Contrato de encargado del tratamiento
El acuerdo que exige el artículo 28 del RGPD entre tu taller (responsable) y FixFloow (encargado).
Este documento es el contrato de encargado del tratamiento que exige el artículo 28.3 del RGPD. Se aplica automáticamente a todo taller que use la plataforma y forma parte de las condiciones del servicio: no hace falta que lo firmes aparte, aunque puedes descargarlo y guardarlo. Si tu asesoría te lo pide, este es el documento.
1. Quién es quién
Cuando usas la plataforma para gestionar reparaciones, presupuestos o mensajes, los datos de tus clientes son tuyos:
- Tú (el taller) eres el responsable del tratamiento. Decides qué datos recoges, para qué y durante cuánto tiempo. También eres quien debe informar a tus clientes y atender sus derechos.
- FixFloow es el encargado del tratamiento. RiPhones Tech Solutions SL, NIF B24968224, con domicilio en Calle Alcántara, 78 — local 20, 28006 Madrid (España). Tratamos esos datos únicamente para prestarte el servicio, siguiendo tus instrucciones.
De los datos de tu propia cuenta (tu nombre, tu email, tus datos de facturación) sí somos responsables nosotros. Eso lo explica la política de privacidad.
2. Objeto, duración y alcance
Objeto: prestación del servicio FixFloow (CRM de reparaciones, presupuestos y facturación, comunicaciones con clientes, punto de venta, inventario, portal del cliente y asistente de IA).
Duración: mientras tengas una cuenta activa, más el plazo de conservación posterior del apartado 8.
Naturaleza y finalidad: alojamiento, almacenamiento, consulta, modificación, comunicación y supresión de datos por cuenta tuya, con el único fin de que el servicio funcione.
Tipos de datos: identificativos y de contacto (nombre, NIF, teléfono, email, dirección), datos del dispositivo o equipo reparado, historial de reparaciones y garantías, presupuestos y facturas, contenido de las comunicaciones que mantengas con tus clientes por la plataforma, y datos de pago tramitados por la pasarela.
Categorías de interesados: tus clientes (personas físicas o contactos de empresas), tu personal y los usuarios que des de alta.
Datos de categorías especiales: la plataforma no está diseñada para tratar datos sensibles (salud, ideología, biometría…). Si los introduces, lo haces bajo tu exclusiva responsabilidad y asumes las medidas adicionales que exija el RGPD.
3. Nuestras obligaciones
- Tratar los datos solo siguiendo tus instrucciones documentadas. El uso normal de la plataforma es, en sí mismo, tu instrucción.
- No usar tus datos para fines propios: ni para vender, ni para perfilar, ni para entrenar modelos de inteligencia artificial.
- Mantener la confidencialidad, con compromiso expreso de todo el personal con acceso.
- Aplicar las medidas de seguridad del apartado 6 y mantenerlas actualizadas.
- Asistirte para que puedas atender los derechos de tus clientes y cumplir tus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto.
- Devolverte o suprimir los datos al terminar, según eliges tú (apartado 8).
- Ponerte a disposición la información necesaria para demostrar que cumplimos.
- Avisarte de inmediato si consideramos que una instrucción tuya infringe la normativa de protección de datos.
4. Tus obligaciones
- Tener una base legítima para tratar los datos que introduces e informar a tus clientes de que usas un proveedor externo.
- Introducir datos veraces y solo los necesarios.
- Custodiar las credenciales de tu equipo y dar de baja a quien deje de trabajar contigo. La mayoría de los incidentes reales empiezan aquí.
- Configurar con criterio las funciones que envían información a terceros (WhatsApp, SMS, email, asistente de IA).
- Atender tú las solicitudes de tus clientes: nosotros te asistimos, pero el responsable eres tú.
5. Subencargados
Nos autorizas de forma general a recurrir a otros proveedores para prestarte el servicio. Con todos ellos tenemos firmados los contratos que exige el RGPD, y respondemos ante ti de su actuación.
Si añadimos o cambiamos un subencargado te avisaremos con al menos 30 días de antelación por email y en esta página. Si no estás conforme, puedes cancelar tu suscripción sin penalización antes de que el cambio entre en vigor.
Estos son los que usamos hoy:
| Proveedor | Para qué | Dónde trata los datos | Garantía si sale de la UE |
|---|---|---|---|
| Amazon Web Services (AWS) | Almacenamiento de documentos (S3) y envío de correo (SES) | Unión Europea | — |
| MongoDB Atlas | Base de datos del CRM | Unión Europea | — |
| Railway | Servidores de la aplicación | Unión Europea / EE. UU. | Cláusulas contractuales tipo |
| Vercel | Alojamiento de la interfaz web | Unión Europea / EE. UU. | Cláusulas contractuales tipo |
| Stripe | Cobro de la suscripción | Unión Europea / EE. UU. | Cláusulas contractuales tipo |
| Redsys | Cobro de la suscripción (alternativo) | España | — |
| Meta Platforms (WhatsApp Business API) | Mensajería con los clientes del taller, solo si conectas tu cuenta | EE. UU. | Cláusulas contractuales tipo |
| Anthropic | Asistente de IA y lectura de documentos | EE. UU. | Cláusulas contractuales tipo |
| Google (Gemini, Cloud Vision, Text-to-Speech) | Lectura de documentos (OCR) y voz | EE. UU. | EU-US Data Privacy Framework |
| LabsMobile | Envío de SMS, solo si activas el canal | España | — |
Los proveedores marcados como opcionales solo intervienen si activas esa función. Si nunca conectas WhatsApp, Meta no trata ningún dato tuyo.
6. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo (artículo 32 del RGPD):
- Cifrado en tránsito (TLS) en toda la plataforma, y cifrado de los certificados y credenciales que almacenas.
- Aislamiento por taller: cada cuenta solo ve sus propios datos, verificado en cada consulta a la base de datos.
- Control de acceso por roles y permisos granulares, definidos por ti.
- Registro de actividad (auditoría) de las operaciones relevantes.
- Copias de seguridad automáticas gestionadas por el proveedor de base de datos, con recuperación a un punto anterior en el tiempo.
- Acceso del personal de FixFloow limitado a lo imprescindible para soporte y mantenimiento.
7. Brechas de seguridad
Si detectamos una violación de seguridad que afecte a tus datos, te lo notificaremos sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a tener constancia, con la información de que dispongamos: qué ha pasado, a qué datos y personas afecta, consecuencias probables y medidas adoptadas. La notificación a la Agencia Española de Protección de Datos, cuando proceda, corresponde a ti como responsable; nosotros te daremos lo que necesites para hacerla.
8. Qué pasa con tus datos al terminar
Cuando canceles, dispones de 30 días naturales para exportar toda tu información desde la propia plataforma. Pasado ese plazo, y salvo que nos pidas por escrito la devolución en otro formato, suprimiremos los datos.
Mantendremos únicamente lo que estemos obligados a conservar por ley —principalmente las facturas de tu suscripción, por las obligaciones fiscales y mercantiles— y las copias de seguridad ya existentes hasta su rotación normal, que no supera los 90 días.
9. Auditoría
Puedes verificar que cumplimos. Para no interferir en el servicio, pedimos que las auditorías se soliciten por escrito con 30 días de antelación, se realicen en horario laboral, como máximo una vez al año (salvo que haya habido una brecha o lo exija una autoridad), y que quien la realice firme un acuerdo de confidencialidad. Los costes corren por tu cuenta, salvo que la auditoría revele un incumplimiento nuestro.
10. Transferencias internacionales
Algunos subencargados tratan datos fuera del Espacio Económico Europeo, como se indica en la tabla del apartado 5. En esos casos la transferencia se ampara en cláusulas contractuales tipo aprobadas por la Comisión Europea o en el EU-US Data Privacy Framework, junto con las medidas complementarias que procedan.
Los datos principales del CRM —tu base de datos y los documentos que genera— se alojan en la Unión Europea.
11. Inteligencia artificial
El asistente de IA y la lectura automática de documentos envían a nuestros proveedores de IA únicamente la información necesaria para responder a lo que pides en ese momento. Sobre esto conviene que sepas tres cosas:
- No se usan tus datos para entrenar modelos. Contratamos estos servicios en su modalidad profesional o de empresa, que excluye el uso del contenido para entrenamiento, y no autorizamos ningún otro uso.
- El tratamiento es puntual: se envía la consulta, se recibe la respuesta y no se conserva en el proveedor más allá de sus plazos técnicos.
- Puedes no usarlo. Las funciones de IA son opcionales y se pueden desactivar desde la configuración.
12. Responsabilidad
Cada parte responde de sus propios incumplimientos. Respondemos de los daños causados por un tratamiento que infrinja las obligaciones que el RGPD impone específicamente a los encargados, o cuando hayamos actuado al margen de tus instrucciones legítimas.
No respondemos de la licitud de los datos que introduces, de la información que das a tus clientes, ni del uso que hagan de la plataforma los usuarios a los que tú das acceso.
13. Vigencia
Este contrato entra en vigor al aceptar las condiciones del servicio y se mantiene mientras uses la plataforma. Prevalece sobre cualquier pacto anterior en materia de protección de datos y se rige por la legislación española.
Para cualquier cuestión sobre este documento: privacidad@fixfloow.com.
Versión 2026-09 · Última actualización: 3 de septiembre de 2026.
Si cambiamos algo relevante te avisaremos por email con al menos 30 días de antelación.