Contrato de Encargo de Tratamiento de Exportlab (DPA)

El contrato de encargo de tratamiento de Exportlab según el art. 28 RGPD: instrucciones, medidas de seguridad, subencargados, notificación de brechas y supresión.

Última actualización: 4 de octubre de 2026 · Versión: 2026-10-04

Este Contrato de Encargo de Tratamiento ("DPA") conforme al artículo 28 del Reglamento General de Protección de Datos ("RGPD") complementa las Condiciones de uso de Exportlab y se aplica en la medida en que Exportlab trate datos personales por cuenta de un cliente al prestar el Servicio.

Responsable del tratamiento es el cliente que utiliza una cuenta o espacio de trabajo de Exportlab ("Cliente").

Encargado del tratamiento es Exportlab, Adelgundenstrasse 1, 80538 Múnich, Alemania, correo electrónico: hey@exportlab.io ("Exportlab").

Este DPA entra en vigor cuando un Cliente sujeto al RGPD o a leyes de protección de datos comparables acepta las Condiciones de uso o utiliza el Servicio. No se requiere firma adicional. Se puede solicitar una copia firmada por ambas partes (hey@exportlab.io).

1. Objeto y duración

  1. El objeto es la prestación del Servicio de Exportlab (almacenamiento, gestión, edición, uso compartido y entrega de medios y datos relacionados, y funciones de flujo de trabajo como galerías, portal de clientes, subidas de invitados, colecciones de recursos, perfiles públicos, presupuestos, facturas, contratos, autorizaciones de modelo, sesiones de grupo, revisión y comunicación de equipo).
  2. El tratamiento dura mientras esté vigente el contrato de uso del Servicio, más los plazos de supresión y devolución de la sección 10.

2. Naturaleza, finalidad y alcance del tratamiento

  1. Naturaleza: recogida, almacenamiento, organización, adaptación, extracción, consulta, utilización, comunicación mediante puesta a disposición, cotejo, limitación, supresión.
  2. Finalidad: exclusivamente la prestación del Servicio conforme a las Condiciones de uso y las instrucciones documentadas del Cliente.
  3. Tipos de datos personales: fotos y vídeos de personas; nombres, correos electrónicos, teléfonos, direcciones postales y otros datos de contacto; contenido de mensajes, comentarios, formularios, presupuestos, facturas y contratos; datos de firma y consentimiento (p. ej., autorizaciones de modelo); datos de subida, acceso y uso en páginas proporcionadas por el Cliente; si el Cliente lo activa: rasgos faciales derivados de imágenes (datos biométricos, art. 9 RGPD) y descripciones y palabras clave generadas por IA.
  4. Categorías de interesados: clientes del Cliente, personas fotografiadas o filmadas, modelos, invitados y participantes que suben contenido, visitantes de las páginas públicas del Cliente, firmantes, personal y miembros del equipo del Cliente.

3. Instrucciones

  1. Exportlab trata los datos personales únicamente siguiendo instrucciones documentadas del Cliente, incluso respecto de transferencias a terceros países, salvo que esté obligado a ello por el Derecho de la Unión o de un Estado miembro; en tal caso, Exportlab informará al Cliente de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba.
  2. Las instrucciones resultan de las Condiciones de uso, de este DPA y de la configuración y acciones del Cliente en el Servicio (p. ej., subir, compartir, activar funciones como el reconocimiento facial, eliminar).
  3. Si Exportlab considera que una instrucción infringe la normativa de protección de datos, informará al Cliente sin dilación.

4. Confidencialidad

Exportlab garantiza que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y solo acceden según el principio de necesidad de conocer.

5. Medidas técnicas y organizativas (art. 32 RGPD)

Exportlab aplica en particular las siguientes medidas y las desarrolla conforme al estado de la técnica:

  1. Alojamiento y ubicación: funcionamiento en Amazon Web Services, región eu-central-1 (Fráncfort del Meno, Alemania).
  2. Cifrado: TLS en todas las transmisiones; cifrado en reposo por el proveedor de infraestructura; PIN de acceso cifrados además con claves propias (AWS KMS).
  3. Control de acceso: inicio de sesión mediante AWS Cognito, autenticación en dos pasos opcional; permisos basados en roles dentro de un espacio de trabajo; separación estricta de los datos de distintos clientes (aislamiento de inquilinos), comprobada en el servidor en cada acceso.
  4. Uso compartido: entrega de medios mediante URL firmadas con tiempo limitado; protección por PIN de galerías y enlaces a elección del Cliente.
  5. Registro: registro de auditoría por espacio de trabajo de los eventos relevantes para la seguridad; supervisión y alertas.
  6. Disponibilidad y resiliencia: almacenamiento redundante en el proveedor de infraestructura, copias de seguridad, procedimientos de recuperación.
  7. Gestión de secretos: credenciales y claves solo en un sistema de gestión de secretos, nunca en el código fuente.
  8. Desarrollo y operación: entornos separados de desarrollo, pruebas y producción; pruebas automatizadas antes de cada entrega; corrección de vulnerabilidades según el riesgo.
  9. Minimización en la analítica de producto: analítica de producto solo con consentimiento, sin grabación de sesiones y sin transmitir direcciones de correo.

6. Subencargados del tratamiento

  1. El Cliente otorga una autorización general para recurrir a subencargados. A la fecha de esta versión son, en particular:
ProveedorFinalidadUbicación
Amazon Web Services EMEA SARLAlojamiento, almacenamiento, bases de datos, entrega (CDN), inicio de sesión (Cognito), envío de correo (SES), reconocimiento facial opcional (Rekognition)UE (Fráncfort); CDN mundial
Stripe Payments Europe, Ltd.Procesamiento de pagos de compras en el ServicioUE / EE. UU.
OpenAI, L.L.C. / OpenAI Ireland Ltd.Funciones de IA (p. ej., descripción de imágenes, asistente), si están activadasEE. UU. / UE
Anthropic, PBCFunciones de asistente de IA, si están activadasEE. UU.
Functional Software, Inc. (Sentry)Supervisión de erroresEE. UU. / UE
PostHog Inc.Analítica de producto, solo con consentimientoUE
Sendinblue SAS (Brevo)Envío de boletinesUE
  1. Exportlab informará al Cliente con antelación razonable (normalmente 30 días) antes de añadir o sustituir un subencargado, actualizando esta lista y notificándolo al correo de la cuenta. El Cliente podrá oponerse por motivos justificados de protección de datos; si no se encuentra solución, podrá resolver la parte afectada del contrato.
  2. Exportlab impone contractualmente a cada subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este DPA y responde de su cumplimiento.

7. Transferencias internacionales

Cuando se traten datos personales fuera del EEE, solo se hará sobre la base de una decisión de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU., si el destinatario está certificado) o de garantías adecuadas, en particular las Cláusulas Contractuales Tipo de la UE.

8. Asistencia

  1. Exportlab asiste al Cliente, mediante medidas técnicas y organizativas apropiadas, en la respuesta a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición). Muchas de estas acciones las puede realizar el propio Cliente en el Servicio. Las solicitudes que lleguen directamente a Exportlab se remitirán al Cliente.
  2. Exportlab asiste al Cliente en las evaluaciones de impacto y consultas previas en la medida en que afecten al tratamiento por Exportlab.

9. Violaciones de la seguridad de los datos

Exportlab notificará al Cliente cualquier violación de la seguridad de los datos personales que afecte a sus datos sin dilación indebida, a ser posible dentro de las 48 horas siguientes a tener conocimiento, a través del correo de la cuenta. La notificación incluirá, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado afectados, las consecuencias probables y las medidas adoptadas o propuestas.

10. Supresión y devolución

  1. El Cliente puede descargar y eliminar contenido en el Servicio en cualquier momento.
  2. Tras la finalización del contrato o la eliminación de la cuenta, Exportlab suprime los datos personales del Cliente, salvo obligación legal de conservación (p. ej., datos de facturas). Las copias de seguridad se eliminan en la rotación ordinaria de copias.
  3. Los datos biométricos (rasgos faciales) se suprimen en cuanto el Cliente desactiva la función, elimina el contenido relacionado o cierra la cuenta.

11. Demostración del cumplimiento y auditorías

Previa solicitud, Exportlab pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 RGPD y permitirá auditorías por parte del Cliente o de un auditor designado por él y sujeto a confidencialidad, con preaviso razonable, en horario laboral y sin perturbar la operación. El cumplimiento se acredita prioritariamente mediante información y documentación escritas.

12. Obligaciones del Cliente

El Cliente es responsable de la licitud del tratamiento, en particular de contar con las bases jurídicas, la información y los consentimientos necesarios de los interesados — por ejemplo, para grabaciones de personas, para subir los datos de contacto de sus clientes y, si se activa, para el reconocimiento facial (art. 9 RGPD).

13. Disposiciones finales

  1. En caso de contradicción entre este DPA y las Condiciones de uso, prevalece este DPA en materia de protección de datos.
  2. Exportlab podrá modificar este DPA cuando lo exijan cambios legales o de subencargados; el nivel de protección no se reducirá. Los cambios esenciales se comunicarán al Cliente.
  3. Este DPA se rige por el Derecho de la República Federal de Alemania.
Contrato de Encargo de Tratamiento de Exportlab (DPA)