Ir al contenido principal

Legal

Acuerdo de Tratamiento de Datos

Última actualización: 20 de agosto de 2026

Este acuerdo se aplica cuando tratamos datos personales por cuenta tuya —por ejemplo, si tu organización aprovisiona usuarios por SCIM, consulta SecureStamp Signal en nombre de tu marca, o usa MCP Guard con sesiones delegadas. Forma parte de los Términos del Servicio y no necesita firma separada: al aceptar los Términos, aceptás también este acuerdo.

1. Partes y objeto

Este acuerdo se celebra entre Arche Software Studio Inc., sociedad constituida en Delaware, Estados Unidos, que opera bajo la marca SecureStamp (“el Encargado”), y la persona jurídica que contrata los servicios (“el Responsable”).

Regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable, y se interpreta conforme al artículo 28 del RGPD y a las normas equivalentes que resulten aplicables.

2. Papel de cada parte

El Responsable determina los fines y medios del tratamiento. El Encargado trata los datos únicamente siguiendo sus instrucciones documentadas, incluidas las relativas a transferencias internacionales, salvo que una obligación legal exija otra cosa; en tal caso el Encargado informará al Responsable antes de tratar, salvo que esa comunicación esté prohibida por razones de interés público.

El Encargado informará sin demora al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.

3. Alcance del tratamiento

El detalle figura en el Anexo I. En resumen:

  • Objeto y naturaleza: prestación de los servicios de confianza digital de SecureStamp contratados por el Responsable
  • Duración: mientras esté vigente el contrato de servicio, más los plazos de supresión de la cláusula 9
  • Finalidad: exclusivamente prestar el servicio. El Encargado no usa los datos del Responsable para fines propios, ni para entrenar modelos, ni los vende ni los cede

4. Confidencialidad

El Encargado garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad. El acceso interno se restringe por roles según el principio de mínimo privilegio y queda registrado en un log de auditoría.

5. Medidas de seguridad

El Encargado aplica las medidas técnicas y organizativas descritas en el Anexo II, apropiadas al riesgo conforme al artículo 32 del RGPD, y las revisa periódicamente.

6. Subencargados

El Responsable autoriza con carácter general el recurso a los subencargados publicados en securestamp.online/subprocessors.

El Encargado comunicará con al menos 30 días de antelación la incorporación o sustitución de un subencargado. El Responsable podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; si la objeción no puede resolverse, el Responsable podrá resolver la parte afectada del servicio sin penalización.

El Encargado impondrá a cada subencargado obligaciones de protección de datos no menos protectoras que las de este acuerdo, y responderá frente al Responsable del incumplimiento de aquéllos.

7. Asistencia al Responsable

Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable:

  • En la atención de solicitudes de ejercicio de derechos. Si un interesado se dirige directamente al Encargado, éste no responderá al fondo y remitirá la solicitud al Responsable sin demora indebida
  • En el cumplimiento de las obligaciones de seguridad, notificación de brechas y evaluaciones de impacto de los artículos 32 a 36 del RGPD

8. Violaciones de seguridad

El Encargado notificará al Responsable sin dilación indebida y, como máximo, dentro de las 72 horas desde que tenga conocimiento de una violación de la seguridad que afecte a datos personales tratados por su cuenta, con la información disponible sobre su naturaleza, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas.

9. Supresión y devolución

Finalizada la prestación, y a elección del Responsable, el Encargado suprimirá o devolverá los datos personales y suprimirá las copias existentes, salvo que el Derecho aplicable exija su conservación. La supresión se completa en un plazo máximo de 90 días desde la finalización, o antes si el Responsable lo solicita.

Durante la vigencia del contrato, el Responsable puede exportar sus datos en cualquier momento desde el panel de administración.

10. Auditoría

El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de este acuerdo y permitirá auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que éste designe.

Las auditorías se solicitarán con antelación razonable, se limitarán a una al año salvo requerimiento de una autoridad de control o violación de seguridad acreditada, se desarrollarán en horario laboral y sin comprometer la confidencialidad de otros clientes.

11. Transferencias internacionales

La infraestructura productiva reside en Estados Unidos (AWS, región us-east-1). Cuando el tratamiento implique una transferencia de datos desde el Espacio Económico Europeo, Reino Unido o Suiza, ésta se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea en 2021, que se entienden incorporadas a este acuerdo por referencia, con el Responsable como exportador y el Encargado como importador.

Los subencargados de infraestructura y pagos incorporan igualmente dichas cláusulas en sus propios acuerdos de tratamiento, y en el caso de Stripe existe además certificación bajo el EU-U.S. Data Privacy Framework.

12. Vigencia y prevalencia

Este acuerdo entra en vigor con la aceptación de los Términos del Servicio y se mantiene mientras dure el tratamiento. En caso de contradicción con los Términos del Servicio en materia de protección de datos, prevalece este acuerdo.

Anexo I — Detalle del tratamiento

Categorías de interesados

  • Empleados y colaboradores del Responsable con cuenta en el servicio
  • Personas que aparecen como contraparte en una consulta de Signal o de Action Trust realizada por el Responsable
  • Usuarios finales del Responsable, cuando éste integra SecureStamp en sus propios flujos

Categorías de datos personales

  • Identificación y cuenta: nombre para mostrar, dirección de correo electrónico, identificador de usuario, estado de alta o baja, rol y permisos
  • Directorio (SCIM): los atributos que el Responsable elija sincronizar desde su proveedor de identidad
  • Uso y auditoría: marcas de tiempo, dirección IP, tipo de acción solicitada, nivel de riesgo, veredicto emitido y recibos firmados
  • Metadatos de origen: dominios, remitentes autorizados, resultados SPF/DKIM/DMARC, canales declarados

Datos expresamente excluidos

El servicio está diseñado para no recibir el cuerpo de los mensajes. El análisis se ejecuta en el dispositivo del usuario y solo se transmite una descripción abstracta de la acción solicitada. En MCP Guard se transmite un fingerprint criptográfico unidireccional de la instrucción, nunca su contenido.

El servicio no está destinado a tratar categorías especiales de datos del artículo 9 del RGPD, ni datos de salud, ni datos de menores de 16 años. El Responsable se obliga a no introducir tales datos en el servicio.

Anexo II — Medidas técnicas y organizativas

  • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256)
  • Cifrado de extremo a extremo con criptografía post-cuántica (ML-KEM) en Confidential Mail; las claves privadas no salen del dispositivo del usuario
  • Custodia de claves en AWS KMS, con rotación y registro de uso
  • Control de acceso basado en roles con mínimo privilegio, y autenticación multifactor disponible en todas las cuentas y exigible por política de la organización
  • Registro de auditoría inalterable de las operaciones críticas
  • Aislamiento lógico de los datos de cada organización
  • Límites de uso distribuidos y controles anti-abuso
  • Pruebas de penetración periódicas y remediación documentada de los hallazgos
  • Invariantes de privacidad verificadas por pruebas automatizadas en cada despliegue, incluida la que impide que el cuerpo de un mensaje abandone el dispositivo
  • Copias de seguridad cifradas y procedimiento de restauración probado

Contacto

Encargado: Arche Software Studio Inc. (Delaware, EE.UU.)

Privacidad: privacy@securestamp.online

Seguridad: security@securestamp.online

Data Processing Agreement — SecureStamp | SecureStamp