | Resultado |
|---|---|---|---|
| Actividad de presupuestos | 90 días | Desde el evento correspondiente | Eliminación |
| Presupuestos archivados | 180 días | Desde archived_at | Eliminación |
| Presupuestos activos | Mientras sigan activos | Durante su estado activo | Conservación hasta archivo, eliminación o cierre |
| Datos operativos tras cierre | 7 días naturales en modo solo lectura | Desde el inicio confirmado del proceso de cierre | Eliminación de la base activa al completar 7 × 24 horas |
| Copias residuales | Ciclo técnico del proveedor | Conforme al sistema del proveedor | Expiración gestionada por el proveedor y fuera del uso ordinario |
B. Tratamientos propios y metadatos técnicos
| Categoría | Plazo actual |
|---|---|
| Sesiones caducadas | 7 días |
| Invitaciones usadas, revocadas o vencidas | 7 días |
| Recuperación de contraseña | 1 día |
| Intentos de acceso | 30 días |
| Solicitudes rechazadas o descartadas sin cuenta | 365 días |
| Metadatos técnicos de entrega de email | 30 días |
C. Brevo
| Elemento | Configuración actual |
|---|---|
| Logs transaccionales | 1 mes |
| Previsualizaciones de nuevos emails | No se almacenan |
ANEXO III — Medidas técnicas y organizativas
1. Autenticación y control de acceso
- Identificación individual de usuarios.
- Restricción de acceso por cuenta y función.
- Revocación de accesos.
- Acceso administrativo limitado a necesidades justificadas.
2. Protección reforzada de administración
- Autenticación reforzada.
- Restricción de los entornos administrativos.
- Aplicación del principio de mínimo privilegio.
- Revisión de accesos autorizados.
3. Protección de credenciales
- Almacenamiento protegido de contraseñas.
- Mecanismos de recuperación con caducidad.
- Invitaciones con vigencia limitada.
- Prevención de reutilización de credenciales o enlaces caducados.
4. Aislamiento multiempresa
- Separación lógica de la información.
- Verificación de pertenencia a la empresa autenticada.
- Controles destinados a prevenir accesos cruzados.
5. Cifrado
- Cifrado en tránsito mediante protocolos seguros.
- Cifrado en reposo proporcionado por la infraestructura contratada.
6. Minimización
- Recogida limitada a los datos necesarios.
- Restricciones sobre categorías sensibles.
- Resúmenes diarios sin datos de clientes finales ni información del presupuesto.
- Campos de notas limitados.
- Registros técnicos minimizados.
7. Gestión de sesiones
- Caducidad y revocación de sesiones.
- Control de invitaciones y recuperaciones.
- Conservación limitada.
8. Limitación de abuso
- Controles frente a intentos reiterados de acceso.
- Limitación de solicitudes abusivas.
- Validación de entradas.
- Reducción del riesgo de uso automatizado no autorizado.
9. Seguridad web
- Protección frente a vulnerabilidades web relevantes.
- Configuración de cabeceras de seguridad.
- Restricción de orígenes y contenidos cuando corresponda.
- Protección de operaciones sensibles.
10. Integridad
- Medidas para evitar alteraciones no autorizadas.
- Operaciones consistentes sobre datos relacionados.
- Prevención de registros huérfanos.
- Controles sobre modificaciones y eliminaciones.
11. Retención
- Aplicación de plazos diferenciados.
- Limpieza de datos caducados.
- Separación entre información activa, archivada y eliminada.
- Revisión periódica de la política.
12. Exportación y supresión
- Funciones de exportación.
- Modo solo lectura durante el periodo previo al cierre.
- Eliminación de la base activa.
- Gestión controlada de copias residuales.
- Repetición y documentación de la supresión si una restauración reintroduce datos eliminados.
13. Gestión de incidentes
- Detección y registro.
- Contención y preservación de evidencia.
- Evaluación de alcance.
- Comunicación a empresas afectadas.
- Escalado y documentación de cierre.
Las medidas técnicas concretas podrán evolucionar siempre que no disminuya materialmente el nivel global de seguridad.
ANEXO IV — Proveedores y subencargados
| Proveedor o servicio | Función | Datos potenciales | Ubicación y garantías | Posición actual |
|---|---|---|---|---|
| Cloudflare | Infraestructura, Workers, D1 y seguridad | Contenido de presupuestos, datos técnicos y datos de usuarios | D1 configurado con jurisdicción EU; otros tratamientos conforme a la documentación y mecanismos contractuales aplicables | Subencargado principal respecto del contenido empresarial cuando corresponda |
| Brevo | Email transaccional y operativo | Principalmente datos del usuario empresarial y metadatos de correo; los resúmenes actuales no contienen datos de clientes finales ni del presupuesto | Conforme a la documentación y mecanismos contractuales aplicables; logs de un mes y nuevas previsualizaciones no almacenadas | Encargado de tratamientos propios de PresuFollow en el funcionamiento actual |
| Hostinger | Dominio y correo corporativo | Datos de cuenta, remitentes, destinatarios, metadatos y contenido de comunicaciones por correo | Conforme al servicio y mecanismos contractuales aplicables | Proveedor de dominio y correo corporativo, sin integración programática con la aplicación |
La relación pública actualizada estará disponible en https://presufollow.es/subencargados. Su actualización se regirá por la sección 15.
Servicios externos no identificados automáticamente como subencargados
| Servicio | Motivo |
|---|---|
| WhatsApp/Meta | La empresa abre manualmente el servicio mediante Click to Chat; el número y el borrador se incorporan al enlace, sin transmisión previa al clic. PresuFollow no utiliza API ni envío automático. |
| Programa de facturación | No forma parte de PresuFollow. |
| Dispositivo del usuario | Está bajo control de la empresa. |
ANEXO V — Política de supresión y devolución
1. Exportación durante la vigencia
El Responsable podrá consultar y exportar los datos disponibles durante la vigencia del servicio mediante las funciones habilitadas o mediante una solicitud documentada a PresuFollow.
2. Solicitud de cierre
El Responsable solicitará el cierre mediante info@presufollow.es. PresuFollow verificará que la solicitud procede de una persona autorizada y confirmará el momento de inicio del proceso.
3. Periodo previo de exportación
Desde el inicio confirmado se abrirá un periodo de siete días naturales completos, calculado como 7 × 24 horas. La cuenta pasará inmediatamente a modo solo lectura.
Durante ese periodo no se podrán crear, modificar o eliminar presupuestos; registrar seguimientos o resultados; introducir nuevos datos; ni utilizar WhatsApp desde PresuFollow. La empresa podrá consultar, buscar, filtrar, revisar el historial y exportar su información.
Los siete días constituyen una política contractual y de producto de PresuFollow para el MVP, no un plazo impuesto por ley.
4. Cancelación del cierre
Antes del inicio efectivo del borrado, el Responsable podrá solicitar la cancelación del proceso mediante info@presufollow.es. PresuFollow verificará que la solicitud procede de una persona autorizada y documentará la actuación.
5. Supresión de la base activa
Finalizadas las 7 × 24 horas, PresuFollow eliminará los datos operativos de la base activa, la cuenta dejará de estar disponible y se invalidarán sus accesos y sesiones. No se conservarán presupuestos completos por mera precaución o conveniencia.
6. Conservación legal o evidenciaria específica
Cuando exista una obligación legal aplicable o una necesidad específica de conservación para formular, ejercer o defender reclamaciones, PresuFollow conservará únicamente la información estrictamente necesaria mediante el mecanismo de reserva, bloqueo o evidencia separada que corresponda, fuera del uso ordinario del servicio y durante el plazo aplicable.
El acceso será restringido. La información no se utilizará para marketing, analítica ni prestación ordinaria y se eliminará cuando finalice el fundamento o plazo correspondiente.
7. Copias residuales
Las copias residuales gestionadas por proveedores seguirán su ciclo técnico correspondiente. No estarán disponibles para el uso ordinario, no se utilizarán para recuperar deliberadamente información eliminada y permanecerán sujetas a las medidas de protección aplicables hasta su expiración.
8. Restauraciones técnicas
Si una restauración técnica reintroduce información previamente eliminada, PresuFollow repetirá la supresión y documentará la actuación.
ANEXO VI — Contactos operativos
| Función | Contacto |
|---|---|
| Privacidad de PresuFollow | info@presufollow.es |
| Comunicación de incidentes | info@presufollow.es |
| Solicitudes de derechos | info@presufollow.es |
| Soporte | info@presufollow.es |
| Solicitudes de cierre | info@presufollow.es |
| Instrucciones documentadas adicionales | info@presufollow.es |
| Contacto del Responsable | [CORREO DE LA EMPRESA] |
DPA V1 FINAL READY FOR REPOSITORY