Acuerdo de encargo de tratamiento (DPA)
Última actualización: 4 de septiembre de 2026
1. Partes, condición y objeto
Este Acuerdo forma parte del contrato de MargenIQ celebrado entre el Cliente, responsable del tratamiento, y JLV SOCIAL COMMERCE, S.L.U., encargado del tratamiento, y se suscribe a los efectos del artículo 28 del Reglamento (UE) 2016/679.
Regula el acceso y el tratamiento de los datos personales que el Cliente incorpore o genere mediante el SaaS para que MargenIQ preste los servicios de alojamiento, organización, cálculo, visualización, exportación, soporte, seguridad y mantenimiento.
En caso de contradicción con las Condiciones generales, prevalecerá este Acuerdo en lo relativo al tratamiento de datos personales.
2. Duración
El tratamiento durará mientras esté vigente el servicio y durante los periodos posteriores de cambio de proveedor, recuperación de datos y supresión. Las obligaciones que por su naturaleza deban subsistir continuarán mientras se conserven datos personales.
3. Instrucciones
El encargado tratará los datos únicamente conforme a instrucciones documentadas del Cliente, contenidas en el contrato, en la configuración del servicio y en las solicitudes lícitas de soporte.
El encargado no tratará los datos para fines propios, no los cederá a terceros salvo lo previsto en este Acuerdo o por obligación legal, y no los combinará con datos de otros clientes ni con datos de otras fuentes fuera de lo necesario para prestar el servicio.
Informará al Cliente si considera que una instrucción infringe la normativa de protección de datos, salvo prohibición legal. Si una norma de la Unión o de un Estado miembro le exige otro tratamiento, informará previamente al Cliente cuando esté permitido.
Constituye instrucción documentada del Cliente, a los efectos de este apartado, la descarga automatizada de la fotografía de perfil pública de sus creadores desde tiktok.com para mostrarla en el panel. El Cliente puede revocarla en cualquier momento; hecho lo cual, el encargado dejará de descargar nuevas fotografías y suprimirá las existentes de ese Cliente. El panel funciona íntegramente sin ellas: en su ausencia muestra un distintivo generado a partir del nombre de usuario, de modo que la revocación no degrada ninguna funcionalidad del servicio.
4. Confidencialidad y acceso
El encargado garantizará que las personas autorizadas para tratar los datos se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de secreto, y que reciban las instrucciones adecuadas. Aplicará el principio de mínimo privilegio y revisará los accesos conforme al riesgo.
5. Seguridad
El encargado aplicará las medidas técnicas y organizativas apropiadas al riesgo conforme al artículo 32 del RGPD, incluyendo control de acceso, autenticación, cifrado en tránsito, gestión de vulnerabilidades y actualizaciones, copias de seguridad, registro de eventos, segregación lógica, procedimientos de gestión de incidentes y recuperación, y revisión periódica de la eficacia de los controles. El Anexo II detalla las medidas implantadas.
6. Registro de actividades
El encargado mantendrá un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del Cliente, conforme al artículo 30.2 del RGPD, y lo pondrá a disposición de la autoridad de control o del Cliente cuando le sea requerido.
7. Subencargados
El Cliente concede autorización general para la utilización de los subencargados publicados en la lista vigente en margeniq.com/subencargados.
MargenIQ informará de las incorporaciones o sustituciones con al menos quince (15) días naturales de antelación cuando afecten al tratamiento principal. El Cliente podrá oponerse por motivos razonables de protección de datos antes de la fecha efectiva. Si no existe una alternativa razonable, cualquiera de las partes podrá resolver únicamente el servicio afectado, sin penalización y con reembolso proporcional de la parte no consumida.
El encargado impondrá a cada subencargado obligaciones de protección de datos equivalentes a las de este Acuerdo y seguirá respondiendo plenamente frente al Cliente del cumplimiento de sus obligaciones.
8. Transferencias internacionales
No se transferirán datos personales fuera del Espacio Económico Europeo salvo instrucción del Cliente o necesidad de la prestación del servicio, y siempre con garantías válidas del capítulo V del RGPD: decisión de adecuación, cláusulas contractuales tipo aprobadas por la Comisión Europea u otra garantía admisible, junto con las medidas complementarias que resulten necesarias.
Si una decisión de adecuación dejara de estar en vigor, la transferencia se mantendrá amparada en cláusulas contractuales tipo u otra garantía válida, o cesará. El encargado facilitará al Cliente información razonable sobre la garantía utilizada en cada caso.
9. Derechos de los interesados
Si el encargado recibe una solicitud de ejercicio de derechos relacionada con datos del Cliente, la remitirá a este sin responder, salvo instrucción del Cliente o exigencia legal, e informará al interesado de dicha remisión.
Teniendo en cuenta la naturaleza del tratamiento, asistirá al Cliente mediante medidas técnicas y organizativas apropiadas para localizar, exportar, rectificar, limitar o eliminar datos, de modo que el Cliente pueda responder dentro del plazo legal.
10. Asistencia y cumplimiento
El encargado asistirá razonablemente al Cliente en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD —seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas—, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
La asistencia extraordinaria ajena al servicio estándar podrá presupuestarse previamente, salvo que derive de un incumplimiento imputable al encargado.
11. Violaciones de la seguridad de los datos
El encargado notificará al Cliente sin dilación indebida y, en todo caso, dentro de las setenta y dos (72) horas siguientes al momento en que tenga constancia efectiva de una violación de la seguridad que afecte a datos personales tratados por cuenta del Cliente.
La notificación describirá, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas, un punto de contacto y las actualizaciones sucesivas. Cuando no sea posible facilitar la información simultáneamente, podrá facilitarse de manera escalonada sin más dilación indebida.
Corresponde al Cliente, como responsable, valorar la notificación a la autoridad de control y a los interesados. La notificación del encargado no implica reconocimiento de responsabilidad.
12. Devolución y supresión
A elección del Cliente, los datos personales se devolverán mediante las funcionalidades de exportación disponibles o se suprimirán al finalizar la prestación.
Salvo solicitud distinta del Cliente u obligación legal de conservación, MargenIQ mantendrá los periodos de cambio de proveedor y recuperación de datos previstos en las Condiciones generales y procederá después a eliminar o anonimizar los datos activos.
Las copias de seguridad quedarán fuera de uso ordinario, con acceso restringido, y se eliminarán mediante su ciclo de rotación.
13. Auditorías
MargenIQ pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones de este Acuerdo.
El Cliente podrá solicitar una auditoría como máximo una vez al año, con preaviso mínimo de treinta (30) días, alcance previamente acordado, sujeción a confidencialidad y sin comprometer la seguridad ni los datos de otros clientes. Se priorizarán los informes, evidencias y cuestionarios remotos.
Estas limitaciones no se aplicarán cuando la auditoría derive de un incidente de seguridad relevante o de un requerimiento de autoridad competente.
14. Obligaciones del Cliente
El Cliente garantiza la licitud, transparencia, minimización y exactitud de los datos y de las instrucciones; configura los usuarios y los permisos; atiende los derechos de los interesados y sus plazos; evita incorporar categorías especiales de datos innecesarias; realiza las evaluaciones de impacto que procedan; y comunica las instrucciones únicamente por los canales autorizados.
En particular, y respecto de la fotografía de perfil de sus creadores, corresponde al Cliente como responsable determinar y documentar la base jurídica del tratamiento, informar a los creadores conforme a los artículos 13 y 14 del RGPD y atender su derecho de oposición. El Cliente declara que su base jurídica es el interés legítimo del artículo 6.1.f, para el que ha realizado la ponderación exigida, y reconoce que el encargado actúa aquí exclusivamente por cuenta suya y no determina fin ni medio alguno de este tratamiento.
Anexo I · Detalles del tratamiento
| Campo | Descripción |
|---|---|
| Objeto | Prestación de MargenIQ como plataforma SaaS de gestión, análisis, tareas, proyecciones y liquidaciones para agencias de TikTok LIVE |
| Naturaleza | Recogida por importación del Cliente y, para la fotografía de perfil, por descarga automatizada desde la página pública del creador en TikTok siguiendo instrucción documentada del Cliente; registro, organización, estructuración, conservación, consulta, cálculo, visualización, exportación, soporte, limitación y supresión |
| Origen de los datos | Los datos proceden del Cliente, que los importa desde sus propias exportaciones de TikTok Backstage o los introduce en el panel. Se exceptúa la fotografía de perfil del creador, que el encargado descarga de la página pública del creador en tiktok.com por instrucción documentada del Cliente conforme al artículo 28.3.a del RGPD, y que el Cliente puede desactivar en cualquier momento. El encargado no obtiene datos personales de ninguna otra fuente ni por iniciativa propia. |
| Finalidad | Prestar las funciones contratadas, mantener las cuentas, la seguridad, las copias, el soporte y la continuidad del servicio |
| Interesados | Creadores de contenido, mánagers, líderes, empleados, autónomos, administradores, contactos profesionales y usuarios autorizados del Cliente |
| Categorías de datos | Identificativos y de contacto; nombres de usuario y handles; fotografía de perfil pública del creador en TikTok; pertenencia a agencia o grupo; actividad LIVE, horas, días, diamantes, niveles, rendimiento, incentivos, comisiones y liquidaciones expresadas en importes y porcentajes; tareas y notas profesionales; identificadores técnicos y registros de actividad |
| Datos excluidos | No se tratan categorías especiales del artículo 9 del RGPD, datos relativos a condenas e infracciones penales, documentos de identidad, datos bancarios o de cuenta de los creadores ni datos de menores de edad. El Cliente no deberá incorporarlos salvo acuerdo escrito previo y garantías específicas. La fotografía de perfil no constituye dato biométrico ni, por tanto, categoría especial del artículo 9: conforme al considerando 51 del RGPD, una fotografía solo queda comprendida en la definición de dato biométrico cuando se trata por medios técnicos específicos que permitan la identificación o autenticación unívoca de una persona física. El encargado se limita a almacenarla y mostrarla, y no aplica reconocimiento facial, extracción de rasgos ni ninguna otra técnica de identificación sobre ella |
| Frecuencia | Continua durante el uso y mediante importaciones periódicas realizadas por el Cliente |
| Duración | Vigencia contractual, periodos de cambio de proveedor y recuperación de datos, y ciclos limitados de copia de seguridad. La fotografía de perfil se conserva mientras el creador permanezca de alta en la agencia del Cliente y se suprime, de forma automatizada, cuando el creador ha causado baja y han transcurrido noventa días sin que registre actividad alguna. Se suprime en todo caso a la terminación del contrato, junto con el resto de los datos y conforme al apartado 12 |
Anexo II · Medidas técnicas y organizativas
- Control de acceso por usuario y rol, con altas, cambios y bajas documentados.
- Contraseñas robustas, almacenamiento mediante hash seguro y autenticación reforzada para perfiles privilegiados.
- Cifrado TLS en tránsito y cifrado de soportes o volúmenes cuando corresponda.
- Separación lógica de los datos de cada cliente y restricción del acceso administrativo.
- Registro de accesos y eventos relevantes, con conservación proporcionada.
- Copias de seguridad, restauración probada y procedimientos de continuidad del servicio.
- Actualizaciones de seguridad y gestión de dependencias y vulnerabilidades.
- Procedimiento de gestión de incidentes: detección, escalado, contención, investigación y notificación.
- Confidencialidad del personal y formación básica en seguridad y privacidad.
- Gestión contractual y revisión periódica de proveedores y subencargados.
- Supresión segura de datos y control de soportes.
- Revisiones y pruebas periódicas proporcionadas al riesgo.