Acuerdo de Tratamiento de Datos
Acuerdo del art. 28 RGPD que regula cómo Syncek trata los datos personales por cuenta tuya.
Última actualización: 26 de agosto de 2026
Este Acuerdo de Tratamiento de Datos («DPA») complementa los Términos y Condiciones («Contrato») entreSyncek LLC («Syncek», «Encargado») y tú o la organización que representas («Cliente», «Responsable»). Se acepta en régimen electrónico (click-through) al aceptar los Términos: al celebrar el Contrato, celebras también este DPA respecto de los Datos de cliente que constituyan información personal conforme a la legislación aplicable. Puedes solicitar una versión firmada en PDF escribiendo a legal@syncek.com; la versión click-through y la firmada son jurídicamente equivalentes.
Este DPA se redacta para cumplir el art. 28 del Reglamento (UE) 2016/679 (RGPD), el art. 28 del UK GDPR y la Ley Federal Suiza de Protección de Datos (FADP). En caso de conflicto entre este DPA y el Contrato, prevalece este DPA en lo relativo al tratamiento de información personal.
Alcance actual, a la fecha indicada arriba. Syncek está en beta cerrada y el Servicio todavía no está disponible de forma general, así que aún no hay Datos Personales del Cliente tratados al amparo de este DPA. Se publica ahora para que puedas revisarlo antes de decidir registrarte, y te será aplicable el día en que celebres el Contrato.
1. Definiciones
Los términos en mayúsculas no definidos aquí tienen el significado de los Términos y Condiciones. Adicionalmente:
- Legislación Aplicable de Protección de Datos significa el RGPD, el UK GDPR, la FADP suiza, las leyes estatales de privacidad de EE. UU. enumeradas en la Sección 13, y cualquier otra legislación de protección de datos aplicable al tratamiento de información personal bajo el Contrato.
- Datos Personales del Cliente significa la información personal (en el sentido de la Legislación Aplicable) contenida en los Datos de cliente y tratada por Syncek por cuenta del Cliente bajo el Contrato.
- Interesado, Responsable, Encargado, Subencargado, Violación de Datos Personales y Autoridad de Control tienen el significado del art. 4 RGPD.
- Cláusulas Tipo UE significa las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914.
- IDTA del Reino Unido significa el Addendum británico a las Cláusulas Tipo UE emitido por el ICO conforme al art. 119A de la UK Data Protection Act 2018.
2. Roles y alcance
El Cliente es o bien el Responsable de los Datos Personales del Cliente que sube, o bien un Encargado que actúa por cuenta de un responsable tercero, que es el caso habitual de una agencia que gestiona su cartera de clientes en Syncek. Syncek es en ambos casos el Encargado, o el Subencargado cuando el propio Cliente es encargado; la Sección 6 selecciona el módulo de las Cláusulas Tipo a partir de ese mismo hecho. El Cliente determina los fines y los medios del tratamiento y sigue siendo responsable de la base jurídica, de la información al interesado y de los derechos de los interesados cuyos datos sube. Cuando el Cliente actúa como encargado, garantiza que las instrucciones que da a Syncek son coherentes con las que ha recibido de su propio responsable, y sigue siendo responsable de esa cadena.
3. Duración, naturaleza, finalidad y categorías de datos
- Duración. Este DPA se aplica mientras esté vigente el Contrato y durante cualquier periodo adicional en que Syncek conserve Datos Personales del Cliente conforme a la Sección 9.
- Naturaleza y finalidad del tratamiento. Alojar, almacenar, organizar, estructurar, consultar, adaptar, transmitir, copiar y suprimir los Datos Personales del Cliente para prestar el Servicio (plataforma CRM) al Cliente.
- Categorías de Interesados. Contactos, leads, prospectos, clientes, proveedores, socios, empleados y cualquier otra persona física cuya información suba el Cliente a su workspace de Syncek; y el personal del propio Cliente (miembros del workspace).
- Categorías de Datos Personales del Cliente. Nombres, correos electrónicos, teléfonos, direcciones postales, empresa, cargo, información de oportunidades/pipeline, registros de actividad y comunicación, notas, archivos subidos y cualquier campo personalizado configurado por el Cliente. Contractualmente el Cliente no puede subir datos de categorías especiales (art. 9 RGPD), PHI de EE. UU., números de tarjeta PCI más allá del alcance de Stripe ni datos de menores (ver la Política de Uso Aceptable).
4. Obligaciones de Syncek como Encargado (art. 28.3 RGPD)
- Instrucciones documentadas. Syncek tratará los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente, incluidas las recogidas en el Contrato, en la configuración del Servicio y en instrucciones escritas posteriores: salvo que la ley de la Unión o de un Estado miembro le obligue a otra cosa, en cuyo caso Syncek informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba. La compulsión bajo Derecho estadounidense se trata aparte, en el punto siguiente, porque el art. 28.3.a no considera la ley de un tercer país como excepción a las instrucciones.
- Requerimientos de autoridades y fuerzas de seguridad. Syncek está establecida en Estados Unidos y puede recibir requerimientos obligatorios de Datos Personales del Cliente conforme al Derecho estadounidense. Si Syncek recibe uno: revisará su validez e impugnará cualquier requerimiento excesivo o ilícito; revelará únicamente los datos mínimos necesarios para cumplirlo; y avisará al Cliente antes de la comunicación, o en cuanto le esté permitido después, salvo que la ley se lo prohíba. Syncek facilitará al Cliente, si lo pide, la información que necesite para su propia evaluación de impacto de las transferencias.
- Instrucciones ilícitas. Syncek informará de inmediato al Cliente si, en su opinión, una instrucción infringe el RGPD, el UK GDPR, la FADP suiza u otra norma de protección de datos de la Unión o de un Estado miembro, y podrá suspender la instrucción afectada hasta que el Cliente la confirme, la retire o la modifique. Es el deber del último párrafo del art. 28.3 RGPD.
- Confidencialidad. Syncek garantiza que las personas autorizadas a tratar Datos Personales del Cliente están sujetas a obligaciones de confidencialidad.
- Seguridad. Syncek implementa las medidas técnicas y organizativas descritas en el Anexo II (Sección 12 abajo) para garantizar un nivel de seguridad adecuado al riesgo (art. 32 RGPD).
- Subencargados. Sección 5.
- Asistencia en el ejercicio de derechos. Considerando la naturaleza del tratamiento, Syncek asiste al Cliente proporcionando funcionalidades que le permitan atender las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición): principalmente, herramientas de exportación y eliminación en el Servicio. Cuando una funcionalidad no sea suficiente, Syncek asistirá por otros medios razonables previa solicitud por escrito.
- Asistencia en EIPDs y consultas a la Autoridad de Control. A petición, Syncek asistirá al Cliente conforme a los arts. 32-36 RGPD teniendo en cuenta la información disponible.
- Notificación de brechas. Syncek notificará al Cliente sin dilación indebida y, cuando sea factible, en un plazo de cuarenta y ocho (48) horas tras tener constancia de una Violación de Datos Personales que afecte a los Datos Personales del Cliente, facilitando la información razonablemente necesaria para que el Cliente cumpla sus propias obligaciones de notificación conforme a los arts. 33-34 RGPD. Ese plazo empieza cuando hay constancia, no cuando se cierra la investigación; una primera notificación puede ser preliminar, y Syncek la completa con el resto de la información a medida que la establece.
- Supresión o devolución. Al terminar el Contrato, Syncek suprimirá los Datos Personales del Cliente de los sistemas de producción con prontitud y de las copias de seguridad rutinarias en un plazo de treinta (30) días, salvo que la ley exija su conservación. El Cliente puede exportar sus datos del Servicio antes de la supresión.
- Auditoría. Syncek pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento del art. 28 RGPD. Previa solicitud razonable por escrito y no más de una vez al año (salvo confirmación de una Violación de Datos Personales), el Cliente o un auditor independiente mandatado por el Cliente podrán auditar el cumplimiento de Syncek; Syncek podrá satisfacer el derecho de auditoría aportando informes de auditoría de terceros o cuestionarios de seguridad vigentes.
5. Subencargados (art. 28.2-4 RGPD)
El Cliente otorga una autorización general por escrito a Syncek para contratar a los subencargados enumerados en nuestra página de Subencargados, junto con cualquier subencargado adicional que Syncek notifique conforme a esta Sección.
Antes de contratar un nuevo subencargado o reemplazar uno existente, Syncek actualizará la lista de subencargados y avisará con al menos treinta (30) días de antelación. El Cliente puede oponerse por motivos razonables de protección de datos mediante comunicación escrita a legal@syncek.com dentro de esa ventana. Si las partes no pueden acordar una solución, el Cliente puede terminar el Servicio afectado mediante aviso escrito, y Syncek reembolsará cualquier tarifa pagada por adelantado por servicios no prestados en la parte terminada.
Syncek impone a cada subencargado, por contrato escrito, las mismas obligaciones de protección de datos que establece este DPA, como exige el art. 28.4 RGPD, y sigue siendo responsable frente al Cliente por los actos y omisiones de sus subencargados como si fueran propios. La página de Subencargados declara ese mismo estándar.
6. Transferencias internacionales (Capítulo V RGPD)
Los Datos Personales del Cliente se almacenan en la Unión Europea y Estados Unidos. Cuando sean necesarias transferencias a terceros países para prestar el Servicio:
- Marco de Privacidad de Datos UE-EE. UU. Cuando el destinatario esté certificado en el DPF, la transferencia se realiza al amparo de la Decisión de adecuación de la Comisión de 10 de julio de 2023. Si esa decisión se anula, suspende o retira, o si el destinatario deja de estar certificado, las Cláusulas Tipo UE descritas en el párrafo siguiente se aplican automáticamente a esas transferencias desde esa fecha, sin que ninguna de las partes tenga que hacer nada más.
- Cláusulas Tipo UE. Cuando no aplique el DPF y el destinatario esté fuera del EEE o de un país con decisión de adecuación, las partes celebran por el presente las Cláusulas Tipo UE, que se incorporan por referencia. Qué módulo se aplica depende del papel del propio Cliente, no del nuestro: Módulo Dos (Responsable-a-Encargado) cuando el Cliente es responsable de los Datos Personales del Cliente que sube, y Módulo Tres (Encargado-a-Encargado) cuando el propio Cliente es encargado que actúa por cuenta de un responsable tercero , que es el caso habitual de una agencia que gestiona su cartera de clientes en Syncek. El módulo seleccionado se completa así: (i) Cláusula 7 (docking) incluida; (ii) Cláusula 9 opción 2 (autorización general) con 30 días de preaviso; (iii) Cláusula 11: no se designa órgano independiente; (iv) Cláusula 17 ley aplicable: Opción 2, la ley del Estado miembro de la UE en el que esté establecido el Cliente, con la ley de Irlanda como alternativa cuando la del Estado miembro del Cliente no reconozca derechos de tercero beneficiario; (v) Cláusula 18 foro: los tribunales de Irlanda, ya que la Cláusula 18(b) exige designar un único Estado miembro; (vi) Anexo I.A: partes (Cliente exportador, Syncek importador); (vii) Anexo I.B: Sección 3 de este DPA; (viii) Anexo I.C: autoridad competente, la del Estado miembro en el que esté establecido el Cliente; (ix) Anexo II: Sección 12 de este DPA; (x) Anexo III: lista de subencargados en nuestra página de Subencargados.
- IDTA Reino Unido. Para transferencias sujetas al UK GDPR, las partes celebran el IDTA, que modifica las Cláusulas Tipo UE para cumplir el Derecho británico.
- FADP suiza. Para transferencias sujetas al Derecho suizo, las referencias al RGPD en las Cláusulas Tipo UE se entienden hechas a la FADP, la autoridad competente es la FDPIC, y las cláusulas protegen los derechos de los residentes suizos.
- Medidas complementarias. TLS en tránsito, cifrado en reposo, control de acceso basado en roles, registros de auditoría, y evaluaciones de impacto de transferencia cuando sean exigibles.
7. Solicitudes de interesados
Si Syncek recibe una solicitud de un Interesado relativa a Datos Personales del Cliente, sin dilación indebida informará al Interesado de que el Cliente es el Responsable y le remitirá la solicitud al Cliente, salvo que la Legislación Aplicable de Protección de Datos lo prohíba.
8. Obligaciones del Cliente
El Cliente declara y se compromete a que:
- ha establecido, y mantendrá durante la vigencia del Contrato, una base jurídica para el tratamiento conforme al art. 6 RGPD (y, en su caso, a los arts. 9-10 RGPD);
- ha facilitado la información de transparencia exigida por los arts. 13-14 RGPD a los Interesados;
- sus instrucciones a Syncek cumplirán en todo momento la Legislación Aplicable de Protección de Datos; y
- no subirá Datos Personales del Cliente cuyo tratamiento no esté autorizado por el Contrato o por la Política de Uso Aceptable.
9. Devolución y supresión
Durante el Contrato, el Cliente puede exportar en cualquier momento sus Datos Personales o eliminar objetos del workspace usando las herramientas del producto. Al terminar o expirar el Contrato, Syncek suprimirá los Datos Personales del Cliente de los sistemas de producción en un plazo razonable (normalmente treinta (30) días) y de las copias de seguridad rutinarias en un plazo de treinta (30) días desde la supresión, en línea con la retención rodante de copias de la Sección 12. Cuando la ley de la Unión o de un Estado miembro exija su conservación, Syncek aislará los datos, los mantendrá cifrados e inaccesibles y los suprimirá cuando decaiga esa exigencia.
10. Responsabilidad
La responsabilidad de cada parte bajo este DPA está sujeta al límite agregado de responsabilidad del Contrato. Nada en este DPA limita la responsabilidad que no pueda excluirse conforme a la Legislación Aplicable de Protección de Datos, incluida la responsabilidad de cualquiera de las partes frente a los Interesados conforme al art. 82 RGPD.
11. Ley aplicable; orden de prelación; terminación
Este DPA se rige por las leyes del Estado de Wyoming (EE. UU.), cuyos tribunales estatales y federales tienen jurisdicción exclusiva, con la salvedad del consumidor prevista en los Términos y Condiciones. En caso de conflicto entre este DPA y las Cláusulas Tipo UE, prevalecen las Cláusulas Tipo UE; en caso de conflicto entre este DPA y el Contrato, prevalece este DPA en lo relativo al tratamiento de información personal. Este DPA se resuelve automáticamente con la terminación del Contrato, sin perjuicio de las obligaciones que por su naturaleza subsistan.
12. Anexo II: Medidas técnicas y organizativas (art. 32 RGPD)
- Cifrado. TLS 1.2 o superior para datos en tránsito; AES-256 o equivalente para datos en reposo. Los secretos sensibles del cliente (credenciales de API, tokens de integración) se cifran a nivel de aplicación con un servicio de gestión de claves.
- Control de accesos. Acceso basado en roles con mínimos privilegios por defecto, autenticación multifactor e identidad centralizada.
- Confidencialidad del personal. Todo el personal sujeto a deberes de confidencialidad por escrito; accesos concedidos por necesidad y revocados al cambiar de rol o al cesar.
- Segregación de datos. Segregación lógica de workspaces a nivel de aplicación; tenancy por fila con identificadores de workspace en cada consulta.
- Gestión de vulnerabilidades. Escáneres automatizados de dependencias y código; parches priorizados por severidad; cadencia de pentests publicada en nuestra página de Seguridad.
- Registro y monitorización. Registros de seguridad y auditoría con protección de integridad; alertas ante accesos o autenticaciones anómalas.
- Copias de seguridad y recuperación. Copias automatizadas periódicas; procedimientos de recuperación documentados; retención de copias rodantes limitada a treinta (30) días.
- Respuesta a incidentes. Plan formal de respuesta a incidentes con roles, escalados y notificación al Cliente en el plazo fijado en la Sección 4.
- Seguridad física. Proporcionada por nuestros proveedores cloud y de colocación; certificaciones (por ejemplo, ISO 27001, SOC 2) documentadas por cada proveedor.
- Medidas organizativas. Privacidad desde el diseño en la planificación de funcionalidades; formación periódica del personal que trata Datos Personales del Cliente; políticas escritas de control de accesos, criptografía y desarrollo seguro.
13. Leyes estatales de privacidad de EE. UU.
Esta Sección se aplica cuando el Cliente está sujeto a la California Consumer Privacy Act modificada por la CPRA, o a las leyes generales de privacidad de Colorado, Connecticut, Virginia, Utah, Texas, Oregón, Montana u otro estado de EE. UU. con términos equivalentes. Existe porque la CCPA no deduce de los hechos la condición de service provider: la exige en el contrato, y sin estos compromisos la comunicación de información personal del Cliente a Syncek podría considerarse una venta, lo que haría incorrectas las propias declaraciones de privacidad de ese Cliente.
Respecto de la información personal que el Cliente comunica a Syncek, Syncek es service provider (CCPA) o processor (otros estados), y el Cliente es el business o controller. Syncek:
- no venderá ni compartirá esa información personal en el sentido de la ley aplicable, por contraprestación alguna ni para publicidad conductual entre contextos;
- no la conservará, usará ni comunicará para ninguna finalidad distinta de las siguientes finalidades comerciales concretas y delimitadas: alojar, almacenar, organizar, estructurar, recuperar, consultar, adaptar, transmitir, respaldar y suprimir los Datos Personales del Cliente para operar el Servicio; prestar soporte técnico; proteger el Servicio y detectar, prevenir e investigar incidentes de seguridad, fraude y actividad ilícita; y cumplir obligaciones legales. No la conservará, usará ni comunicará para finalidad comercial propia ni fuera de la relación comercial directa entre las partes;
- no la combinará con información personal recibida de terceros o por cuenta de terceros, salvo en lo que la ley permita a un service provider;
- cumplirá todas las obligaciones aplicables de esas leyes y garantizará a esa información personal el mismo nivel de protección de la privacidad que esas leyes exigen al Cliente (Cal. Civ. Code §1798.100(d)(2));
- reconoce al Cliente el derecho a adoptar medidas razonables y apropiadas para asegurar que Syncek usa esa información personal de forma coherente con las obligaciones del propio Cliente, incluidas evaluaciones, auditorías u otras pruebas técnicas y operativas al menos una vez cada doce (12) meses. Syncek podrá satisfacerlo aportando informes de auditoría de terceros vigentes o cuestionarios de seguridad cumplimentados;
- certifica que comprende estas restricciones y las cumplirá, y avisará al Cliente sin demora si determina que ya no puede cumplirlas;
- impone las mismas restricciones a todo subencargado que contrate, y sigue siendo responsable de su cumplimiento; y
- reconoce al Cliente el derecho, con preaviso razonable, a adoptar medidas razonables y apropiadas para detener y remediar cualquier uso no autorizado de información personal.
Syncek asiste al Cliente en la respuesta a solicitudes verificables de consumidores para conocer, suprimir, corregir y oponerse, mediante las mismas herramientas de exportación y supresión descritas en la Sección 4. Los datos desidentificados, cuando se usen, se mantienen sin intentar reidentificarlos.
14. Contacto
Preguntas sobre este DPA o solicitud de copia firmada: legal@syncek.com.