Acuerdo de Tratamiento de Datos (DPA) — Statuo

Anexo a los Términos y Condiciones del Servicio — Rev. 3 — Última actualización: 9 de julio de 2026

Traducción de cortesía. En caso de discrepancia, prevalece la versión italiana (statuo.io/dpa).

1. Partes y roles

El presente acuerdo (el "DPA") se celebra entre el Cliente (según se define en los Términos del Servicio), en calidad de responsable del tratamiento, y Apdsoftware de Carlo Zuffetti (apdsoftware.it), NIF-IVA IT03835250162 (el "Proveedor"), en calidad de encargado del tratamiento con arreglo al art. 28 del RGPD.

El DPA se aplica únicamente a los datos personales que el Proveedor trata por cuenta del Cliente en la prestación del Servicio Statuo. Para los datos de la cuenta del Cliente, el Proveedor actúa como responsable independiente (véase la Política de Privacidad).

2. Objeto, duración, naturaleza y finalidad del tratamiento

3. Categorías de interesados y de datos (Anexo 1)

Interesados: empleados y colaboradores del Cliente; usuarios finales del Cliente cuyos datos de contacto se añadan como canales de notificación; personas cuyos datos aparezcan en las URL o en los nombres de los Sitios Monitorizados.

Categorías de datos: datos de contacto (direcciones de e-mail, identificadores de Telegram); denominaciones y URL atribuibles a personas físicas; datos técnicos de los controles (resultados, latencias, marcas de tiempo). El Servicio no requiere ni prevé datos de categorías especiales (art. 9 RGPD); el Cliente se compromete a no introducirlos.

4. Obligaciones del Encargado

El Proveedor se compromete a:

a) tratar los datos solo según instrucciones documentadas del Cliente — las instrucciones se consideran impartidas mediante la configuración del Servicio en el panel — salvo obligaciones legales, en cuyo caso informará al Cliente cuando esté permitido;

b) garantizar que las personas autorizadas al tratamiento estén vinculadas por la confidencialidad;

c) adoptar las medidas de seguridad del art. 32 del RGPD, descritas en el Anexo 2;

d) asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a las solicitudes de los interesados (arts. 15-22 RGPD) y en las obligaciones de los arts. 32-36 RGPD, incluida — cuando se solicite — la información necesaria para las evaluaciones de impacto (EIPD) y las consultas previas;

e) notificar al Cliente sin dilación indebida, y en todo caso dentro de las 48 horas desde su conocimiento, toda violación de datos personales, facilitando la información útil para la notificación del art. 33 RGPD;

f) poner a disposición la información necesaria para demostrar la conformidad y permitir, con un preaviso razonable mínimo de 30 días y a cargo del Cliente, verificaciones documentales; las auditorías in situ se limitan a una al año y se realizan sin comprometer la seguridad de los demás clientes.

4-bis. Obligaciones y garantías del Responsable

El Cliente, como responsable del tratamiento, garantiza: (a) disponer de base jurídica idónea para los tratamientos encomendados al Proveedor; (b) haber facilitado a los interesados (incluidos sus propios Usuarios Finales) la información exigida por los arts. 13-14 RGPD; (c) que las instrucciones impartidas — también mediante la configuración del Servicio — son lícitas y no colocan al Proveedor en infracción del RGPD u otras normas. El Cliente mantendrá indemne al Proveedor de las consecuencias del incumplimiento de dichas garantías.

5. Subencargados

5.1. El Cliente autoriza con carácter general el recurso a los subencargados enumerados en el Anexo 2. El Proveedor comunicará con al menos 15 días de antelación toda incorporación o sustitución; en caso de oposición motivada, el Cliente podrá desistir del Servicio sin penalización.

5.2. El Proveedor impone a cada subencargado, por contrato, obligaciones equivalentes a las del presente DPA y sigue siendo responsable ante el Cliente de la actuación de los subencargados.

6. Transferencias fuera de la UE

Los datos se tratan predominantemente en infraestructura situada en el Espacio Económico Europeo (Hetzner en Alemania para el core y la base de datos, con copias de seguridad continuas y un standby de recuperación ante desastres en Google Cloud, siempre en territorio de la UE — Bélgica). Son excepciones: la entrega de notificaciones vía Telegram (activada solo por elección del Cliente); y la ejecución de los controles de monitorización desde la ubicación estadounidense de Google Cloud, que trata la URL y el resultado del control exclusivamente en memoria — incluso cuando un control incluye la verificación de una palabra clave en la página, el contenido se lee solo para la comparación y nunca se escribe en disco ni en los logs — sin conservación alguna de datos en el sistema fuera del EEE. En ambos casos la transferencia se basa en decisiones de adecuación (incluido el Data Privacy Framework UE-EE. UU., cuando sea aplicable) o en Cláusulas Contractuales Tipo.

7. Asistencia y costes

La asistencia ordinaria del art. 4.d está incluida en la cuota. Las solicitudes extraordinarias, desproporcionadas o repetitivas podrán facturarse a una tarifa horaria comunicada previamente al Cliente.

8. Terminación y supresión

Al cesar el Servicio, el Proveedor conserva los datos durante 30 días para permitir su exportación desde el panel, tras lo cual los suprime definitivamente de los sistemas activos; las copias de seguridad se sobrescriben según el ciclo de rotación dentro de otros 30 días. A petición, el Proveedor certifica por escrito la supresión.

9. Responsabilidad

A las reclamaciones basadas en el presente DPA se aplica la limitación de responsabilidad del art. 9 de los Términos del Servicio, en la máxima medida permitida por la ley. Queda a salvo la responsabilidad de cada parte frente a los interesados conforme al art. 82 RGPD, así como el régimen de repetición allí previsto, no derogables contractualmente.

10. Disposiciones finales

Para lo no previsto, se remite a los Términos del Servicio. En caso de conflicto entre el DPA y los Términos, prevalece el DPA en las materias de protección de datos. Ley italiana; Tribunal de Bérgamo.


Anexo 1 — Detalles del tratamiento

Según el art. 3 del presente DPA.

Anexo 2 — Medidas de seguridad y subencargados

Medidas técnicas y organizativas (art. 32 RGPD):

Subencargados autorizados:

Subencargado Actividad Región
Hetzner Online GmbH Hosting y prestación (core/base de datos) UE
Google Cloud Copia de seguridad continua y standby de recuperación ante desastres de la base de datos; ejecución de los controles de monitorización (sondas) UE (Bélgica, Milán) + EE. UU. (Iowa; ejecución solo en memoria, sin conservación de datos)
Resend, Inc. Envío de e-mails de notificación UE
Telegram FZ-LLC (solo si el Cliente lo activa) Entrega de notificaciones Fuera de la UE

(Paddle no es subencargado: para los pagos actúa como responsable independiente en su calidad de merchant of record.)


Suscripción: el DPA se entiende aceptado por el Cliente junto con la aceptación de los Términos del Servicio en el momento del registro.