Acuerdo de encargo del tratamiento
Última actualización: 1 de agosto de 2026
Este acuerdo regula el tratamiento de datos personales que Virkora realiza por cuenta del negocio, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD). Forma parte de los Términos y condiciones y se acepta al registrarse en la Plataforma. Si no estás de acuerdo con él, no utilices el servicio.
1. Las partes y sus papeles
El negocio es el responsable del tratamiento de los datos de sus propios clientes: decide para qué los usa y qué hace con ellos.
Virkora es el encargado del tratamiento de esos datos: los trata únicamente por cuenta del negocio y siguiendo sus instrucciones, sin usarlos para finalidades propias.
Este reparto no alcanza a los tratamientos en los que Virkora decide por su cuenta —la cuenta del cliente final en el marketplace, la búsqueda de negocios, las reseñas, la facturación de la suscripción o la seguridad de la Plataforma—. En esos casos Virkora es responsable y se rige por su Política de privacidad. Una misma persona puede aparecer en ambos tratamientos sin que eso cambie el papel de cada parte en cada uno.
- Responsable: el negocio titular de la cuenta, con los datos identificativos que consten en su panel.
- Encargado: Virkora, NIF [[PENDIENTE: NIF]], Madrid (España), virkora.tech@gmail.com
2. Objeto, duración y naturaleza
Virkora trata los datos con el fin de prestar los servicios contratados: agenda y reservas, ficha pública del negocio, cobros y señales, punto de venta y pedidos, fidelización, avisos por correo a los clientes y, si el negocio lo activa, comunicaciones comerciales a sus clientes.
El tratamiento dura lo que dure la relación contractual entre las partes. Las operaciones incluyen recogida, registro, conservación, consulta, modificación, comunicación a los subencargados del apartado 6, supresión y anonimización.
3. Datos y personas afectadas
- Categorías de personas: clientes del negocio y personas empleadas que el negocio dé de alta en su panel.
- Categorías de datos: identificativos y de contacto (nombre, correo, teléfono), historial de citas y compras, importes y datos de facturación, y las preferencias de comunicación que cada cliente haya expresado.
- Sin categorías especiales: la Plataforma no está diseñada para tratar datos de salud ni ninguna otra categoría del artículo 9 del RGPD. El negocio se compromete a no introducirlos, en particular en los campos libres de notas.
4. Obligaciones de Virkora
- Tratar los datos solo siguiendo instrucciones documentadas del negocio. El uso de la Plataforma conforme a su funcionalidad constituye esa instrucción. Si Virkora estuviera obligada por ley a tratarlos de otro modo, informará antes salvo que la propia ley lo prohíba.
- No usar los datos para finalidades propias, ni cederlos, ni venderlos, ni cruzarlos con los de otros negocios.
- Garantizar la confidencialidad de quienes intervienen en el tratamiento, con compromiso expreso y por tiempo indefinido.
- Aplicar las medidas de seguridad del apartado 5.
- Asistir al negocio en la atención de los derechos de sus clientes (acceso, rectificación, supresión, oposición, portabilidad y limitación) y en las evaluaciones de impacto y consultas previas que procedan.
- Notificar sin dilación indebida las violaciones de seguridad de las que tenga conocimiento, con la información necesaria para que el negocio pueda cumplir su obligación de notificar a la autoridad de control.
- Poner a disposición del negocio la información necesaria para acreditar el cumplimiento de este acuerdo y permitir auditorías, con preaviso razonable y sin comprometer la seguridad ni los datos de otros negocios.
5. Medidas de seguridad
Atendiendo al estado de la técnica y al riesgo del tratamiento, se aplican al menos:
- Cifrado en tránsito (HTTPS con certificado válido en todos los dominios) y credenciales de terceros cifradas en base de datos.
- Control de acceso por roles: cada negocio solo accede a sus propios datos, y el personal de Virkora accede mediante un panel de administración separado con registro de actividad.
- Contraseñas almacenadas con funciones de derivación resistentes, y sesiones revocables.
- Copias de seguridad periódicas de la base de datos y supervisión de errores del servicio.
- Borrado reversible durante un plazo de gracia y anonimización definitiva posterior, salvo lo que la ley obligue a conservar.
6. Subencargados
El negocio autoriza de forma general que Virkora recurra a los siguientes subencargados, con los que mantiene contratos que imponen obligaciones equivalentes a las de este acuerdo:
- Hetzner (Hetzner Online GmbH, Alemania) — servidores donde se ejecuta la Plataforma.
- MongoDB (MongoDB, Inc.) — base de datos gestionada donde se almacena la información, alojada en la Unión Europea.
- Resend (Resend, Inc.) — envío de los correos del servicio y, en su caso, de las comunicaciones comerciales del negocio.
- Cloudflare (Cloudflare, Inc.) — DNS, protección anti-bot y almacenamiento y distribución de las imágenes.
- Stripe (Stripe Payments Europe, Ltd.) — cobros y pagos. Respecto de los datos de pago, Stripe actúa como responsable independiente.
Virkora informará de cualquier alta o baja de subencargados con una antelación razonable, y el negocio podrá oponerse por motivos justificados; si la oposición impide prestar el servicio, cualquiera de las partes podrá resolver el contrato.
Cuando alguno de estos proveedores trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea o en una decisión de adecuación.
7. Comunicaciones comerciales del negocio
Si el negocio utiliza la funcionalidad de comunicaciones comerciales, asume expresamente que:
- Solo se enviarán mensajes a los clientes que hayan dado su consentimiento expreso a ese negocio en concreto. El consentimiento dado a un negocio no habilita a ningún otro.
- El negocio es el responsable del contenido que envía y de que se ajuste a la normativa aplicable, incluida la Ley 34/2002 de servicios de la sociedad de la información.
- Todo mensaje identificará al negocio como remitente e incluirá un medio gratuito y sencillo de darse de baja, que surtirá efecto de forma inmediata y solo respecto de ese negocio.
- Virkora podrá suspender la funcionalidad si detecta envíos sin consentimiento, contenido ilícito o índices de queja que pongan en riesgo la reputación de envío de la Plataforma.
8. Fin del encargo
Al terminar la relación, Virkora dejará de tratar los datos por cuenta del negocio. El negocio podrá exportar la información de sus clientes desde el panel mientras la cuenta siga activa.
Después, los datos se suprimen o anonimizan en el plazo previsto en la Política de privacidad, salvo los que deban conservarse bloqueados para atender responsabilidades legales, y únicamente durante los plazos de prescripción correspondientes.
9. Responsabilidad y ley aplicable
Cada parte responde de los incumplimientos que le sean imputables. En particular, el negocio responde de la licitud de los datos que introduce y de las instrucciones que da; Virkora, de tratar los datos conforme a este acuerdo.
Este acuerdo se rige por la legislación española y por el RGPD. La autoridad de control competente es la Agencia Española de Protección de Datos.
