Aviso legal
Anexo de Tratamiento de Datos
Última actualización: 9 de julio de 2026
1. Funciones de las partes
Este Anexo de Tratamiento de Datos (DPA) se aplica cuando usas IntoClouds para almacenar o tratar los datos personales de tus propios usuarios finales o contactos. Para esos datos:
- Tú eres el responsable del tratamiento — tú decides por qué y cómo se tratan los datos.
- Nosotros somos el encargado del tratamiento — tratamos esos datos únicamente para prestar el servicio y solo según tus instrucciones documentadas.
Este DPA forma parte de nuestros Términos del Servicio y se rige por ellos. El tratamiento de los datos de tu propia cuenta, en el que actuamos como responsable, se regula en la Política de Privacidad.
2. Objeto, duración, naturaleza y finalidad
- Objeto del tratamiento
- Prestarte alojamiento de VPS, dominios, DNS y correo electrónico.
- Duración
- Durante todo el tiempo que uses el servicio, más los periodos de conservación de la sección 7.
- Naturaleza y finalidad
- Alojar, almacenar, transmitir y tratar los datos según sea necesario para operar los recursos que creas — ejecutar tus servidores, resolver tu DNS y entregar tu correo.
- Tipos de datos personales
- Lo que decidas alojar en tu infraestructura. Tú lo controlas; no exigimos ninguna categoría concreta y te pedimos que no almacenes datos de categorías especiales a menos que hayas implementado las salvaguardas adecuadas para ellos.
- Categorías de interesados
- Las personas cuyos datos almacenas, normalmente tus propios clientes, usuarios, empleados o contactos.
3. Nuestras obligaciones como encargado del tratamiento
Nos comprometemos a:
- tratar los datos personales únicamente conforme a tus instrucciones documentadas, incluidas las transferencias, salvo que la ley exija otra cosa (en cuyo caso te lo comunicaremos, salvo que la ley lo prohíba);
- garantizar que las personas autorizadas para tratar los datos estén sujetas a un deber de confidencialidad adecuado;
- aplicar las medidas de seguridad técnicas y organizativas establecidas en la sección 4, tal como exige el artículo 32 del RGPD;
- respetar las condiciones de la sección 5 para contratar a subencargados del tratamiento;
- ayudarte, en la medida en que razonablemente podamos, con tus obligaciones hacia los interesados y las autoridades de control (sección 6).
4. Medidas de seguridad
Aplicamos medidas de seguridad adecuadas al riesgo. Las describimos con honestidad: solo afirmamos lo que realmente hacemos:
- Hash de contraseñas — las contraseñas de las cuentas se almacenan con argon2id y nunca en texto plano.
- Seguridad de sesión — las sesiones usan tokens aleatorios almacenados solo como hashes; las cookies de sesión son
HttpOnlyySameSite. - Cifrado en tránsito — el tráfico de cara al cliente se sirve por TLS.
- Acceso con privilegios mínimos — cada ruta de la API está acotada a la organización solicitante, de modo que un cliente no puede acceder a los recursos de otro; las credenciales que tenemos de nuestros propios proveedores están acotadas al mínimo privilegio que necesita cada integración.
- Manejo de secretos — las credenciales de los proveedores se guardan como configuración de entorno fuera de nuestro código fuente, no se suben al repositorio.
- Controles antiabuso — limitación de tasa de la API y verificación de firma criptográfica en los webhooks de pago entrantes.
- Registro de auditoría — cada acción que cambia el estado de la cuenta se registra con el actor, el objetivo y la hora.
Lo que no afirmamos. Actualmente no disponemos de ISO 27001, SOC 2 ni de ninguna certificación equivalente de terceros, y no declaramos lo contrario. Si eso cambia, lo diremos.
5. Subencargados
Nos autorizas a recurrir a los subencargados del tratamiento que se indican a continuación para ayudar a prestar el servicio. Tratan datos personales únicamente en la medida necesaria para su función:
- Hetzner Online GmbH (Alemania) — infraestructura de alojamiento en la nube. Nuestros propios sistemas están en la UE; los servidores que creas se ejecutan en la región que elijas, que puede estar en Estados Unidos o Singapur.
- Polar — comerciante registrado y procesamiento de pagos (gestiona directamente los datos de facturación).
- Registrador y registros de dominios — para el registro, transferencia y renovación de dominios.
Te avisaremos con una antelación razonable antes de añadir o sustituir un subencargado del tratamiento, para que puedas oponerte. Si te opones por motivos razonables de protección de datos y no podemos resolverlo, puedes dejar de usar la parte del servicio afectada.
6. Asistencia y notificación de brechas
Teniendo en cuenta la naturaleza del tratamiento, te asistiremos con medidas razonables para responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, oposición) relativas a los datos que alojas con nosotros, y para cumplir tus obligaciones en virtud de los artículos 32 a 36 del RGPD.
Si tenemos conocimiento de una violación de datos personales que afecte a tus datos, te lo notificaremos sin dilación indebida y, cuando sea posible, en un plazo de 72 horas, con la información que razonablemente necesites para cumplir tus propias obligaciones de notificación.
7. Eliminación y devolución al finalizar
Al finalizar el servicio, o a petición escrita tuya, eliminaremos o devolveremos los datos personales que tratamos en tu nombre y borraremos las copias existentes, salvo que la ley nos obligue a conservarlos. En la práctica, eliminar tus recursos borra los datos que contienen; el ciclo por impago de los Términos del Servicio también conlleva la eliminación tras el periodo indicado.
8. Derechos de auditoría
Pondremos a disposición la información razonablemente necesaria para demostrar nuestro cumplimiento de este DPA. Dado nuestro tamaño y configuración, los derechos de auditoría se satisfacen principalmente mediante esta documentación y respuestas por escrito a preguntas razonables, en lugar de inspecciones in situ. Si una autoridad de control exige específicamente una auditoría in situ, colaboraremos para organizarla en condiciones razonables.