Addendum de Protección de Datos
Última actualización: 10/06/2025
El presente Contrato de Encargo de Tratamiento (Addendum de Protección de Datos) forma parte integrante del contrato entre Evnyo y el Cliente. Se aplica a las operaciones de tratamiento de datos personales efectuadas por Evnyo por cuenta del Cliente en el marco de la utilización de los Servicios Evnyo.
Este documento constituye el Contrato de encargo de tratamiento RGPD integrado en los Términos y Condiciones de Evnyo, conforme al artículo 7.3 de los Términos. Formaliza las obligaciones respectivas del Cliente (Responsable del Tratamiento) y de Evnyo (Encargado del Tratamiento) para la protección de datos personales de los Invitados, en aplicación del artículo 28 del RGPD.
Las Partes reconocen que, para estos tratamientos, el Cliente es Responsable del Tratamiento y Evnyo actúa en calidad de Encargado del Tratamiento en el sentido de la normativa aplicable en materia de protección de datos (RGPD y LOPD-GDD).
Este Contrato tiene por objeto definir las condiciones en las que Evnyo se compromete a tratar los datos personales por cuenta del Cliente, así como los derechos y obligaciones de cada parte. Se concluye sin firma separada, siendo la aceptación adquirida mediante la aceptación online de los Términos y Condiciones.
Salvo mención contraria en el presente Contrato, los términos utilizados tienen la definición que les es atribuida por el RGPD. En particular, "datos personales", "interesado", "tratamiento", "Responsable del tratamiento", "Encargado del tratamiento", "violación de datos personales" tienen el sentido que les es atribuido por el artículo 4 del RGPD.
Evnyo está autorizado a tratar por cuenta del Cliente los datos personales necesarios para la prestación de los Servicios tal como se definen en los Términos y Condiciones. Las características de estos tratamientos se resumen en la tabla siguiente, conforme a los requisitos del artículo 28 del RGPD:
| Categorías de datos personales tratados | Finalidades del tratamiento | Duración de conservación | Destinatarios autorizados |
|---|---|---|---|
| Datos de identificación y contacto de los Invitados (personas invitadas a los eventos): nombre, apellidos, dirección de correo electrónico, número de teléfono, empresa/organización, función, así como cualquier información adicional proporcionada por el Cliente concerniente a sus invitados (ej. categoría del invitado, respuestas a la invitación, comentarios). | Gestión de la organización de eventos y envío de invitaciones electrónicas. Esto incluye el envío de invitaciones por correo electrónico y SMS, el seguimiento de respuestas/RSVP, el recordatorio a los no respondientes, la comunicación de información relacionada con el evento, y de manera general cualquier finalidad necesaria para la prestación del servicio de Evnyo para el evento. Los datos se tratan únicamente según las instrucciones del Cliente y no son en ningún caso utilizados por Evnyo para otros fines. | Duración de conservación: los datos de los Invitados se conservan durante el tiempo necesario para la gestión del evento, luego se eliminan en un plazo máximo de 90 días después del fin del evento o la rescisión del contrato, según la primera de estas fechas. El Cliente tiene la posibilidad de eliminar o extraer los datos de sus Invitados en cualquier momento a través de la plataforma. En ausencia de eliminación previa por parte del Cliente, los datos se eliminarán de manera segura según el plazo mencionado arriba, sin perjuicio de cualquier obligación legal de conservación más larga. Evnyo puede conservar más allá de este plazo datos anonimizados o agregados con fines puramente estadísticos y de mejora del servicio (sin datos personales identificables). | Destinatarios: los datos son accesibles únicamente: - Al personal autorizado de Evnyo que interviene en la prestación (ej. equipo técnico para el soporte o el mantenimiento) sujeto a obligación de confidencialidad. - A los encargados del tratamiento designados por Evnyo (Subencargados) implicados en la prestación del Servicio, tal como se detalla en la sección 4.4 más abajo. - A las autoridades legalmente habilitadas que lo soliciten, conforme al derecho aplicable (ej: requisición judicial), en el límite de lo requerido por la ley. Evnyo no comunica los datos de los Invitados a otras categorías de destinatarios, y no permite ningún acceso no autorizado por el Cliente. |
Observaciones: Las categorías de interesados de estos tratamientos son principalmente los Invitados designados por el Cliente (contactos profesionales o privados invitados a sus eventos). El Cliente también puede verse obligado a introducir datos concernientes a sus usuarios internos (ej. coordenadas de un colaborador organizador) en la plataforma – estos datos de usuarios del Cliente se refieren generalmente a la cuenta Cliente misma y son tratados en el marco del funcionamiento del servicio (ej. gestión de accesos). Finalmente, los datos propios del Cliente (como su información de facturación, sus identificadores) son tratados por Evnyo en calidad de Responsable del tratamiento en el marco de la gestión de la relación contractual (cf. Política de Privacidad Evnyo), y no se detallan aquí por estar fuera del ámbito del presente Contrato.
Se conviene que si el Cliente utiliza los Servicios para tratar Datos o categorías de Datos o en el marco de finalidades distintas a las descritas arriba, lo hace bajo su riesgo y responsabilidad. Evnyo no podrá ser considerado responsable en caso de incumplimiento de la normativa derivado de tratamientos no previstos por las Partes. El Cliente se compromete a utilizar la plataforma solo para las finalidades para las que está prevista, conforme a los Términos y Condiciones y a la presente tabla.
En calidad de Responsable del Tratamiento, el Cliente se compromete a:
El Cliente reconoce que conserva la entera responsabilidad de los Datos personales tratados por su cuenta. El Cliente permanece responsable de la conformidad global del tratamiento vis-à-vis de los interesados y las autoridades, en el marco de sus obligaciones como Responsable del Tratamiento. Evnyo asume su responsabilidad de Encargado del Tratamiento conforme al artículo 28 del RGPD, particularmente en materia de seguridad, confidencialidad y cooperación. En caso de violación por parte del Cliente de sus obligaciones de Responsable del Tratamiento, las consecuencias financieras y jurídicas que de ello deriven son de su responsabilidad, sin perjuicio de la responsabilidad propia de Evnyo como Encargado del Tratamiento.
En calidad de Encargado del Tratamiento, Evnyo se compromete a respetar las siguientes obligaciones, conforme al artículo 28 del RGPD:
Evnyo tratará los datos personales de los Invitados solo bajo instrucción documentada del Cliente y con el único objetivo de proporcionar los Servicios tal como se definen en el Contrato. Esto incluye las operaciones técnicas necesarias como el alojamiento, el almacenamiento, el envío de emails/SMS, el formato de las invitaciones, el seguimiento de respuestas, el mantenimiento y el soporte.
Evnyo no decidirá las finalidades o medios del tratamiento fuera de las instrucciones del Cliente. Evnyo se abstendrá particularmente de cualquier utilización de los datos para otros fines (marketing propio, elaboración de perfiles, etc.), de cualquier venta o alquiler de los datos, y de cualquier fusión de los datos de los Invitados con otras bases, salvo obligación legal contraria.
Si Evnyo considera que una instrucción del Cliente constituye una violación del RGPD o de otras disposiciones aplicables, informará prontamente al Cliente. Del mismo modo, si Evnyo está obligado por el derecho de la Unión o el derecho nacional a proceder a un tratamiento que va más allá de las instrucciones (ej. una divulgación por orden judicial), informará al Cliente antes del tratamiento (salvo que la ley lo prohíba por motivos importantes de interés público).
Evnyo garantiza que los datos personales tratados por cuenta del Cliente serán mantenidos estrictamente confidenciales. Para ello, Evnyo se compromete a:
Esta obligación de confidencialidad perdura incluso después del fin del contrato.
Evnyo implementará todas las medidas de seguridad técnicas y organizativas apropiadas con el fin de garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Evnyo se compromete a mantener un nivel de seguridad conforme al estado del arte. Teniendo en cuenta el estado de los conocimientos, los costos de implementación y la naturaleza de los datos, Evnyo adopta particularmente las siguientes medidas:
Evnyo se compromete a notificar al Cliente cualquier violación de datos personales (incidente de seguridad que comporte accidental o ilícitamente la destrucción, pérdida, alteración, divulgación no autorizada o el acceso no autorizado a datos personales) del que tenga conocimiento y concerniente a los datos del Cliente. Esta notificación se efectuará en las 24 horas después del descubrimiento del incidente. Evnyo proporcionará al Cliente toda la información pertinente sobre la naturaleza de la violación, los datos potencialmente afectados, las consecuencias probables y las medidas correctivas adoptadas, con el fin de permitir al Cliente, si es necesario, notificar este incidente a la autoridad de protección de datos competente (AEPD) y/o a los interesados, conforme a los artículos 33 y 34 del RGPD. Las Partes cooperarán de buena fe en caso de incidente para atenuar sus efectos.
El Cliente consiente expresamente a que Evnyo pueda recurrir a subencargados del tratamiento (también llamados encargados del tratamiento subordinados o prestadores terceros) para llevar actividades de tratamiento específicas por cuenta del Cliente, en el marco de la prestación del Servicio. Puede tratarse particularmente de las siguientes categorías: hosting cloud, servicios de envío de emails y SMS, herramientas de análisis técnicas, corrección de datos por IA, etc.
Los subencargados actuales a los que Evnyo recurre incluyen (lista no exhaustiva):
Evnyo se asegura de que todos sus subencargados dispongan de mecanismos de transferencia validados para países terceros (BCR, Cláusulas Contractuales Tipo, decisión de adecuación) y que sus DPA estándar respeten los requisitos del artículo 28 del RGPD. Evnyo se compromete a que cada subencargado ofrezca garantías suficientes en cuanto a la implementación de medidas técnicas y organizativas apropiadas, de manera que el tratamiento responda a los requisitos del RGPD y garantice la protección de los derechos de los interesados. Evnyo concluye con cada uno de estos subencargados un contrato escrito que impone obligaciones de protección de datos equivalentes a las del presente Contrato, particularmente en términos de confidencialidad, seguridad y notificación de violaciones.
Evnyo permanece plenamente responsable vis-à-vis del Cliente de la ejecución por parte de sus subencargados de sus obligaciones de protección de datos. Evnyo supervisará estos subencargados y permanecerá como interlocutor único del Cliente.
Información y derecho de oposición: Evnyo tendrá al Cliente informado de cualquier cambio previsto concerniente a la adición o reemplazo de subencargados importantes que impliquen un tratamiento de datos personales del Cliente. Esta información se proporcionará a través de una notificación (por ejemplo, en la interfaz administrador del Cliente o por email) al menos 15 días antes del cambio. El Cliente tiene la facultad de emitir objeciones razonables y legítimas contra estos cambios en este plazo de 15 días. Una objeción deberá estar motivada de buena fe, por ejemplo si el Cliente estima que un nuevo subencargado presenta garantías insuficientes de conformidad.
En caso de objeción no resuelta concerniente a un nuevo subencargado, Evnyo podrá, a su elección, bien renunciar a contratar este subencargado, bien proponer una solución alternativa al Cliente. Si no se encuentra ninguna solución aceptable, el Cliente podrá rescindir el contrato sin penalidad debido a esta objeción. Esta rescisión se considerará como legítima y no culposa por parte de Evnyo.
Al término de la relación contractual, es decir en caso de rescisión o expiración de los Términos y Condiciones, el Cliente tiene la facultad de recuperar el conjunto de datos personales tratados por su cuenta a través de Evnyo. Evnyo proporciona, bajo petición del Cliente, los datos en un formato estándar legible (por ejemplo, export CSV de las listas de invitados y respuestas).
El Cliente deberá ejercer esta opción de restitución antes de la fecha de fin del contrato o como máximo en los 15 días siguientes. Más allá, Evnyo procederá a la supresión completa de los datos personales del Cliente aún en su posesión, según el calendario siguiente:
Si el Cliente desea una restitución de datos antes de la supresión, Evnyo podrá asistirle (este servicio puede ser facturado si genera un costo importante). En todo caso, Evnyo no conservará ningún dato personal del Cliente más allá del período mencionado, salvo obligación legal de conservación más larga. Por ejemplo, Evnyo podrá conservar logs de conexión o transacciones que contengan accesoriamente datos personales si la ley lo impone, pero en este caso estos datos permanecerán protegidos y archivados separadamente.
Las obligaciones de Evnyo en materia de confidencialidad y seguridad continúan aplicándose mientras Evnyo conserve los datos.
En caso de rescisión de urgencia (suspensión inmediata por incumplimiento grave), el Cliente dispone de un plazo de 7 días para recuperar sus datos a través de export automatizado desde su interfaz. Pasado este plazo, se aplica el procedimiento normal de supresión (plazo de 90 días máximo según las modalidades definidas arriba).
Para cualquier pregunta o instrucción relativa a la protección de datos personales en el marco del presente Contrato, el Cliente puede contactar con el referente de protección de datos de Evnyo. Este referente no dispone del estatus de DPO en el sentido del artículo 37 RGPD. Las coordenadas de contacto se indican en la Política de Privacidad y/o en el sitio Evnyo (ej. una dirección email dedicada como privacy@evnyo.com).
Evnyo se compromete a tratar cualquier petición del Cliente relativa al presente Contrato en los mejores plazos.
El presente Contrato forma parte de los Términos y Condiciones. En caso de contradicción entre una disposición de los Términos y Condiciones y una disposición del presente Contrato concerniente al tratamiento de datos personales, el Contrato prevalecerá. En caso de conflicto entre documentos contractuales y obligaciones legales imperativas, estas últimas prevalecen automáticamente. Las otras estipulaciones de los Términos y Condiciones permanecen plenamente aplicables para todo lo que no esté tratado en el Contrato.
Las obligaciones de Evnyo en tanto que Encargado del Tratamiento en virtud del presente Contrato se aplican durante toda la duración de la prestación de Servicios que implique un tratamiento de datos personales por cuenta del Cliente, y hasta la supresión de los datos. Las obligaciones que por naturaleza perduran (confidencialidad, asistencia, etc.) sobrevivirán tanto como sea necesario después del fin del contrato.
El presente Contrato está sometido a la misma ley que los Términos y Condiciones (ver artículo 9 de los Términos). Cualquier disputa relativa a su ejecución o interpretación se regulará según las modalidades de regulación de litigios previstas en los Términos y Condiciones. No obstante, en caso de litigio específico a la protección de datos, las Partes cooperarán de buena fe para encontrar una solución conforme a la normativa y, si es necesario, consultarán a la autoridad de control competente (ej. la AEPD) para opinión.
Este Contrato constituye el entero acuerdo de las Partes en cuanto a la protección de datos para los Servicios Evnyo. Puede ser completado o modificado por un escrito firmado por las dos Partes (incluso a través de consentimiento electrónico explícito). Evnyo se reserva el derecho de proponer actualizaciones de este Contrato en caso de evolución de la normativa o de los Servicios, siguiendo las mismas modalidades que la modificación de los Términos y Condiciones. El Cliente será informado de cualquier modificación sustancial y podrá rechazarla rescindiendo el Servicio antes de su entrada en vigor si le es perjudicial.
En caso de declaración de nulidad de una cláusula por un tribunal, las partes se comprometen a negociar de buena fe su reemplazo por una cláusula equivalente y lícita.
Firmando o aceptando electrónicamente los Términos y Condiciones, el Cliente y Evnyo reconocen haber leído y comprendido el presente Contrato y se comprometen a respetar todas sus disposiciones.