Almuten · Textos legales
Contrato de encargado de tratamiento
El contrato del artículo 28 del RGPD entre el astrólogo (responsable) y Almuten (encargado), para los datos de sus consultantes.
Versión 1.0 ·
Borrador pendiente de revisión jurídica. Este contrato regula obligaciones reales entre dos responsables de datos de terceras personas. Es el documento de los cuatro por el que más merece la pena pagar la hora de un abogado, y no debe firmarse tal cual sin que lo haya revisado.
Artículo 28 del Reglamento (UE) 2016/679 (RGPD)
Por qué existe este documento
Si usas Almuten solo para tu propia carta, no lo necesitas.
Lo necesitas en cuanto metes en el fichero de clientes a personas que no eres tú: tus consultantes. En ese momento tú eres el responsable del tratamiento de sus datos —decides para qué los tratas y respondes ante ellos— y Almuten es tu encargado, porque los trata por cuenta tuya y siguiendo tus instrucciones.
El artículo 28.3 del RGPD exige que esa relación esté regulada por un contrato. No es una formalidad: sin él, tú estás incumpliendo, no el proveedor.
Este contrato se perfecciona por la sola aceptación de las condiciones de uso, y puedes descargarlo firmado en PDF con tus datos ya puestos desde Perfil → Tus datos.
Partes
Responsable del tratamiento (en adelante, «el Responsable»):
| Nombre | …………………………………… |
|---|---|
| Correo de la cuenta | …………………………………… |
| NIF / CIF | …………………………………… |
| Domicilio | …………………………………… |
Encargado del tratamiento (en adelante, «el Encargado»): el titular de Almuten, cuyos datos identificativos constan en el aviso legal.
Fecha de aceptación: ……………………………………
1. Objeto
El Encargado trata datos personales por cuenta del Responsable con el único fin de prestarle el servicio contratado: alojar y procesar la información de sus consultantes dentro de la aplicación Almuten.
2. Duración
Este contrato está en vigor mientras dure la relación de servicio, y termina cuando el Responsable cancela su cuenta o cuando termina la suscripción, lo que ocurra primero. Las obligaciones de confidencialidad y de supresión (§10) sobreviven a esa terminación.
3. Qué se trata
Naturaleza y finalidad: almacenamiento, cálculo astrológico, generación de informes y organización del historial de consultas.
Tipos de datos:
| Categoría | Ejemplos |
|---|---|
| Identificativos | Nombre del consultante, correo electrónico, teléfono |
| De nacimiento | Fecha, hora y lugar de nacimiento, con coordenadas y zona horaria |
| Notas libres | Anotaciones del Responsable sobre el consultante y sobre cada sesión |
| Registro de sesiones | Fecha, título y carta asociada de cada consulta |
Categorías de interesados: los consultantes, clientes y alumnos del Responsable.
Sobre las categorías especiales del artículo 9: la aplicación no crea, no solicita y no infiere ningún dato de salud, ideología, creencias, origen ni orientación. No existe un campo destinado a ello.
Ahora bien, las notas libres admiten cualquier texto. Si el Responsable escribe ahí información sobre la salud de un consultante —o sobre cualquier otra categoría especial—, ese dato queda tratado, y la base legal para tratarlo (el consentimiento explícito del interesado, en el caso ordinario) corresponde recabarla y acreditarla al Responsable. El Encargado se lo advierte expresamente aquí y recomienda no hacerlo.
4. Instrucciones
El Encargado trata los datos únicamente siguiendo las instrucciones documentadas del Responsable. La instrucción general y permanente es prestar el servicio conforme a las condiciones de uso; instrucciones adicionales se comunican por escrito a hola@almuten.app.
El Encargado no usa estos datos para ninguna finalidad propia: no los analiza para mejorar el producto, no los usa para entrenar modelos, no los cede y no los vende.
Si el Encargado considera que una instrucción del Responsable infringe el RGPD o cualquier otra norma de protección de datos, se lo comunicará de inmediato y podrá suspender su ejecución (artículo 28.3, párrafo segundo).
5. Confidencialidad
El Encargado garantiza que toda persona autorizada a tratar estos datos se ha comprometido por escrito a respetar su confidencialidad, y que esa obligación persiste después de terminar su relación con él.
El acceso está limitado a lo estrictamente necesario para prestar el servicio, resolver una incidencia o cumplir una obligación legal.
6. Seguridad
El Encargado aplica las medidas técnicas y organizativas apropiadas al riesgo (artículo 32 del RGPD). En concreto y hoy:
- Cifrado en tránsito (HTTPS/TLS) en toda la aplicación y en la API.
- Cifrado en reposo del almacenamiento y de las copias de seguridad, según lo que provee el proveedor de alojamiento.
- Contraseñas irreversibles: se guarda un resumen criptográfico, nunca la contraseña. Ni el administrador puede leerla.
- Control de acceso por usuario: cada Responsable solo ve sus propios clientes y cartas. La comprobación se hace en cada consulta contra el identificador del usuario autenticado, no en la interfaz.
- API cerrada por defecto: todo endpoint exige identificación salvo una lista corta y explícita de contenido público. Un endpoint nuevo nace protegido.
- Límites de peticiones para frenar abusos y fuerza bruta.
- Copias de seguridad con la periodicidad y retención del plan de alojamiento contratado.
- Registro estructurado de operaciones para poder auditar incidentes.
Estas medidas pueden evolucionar; el Encargado no las rebajará por debajo de un nivel equivalente de protección.
7. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los siguientes subencargados, que son los mismos que constan en la política de privacidad:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Railway Corp. | Alojamiento de la aplicación, base de datos y copias | Servidores en la Unión Europea. Empresa estadounidense: cláusulas contractuales tipo |
| Resend | Envío de correos de servicio | Estados Unidos: cláusulas contractuales tipo. Solo recibe la dirección de correo del Responsable, nunca datos de sus consultantes |
| Sentry | Registro de errores de programación, si está activo | Configurado sin datos personales |
El Encargado impondrá a cada subencargado, por contrato, las mismas obligaciones que asume aquí.
Cambios: el Encargado informará de cualquier alta o sustitución de subencargado con al menos 30 días de antelación. El Responsable puede oponerse por motivos razonables dentro de ese plazo; si la oposición hace inviable la prestación, cualquiera de las dos partes puede resolver el contrato sin penalización, y el Responsable podrá exportar sus datos antes.
8. Transferencias internacionales
No hay transferencias fuera del Espacio Económico Europeo más allá de las descritas en §7, que se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
Los datos de los consultantes se almacenan en la Unión Europea.
9. Asistencia al Responsable
El Encargado asistirá al Responsable, con medidas técnicas y organizativas apropiadas y en la medida de lo posible:
9.1 Derechos de los interesados. El grueso ya está resuelto por diseño: el Responsable puede acceder, rectificar, exportar y suprimir los datos de cualquier consultante desde la propia aplicación, sin pedir nada a nadie. Si un consultante ejerce un derecho ante el Encargado, éste lo redirigirá al Responsable sin dilación y sin atenderlo por su cuenta.
9.2 Brechas de seguridad. El Encargado notificará al Responsable sin dilación indebida y en un plazo máximo de 48 horas desde que tenga conocimiento de una violación de seguridad que afecte a sus datos, con la información necesaria para que el Responsable pueda cumplir su propio deber de notificación en 72 horas: naturaleza del incidente, categorías y número aproximado de interesados y de registros, consecuencias probables y medidas adoptadas.
9.3 Evaluaciones de impacto y consultas previas. El Encargado facilitará la información que obre en su poder sobre el tratamiento, si el Responsable necesita hacer una evaluación de impacto o consultar a la autoridad de control.
10. Qué pasa al terminar
A la terminación del contrato, y a elección del Responsable:
- Devolución: el Responsable puede exportar todos sus datos en formato JSON abierto desde
Perfil → Tus datos, en cualquier momento y las veces que quiera. Es la vía ordinaria, y no depende de que nadie atienda una solicitud. - Supresión: al borrar la cuenta se suprimen en cascada los clientes, sus sesiones, las anotaciones y los adjuntos, además de las cartas y del propio usuario. El borrado es inmediato e irreversible.
Se conservarán únicamente los datos cuya retención imponga una norma — esencialmente los de facturación— y las copias de seguridad ya realizadas hasta que caduquen por rotación, sin volver a ponerse en servicio.
11. Auditoría
El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones de este contrato, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por el Responsable o por un auditor que éste designe.
Condiciones razonables de ejercicio: con 30 días de preaviso, una vez al año salvo que haya habido un incidente de seguridad, en horario laboral, con acuerdo de confidencialidad y sin acceso a datos de otros clientes del Encargado. El coste de la auditoría lo asume quien la solicita, salvo que revele incumplimientos relevantes.
12. Responsabilidad
Cada parte responde de sus propios incumplimientos conforme a los artículos 82 y 83 del RGPD.
El Responsable responde en particular de: tener una base legal para tratar los datos de sus consultantes, haberles informado conforme al artículo 13, y de lo que escriba en las notas libres (§3).
13. Ley aplicable
Este contrato se rige por la ley española y por el Reglamento (UE) 2016/679. Para fueros, se aplica el apartado 15 de las condiciones de uso.
Versión 1.0 · Actualizada el 11 de agosto de 2026.