Acuerdo de encargo de tratamiento (DPA)
Última actualización: 23 de julio de 2026
Esta página resume el acuerdo de encargo de tratamiento (Data Processing Agreement, «DPA») que Sol Technologies Marbella SL («Mandato») suscribe con cada despacho cliente. No sustituye al texto contractual completo, disponible previa solicitud tal y como se indica al final de esta página.
1. Papel de Mandato como encargado del tratamiento
Cuando un despacho utiliza Mandato para gestionar sus clientes, contactos y expedientes, introduce en la plataforma datos personales de terceros de los que el propio despacho es responsable del tratamiento. Respecto de esos datos, Mandato actúa como encargado del tratamiento en el sentido del artículo 28 del RGPD: los trata exclusivamente por cuenta del despacho, siguiendo sus instrucciones documentadas y con la única finalidad de prestar el servicio contratado.
Los tratamientos en los que Mandato actúa como responsable (visitantes del sitio web, titulares de cuentas, facturación y soporte) se describen en la Política de privacidad.
2. Compromisos que asume Mandato
El DPA recoge, entre otras, las siguientes obligaciones conforme al artículo 28.3 RGPD:
- Instrucciones documentadas: tratar los datos únicamente conforme a las instrucciones del despacho, sin destinarlos a fines propios.
- Confidencialidad: garantizar que las personas autorizadas a tratar los datos están sujetas a un deber de confidencialidad.
- Medidas de seguridad (art. 32 RGPD): cifrado de la información en reposo con AES-256 y en tránsito mediante TLS, alojamiento de los datos en la Unión Europea, aislamiento lógico de los datos de cada despacho, control de accesos basado en roles y registro de auditoría de las acciones realizadas en la plataforma.
- Subencargados: recurrir únicamente a los subencargados autorizados que se relacionan más abajo, imponiéndoles por contrato las mismas obligaciones de protección de datos, y notificar al despacho cualquier cambio previsto para que pueda oponerse.
- Asistencia al responsable: ayudar al despacho a atender las solicitudes de ejercicio de derechos de los interesados y a cumplir sus obligaciones en materia de seguridad, notificación de violaciones y evaluaciones de impacto.
- Notificación de violaciones de seguridad: comunicar al despacho, sin dilación indebida y en todo caso dentro de las 72 horas siguientes a tener constancia de ella, cualquier violación de la seguridad que afecte a los datos personales tratados por cuenta del despacho, facilitando la información necesaria para que este cumpla sus propias obligaciones de notificación.
- Supresión o devolución: a la finalización del servicio, suprimir o devolver todos los datos personales, a elección del despacho, y suprimir las copias existentes salvo obligación legal de conservación. El despacho puede exportar sus datos durante los 30 días posteriores a la baja.
- Auditoría: poner a disposición del despacho la información necesaria para demostrar el cumplimiento del artículo 28 RGPD y permitir y contribuir a las auditorías e inspecciones que el despacho o un auditor por él autorizado realicen en condiciones razonables.
3. Subencargados autorizados
Mandato recurre a los siguientes subencargados para la prestación del servicio. Cuando el subencargado está establecido fuera del Espacio Económico Europeo, la transferencia se ampara en el EU-U.S. Data Privacy Framework o en las Cláusulas Contractuales Tipo de la Comisión Europea:
| Proveedor | Servicio | Ubicación y garantías |
|---|---|---|
| Supabase, Inc. | Alojamiento de la aplicación y base de datos | Unión Europea (región UE); infraestructura contratada con residencia de datos en la UE |
| Anthropic, PBC | Funciones de inteligencia artificial (modelo Claude) | Estados Unidos — Cláusulas Contractuales Tipo (SCC) y EU-U.S. Data Privacy Framework |
| Stripe, Inc. / Stripe Payments Europe, Ltd. | Procesamiento de pagos y facturación de suscripciones | UE / Estados Unidos — EU-U.S. Data Privacy Framework y SCC |
| Resend, Inc. | Envío de correo electrónico transaccional | Estados Unidos — Cláusulas Contractuales Tipo (SCC) / EU-U.S. Data Privacy Framework |
| 360dialog GmbH | Integración con la API de WhatsApp Business | Alemania (Unión Europea) |
| Netlify, Inc. | Alojamiento y CDN del sitio web corporativo | Estados Unidos — EU-U.S. Data Privacy Framework y SCC |
| Plausible Insights OÜ | Analítica web agregada sin cookies | Unión Europea (Estonia); datos alojados en la UE |
4. Obtener el DPA firmado
El texto completo del DPA, listo para su firma, está disponible previa solicitud. Puede pedir un ejemplar —o un ejemplar firmado por Mandato—, así como plantear cualquier consulta sobre el encargo de tratamiento, escribiendo a legal@mandato.es. El DPA forma parte integrante de las Condiciones de contratación.