Acuerdo de Tratamiento de Datos (DPA) — Statuo
Anexo a los Términos y Condiciones del Servicio — Rev. 3 — Última actualización: 9 de julio de 2026
Traducción de cortesía. En caso de discrepancia, prevalece la versión italiana (statuo.io/dpa).
1. Partes y roles
El presente acuerdo (el "DPA") se celebra entre el Cliente (según se define en los Términos del Servicio), en calidad de responsable del tratamiento, y Apdsoftware de Carlo Zuffetti (apdsoftware.it), NIF-IVA IT03835250162 (el "Proveedor"), en calidad de encargado del tratamiento con arreglo al art. 28 del RGPD.
El DPA se aplica únicamente a los datos personales que el Proveedor trata por cuenta del Cliente en la prestación del Servicio Statuo. Para los datos de la cuenta del Cliente, el Proveedor actúa como responsable independiente (véase la Política de Privacidad).
2. Objeto, duración, naturaleza y finalidad del tratamiento
- Objeto: monitorización de uptime de los Sitios Monitorizados, envío de avisos, publicación de páginas de estado.
- Duración: igual a la duración de los Términos del Servicio, más el período de conservación posterior a la terminación previsto en el art. 8.
- Naturaleza: recogida, registro, conservación, consulta, transmisión, supresión, en forma electrónica y automatizada.
- Finalidad: exclusivamente la prestación del Servicio según las configuraciones establecidas por el Cliente.
3. Categorías de interesados y de datos (Anexo 1)
Interesados: empleados y colaboradores del Cliente; usuarios finales del Cliente cuyos datos de contacto se añadan como canales de notificación; personas cuyos datos aparezcan en las URL o en los nombres de los Sitios Monitorizados.
Categorías de datos: datos de contacto (direcciones de e-mail, identificadores de Telegram); denominaciones y URL atribuibles a personas físicas; datos técnicos de los controles (resultados, latencias, marcas de tiempo). El Servicio no requiere ni prevé datos de categorías especiales (art. 9 RGPD); el Cliente se compromete a no introducirlos.
4. Obligaciones del Encargado
El Proveedor se compromete a:
a) tratar los datos solo según instrucciones documentadas del Cliente — las instrucciones se consideran impartidas mediante la configuración del Servicio en el panel — salvo obligaciones legales, en cuyo caso informará al Cliente cuando esté permitido;
b) garantizar que las personas autorizadas al tratamiento estén vinculadas por la confidencialidad;
c) adoptar las medidas de seguridad del art. 32 del RGPD, descritas en el Anexo 2;
d) asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a las solicitudes de los interesados (arts. 15-22 RGPD) y en las obligaciones de los arts. 32-36 RGPD, incluida — cuando se solicite — la información necesaria para las evaluaciones de impacto (EIPD) y las consultas previas;
e) notificar al Cliente sin dilación indebida, y en todo caso dentro de las 48 horas desde su conocimiento, toda violación de datos personales, facilitando la información útil para la notificación del art. 33 RGPD;
f) poner a disposición la información necesaria para demostrar la conformidad y permitir, con un preaviso razonable mínimo de 30 días y a cargo del Cliente, verificaciones documentales; las auditorías in situ se limitan a una al año y se realizan sin comprometer la seguridad de los demás clientes.
4-bis. Obligaciones y garantías del Responsable
El Cliente, como responsable del tratamiento, garantiza: (a) disponer de base jurídica idónea para los tratamientos encomendados al Proveedor; (b) haber facilitado a los interesados (incluidos sus propios Usuarios Finales) la información exigida por los arts. 13-14 RGPD; (c) que las instrucciones impartidas — también mediante la configuración del Servicio — son lícitas y no colocan al Proveedor en infracción del RGPD u otras normas. El Cliente mantendrá indemne al Proveedor de las consecuencias del incumplimiento de dichas garantías.
5. Subencargados
5.1. El Cliente autoriza con carácter general el recurso a los subencargados enumerados en el Anexo 2. El Proveedor comunicará con al menos 15 días de antelación toda incorporación o sustitución; en caso de oposición motivada, el Cliente podrá desistir del Servicio sin penalización.
5.2. El Proveedor impone a cada subencargado, por contrato, obligaciones equivalentes a las del presente DPA y sigue siendo responsable ante el Cliente de la actuación de los subencargados.
6. Transferencias fuera de la UE
Los datos se tratan predominantemente en infraestructura situada en el Espacio Económico Europeo (Hetzner en Alemania para el core y la base de datos, con copias de seguridad continuas y un standby de recuperación ante desastres en Google Cloud, siempre en territorio de la UE — Bélgica). Son excepciones: la entrega de notificaciones vía Telegram (activada solo por elección del Cliente); y la ejecución de los controles de monitorización desde la ubicación estadounidense de Google Cloud, que trata la URL y el resultado del control exclusivamente en memoria — incluso cuando un control incluye la verificación de una palabra clave en la página, el contenido se lee solo para la comparación y nunca se escribe en disco ni en los logs — sin conservación alguna de datos en el sistema fuera del EEE. En ambos casos la transferencia se basa en decisiones de adecuación (incluido el Data Privacy Framework UE-EE. UU., cuando sea aplicable) o en Cláusulas Contractuales Tipo.
7. Asistencia y costes
La asistencia ordinaria del art. 4.d está incluida en la cuota. Las solicitudes extraordinarias, desproporcionadas o repetitivas podrán facturarse a una tarifa horaria comunicada previamente al Cliente.
8. Terminación y supresión
Al cesar el Servicio, el Proveedor conserva los datos durante 30 días para permitir su exportación desde el panel, tras lo cual los suprime definitivamente de los sistemas activos; las copias de seguridad se sobrescriben según el ciclo de rotación dentro de otros 30 días. A petición, el Proveedor certifica por escrito la supresión.
9. Responsabilidad
A las reclamaciones basadas en el presente DPA se aplica la limitación de responsabilidad del art. 9 de los Términos del Servicio, en la máxima medida permitida por la ley. Queda a salvo la responsabilidad de cada parte frente a los interesados conforme al art. 82 RGPD, así como el régimen de repetición allí previsto, no derogables contractualmente.
10. Disposiciones finales
Para lo no previsto, se remite a los Términos del Servicio. En caso de conflicto entre el DPA y los Términos, prevalece el DPA en las materias de protección de datos. Ley italiana; Tribunal de Bérgamo.
Anexo 1 — Detalles del tratamiento
Según el art. 3 del presente DPA.
Anexo 2 — Medidas de seguridad y subencargados
Medidas técnicas y organizativas (art. 32 RGPD):
- Cifrado en tránsito (TLS 1.2+) en todas las comunicaciones, incluidas las sondas.
- Autenticación con contraseñas con hashing (bcrypt) y tokens firmados.
- Aislamiento multi-tenant a nivel de aplicación: cada consulta está vinculada a la identidad de la agencia.
- Endpoints internos no expuestos públicamente; acceso a los servidores exclusivamente mediante claves SSH; firewall con puertos mínimos.
- Copias de seguridad diarias cifradas con rotación y pruebas periódicas de restauración.
- Actualizaciones de seguridad automáticas en la infraestructura; registros de sistema conservados máx. 12 meses.
- Principio de minimización: el Servicio no requiere categorías especiales de datos ni datos de usuarios finales más allá de los contactos de notificación.
Subencargados autorizados:
| Subencargado | Actividad | Región |
|---|---|---|
| Hetzner Online GmbH | Hosting y prestación (core/base de datos) | UE |
| Google Cloud | Copia de seguridad continua y standby de recuperación ante desastres de la base de datos; ejecución de los controles de monitorización (sondas) | UE (Bélgica, Milán) + EE. UU. (Iowa; ejecución solo en memoria, sin conservación de datos) |
| Resend, Inc. | Envío de e-mails de notificación | UE |
| Telegram FZ-LLC (solo si el Cliente lo activa) | Entrega de notificaciones | Fuera de la UE |
(Paddle no es subencargado: para los pagos actúa como responsable independiente en su calidad de merchant of record.)
Suscripción: el DPA se entiende aceptado por el Cliente junto con la aceptación de los Términos del Servicio en el momento del registro.