Saltar al contenido principal
PresuFollow← Volver al inicio
Documentación legal

Acuerdo de Encargo del Tratamiento

Versión 1.0 del acuerdo contractual aplicable al tratamiento de datos realizado por PresuFollow por cuenta de sus empresas usuarias.

Última actualización: 17 de septiembre de 2026 Información vigente
Consultar el documentoVersión 1.0 · SHA-256 d3f52550169d…

DPA V1 — Acuerdo de Encargo del Tratamiento de PresuFollow

Versión: 1.0 Fecha del DPA: 17 de septiembre de 2026 Entrada en vigor: 17 de septiembre de 2026

Este acuerdo regula el tratamiento de datos personales realizado por PresuFollow por cuenta de sus empresas usuarias. PresuFollow ha efectuado una revisión interna documentada tomando como referencia el RGPD, la LOPDGDD, la LSSI cuando resulta aplicable, los criterios publicados por la AEPD y la documentación oficial de sus proveedores.

1. Identificación de las partes

1.1. Responsable del tratamiento

  • Empresa o autónomo: [EMPRESA O AUTÓNOMO].
  • NIF/CIF: [NIF/CIF DE LA EMPRESA].
  • Domicilio: [DOMICILIO DE LA EMPRESA].
  • Representante o usuario autorizado: [USUARIO O REPRESENTANTE AUTORIZADO].
  • Cargo o función: [CARGO O FUNCIÓN].
  • Correo de contacto y privacidad: [CORREO DE LA EMPRESA].

En adelante, el Responsable.

1.2. Encargado del tratamiento

  • Titular del servicio: Joel Palacios Castillo.
  • Nombre comercial: PresuFollow.
  • NIF: 73402408R.
  • Domicilio: Av. Camp de Morvedre, N.º 101.
  • Correo general y de privacidad: info@presufollow.es.
  • Sitio web: https://presufollow.es.

En adelante, el Encargado, PresuFollow o el Prestador.

Ambas partes reconocen capacidad suficiente para formalizar este acuerdo y regular el acceso y tratamiento de datos personales derivado del uso de PresuFollow.

2. Posición de las partes

La empresa usuaria determina por qué se registran los datos de sus clientes, qué información se introduce, a quién se contacta y durante cuánto tiempo necesita conservar los presupuestos. Por ello, actúa como responsable del tratamiento.

PresuFollow trata esos datos para prestar el servicio siguiendo las instrucciones documentadas de la empresa, por lo que actúa como encargado del tratamiento.

PresuFollow actúa como responsable independiente respecto de las solicitudes de acceso o participación en el piloto; creación y administración de cuentas; autenticación y seguridad; datos de usuarios autorizados; soporte; relación contractual o comercial propia; comunicaciones operativas dirigidas a los usuarios; cumplimiento de obligaciones propias; y gestión de posibles reclamaciones. Estos tratamientos propios se regulan en la Política de Privacidad y no forman parte del encargo sobre los datos de clientes finales.

3. Documentos relacionados

Este DPA constituye un acuerdo contractual autónomo asociado al uso de PresuFollow y complementa, cuando corresponda:

  • Las condiciones de prestación o piloto vigentes.
  • La Política de Privacidad.
  • El Aviso Legal.
  • La Política de Cookies.
  • La relación pública de proveedores y subencargados disponible en https://presufollow.es/subencargados.
  • Las instrucciones documentadas de la empresa.

En caso de contradicción sobre el tratamiento por cuenta de la empresa:

  1. Prevalecerá la normativa obligatoria.
  2. Este DPA prevalecerá sobre otros documentos contractuales en aquello que regule específicamente el encargo.
  3. Las cláusulas contractuales tipo que resulten aplicables prevalecerán en el ámbito de una transferencia internacional.
  4. La Política de Privacidad regulará los tratamientos propios de PresuFollow.

4. Definiciones

A efectos del acuerdo:

  • Datos personales: información sobre una persona física identificada o identificable.
  • Tratamiento: cualquier operación realizada sobre datos personales.
  • Responsable: quien determina los fines y medios del tratamiento.
  • Encargado: quien trata datos personales por cuenta del Responsable.
  • Subencargado: proveedor contratado por el Encargado para realizar parte del tratamiento encomendado.
  • Interesado: persona física a la que pertenecen los datos.
  • Brecha de datos personales: incidente que produzca destrucción, pérdida, alteración, divulgación o acceso no autorizado.
  • Contenido del Responsable: datos introducidos por la empresa y sus usuarios autorizados.
  • Instrucción documentada: instrucción recogida en este DPA, en las condiciones de prestación o piloto, en el uso normal o la configuración del servicio, en las acciones de usuarios autorizados o en una comunicación escrita aceptada.

5. Objeto del encargo

El Responsable encarga a PresuFollow el tratamiento necesario para:

  • Registrar presupuestos y guardar datos limitados del cliente.
  • Asignar responsables y estados.
  • Calcular próximos seguimientos y mostrar los de hoy y vencidos.
  • Preparar mensajes para revisión humana y facilitar la apertura manual de WhatsApp.
  • Registrar resultados, estados y motivos de pérdida.
  • Mantener notas limitadas y mostrar métricas básicas.
  • Generar resúmenes operativos minimizados.
  • Permitir la exportación, archivo y eliminación.
  • Mantener la seguridad y disponibilidad del servicio.

PresuFollow no sustituye al sistema de facturación de la empresa ni decide a qué personas debe contactar el Responsable.

6. Duración

La versión 1.0 está vigente desde el 17 de septiembre de 2026. Respecto de cada Responsable, el acuerdo producirá efectos contractuales cuando sea firmado por ambas partes o aceptado electrónicamente por una persona autorizada en nombre de la empresa, y permanecerá vigente mientras PresuFollow trate datos por cuenta del Responsable.

Las obligaciones de confidencialidad, seguridad, cooperación, supresión y responsabilidad continuarán mientras subsistan datos, copias residuales o responsabilidades relacionadas.

7. Naturaleza, finalidad y alcance

7.1. Operaciones

El tratamiento podrá comprender recogida mediante introducción por usuarios autorizados, registro, organización, estructuración, conservación, consulta, modificación, cálculo de fechas, preparación de mensajes, exportación, archivo, limitación, supresión, comunicación a subencargados autorizados y comunicación a servicios externos activados por el Responsable.

7.2. Finalidad

La finalidad exclusiva será prestar, mantener, proteger y finalizar el servicio PresuFollow siguiendo las instrucciones del Responsable.

7.3. Usos excluidos

PresuFollow no utilizará el contenido para publicidad propia, venta o cesión comercial, enriquecimiento de bases de datos, elaboración de perfiles independientes, contacto directo con clientes finales, entrenamiento de modelos de inteligencia artificial, decisiones sobre las personas o finalidades incompatibles con el servicio.

Las estadísticas propias solo podrán utilizarse cuando no identifiquen a clientes finales y hayan sido adecuadamente minimizadas o anonimizadas.

8. Categorías de interesados

El tratamiento podrá afectar a clientes particulares del Responsable, potenciales clientes que hayan solicitado un presupuesto, autónomos que sean clientes del Responsable, representantes y contactos de empresas clientes, responsables internos vinculados a presupuestos y otras personas legítimamente relacionadas con un presupuesto.

No se autoriza el uso de PresuFollow para crear bases indiscriminadas de contactos obtenidos sin relación acreditada con la actividad de la empresa.

9. Tipos de datos

Podrán tratarse nombre, teléfono, email, empresa cuando identifique a una persona física, servicio o trabajo presupuestado, importe, fechas, responsable interno, estado, próximo seguimiento, historial y resultado de seguimientos, motivo de pérdida, notas limitadas, actividad asociada e identificadores técnicos necesarios.

9.1. Datos no autorizados

No se autoriza introducir datos de salud, categorías especiales de datos, datos biométricos, antecedentes o infracciones penales, números completos de documentos de identidad, datos bancarios o de tarjetas, contraseñas o credenciales, informes médicos, jurídicos o sociales, información especialmente sensible ni datos innecesarios para el seguimiento.

Si se detecta un uso contrario a estas restricciones, PresuFollow podrá requerir su corrección o eliminación y limitar temporalmente el tratamiento cuando sea necesario.

10. Instrucciones documentadas

PresuFollow tratará los datos conforme a este DPA, las condiciones de prestación o piloto aplicables, el uso normal del servicio, la configuración seleccionada por la empresa, las acciones de los usuarios autorizados y las instrucciones adicionales remitidas a info@presufollow.es.

Las instrucciones adicionales deberán proceder de una persona autorizada, ser lícitas, compatibles con el servicio, técnicamente viables, no comprometer a otras empresas y quedar documentadas.

Si PresuFollow considera que una instrucción infringe la normativa, informará al Responsable y podrá suspender su ejecución hasta que sea aclarada. Si una norma obliga a PresuFollow a realizar otro tratamiento, informará previamente al Responsable salvo prohibición legal.

11. Obligaciones del Responsable

El Responsable deberá:

  1. Disponer de una base jurídica válida e informar a sus clientes y potenciales clientes.
  2. Cumplir la normativa de protección de datos y comunicaciones electrónicas.
  3. Introducir únicamente datos adecuados, pertinentes, limitados, exactos y actualizados.
  4. No introducir datos no autorizados.
  5. Determinar quién puede utilizar PresuFollow y revocar accesos innecesarios.
  6. Proteger dispositivos y credenciales.
  7. Atender los derechos de los interesados.
  8. Comunicar instrucciones claras y determinar si cada comunicación es lícita.
  9. Revisar el destinatario y el mensaje antes de enviarlo.
  10. No utilizar el servicio para campañas indiscriminadas.
  11. Comunicar sospechas de acceso no autorizado y supervisar a sus usuarios.
  12. Exportar los datos que desee conservar antes del cierre.

El Responsable garantiza que las instrucciones dadas a PresuFollow están autorizadas y son conformes con la normativa.

12. Obligaciones de PresuFollow

PresuFollow deberá:

  1. Tratar los datos únicamente bajo instrucciones documentadas.
  2. No destinarlos a finalidades propias incompatibles.
  3. Garantizar la confidencialidad de las personas autorizadas.
  4. Mantener medidas técnicas y organizativas apropiadas.
  5. Limitar los accesos administrativos.
  6. Colaborar en el ejercicio de derechos.
  7. Comunicar sin dilación indebida las brechas que afecten al Responsable.
  8. Asistir razonablemente en evaluaciones de riesgo e impacto cuando corresponda.
  9. Mantener una relación actualizada de subencargados y regular contractualmente los subencargos.
  10. Facilitar información razonable para acreditar sus obligaciones.
  11. Exportar, devolver o suprimir los datos conforme al acuerdo.
  12. Advertir sobre instrucciones potencialmente ilícitas.
  13. Mantener los registros legalmente exigibles.
  14. No revelar datos a terceros salvo instrucción u obligación legal.

13. Confidencialidad

PresuFollow garantizará que las personas que puedan acceder a los datos estén expresamente autorizadas, accedan únicamente cuando sea necesario, utilicen credenciales individuales, estén sujetas a confidencialidad, conozcan las restricciones sobre datos sensibles, no compartan credenciales y mantengan la confidencialidad tras finalizar su relación.

Los accesos administrativos se limitarán a actividades justificadas de soporte, seguridad, mantenimiento o cumplimiento.

14. Medidas técnicas y organizativas

PresuFollow mantendrá medidas adecuadas al riesgo dentro de las categorías recogidas en el Anexo III: autenticación y control de acceso; protección reforzada de administración; protección de credenciales; aislamiento multiempresa; cifrado; minimización; gestión de sesiones; limitación de abuso; seguridad web; integridad; retención; exportación y supresión; y gestión de incidentes.

Las medidas concretas podrán evolucionar para adaptarse al estado de la técnica, los riesgos y el funcionamiento del servicio, siempre que no disminuya materialmente el nivel global de seguridad.

15. Subencargados

15.1. Autorización general

El Responsable concede autorización general para utilizar los subencargados identificados en el Anexo IV y en la relación pública actualizable disponible en https://presufollow.es/subencargados.

15.2. Obligaciones

PresuFollow contratará proveedores con garantías suficientes, limitará su acceso a lo necesario, impondrá obligaciones de protección equivalentes, mantendrá una lista actualizada y seguirá respondiendo frente al Responsable del cumplimiento del encargo en los términos exigibles.

15.3. Cambios

Cuando sea razonablemente posible, PresuFollow comunicará la incorporación o sustitución de un subencargado con 30 días naturales de antelación. El Responsable dispondrá de 10 días naturales desde la comunicación para presentar una oposición motivada relacionada con la protección de datos.

Estos plazos constituyen una política contractual de PresuFollow y no plazos impuestos literalmente por el RGPD.

Cuando el cambio resulte urgente por motivos de seguridad, exigencia legal, indisponibilidad del proveedor o circunstancias razonablemente fuera del control de PresuFollow, la comunicación se realizará tan pronto como sea razonablemente posible.

Si no puede encontrarse una alternativa razonable y el servicio no puede prestarse sin el proveedor, podrá terminarse la parte afectada conforme a las condiciones aplicables.

16. Transferencias internacionales

La base de datos D1 utilizada por PresuFollow está configurada con jurisdicción de la Unión Europea. Esta configuración no implica que todos los servicios de infraestructura, soporte o subencargados operen exclusivamente dentro del Espacio Económico Europeo.

Cuando exista tratamiento fuera del EEE, PresuFollow verificará que el proveedor declare un mecanismo reconocido por el RGPD, como una decisión de adecuación, Cláusulas Contractuales Tipo, medidas complementarias cuando sean necesarias u otra garantía admitida legalmente. PresuFollow documentará el mecanismo aplicable, sin que ello constituya una certificación independiente del cumplimiento del proveedor.

17. Uso de WhatsApp y comunicaciones

PresuFollow puede preparar un borrador y facilitar la apertura manual de WhatsApp mediante Click to Chat. El número y el borrador se incorporan al enlace, pero no existe transmisión previa a WhatsApp/Meta antes de que el usuario active el enlace. PresuFollow no utiliza la API de WhatsApp ni realiza envíos automáticos.

El usuario autorizado revisa el destinatario y el contenido, decide si abre WhatsApp y determina si el contacto procede. PresuFollow no decide la base jurídica del contacto ni controla el tratamiento posterior realizado en el servicio externo.

La secuencia de los días 2, 7, 14 y 30 es una recomendación organizativa y no concede autorización para contactar. El Responsable deberá respetar las condiciones del canal, la LSSI cuando resulte aplicable y el resto de normativa pertinente.

WhatsApp/Meta no se identifica automáticamente como subencargado de PresuFollow: se describe como un servicio externo abierto manualmente por la empresa. Su posición concreta dependerá del flujo, la cuenta utilizada y las condiciones aplicables en cada caso.

18. Comunicaciones mediante Brevo

Brevo se utiliza para email transaccional y operativo dirigido a usuarios empresariales. Procesa principalmente datos del usuario empresarial y metadatos técnicos de correo.

Los resúmenes actuales están minimizados y no incluyen nombre, teléfono o email del cliente final, servicio presupuestado ni importe del presupuesto. Brevo puede tratar el nombre y email del usuario de la empresa, la empresa o cuenta asociada cuando forme parte del mensaje, el asunto y contenido operativo, y metadatos de envío, entrega, rebote o interacción permitida por la configuración.

Los logs transaccionales están configurados con una conservación de un mes. Las previsualizaciones de nuevos emails están configuradas como «no guardar».

En el funcionamiento actual, Brevo actúa como encargado de tratamientos propios de PresuFollow relacionados con cuentas y comunicaciones operativas. No actúa como subencargado del contenido de clientes finales mientras se mantenga la minimización descrita. Cualquier cambio que incorpore datos de clientes finales a los correos exigirá revisar previamente este DPA, la relación de subencargados y la información facilitada a las empresas.

19. Ejercicio de derechos

El Responsable atenderá los derechos de sus clientes, incluidos acceso, rectificación, supresión, limitación, oposición, portabilidad y los demás legalmente reconocidos.

Cuando PresuFollow reciba una solicitud relacionada con datos introducidos por una empresa, la registrará, intentará identificar al Responsable, evitará confirmar innecesariamente la existencia de datos, la remitirá al Responsable sin dilación indebida, no resolverá el fondo salvo instrucción o exigencia legal y facilitará las actuaciones técnicamente disponibles.

El objetivo operativo interno de traslado es de un máximo de dos días laborables. Este objetivo no sustituye ni altera el plazo legal de un mes aplicable al Responsable.

No se exigirá el DNI por defecto. Solo se solicitará información adicional cuando resulte necesaria y proporcionada para verificar la identidad.

20. Incidentes y brechas

20.1. PresuFollow como encargado

PresuFollow comunicará al Responsable, sin dilación indebida, las brechas confirmadas que afecten a sus datos. La información podrá facilitarse progresivamente e incluirá, en la medida en que esté disponible, fecha y hora de detección, naturaleza, sistemas afectados, categorías de datos, empresas potencialmente afectadas, número aproximado de interesados o registros, consecuencias previsibles, medidas de contención y corrección, información pendiente, próxima actualización y contacto operativo.

La falta inicial de información completa no retrasará injustificadamente la primera comunicación. El Responsable decidirá si debe notificar a la AEPD, a otra autoridad o a los interesados. PresuFollow colaborará, pero no realizará esas notificaciones en nombre de la empresa salvo instrucción documentada u obligación legal.

20.2. PresuFollow como responsable de sus propios tratamientos

Respecto de sus tratamientos propios, PresuFollow evaluará la obligación de notificar a la autoridad de control. Cuando sea exigible, aplicará el marco de 72 horas previsto en el artículo 33 del RGPD y comunicará la brecha a los afectados cuando proceda por existir un alto riesgo.

21. Asistencia

PresuFollow prestará asistencia razonable en el ejercicio de derechos, evaluaciones de riesgo, evaluaciones de impacto, consultas previas, gestión de brechas, seguridad, exportación y supresión, cuando corresponda y teniendo en cuenta la naturaleza del tratamiento y la información disponible.

Si una asistencia extraordinaria excede de las funcionalidades y obligaciones ordinarias del servicio, sus condiciones podrán acordarse de forma específica sin reducir las obligaciones legales de PresuFollow.

22. Información y auditorías

PresuFollow pondrá a disposición del Responsable información razonablemente necesaria para acreditar el cumplimiento de sus obligaciones. Se priorizarán la descripción de medidas, evidencias técnicas disponibles, resultados de revisiones, documentación de proveedores, registros de incidencias, respuestas documentales e informes externos disponibles.

Las auditorías deberán estar justificadas, tener alcance proporcionado, proteger los datos de otras empresas, respetar la confidencialidad y la seguridad, no interferir injustificadamente en el servicio y realizarse preferentemente mediante revisión documental.

El preaviso ordinario será de 15 días naturales. No será exigible ese preaviso cuando exista una brecha relevante, un requerimiento de autoridad, un indicio razonable de incumplimiento grave o una urgencia justificada.

23. Supresión y devolución

La exportación, devolución, eliminación, cierre de cuenta y gestión de copias residuales se regirán por el Anexo V.

El borrado eliminará la información operativa de la base activa. Podrán subsistir temporalmente copias residuales gestionadas por proveedores conforme a su ciclo técnico, que no estarán disponibles para el uso ordinario. Si una restauración técnica reintroduce información eliminada, PresuFollow repetirá la supresión y documentará la actuación.

Cuando exista una obligación legal aplicable o una necesidad específica de conservación para formular, ejercer o defender reclamaciones, PresuFollow conservará únicamente la información estrictamente necesaria mediante el mecanismo de reserva, bloqueo o evidencia separada que corresponda, fuera del uso ordinario del servicio y durante el plazo aplicable. El acceso será restringido; la información no se utilizará para marketing, analítica ni prestación ordinaria y se eliminará cuando finalice el fundamento o plazo correspondiente.

24. Solicitudes de autoridades y terceros

Cuando PresuFollow reciba una solicitud de una autoridad o tercero, verificará su legitimidad y alcance, informará al Responsable cuando sea posible, indicará que actúa como encargado, revelará únicamente lo exigido, documentará la actuación y no informará previamente si existe prohibición legal.

Las solicitudes de particulares se remitirán al Responsable salvo obligación legal en contrario.

25. Uso contrario a las instrucciones

Si el Responsable utiliza el servicio para introducir datos prohibidos, realizar comunicaciones ilícitas, compartir credenciales o vulnerar derechos, PresuFollow podrá advertir del incumplimiento, requerir su corrección, limitar la función afectada, suspender accesos cuando exista riesgo y terminar el servicio en casos graves o persistentes.

Cuando sea necesario conservar evidencia para formular, ejercer o defender reclamaciones, se aplicará el mecanismo de reserva, bloqueo o evidencia separada descrito en la sección 23. Las actuaciones serán proporcionadas y documentadas.

26. Responsabilidad

Cada parte responderá de sus propias obligaciones conforme al RGPD y la normativa aplicable:

  • El Responsable, de la licitud de la recogida, información, bases jurídicas, comunicaciones e instrucciones.
  • PresuFollow, del cumplimiento de sus obligaciones como encargado.
  • Los proveedores, de sus obligaciones contractuales frente a PresuFollow, sin perjuicio de la responsabilidad que corresponda a PresuFollow frente al Responsable.

Nada en este DPA limita responsabilidades que legalmente no puedan limitarse. La responsabilidad económica puramente contractual, si se regula, se determinará en las condiciones comerciales aplicables. Este DPA no establece indemnizaciones ni topes económicos específicos.

27. Terminación

El DPA finalizará cuando PresuFollow deje de tratar datos por cuenta del Responsable. La terminación no afectará a las obligaciones subsistentes de confidencialidad, exportación, supresión o devolución, gestión de copias residuales, cooperación ante incidentes anteriores, conservación legal o evidenciaria separada y responsabilidades generadas.

28. Modificaciones

Los cambios materiales deberán quedar documentados, identificar versión y fecha, comunicarse a las empresas y requerir nueva aceptación cuando alteren sustancialmente el encargo, las finalidades, las transferencias, las responsabilidades u otro elemento esencial.

Las correcciones editoriales o formales que no sean materiales ni reduzcan la protección no requerirán necesariamente una nueva aceptación, pero PresuFollow conservará la trazabilidad de la versión publicada.

La actualización de la relación pública de subencargados se regirá además por el procedimiento específico de la sección 15.

29. Legislación y jurisdicción

El acuerdo se interpretará conforme al Derecho español, al RGPD y demás normativa de la Unión Europea directamente aplicable, a la LOPDGDD, a la LSSI cuando proceda y al resto de normativa pertinente.

Las controversias se someterán a los juzgados y tribunales que resulten competentes conforme a la normativa aplicable, sin perjuicio de los derechos imperativos que correspondan.

30. Aceptación

El acuerdo podrá aceptarse mediante firma o aceptación electrónica. La aceptación electrónica será realizada por una persona que declare estar autorizada, mostrará o permitirá consultar la versión aceptada y se mantendrá separada de la confirmación de lectura de la Política de Privacidad.

30.1. Texto de aceptación del DPA

☐ Acepto, en nombre de la empresa, el Acuerdo de Encargo del Tratamiento de PresuFollow y declaro estar autorizado para aceptar este acuerdo en representación de la empresa.

30.2. Confirmación separada de privacidad

☐ He leído la Política de Privacidad.

30.3. Evidencia mínima

PresuFollow conservará como evidencia: empresa; account_id; usuario; email; fecha y hora; versión del DPA; fecha efectiva; URL canónica; hash del documento; acceptance_event_id; texto aceptado; declaración de autoridad; versión y URL de la Política de Privacidad; y confirmación de lectura.

No se exigirá el NIF personal del representante ni se conservará la dirección IP por defecto.

ANEXO I — Descripción del tratamiento

ElementoDescripción
ObjetoSeguimiento de presupuestos mediante PresuFollow.
FinalidadRegistrar, organizar, programar y documentar seguimientos.
DuraciónVigencia del servicio y periodos residuales aplicables.
InteresadosClientes, potenciales clientes y contactos legítimos del Responsable.
DatosNombre, teléfono, email, servicio, importe, fechas, estado, responsable, seguimientos, motivo de pérdida y notas limitadas.
Categorías especialesNo autorizadas.
FrecuenciaContinuada durante el uso.
OperacionesRegistro, organización, consulta, modificación, cálculo, archivo, exportación y supresión.
Decisiones automatizadasNo se prevén decisiones con efectos jurídicos.
WhatsAppApertura y envío manuales por el usuario.
BrevoResúmenes minimizados sin datos de clientes finales ni datos del presupuesto.
Ubicación principal de D1Jurisdicción EU.
Transferencias adicionalesSegún servicios, proveedores y garantías documentadas.

ANEXO II — Política de conservación

Los plazos siguientes constituyen la política operativa y de minimización de PresuFollow para el MVP, salvo que exista una obligación legal específica. No son plazos impuestos por el RGPD.

A. Datos comprendidos en el encargo

CategoríaPlazo o criterioInicioResultado
Actividad de presupuestos90 díasDesde el evento correspondienteEliminación
Presupuestos archivados180 díasDesde archived_atEliminación
Presupuestos activosMientras sigan activosDurante su estado activoConservación hasta archivo, eliminación o cierre
Datos operativos tras cierre7 días naturales en modo solo lecturaDesde el inicio confirmado del proceso de cierreEliminación de la base activa al completar 7 × 24 horas
Copias residualesCiclo técnico del proveedorConforme al sistema del proveedorExpiración gestionada por el proveedor y fuera del uso ordinario

B. Tratamientos propios y metadatos técnicos

CategoríaPlazo actual
Sesiones caducadas7 días
Invitaciones usadas, revocadas o vencidas7 días
Recuperación de contraseña1 día
Intentos de acceso30 días
Solicitudes rechazadas o descartadas sin cuenta365 días
Metadatos técnicos de entrega de email30 días

C. Brevo

ElementoConfiguración actual
Logs transaccionales1 mes
Previsualizaciones de nuevos emailsNo se almacenan

ANEXO III — Medidas técnicas y organizativas

1. Autenticación y control de acceso

  • Identificación individual de usuarios.
  • Restricción de acceso por cuenta y función.
  • Revocación de accesos.
  • Acceso administrativo limitado a necesidades justificadas.

2. Protección reforzada de administración

  • Autenticación reforzada.
  • Restricción de los entornos administrativos.
  • Aplicación del principio de mínimo privilegio.
  • Revisión de accesos autorizados.

3. Protección de credenciales

  • Almacenamiento protegido de contraseñas.
  • Mecanismos de recuperación con caducidad.
  • Invitaciones con vigencia limitada.
  • Prevención de reutilización de credenciales o enlaces caducados.

4. Aislamiento multiempresa

  • Separación lógica de la información.
  • Verificación de pertenencia a la empresa autenticada.
  • Controles destinados a prevenir accesos cruzados.

5. Cifrado

  • Cifrado en tránsito mediante protocolos seguros.
  • Cifrado en reposo proporcionado por la infraestructura contratada.

6. Minimización

  • Recogida limitada a los datos necesarios.
  • Restricciones sobre categorías sensibles.
  • Resúmenes diarios sin datos de clientes finales ni información del presupuesto.
  • Campos de notas limitados.
  • Registros técnicos minimizados.

7. Gestión de sesiones

  • Caducidad y revocación de sesiones.
  • Control de invitaciones y recuperaciones.
  • Conservación limitada.

8. Limitación de abuso

  • Controles frente a intentos reiterados de acceso.
  • Limitación de solicitudes abusivas.
  • Validación de entradas.
  • Reducción del riesgo de uso automatizado no autorizado.

9. Seguridad web

  • Protección frente a vulnerabilidades web relevantes.
  • Configuración de cabeceras de seguridad.
  • Restricción de orígenes y contenidos cuando corresponda.
  • Protección de operaciones sensibles.

10. Integridad

  • Medidas para evitar alteraciones no autorizadas.
  • Operaciones consistentes sobre datos relacionados.
  • Prevención de registros huérfanos.
  • Controles sobre modificaciones y eliminaciones.

11. Retención

  • Aplicación de plazos diferenciados.
  • Limpieza de datos caducados.
  • Separación entre información activa, archivada y eliminada.
  • Revisión periódica de la política.

12. Exportación y supresión

  • Funciones de exportación.
  • Modo solo lectura durante el periodo previo al cierre.
  • Eliminación de la base activa.
  • Gestión controlada de copias residuales.
  • Repetición y documentación de la supresión si una restauración reintroduce datos eliminados.

13. Gestión de incidentes

  • Detección y registro.
  • Contención y preservación de evidencia.
  • Evaluación de alcance.
  • Comunicación a empresas afectadas.
  • Escalado y documentación de cierre.

Las medidas técnicas concretas podrán evolucionar siempre que no disminuya materialmente el nivel global de seguridad.

ANEXO IV — Proveedores y subencargados

Proveedor o servicioFunciónDatos potencialesUbicación y garantíasPosición actual
CloudflareInfraestructura, Workers, D1 y seguridadContenido de presupuestos, datos técnicos y datos de usuariosD1 configurado con jurisdicción EU; otros tratamientos conforme a la documentación y mecanismos contractuales aplicablesSubencargado principal respecto del contenido empresarial cuando corresponda
BrevoEmail transaccional y operativoPrincipalmente datos del usuario empresarial y metadatos de correo; los resúmenes actuales no contienen datos de clientes finales ni del presupuestoConforme a la documentación y mecanismos contractuales aplicables; logs de un mes y nuevas previsualizaciones no almacenadasEncargado de tratamientos propios de PresuFollow en el funcionamiento actual
HostingerDominio y correo corporativoDatos de cuenta, remitentes, destinatarios, metadatos y contenido de comunicaciones por correoConforme al servicio y mecanismos contractuales aplicablesProveedor de dominio y correo corporativo, sin integración programática con la aplicación

La relación pública actualizada estará disponible en https://presufollow.es/subencargados. Su actualización se regirá por la sección 15.

Servicios externos no identificados automáticamente como subencargados

ServicioMotivo
WhatsApp/MetaLa empresa abre manualmente el servicio mediante Click to Chat; el número y el borrador se incorporan al enlace, sin transmisión previa al clic. PresuFollow no utiliza API ni envío automático.
Programa de facturaciónNo forma parte de PresuFollow.
Dispositivo del usuarioEstá bajo control de la empresa.

ANEXO V — Política de supresión y devolución

1. Exportación durante la vigencia

El Responsable podrá consultar y exportar los datos disponibles durante la vigencia del servicio mediante las funciones habilitadas o mediante una solicitud documentada a PresuFollow.

2. Solicitud de cierre

El Responsable solicitará el cierre mediante info@presufollow.es. PresuFollow verificará que la solicitud procede de una persona autorizada y confirmará el momento de inicio del proceso.

3. Periodo previo de exportación

Desde el inicio confirmado se abrirá un periodo de siete días naturales completos, calculado como 7 × 24 horas. La cuenta pasará inmediatamente a modo solo lectura.

Durante ese periodo no se podrán crear, modificar o eliminar presupuestos; registrar seguimientos o resultados; introducir nuevos datos; ni utilizar WhatsApp desde PresuFollow. La empresa podrá consultar, buscar, filtrar, revisar el historial y exportar su información.

Los siete días constituyen una política contractual y de producto de PresuFollow para el MVP, no un plazo impuesto por ley.

4. Cancelación del cierre

Antes del inicio efectivo del borrado, el Responsable podrá solicitar la cancelación del proceso mediante info@presufollow.es. PresuFollow verificará que la solicitud procede de una persona autorizada y documentará la actuación.

5. Supresión de la base activa

Finalizadas las 7 × 24 horas, PresuFollow eliminará los datos operativos de la base activa, la cuenta dejará de estar disponible y se invalidarán sus accesos y sesiones. No se conservarán presupuestos completos por mera precaución o conveniencia.

6. Conservación legal o evidenciaria específica

Cuando exista una obligación legal aplicable o una necesidad específica de conservación para formular, ejercer o defender reclamaciones, PresuFollow conservará únicamente la información estrictamente necesaria mediante el mecanismo de reserva, bloqueo o evidencia separada que corresponda, fuera del uso ordinario del servicio y durante el plazo aplicable.

El acceso será restringido. La información no se utilizará para marketing, analítica ni prestación ordinaria y se eliminará cuando finalice el fundamento o plazo correspondiente.

7. Copias residuales

Las copias residuales gestionadas por proveedores seguirán su ciclo técnico correspondiente. No estarán disponibles para el uso ordinario, no se utilizarán para recuperar deliberadamente información eliminada y permanecerán sujetas a las medidas de protección aplicables hasta su expiración.

8. Restauraciones técnicas

Si una restauración técnica reintroduce información previamente eliminada, PresuFollow repetirá la supresión y documentará la actuación.

ANEXO VI — Contactos operativos

FunciónContacto
Privacidad de PresuFollowinfo@presufollow.es
Comunicación de incidentesinfo@presufollow.es
Solicitudes de derechosinfo@presufollow.es
Soporteinfo@presufollow.es
Solicitudes de cierreinfo@presufollow.es
Instrucciones documentadas adicionalesinfo@presufollow.es
Contacto del Responsable[CORREO DE LA EMPRESA]

DPA V1 FINAL READY FOR REPOSITORY

Documentos de PresuFollow
Aviso legalPrivacidadProveedoresEncargo del tratamientoCookies
Acuerdo de Encargo del Tratamiento V1 | PresuFollow