Acuerdo de encargo del tratamiento
Última actualización: 15/07/2026
1. Partes y aceptación
Este Acuerdo regula el tratamiento de datos personales que Another Cube S.C.P. (marca comercial Acubik) realiza por cuenta de la persona usuaria al prestarle el servicio, y cumple el contenido exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD) y por el artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD).
- Responsable del tratamiento: la persona usuaria titular de la cuenta (el negocio), con los datos identificativos que consten en su cuenta.
- Encargado del tratamiento: Another Cube S.C.P., NIF J86922382, domicilio en C/ Infanta Mercedes, 20, bajo, 28020 - Madrid (Madrid), contacto info@anothercube.com.
El Acuerdo se acepta por vía electrónica al crear la cuenta y al aceptar los Términos y condiciones, y produce plenos efectos desde ese momento sin necesidad de firma manuscrita. Prevalece sobre cualquier condición contradictoria en lo relativo al tratamiento de datos por cuenta del responsable. La persona usuaria puede solicitar copia en info@anothercube.com.
2. Objeto, naturaleza y finalidad del tratamiento
Objeto: el tratamiento de los datos personales que el responsable, sus usuarios secundarios o los destinatarios de sus cuestionarios introducen en Acubik, exclusivamente para prestar el servicio contratado.
Naturaleza: recogida, registro, estructuración, conservación, consulta, extracción, modificación, comunicación por transmisión (envío de correos y documentos a los destinatarios que el responsable determine), supresión y destrucción, mediante sistemas informáticos alojados en la nube.
Finalidad: permitir al responsable gestionar su negocio con la herramienta (fichas de clientes y proveedores, agenda, presupuestos, contabilidad, catálogo de servicios, cuestionarios, avisos y los módulos propios de su pack), así como realizar copias de seguridad y prestar el soporte que solicite. El encargado no trata estos datos para finalidades propias, no elabora perfiles comerciales con ellos, no los cede a terceros distintos de los subencargados autorizados y no los utiliza para entrenar modelos de inteligencia artificial.
Duración: el Acuerdo está vigente mientras lo esté el contrato de servicio, incluida la fase de prueba gratuita, y hasta que se complete la devolución o supresión de los datos conforme al apartado 8.
3. Tipos de datos y categorías de interesados
Categorías de interesados: los clientes del responsable (personas físicas o representantes de personas jurídicas), sus proveedores y contactos, los destinatarios de sus cuestionarios y cualesquiera otras personas cuyos datos el responsable decida introducir en la herramienta.
Tipos de datos, según el pack contratado y el uso que haga el responsable:
- Identificativos y de contacto: nombre, razón social, NIF o CIF, dirección, teléfono, correo electrónico, imagen de perfil.
- Económicos, financieros y fiscales: datos de facturación, presupuestos, ingresos y gastos, régimen fiscal, documentos contables.
- Datos de la relación comercial: historial, etiquetas, observaciones, servicios contratados, citas y eventos de agenda.
- Documentos y archivos que el responsable adjunte a las fichas de clientes o proveedores.
- Respuestas a cuestionarios enviados por el responsable a sus clientes.
- Imágenes y vídeos, cuando el módulo del pack lo contemple (por ejemplo, entregables de una sesión fotográfica o fotografías de seguimiento).
Categorías especiales (artículo 9 RGPD): los packs de fisioterapeuta, psicólogo, nutricionista y entrenador permiten registrar información que constituye o puede constituir dato de salud, como seguimientos clínicos, notas de sesión, medidas corporales, objetivos, marcas personales, cuestionarios de estado físico o fotografías de evolución. El encargado trata estos datos únicamente por cuenta del responsable, con las medidas reforzadas del apartado 6.
El responsable es el único que decide qué datos introduce. Debe abstenerse de incorporar datos de categorías especiales que no sean necesarios para su actividad y, en particular, no debe introducir datos de las categorías del artículo 10 RGPD (condenas e infracciones penales), cuyo tratamiento no está previsto en el servicio.
4. Obligaciones del encargado
El encargado se obliga a:
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales. Se consideran instrucciones documentadas este Acuerdo, los Términos y condiciones, la documentación del servicio y las órdenes que el responsable ejecute a través del panel. Si el encargado está obligado a tratar los datos por el Derecho de la Unión o de un Estado miembro, informará de ello al responsable antes del tratamiento, salvo prohibición legal.
- Informar inmediatamente al responsable si, en su opinión, una instrucción infringe el RGPD u otras disposiciones de protección de datos.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza estatutaria, y que reciben la formación necesaria. Este deber subsiste tras la terminación del Acuerdo.
- Aplicar las medidas técnicas y organizativas apropiadas del artículo 32 RGPD, descritas en el apartado 6.
- Respetar las condiciones del artículo 28.2 y 28.4 RGPD para recurrir a subencargados, conforme al apartado 5.
- Asistir al responsable, teniendo en cuenta la naturaleza del tratamiento y mediante medidas técnicas y organizativas apropiadas, para que pueda atender las solicitudes de ejercicio de derechos de los interesados (artículos 15 a 22 RGPD). Si un interesado dirige una solicitud al encargado, este la trasladará al responsable sin dilación y no la resolverá por su cuenta.
- Asistir al responsable en el cumplimiento de las obligaciones de los artículos 32 a 36 RGPD (seguridad, notificación de violaciones, evaluación de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD y permitir y contribuir a las auditorías, conforme al apartado 9.
- Llevar el registro de las categorías de actividades de tratamiento efectuadas por cuenta del responsable exigido por el artículo 30.2 RGPD.
- No comunicar los datos a terceros, salvo a los subencargados autorizados o cuando exista una obligación legal, en cuyo caso informará previamente al responsable salvo prohibición legal.
5. Subencargados autorizados
El responsable autoriza de forma general al encargado a recurrir a los siguientes subencargados, imprescindibles para prestar el servicio. Con todos ellos el encargado ha suscrito un contrato que impone las mismas obligaciones de protección de datos que las de este Acuerdo:
| Subencargado | Función | Ubicación del tratamiento |
|---|---|---|
| Cloudflare, Inc. | Alojamiento de la aplicación, ejecución del código (Workers), base de datos (D1), almacenamiento de archivos y red de distribución de contenidos | Estados Unidos, con red global que incluye centros de datos en la Unión Europea |
| Stripe Payments Europe, Ltd. y Stripe, Inc. | Procesamiento de los pagos de la suscripción del responsable al encargado. No accede a los datos que el responsable introduce en la herramienta sobre sus clientes | Irlanda y Estados Unidos |
| Brevo (Sendinblue SAS) | Envío del correo electrónico transaccional del servicio, incluidos los correos que el responsable dirige a sus clientes desde la herramienta (presupuestos, facturas, cuestionarios y avisos) | Francia (Unión Europea) |
Cambios de subencargados: el encargado informará al responsable de cualquier incorporación o sustitución de subencargado con una antelación mínima de 30 días naturales, mediante correo electrónico o aviso en el panel. Durante ese plazo el responsable puede oponerse por motivos razonables y fundados en protección de datos. Si la oposición no puede resolverse, el responsable puede resolver el contrato sin penalización, con reembolso de la parte proporcional del precio pagado y no consumido.
6. Medidas de seguridad
Atendiendo al estado de la técnica, los costes de aplicación y la naturaleza, alcance, contexto y fines del tratamiento, así como a los riesgos para los derechos y libertades de los interesados, el encargado aplica, entre otras, las siguientes medidas:
- Cifrado de las comunicaciones en tránsito mediante TLS.
- Almacenamiento de las contraseñas mediante funciones de derivación de clave; nunca en claro.
- Aislamiento lógico estricto de los datos por negocio: toda consulta se acota al negocio de la sesión autenticada, que se deriva del token de sesión y nunca de un dato enviado por el cliente.
- Control de acceso basado en roles y permisos por módulo, con distinción entre usuario principal y usuarios secundarios.
- Autenticación en dos pasos disponible para las cuentas, limitación de intentos de acceso y bloqueo temporal ante intentos fallidos reiterados.
- Sesiones con caducidad por inactividad y revocación inmediata ante cambio de contraseña, cambio de correo o cierre de sesión.
- Registro de auditoría de los accesos y de las operaciones relevantes.
- Validación estricta de todas las entradas y almacenamiento de los archivos en repositorios privados servidos solo a peticiones autenticadas.
- Copias de seguridad y capacidad de restauración conforme al Acuerdo de nivel de servicio.
- Revisión periódica de la eficacia de las medidas y aplicación de las actualizaciones de seguridad de la infraestructura.
Cuando el pack contratado permita registrar datos de salud, el encargado extrema estas medidas y restringe el acceso del personal de soporte a los datos del responsable a los casos en que resulte imprescindible para atender una incidencia solicitada por este, dejando registro de ese acceso.
7. Violaciones de la seguridad de los datos
El encargado notificará al responsable, sin dilación indebida desde que tenga conocimiento de ella y, en la medida de lo posible, en un plazo máximo de 48 horas, cualquier violación de la seguridad de los datos personales tratados por cuenta del responsable, por correo electrónico dirigido a la dirección de la cuenta.
La notificación incluirá, en la medida en que se disponga de ella, la información del artículo 33.3 RGPD: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, consecuencias probables, medidas adoptadas o propuestas para poner remedio y mitigar los posibles efectos negativos, y datos de contacto para obtener más información. Si no es posible facilitarla toda a la vez, se hará de manera gradual sin dilación indebida.
Corresponde al responsable decidir sobre la notificación a la autoridad de control (artículo 33 RGPD) y la comunicación a los interesados (artículo 34 RGPD), tratándose de sus datos. El encargado le asistirá con la información y los medios de que disponga.
8. Devolución o supresión de los datos
A la terminación del contrato, el responsable puede exportar los datos de su negocio desde el panel, en un formato estructurado y de uso común. Se recomienda hacerlo antes de solicitar la supresión de la cuenta.
Si el responsable solicita la supresión de la cuenta, esta se desactiva de inmediato y se abre un plazo de 30 días naturales en el que la solicitud puede revocarse. Transcurrido ese plazo sin revocación, el encargado suprime o anonimiza de forma irreversible los datos personales tratados por cuenta del responsable, así como las copias existentes, salvo aquellos que deba conservar, debidamente bloqueados, para atender obligaciones legales propias o eventuales responsabilidades derivadas del tratamiento.
Las copias de seguridad que aún contengan datos suprimidos se eliminan al expirar su ciclo de retención, sin que durante ese periodo se utilicen para ninguna otra finalidad.
9. Auditorías
El encargado pondrá a disposición del responsable, previa solicitud razonada a info@anothercube.com, la información necesaria para demostrar el cumplimiento del artículo 28 RGPD.
El responsable puede realizar o encargar una auditoría, con un preaviso mínimo de 30 días naturales, como máximo una vez al año (salvo que exista un incidente de seguridad que la justifique o lo requiera una autoridad de control), en horario laboral, sin interrumpir la operativa del servicio, a su costa y previa firma de un compromiso de confidencialidad por el auditor, que no podrá ser un competidor del encargado. El encargado puede satisfacer estas solicitudes aportando la documentación técnica y las certificaciones o informes de sus subencargados de infraestructura cuando resulten suficientes.
10. Transferencias internacionales
El tratamiento se realiza principalmente en la Unión Europea. No obstante, Cloudflare y Stripe son entidades con matriz en Estados Unidos, por lo que puede producirse un acceso a los datos desde ese país. Estas transferencias se amparan en la Decisión de Ejecución (UE) 2023/1795, relativa al Marco de Privacidad de Datos UE-EE. UU., respecto de las entidades certificadas y, con carácter subsidiario o complementario, en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914, con las medidas complementarias que resulten necesarias.
El responsable, al aceptar este Acuerdo, autoriza estas transferencias como instrucción documentada a los efectos del artículo 28.3.a RGPD. El encargado no realizará transferencias adicionales fuera del Espacio Económico Europeo sin informar previamente al responsable conforme al apartado 5.
11. Obligaciones del responsable
La persona usuaria, como responsable del tratamiento, se obliga a:
- Disponer de una base jurídica válida (artículo 6 RGPD y, cuando haya datos de salud u otras categorías especiales, artículo 9.2 RGPD) para cada tratamiento que realice con la herramienta.
- Informar a sus clientes, proveedores y demás interesados del tratamiento de sus datos, en los términos de los artículos 13 y 14 RGPD, e identificarse ante ellos como responsable.
- Atender las solicitudes de ejercicio de derechos que le dirijan los interesados, utilizando para ello las funciones que la herramienta pone a su disposición.
- Realizar, cuando proceda, la evaluación de impacto relativa a la protección de datos, especialmente si trata datos de salud a gran escala, y designar delegado de protección de datos si le resulta exigible.
- Introducir en la herramienta únicamente los datos necesarios y adecuados para su actividad, aplicando el principio de minimización.
- Custodiar sus credenciales, gestionar con diligencia los permisos de sus usuarios secundarios y revocarlos cuando dejen de ser necesarios.
- Comunicar al encargado, sin dilación, cualquier incidencia de seguridad de la que tenga conocimiento y que afecte al servicio.
El responsable mantendrá indemne al encargado frente a las reclamaciones de interesados o de autoridades que traigan causa del incumplimiento de estas obligaciones.