Acuerdo de Procesamiento de Datos (DPA)

El presente Acuerdo de Procesamiento de Datos (en adelante, «DPA») se celebra entre el cliente que ha contratado los servicios de boostiQ (en adelante, «el Responsable») y IMPACTIQ, S.L. (en adelante, «el Encargado»), y forma parte integrante de los Términos y Condiciones del Servicio.

7.1. Objeto

Este DPA regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable como consecuencia de la prestación del Servicio boostiQ, conforme al artículo 28 RGPD. En particular, cuando el Responsable conecta sus cuentas de plataformas publicitarias (Meta Ads, Google Ads, LinkedIn Ads) o de analítica (Google Analytics 4) y el Encargado accede a esos datos para prestarle el Servicio.

7.2. Naturaleza, finalidad y duración del tratamiento

  • Finalidad: prestar al Responsable los servicios de análisis, recomendación y ejecución de campañas de marketing digital descritos en los Términos.
  • Naturaleza: lectura, análisis, almacenamiento temporal y, cuando el Responsable lo autorice, ejecución de cambios sobre las cuentas conectadas.
  • Categorías de datos: identificadores publicitarios, métricas de campaña, audiencias, contenido creativo, datos de conversión y, en su caso, datos personales agregados de usuarios finales del Responsable.
  • Categorías de interesados: usuarios finales del Responsable, leads y clientes del Responsable.
  • Duración: mientras esté vigente el contrato de Servicio entre Responsable y Encargado.

7.3. Obligaciones del Encargado

El Encargado se compromete a:

  • Tratar los datos personales únicamente siguiendo las instrucciones del Responsable, salvo que esté obligado por una ley.
  • Garantizar que las personas autorizadas a tratar los datos se hayan comprometido a respetar la confidencialidad.
  • Adoptar las medidas técnicas y organizativas adecuadas previstas en el art. 32 RGPD: cifrado en tránsito y en reposo, control de acceso, copias de seguridad, registro de actividad.
  • Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas, para que pueda cumplir con su obligación de responder a las solicitudes de los interesados.
  • Asistir al Responsable a garantizar el cumplimiento de las obligaciones de seguridad, notificación de violaciones y evaluaciones de impacto.
  • Notificar al Responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde su conocimiento.
  • A elección del Responsable, devolver o suprimir todos los datos personales tras finalizar la prestación del Servicio.
  • Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del art. 28 RGPD y permitir auditorías razonables, con un preaviso mínimo de 30 días.

7.4. Subencargados autorizados

El Responsable autoriza con carácter general la subcontratación de los siguientes servicios, listados en la Política de Privacidad (sección 2.5). El Encargado informará con al menos 30 días de antelación de cualquier cambio sustancial en la lista de subencargados, dando al Responsable la oportunidad de oponerse.

7.5. Transferencias internacionales

Cuando el tratamiento implique transferencias fuera del Espacio Económico Europeo, el Encargado garantizará la existencia de un mecanismo legítimo conforme al Capítulo V RGPD: cláusulas contractuales tipo, decisión de adecuación o equivalente.

7.6. Confidencialidad y devolución de datos

Tras la finalización del contrato, el Encargado devolverá al Responsable o suprimirá todos los datos personales tratados, en el plazo máximo de 30 días, salvo que la legislación aplicable exija su conservación.

7.7. Responsabilidad

El Encargado responderá frente al Responsable de los daños y perjuicios causados por el incumplimiento de las obligaciones del presente DPA y del RGPD, en los límites previstos en los Términos.

Última actualización: 6 de mayo de 2026

Para clientes que requieran un DPA con cláusulas específicas o firma manuscrita, contactar con [email protected].