Acuerdo de encargo de tratamiento
Anexo de protección de datos incorporado a las condiciones del SaaS Mavvi.
Versión 1.0 · Última actualización: 23 de julio de 2026
Este acuerdo se aplica automáticamente cuando el cliente utiliza Mavvi para tratar datos personales por cuenta propia. El cliente es el responsable y Manuel Villanueva Carmona, bajo la marca Mavvi, es el encargado.
1. Objeto, duración y alcance
Mavvi tratará los datos únicamente para alojar la cuenta, gestionar dispositivos y ubicaciones, importar y presentar reseñas, generar análisis e informes, preparar o publicar respuestas siguiendo instrucciones, prestar soporte y mantener la seguridad.
El encargo dura mientras esté vigente la cuenta o suscripción y, tras finalizar, durante el periodo estrictamente necesario para devolver o suprimir datos, cerrar incidencias y cumplir obligaciones legales.
2. Naturaleza, datos e interesados
Las operaciones incluyen recogida, consulta, estructuración, almacenamiento, análisis, transmisión, exportación, limitación y supresión. Pueden tratarse:
- datos identificativos, profesionales y de contacto de usuarios, empleados y administradores;
- nombres públicos, textos, valoraciones, respuestas y fechas de reseñas;
- estadísticas de dispositivos, identificadores seudónimos y datos de interacción;
- información del negocio, ubicaciones, contenido de soporte, configuración y resultados generados.
Los interesados pueden ser empleados, clientes, reseñadores, usuarios autorizados y contactos del cliente. El servicio no está diseñado para categorías especiales del artículo 9 RGPD; el cliente no debe introducirlas salvo acuerdo escrito y medidas específicas.
3. Instrucciones del responsable
Las instrucciones documentadas son estas condiciones, la configuración realizada en la plataforma, las acciones de usuarios autorizados y las solicitudes escritas compatibles con el servicio.
Mavvi no utilizará los datos para fines propios incompatibles ni los comunicará salvo instrucción, necesidad técnica prevista aquí u obligación legal. Si una instrucción infringe la normativa, Mavvi informará y podrá suspenderla hasta su aclaración.
4. Obligaciones de Mavvi
- tratar solo conforme a instrucciones documentadas;
- garantizar compromisos de confidencialidad de las personas con acceso;
- aplicar las medidas de seguridad indicadas en este acuerdo;
- mantener un registro de actividades cuando resulte exigible;
- asistir razonablemente en derechos, brechas, evaluaciones de impacto y consultas a autoridades;
- poner a disposición la información necesaria para demostrar el cumplimiento;
- suprimir o devolver los datos al terminar, salvo obligación legal.
5. Medidas técnicas y organizativas
- cifrado TLS de las comunicaciones;
- cifrado específico de tokens de renovación de Google y separación de secretos de servidor;
- autenticación, control de acceso por cuenta y políticas de seguridad a nivel de base de datos;
- privilegio mínimo, entornos diferenciados y acceso restringido a datos operativos;
- registro de errores y eventos relevantes, limitación de peticiones, CAPTCHA y medidas antifraude;
- copias y recuperación proporcionadas por la infraestructura contratada, además de procedimientos de continuidad razonables;
- gestión de vulnerabilidades, actualizaciones y revisión de proveedores.
Las medidas se revisan según el riesgo y pueden evolucionar sin reducir materialmente el nivel general de protección.
6. Subencargados
El cliente autoriza de forma general los subencargados necesarios para la infraestructura y las funciones que active: Supabase, Vercel, Resend, Google, OpenAI, Perplexity, PostHog EU, Crisp, Sentry, Cloudflare, Upstash y proveedores técnicos equivalentes.
Stripe actúa normalmente como responsable independiente para pagos y fraude. Los transportistas actúan según su propio marco para ejecutar la entrega. Mavvi impondrá a los subencargados obligaciones de protección equivalentes cuando actúen por su cuenta.
Los cambios materiales de subencargado se comunicarán con antelación razonable. El cliente podrá formular una objeción motivada por protección de datos. Si no existe alternativa viable, cualquiera de las partes podrá terminar la función afectada.
7. Transferencias internacionales
Mavvi y sus subencargados no realizarán transferencias internacionales sin una garantía válida. Podrán utilizar decisiones de adecuación, entidades adheridas al Marco de Privacidad de Datos UE-EE. UU., cláusulas contractuales tipo y medidas complementarias adecuadas al riesgo.
8. Derechos de los interesados
Si Mavvi recibe directamente una solicitud relativa a datos controlados por el cliente, la trasladará al cliente salvo prohibición legal. Mavvi facilitará herramientas o asistencia razonable para localizar, rectificar, exportar, limitar o borrar datos. El cliente decide la respuesta y verifica la identidad del solicitante.
9. Violaciones de seguridad
Mavvi notificará al cliente sin dilación indebida una violación de seguridad confirmada que afecte a datos tratados por su cuenta. La notificación incluirá, conforme esté disponible, naturaleza, categorías y volumen aproximado, consecuencias probables, medidas adoptadas y punto de contacto.
El cliente es responsable de notificar a la autoridad y a los interesados cuando proceda. Informar de un incidente no implica reconocimiento de responsabilidad.
10. Evaluaciones, información y auditoría
Mavvi aportará documentación razonable de sus medidas y colaborará en evaluaciones de impacto relacionadas con el servicio. El cliente podrá solicitar una auditoría como máximo una vez al año, salvo incidente o requerimiento de autoridad, con preaviso, confidencialidad y sin comprometer datos de terceros o la seguridad.
Se priorizarán informes y revisión remota. Los costes extraordinarios de una auditoría presencial solicitada por el cliente serán asumidos por este, salvo incumplimiento material confirmado de Mavvi.
11. Devolución y supresión
Durante la relación, el cliente puede exportar datos mediante las funciones disponibles o solicitar una exportación razonable. Tras la terminación, Mavvi suprimirá o anonimizará los datos del servicio, salvo instrucción de devolución u obligación legal de conservación. Los restos en copias de seguridad quedarán bloqueados hasta su sobrescritura.
12. Obligaciones del cliente
El cliente debe cumplir el RGPD, informar a los interesados, disponer de base jurídica, limitar accesos, configurar correctamente permisos, atender derechos y no introducir datos innecesarios o ilícitos. También debe comunicar a Mavvi instrucciones y riesgos específicos que no sean evidentes por la naturaleza del servicio.
13. Prevalencia y contacto
Este acuerdo forma parte de los Términos y condiciones. En materia de encargo de tratamiento prevalece sobre cláusulas generales incompatibles. El resto del contrato conserva su vigencia.
Contacto de privacidad: privacidad@mavvi.es. Referencia de la versión: Mavvi-DPA-1.0.
