Información legal · Simbify

Acuerdo de Encargo de Tratamiento de Datos

Última actualización: 6 de octubre de 2026

1. Partes y objeto del Acuerdo

El presente Acuerdo de Encargo de Tratamiento de Datos (en adelante, el “Acuerdo” o “DPA”) regula el tratamiento de datos personales realizado en el marco de la prestación de la plataforma tecnológica comercializada bajo la marca Simbify (en adelante, la “Plataforma” o el “Servicio”).

El Servicio es prestado por:

FRENQUEL DIGITAL, S.L.
NIF: [NIF]
Domicilio social: [DOMICILIO SOCIAL]
Correo electrónico: [EMAIL]
Sitio web: [URL]

En adelante, “Simbify”.

El presente Acuerdo se celebra entre Simbify, en calidad de encargado del tratamiento, y la persona jurídica, profesional o entidad que contrata el Servicio (en adelante, el “Cliente” o el “Responsable del Tratamiento”).

Este Acuerdo forma parte de los Términos y Condiciones aplicables al Servicio.

2. Normativa aplicable

El tratamiento de datos personales objeto de este Acuerdo se regirá principalmente por:

  • el Reglamento (UE) 2016/679, General de Protección de Datos (en adelante, “RGPD”);
  • la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales;
  • y cualquier otra normativa de protección de datos que resulte aplicable.

3. Roles de las partes

Respecto de los datos personales introducidos, almacenados o tratados a través de la Plataforma por cuenta del Cliente:

a) El Cliente actúa como Responsable del Tratamiento, al determinar los fines para los que se tratan los datos personales.

b) Simbify actúa como Encargado del Tratamiento, al tratar dichos datos por cuenta y siguiendo las instrucciones documentadas del Cliente.

Esta relación resulta especialmente aplicable a los datos correspondientes a trabajadores, colaboradores, usuarios, equipos, proyectos, tareas, registros horarios y demás información incorporada a la Plataforma por la Organización.

El presente Acuerdo no regula aquellos tratamientos en los que Simbify actúe como responsable del tratamiento para sus propias finalidades, como la gestión de la relación contractual, facturación, seguridad del Servicio o gestión administrativa. Dichos tratamientos se regulan en la Política de Privacidad de Simbify.

4. Objeto y finalidad del tratamiento

Simbify tratará los datos personales únicamente en la medida necesaria para prestar el Servicio contratado por el Cliente.

El tratamiento puede comprender, en función de las funcionalidades utilizadas:

  • alojamiento y almacenamiento de información;
  • creación y gestión de cuentas de Usuario;
  • organización de usuarios y estructuras jerárquicas;
  • gestión de proyectos y tareas;
  • planificación y asignación de cargas de trabajo;
  • registro y gestión de tiempos;
  • registro de entradas, salidas, pausas y jornada laboral;
  • generación de informes;
  • realización de cálculos y estadísticas;
  • envío de notificaciones relacionadas con el Servicio;
  • exportación de información;
  • realización de copias de seguridad;
  • mantenimiento técnico;
  • resolución de incidencias;
  • y demás operaciones necesarias para prestar las funcionalidades contratadas.

Simbify no utilizará estos datos para fines propios incompatibles con las instrucciones del Cliente.

5. Duración

El tratamiento tendrá lugar durante el período en que el Cliente utilice el Servicio.

Una vez terminada la relación contractual, los datos serán devueltos, eliminados o anonimizados conforme a lo establecido en este Acuerdo, sin perjuicio de los períodos adicionales de conservación exigidos legalmente o derivados de los ciclos técnicos de copias de seguridad.

6. Naturaleza de las operaciones de tratamiento

Las operaciones que podrán realizarse sobre los datos personales incluyen:

  • recogida;
  • recepción;
  • registro;
  • estructuración;
  • organización;
  • almacenamiento;
  • consulta;
  • visualización;
  • modificación siguiendo instrucciones autorizadas;
  • cálculo;
  • generación de estadísticas;
  • recuperación;
  • comunicación técnica;
  • exportación;
  • copia de seguridad;
  • supresión;
  • y destrucción o anonimización.

7. Categorías de interesados

Dependiendo de la utilización que realice el Cliente de la Plataforma, podrán tratarse datos relativos a:

  • trabajadores;
  • administradores de la Organización;
  • directivos;
  • responsables de equipo;
  • colaboradores;
  • profesionales externos;
  • usuarios invitados;
  • personal temporal;
  • y otras personas cuyos datos sean legítimamente introducidos por el Cliente en el Servicio.

8. Categorías de datos personales

Los datos tratados podrán incluir:

8.1. Datos identificativos

  • nombre;
  • apellidos;
  • identificadores internos;
  • imagen o avatar, cuando se utilice;
  • y otros datos necesarios para identificar al Usuario dentro de la Organización.

8.2. Datos de contacto

  • correo electrónico;
  • teléfono, cuando corresponda;
  • y otros datos profesionales de contacto.

8.3. Datos profesionales y organizativos

  • organización;
  • puesto;
  • departamento;
  • equipo;
  • responsable jerárquico;
  • rol;
  • permisos;
  • relaciones organizativas;
  • calendario de trabajo;
  • disponibilidad;
  • y otra información profesional configurada por el Cliente.

8.4. Datos relativos al trabajo desarrollado

  • proyectos;
  • tareas;
  • asignaciones;
  • carga prevista;
  • carga real;
  • estimaciones;
  • fechas;
  • estados;
  • comentarios;
  • hitos;
  • actividad registrada;
  • y demás información relacionada con la gestión del trabajo.

8.5. Datos de tiempo y jornada

  • registros de tiempo;
  • fecha y hora de entrada;
  • fecha y hora de salida;
  • pausas;
  • duración de la jornada;
  • incidencias;
  • correcciones;
  • historial de modificaciones;
  • persona que efectúa o autoriza una modificación;
  • y otra información relacionada con la jornada laboral.

8.6. Datos técnicos

  • identificadores técnicos;
  • registros de actividad;
  • datos de auditoría;
  • dirección IP cuando sea necesaria;
  • fechas y horas de acceso;
  • dispositivo o navegador;
  • e información relacionada con la seguridad y funcionamiento de la Plataforma.

9. Categorías especiales de datos

La Plataforma no está diseñada, con carácter general, para el tratamiento sistemático de categorías especiales de datos personales del artículo 9 del RGPD.

El Cliente deberá evitar introducir información relativa, entre otros aspectos, a:

  • salud;
  • origen racial o étnico;
  • opiniones políticas;
  • convicciones religiosas o filosóficas;
  • afiliación sindical;
  • datos genéticos;
  • datos biométricos utilizados para identificar unívocamente a una persona;
  • o vida u orientación sexual,

salvo cuando exista una funcionalidad expresamente destinada a ello, resulte estrictamente necesario, exista una base jurídica adecuada y se hayan adoptado las garantías correspondientes.

El Cliente será responsable de determinar la licitud de dicho tratamiento.

10. Instrucciones documentadas

Simbify tratará los datos personales únicamente siguiendo las instrucciones documentadas del Cliente.

Se considerarán instrucciones documentadas:

  • este Acuerdo;
  • los Términos y Condiciones;
  • la configuración realizada por el Cliente en la Plataforma;
  • las acciones realizadas por Usuarios autorizados;
  • y aquellas instrucciones adicionales que las partes acuerden por escrito.

Si Simbify considera que una instrucción infringe el RGPD u otra normativa aplicable de protección de datos, informará al Cliente sin demora indebida.

Cuando una disposición legal obligue a Simbify a realizar un tratamiento no solicitado por el Cliente, Simbify informará previamente al Cliente, salvo que la normativa aplicable prohíba dicha comunicación.

11. Obligaciones del Cliente

Corresponde al Cliente:

a) garantizar que los datos han sido obtenidos y son tratados lícitamente;

b) determinar las bases jurídicas aplicables;

c) proporcionar a los interesados la información exigida por los artículos 13 o 14 del RGPD;

d) determinar qué datos deben introducirse en la Plataforma;

e) configurar correctamente roles, usuarios y permisos;

f) garantizar que las instrucciones dadas a Simbify son conformes con la normativa;

g) determinar los plazos legales de conservación que correspondan;

h) atender los derechos de los interesados;

i) realizar, cuando proceda, análisis de riesgos o evaluaciones de impacto;

j) adoptar las medidas organizativas necesarias dentro de su propia organización;

k) y comunicar a Simbify cualquier circunstancia que pueda afectar a la licitud del tratamiento.

12. Deber de confidencialidad

Simbify garantizará que las personas autorizadas para tratar datos personales:

  • se hayan comprometido a respetar la confidencialidad;
  • accedan únicamente a aquellos datos necesarios para sus funciones;
  • y reciban las instrucciones necesarias en materia de protección de datos y seguridad.

El deber de confidencialidad continuará incluso después de finalizar la relación de dichas personas con Simbify.

13. Medidas de seguridad

Simbify aplicará medidas técnicas y organizativas apropiadas al riesgo conforme al artículo 32 del RGPD.

Estas medidas podrán incluir, según resulte aplicable:

  • control de acceso basado en autenticación;
  • separación lógica entre organizaciones;
  • gestión de roles y permisos;
  • cifrado de comunicaciones mediante protocolos seguros;
  • protección de credenciales;
  • registro de determinados eventos de seguridad;
  • copias de seguridad;
  • procedimientos de recuperación;
  • actualizaciones de seguridad;
  • gestión de vulnerabilidades;
  • limitación del acceso administrativo;
  • medidas de disponibilidad y resiliencia;
  • y procedimientos internos de gestión de incidentes.

Las medidas concretas podrán evolucionar conforme al estado de la técnica, riesgos existentes y evolución de la Plataforma, siempre que no se reduzca sustancialmente el nivel general de protección.

14. Subencargados del tratamiento

El Cliente concede a Simbify una autorización general para contratar subencargados cuando sean necesarios para prestar el Servicio.

Simbify exigirá contractualmente a dichos proveedores obligaciones de protección de datos equivalentes a las establecidas en el presente Acuerdo en la medida exigida por el artículo 28 del RGPD.

Simbify mantendrá una relación actualizada de los subencargados relevantes.

Subencargados

La relación inicial de subencargados se recoge en el Anexo II.

Simbify podrá incorporar o sustituir subencargados.

Cuando un cambio pueda afectar materialmente al tratamiento de datos personales, Simbify informará al Cliente con una antelación razonable.

El Cliente podrá formular una objeción motivada basada en razones legítimas de protección de datos.

Las partes intentarán encontrar una solución razonable. Cuando no resulte posible continuar prestando el Servicio sin utilizar al subencargado afectado, cualquiera de las partes podrá resolver los servicios afectados en los términos contractuales aplicables.

Simbify seguirá siendo responsable frente al Cliente del cumplimiento por sus subencargados de las obligaciones aplicables al tratamiento contratado.

15. Transferencias internacionales

Simbify procurará que el tratamiento de los datos personales tenga lugar dentro del Espacio Económico Europeo siempre que resulte razonablemente posible.

Cuando un subencargado u otro proveedor implique una transferencia internacional de datos fuera del Espacio Económico Europeo, Simbify garantizará que exista un mecanismo válido conforme al Capítulo V del RGPD.

Dicho mecanismo podrá consistir, entre otros, en:

  • una decisión de adecuación de la Comisión Europea;
  • cláusulas contractuales tipo aprobadas por la Comisión Europea;
  • normas corporativas vinculantes;
  • u otro mecanismo legalmente reconocido.

Cuando resulte necesario, se adoptarán medidas complementarias adecuadas al riesgo de la transferencia.

16. Ejercicio de derechos

Corresponde al Cliente atender las solicitudes de ejercicio de los derechos de:

  • acceso;
  • rectificación;
  • supresión;
  • oposición;
  • limitación;
  • portabilidad;
  • y demás derechos reconocidos por la normativa.

Si Simbify recibe directamente una solicitud relativa a datos tratados por cuenta del Cliente, la trasladará al Cliente sin demora indebida cuando sea posible identificar al Responsable correspondiente.

Simbify asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas y en la medida razonablemente posible.

17. Brechas de seguridad

Simbify notificará al Cliente, sin dilación indebida desde que tenga conocimiento, las violaciones de seguridad de los datos personales tratados por cuenta del Cliente que puedan resultar relevantes conforme al RGPD.

La comunicación incluirá, en la medida en que la información esté disponible:

  • naturaleza del incidente;
  • categorías aproximadas de interesados afectados;
  • categorías de datos afectados;
  • consecuencias previsibles;
  • medidas adoptadas o propuestas;
  • y un punto de contacto para obtener información adicional.

Cuando toda la información no pueda proporcionarse simultáneamente, podrá facilitarse progresivamente.

La notificación de Simbify al Cliente no implica reconocimiento de responsabilidad.

Corresponderá al Cliente determinar si debe notificar la brecha a la autoridad de control o a los interesados afectados.

18. Evaluaciones de impacto y consultas previas

Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Simbify prestará asistencia razonable al Cliente para:

  • realizar evaluaciones de impacto relativas a la protección de datos cuando resulten obligatorias;
  • y efectuar consultas previas a la autoridad de control cuando sean necesarias.

Cuando la asistencia requiera recursos extraordinarios no incluidos en el Servicio ordinario, las partes podrán acordar previamente las condiciones aplicables.

19. Registro de actividades de tratamiento

Simbify mantendrá, cuando resulte legalmente exigible, un registro de las categorías de actividades de tratamiento realizadas por cuenta de sus clientes conforme al artículo 30.2 del RGPD.

20. Cooperación con autoridades

Simbify cooperará con las autoridades de control competentes en los términos previstos por la normativa aplicable.

21. Información y auditorías

Simbify pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD.

El Cliente podrá solicitar información adicional cuando resulte razonablemente necesaria para acreditar dicho cumplimiento.

Cuando dicha información no sea suficiente, el Cliente podrá solicitar una auditoría.

Las auditorías deberán:

  • notificarse con antelación razonable;
  • realizarse durante horario laboral;
  • minimizar la interferencia con la actividad de Simbify;
  • respetar la confidencialidad y seguridad de otros clientes;
  • limitarse a aspectos relacionados con el tratamiento del Cliente;
  • y no implicar acceso a datos de terceros.

Cuando existan informes de auditoría, certificaciones o documentación independiente suficiente, Simbify podrá facilitarlos como alternativa a una auditoría presencial.

Los costes extraordinarios derivados de auditorías específicamente solicitadas por el Cliente podrán repercutirse cuando sean razonables, salvo que la auditoría revele un incumplimiento material imputable a Simbify.

22. Acceso a datos por personal de soporte

El personal de Simbify no accederá al contenido de los datos del Cliente salvo cuando sea necesario para:

  • prestar soporte solicitado por el Cliente;
  • investigar una incidencia;
  • garantizar la seguridad del Servicio;
  • recuperar información;
  • cumplir una obligación legal;
  • o realizar otras operaciones necesarias para prestar el Servicio.

El acceso se limitará a la información razonablemente necesaria para la finalidad correspondiente.

23. Finalización del Servicio

Tras la terminación de la relación contractual, y a elección del Cliente cuando resulte técnicamente posible, Simbify:

  • permitirá la exportación de los datos durante el período establecido en las condiciones del Servicio;
  • devolverá los datos cuando se haya acordado expresamente;
  • o procederá a su eliminación o anonimización.

Simbify podrá conservar aquellos datos que esté legalmente obligada a mantener durante el período correspondiente.

Una vez finalizado dicho período, serán eliminados o anonimizados.

24. Copias de seguridad tras la terminación

Los datos eliminados de los sistemas activos podrán permanecer temporalmente en copias de seguridad.

Estas copias:

  • estarán sometidas a medidas de seguridad;
  • no serán utilizadas para otros fines;
  • y serán eliminadas mediante los ciclos ordinarios de sobrescritura y retención.

En caso de restaurarse una copia de seguridad, Simbify adoptará medidas razonables para evitar que datos previamente eliminados vuelvan a utilizarse indebidamente.

25. Responsabilidad

Cada parte responderá de las obligaciones que le correspondan conforme al RGPD y demás normativa aplicable.

Si Simbify determina por sí misma los fines y medios de un tratamiento realizado al margen de las instrucciones del Cliente, tendrá respecto de dicho tratamiento las responsabilidades que legalmente correspondan a un responsable del tratamiento.

Las limitaciones de responsabilidad establecidas en los Términos y Condiciones serán aplicables en la medida permitida por la legislación de protección de datos.

26. Prevalencia

En caso de contradicción entre este Acuerdo y los Términos y Condiciones en materias relativas al tratamiento de datos personales por cuenta del Cliente, prevalecerá el presente Acuerdo.

27. Modificaciones

Simbify podrá actualizar este Acuerdo cuando sea necesario para:

  • adaptarlo a cambios regulatorios;
  • introducir nuevos subencargados;
  • reflejar cambios técnicos;
  • incorporar nuevas funcionalidades;
  • o mejorar las garantías de protección de datos.

Los cambios materiales serán comunicados al Cliente con una antelación razonable.

28. Legislación y jurisdicción

El presente Acuerdo se regirá por la legislación española y europea de protección de datos.

Las controversias relativas a su interpretación o ejecución quedarán sometidas a las reglas de jurisdicción establecidas en los Términos y Condiciones, sin perjuicio de las competencias atribuidas a las autoridades de protección de datos.

ANEXO I — Descripción del tratamiento

Responsable: Cliente que contrata el Servicio.

Encargado: FRENQUEL DIGITAL, S.L. — Simbify.

Objeto: prestación de un servicio SaaS de organización y gestión del trabajo.

Duración: durante la vigencia del Servicio y los períodos adicionales de conservación aplicables.

Finalidades: alojamiento, organización y tratamiento de información necesaria para las funcionalidades utilizadas por el Cliente.

Interesados: trabajadores, colaboradores, administradores, responsables, usuarios y otras personas introducidas legítimamente por el Cliente.

Datos: identificativos, contacto profesional, información organizativa, proyectos, tareas, planificación, cargas, tiempos, jornada laboral, actividad y metadatos técnicos.

Operaciones: recogida, registro, organización, almacenamiento, consulta, modificación autorizada, análisis, cálculo, exportación, copia de seguridad y eliminación.

ANEXO II — Subencargados

Simbify utiliza o podrá utilizar los siguientes proveedores para prestar el Servicio:

ProveedorServicioUbicación del tratamientoMecanismo de transferencia
Hetzner Online GmbHInfraestructura cloud, alojamiento de la Plataforma, base de datos, monitorización interna y copias de seguridadUnión Europea, en el centro de datos seleccionado por Simbify en AlemaniaNo existe transferencia internacional fuera del EEE mientras el servidor se aloje en una ubicación de la UE. Tratamiento sujeto al DPA de Hetzner conforme al art. 28 RGPD.
Plus Five Five, Inc. (Resend)Envío de correo electrónico transaccional y tratamiento de datos necesarios para su entrega, incluyendo direcciones de correo, contenido de mensajes y registros de entregaEstados UnidosCláusulas Contractuales Tipo de la Comisión Europea (SCC), Módulo 3 Processor-to-Subprocessor, incorporadas al DPA de Resend; adicionalmente, Resend participa en el EU-U.S. Data Privacy Framework.

La versión actualizada de esta relación podrá mantenerse también en [URL DE SUBENCARGADOS].

ANEXO III — Medidas técnicas y organizativas

Simbify mantiene un conjunto de medidas técnicas y organizativas proporcionales al riesgo, incluyendo, según corresponda:

Control de acceso

  • autenticación individual de Usuarios;
  • gestión de roles y permisos;
  • aplicación del principio de mínimo privilegio;
  • protección de cuentas administrativas.

Seguridad de las comunicaciones

  • utilización de HTTPS/TLS;
  • cifrado de las comunicaciones con la Plataforma;
  • medidas contra accesos no autorizados.

Infraestructura

  • sistemas mantenidos y actualizados;
  • protección de servicios expuestos;
  • limitación de accesos administrativos;
  • aislamiento lógico entre organizaciones.

Protección de datos

  • controles de acceso;
  • trazabilidad de determinadas operaciones;
  • procedimientos de copia de seguridad;
  • procedimientos de restauración.

Desarrollo y mantenimiento

  • control de versiones;
  • gestión de cambios;
  • revisión de dependencias y vulnerabilidades;
  • separación razonable entre entornos cuando proceda.

Continuidad

  • copias de seguridad;
  • mecanismos de recuperación;
  • monitorización de disponibilidad e incidencias.

Organización

  • obligaciones de confidencialidad;
  • acceso restringido al personal que lo necesite;
  • procedimientos de gestión de incidentes;
  • revisión periódica de las medidas de seguridad.

Estas medidas podrán evolucionar en función del estado de la técnica, los riesgos y el desarrollo del Servicio.