Contrato de Encargado del Tratamiento

Version 1.0.0 · Effective from 20 septiembre 2026

Contrato de Encargado del Tratamiento — Servicio de registro de asistencia Velyora

1. Funciones, objeto y alcance del tratamiento

El objeto del tratamiento es el funcionamiento del servicio alojado de registro de asistencia para la Organización. El tratamiento dura mientras exista la cuenta, junto con cualquier periodo de gracia posterior a la cancelación y cualquier periodo adicional necesario para completar la supresión. Al final de dicho periodo, el Proveedor elimina los datos personales de la Organización y no conserva ninguna copia. La Organización puede, en su lugar, requerir la devolución de los datos, que se entregan como una exportación que la Organización debe descifrar en su propio dispositivo utilizando su propia frase de contraseña.

La naturaleza del tratamiento es el almacenamiento, transmisión, organización, estructuración, recuperación, supresión y exportación de los datos personales del asistente, los cuales son cifrados en el dispositivo del asistente antes de que lleguen al Proveedor, junto con el tratamiento en forma legible de la estructura circundante y los campos de mantenimiento de registros que el servicio necesita para funcionar. La finalidad se limita a la prestación del servicio. El Proveedor trata los datos personales únicamente siguiendo las instrucciones documentadas de la Organización, y el uso del software tal y como ha sido configurado por la Organización constituye dicha instrucción. Cualquier uso de los datos de la Organización más allá de la prestación del servicio constituye un incumplimiento de estas condiciones de tratamiento y convierte al Proveedor en responsable del tratamiento con respecto a dicho uso.

Los datos personales tratados se dividen en dos conjuntos. Cifrados en el dispositivo del asistente e ilegibles para el proveedor: identidad y datos de contacto del asistente, fecha de nacimiento (día y mes, sin año), mensajes de texto libre, registros que la organización escribe sobre un asistente, condición de menor y visitante, y nombres de las reuniones. Conservados en forma legible: la propia identidad y datos de contacto de la organización, horarios de las reuniones, registros de asistencia y cifras derivadas de ellos, relaciones entre asistentes, identificadores de la cuenta y del colaborador, registros de inicio de sesión y registros de facturación. Las categorías de interesado son los asistentes, incluidos los menores registrados por un adulto, el titular de la cuenta y los colaboradores.

La asistencia a una reunión religiosa constituye un dato que revela convicciones religiosas en el sentido del artículo 9.1 del RGPD, y dicha calificación se extiende a la totalidad del registro, incluidas las partes conservadas en forma legible. La Organización es responsable de identificar y documentar una condición conforme al artículo 9.2 del RGPD. Estas descripciones pueden utilizarse para el registro de actividades de tratamiento de la propia Organización previsto en el artículo 30.1 del RGPD. El Proveedor proporciona a la Organización un preaviso, en los mismos términos que un cambio de subencargado del tratamiento, antes de añadir una nueva categoría de datos personales o de trasladar cualquier dato fuera del conjunto cifrado.

La Organización es el responsable del tratamiento de los datos de los asistentes y el Proveedor es su encargado del tratamiento para dichos datos. El Proveedor es un responsable del tratamiento independiente de los datos de la cuenta y de facturación, de los registros de inicio de sesión, de los dos consentimientos opcionales y de cualquier reseña que una persona autorizada escriba para su publicación por parte del Proveedor. Las solicitudes de los asistentes sobre sus propios datos son respondidas por la Organización. Si el Proveedor recibe dicha solicitud, la remite a la Organización sin dilación indebida y no la responde por sí mismo. Las solicitudes sobre datos de cuenta, facturación o inicio de sesión son respondidas por el Proveedor. Cuando una solicitud concierne a ambos, cada parte responde por su propia parte. Para una violación de la seguridad de los datos personales que afecte a los datos de los asistentes, la Organización decide sobre la notificación a una autoridad de control y a las personas afectadas; para una violación de la seguridad de los datos personales que afecte solo a los datos que el Proveedor controla, notifica el Proveedor.

2. Qué protege y qué no protege el cifrado

El Proveedor puede eliminar, estructurar y exportar los registros de los asistentes, pero no puede leer, corregir ni producir los campos personales cifrados en forma legible para nadie, incluido un tribunal o una autoridad de control, y solo presta asistencia con operaciones que no requieren su lectura. La Organización es el punto de contacto para las solicitudes de acceso, rectificación y portabilidad relativas a los datos personales de los asistentes, y debe conservar un dispositivo y una frase de contraseña capaces de producir exportaciones legibles durante todo el tiempo que pueda necesitarlos para responder a una de ellas.

Una divulgación de los datos almacenados seguiría mostrando que una organización religiosa identificada por su nombre posee un registro de una persona identificada mediante un identificador opaco, y el momento de la asistencia a menudo puede reducir ese registro a un individuo. La Organización debe valorar esta divulgación residual en cualquier evaluación de una violación de la seguridad de los datos personales y no debe tratar el cifrado de los campos personales como una respuesta a la misma.

El cifrado protege los datos personales de los asistentes que obran en poder del Proveedor. No protege los datos personales enviados mientras el propio servicio está comprometido. La Organización debe describir la protección a los asistentes en consecuencia. No debe comunicar a los asistentes que los registros entrantes solo pueden ser leídos por personas autorizadas por ella, porque eso no es cierto mientras el propio servicio esté comprometido.

3. Credenciales, hojas de recuperación y seguridad de los dispositivos

El Proveedor nunca recibe la frase de contraseña de la cuenta, no mantiene ningún depósito en garantía y no puede restablecerla ni anularla. Si se pierde y no existe ninguna hoja de recuperación válida, los datos cifrados nunca podrán volver a ser leídos por nadie. El Proveedor carece de medios técnicos para producirlos y no puede hacerlo en respuesta a ninguna solicitud, incluido un mandamiento judicial. Se trata de una limitación de la arquitectura, no de una negativa a cumplir con el proceso legal. La custodia de la frase de contraseña es responsabilidad exclusiva de la Organización.

Una hoja de recuperación es una credencial completa: quien posea una puede iniciar sesión y leer los registros de toda la congregación. La pérdida de una hoja es un incidente de seguridad y debe tratarse como tal. Cambiar la frase de contraseña invalida todas las hojas impresas antes de dicho cambio.

La seguridad de los dispositivos es responsabilidad de la Organización y no puede trasladarse al Proveedor. Un dispositivo comprometido es la vía principal por la que se pueden obtener los datos personales legibles de los asistentes que ya obran almacenados, y cada persona adicional que la Organización autorice es un lugar adicional donde existen esos datos. La documentación del servicio describe en detalle el comportamiento de las credenciales y las sesiones.

Eliminar a un colaborador pone fin a su acceso futuro, pero no hace nada respecto a lo que ya ha leído. Cuando un colaborador se marcha bajo sospecha, la Organización debe evaluar la salida como una posible divulgación de datos personales. La vista y la exportación de un colaborador cubren solo su propio subconjunto de registros, por lo que una exportación ofrecida a un asistente o a una autoridad como registro completo debe ser producida por el titular de la cuenta.

La Organización es responsable conforme al artículo 5.1.d) del RGPD de la exactitud de los registros que conserva, incluyendo la revisión de filas no verificadas, la fusión de duplicados y la eliminación de registros creados por desconocidos, utilizando las herramientas que el servicio proporciona. La documentación del servicio describe cómo se comportan el registro de entrada, la identificación y la fusión.

4. Base jurídica, acuerdo y redacción dirigida a los asistentes

La redacción del acuerdo dirigido al asistente y la información sobre privacidad que se le facilita pertenecen a la Organización y son de su responsabilidad, incluida la identificación de la base jurídica y de su propia autoridad de control. La redacción suministrada con el software es un marcador de posición, no constituye la información exigida por los artículos 13 y 14 del RGPD, y el software no impide que se acepten registros de entrada sobre esa base. La Organización decide en qué idiomas mantiene dichos documentos y es responsable de las consecuencias de la ausencia del idioma de un lector.

Cuando la Organización se base en su condición de entidad religiosa, un visitante por primera vez aún no es un miembro o una persona en contacto regular con ella, por lo que su primer registro queda fuera de esa base hasta que la Organización lo verifique. Los recién llegados deben ser verificados con prontitud. Cuando una persona registra a otra, nada verifica que la segunda persona haya prestado la aceptación del acuerdo dirigido al asistente registrada para ella. Cuando una persona registra a varios miembros de un mismo hogar a la vez, la Organización no debe tratar ese único registro como aceptación del acuerdo dirigido al asistente por parte de cada una de las personas nombradas en él.

Cada versión de un documento dirigido al asistente que una persona haya aceptado se conserva junto con un resumen criptográfico (hash) de su texto, y ambos figuran en la exportación, de modo que la Organización pueda demostrar ante una autoridad de control qué texto aceptó una persona determinada y que dicho texto no ha sido alterado posteriormente.

5. Conservación y supresión

En el plan gratuito, un registro de asistente y todo su historial de asistencia se suprimen automáticamente 48 horas después de que se creara por primera vez el registro del asistente. La Organización no debe prometer a sus miembros un registro que no conservará, y debe exportar todo lo que necesite guardar antes de que expire ese periodo.

Una cuenta sin actividad autorizada durante 12 meses se elimina por completo, a menos que esté pagando actualmente o se encuentre todavía dentro de un periodo de gracia obtenido mediante pago anterior. La eliminación borra el perfil, la configuración, las reuniones y cada registro de asistente, y nada de ello puede ser recuperado. Se envían mensajes de advertencia con antelación al titular de la cuenta y a los colaboradores aceptados que no estén suspendidos, siempre que la dirección del titular de la cuenta haya sido confirmada. Iniciar sesión es lo que impide la supresión; la lectura de la advertencia no lo hace. La Organización debe exportar sus datos antes de cualquier periodo planificado de inactividad.

Una Organización que ha pagado conserva sus datos durante un periodo tras finalizar la suscripción. La duración de ese periodo se obtiene del número de periodos pagados, a razón de 30 días por cada uno, sujeto a un mínimo de 30 días y un máximo de 90 días, y comienza a contar desde la fecha en que la suscripción dejó de estar activa por primera vez. Para una Organización que ha pagado, la fecha de finalización actual del periodo se muestra en el perfil de la cuenta, junto con el intervalo en el que se ejecuta el proceso de eliminación. Una Organización que nunca ha pagado no dispone de dicho periodo. Los registros deben exportarse antes de que finalice el periodo.

La supresión de una persona elimina sus datos personales y toda ruta de acceso al registro, dejando las filas de asistencia como un recuento anónimo con la base sobre la que se recopiló cada una. La misma operación suprime a todas las personas cuya entrada haya sido registrada por ella, incluidos los menores. El efecto es inmediato y permanente, y ninguna parte, incluido el Proveedor, puede revertirlo. La Organización es responsable de confirmar la identidad de la persona que solicita la supresión y de informar a las personas afectadas o a sus tutores, y el Proveedor actúa únicamente bajo las instrucciones de la Organización.

El servicio organiza los hechos que la Organización registró y no produce ninguna predicción ni ninguna evaluación generada por el sistema de una persona. Cualquier conclusión extraída de una visualización es propia de la Organización, y la Organización debe mantener su propio registro de cualquier seguimiento pastoral llevado a cabo.

6. Subencargados del tratamiento, transferencias, seguridad, violación de la seguridad, auditoría y asistencia

El proveedor contrata a OVH Hispano SL para el alojamiento, a Stripe Payments Europe, Limited para el procesamiento de pagos, y a Sendinblue SAS (Brevo) para el envío de correos electrónicos. Sus finalidades, ubicaciones y garantías de transferencia se establecen en la lista de subencargados del tratamiento publicada en https://velyora.app/subprocessors, la cual constituye la declaración autorizada de las mismas. Ningún dato de asistente llega al proveedor de servicios de pago, el servicio de correo solo ve las direcciones de correo electrónico de la cuenta y del colaborador, y ningún subencargado del tratamiento puede leer los campos personales cifrados de un registro de asistente.

La Organización otorga autorización general por escrito en virtud del artículo 28.2 del RGPD para que el Proveedor contrate subencargados del tratamiento. El Proveedor debe dar al menos 30 días de preaviso por correo electrónico al titular de la cuenta antes de añadir o sustituir a un subencargado del tratamiento, debe imponerle las mismas obligaciones de protección de datos por contrato, y sigue siendo plenamente responsable ante la Organización por sus actos y omisiones. La Organización puede oponerse dentro del periodo de preaviso por motivos razonables de protección de datos. Si una objeción no puede resolverse, la Organización puede proceder a la resolución y recibir un reembolso de la parte no utilizada de cualquier periodo prepagado. Esa resolución y reembolso constituye la totalidad del recurso ante una objeción no resuelta, y la Organización no puede exigir al Proveedor que mantenga el acuerdo anterior.

El Proveedor implementa y mantiene medidas técnicas y organizativas apropiadas al riesgo conforme al artículo 32 del RGPD. Estas comprenden: cifrado de extremo a extremo de los campos personales del asistente, que el Proveedor no puede descifrar; cifrado de datos en tránsito y en reposo; acceso limitado al titular de la cuenta y a los colaboradores que la Organización autorice; limitación de la frecuencia de intentos y bloqueo en el inicio de sesión; segregación de los datos de cada Organización; copias de seguridad periódicas; registro de inicios de sesión; y una obligación de confidencialidad que vincula a todos los que el Proveedor autorice para tratar los datos. El Proveedor puede cambiar una medida siempre que el nivel de protección no se reduzca, y describirá sus medidas actuales a la Organización previa solicitud.

El Proveedor notifica a la Organización sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales de la Organización, y proporciona la naturaleza de la violación, las categorías y el número aproximado de registros afectados, las consecuencias probables en la medida en que se conozcan, y las medidas adoptadas. El Proveedor no juzgará en nombre de la Organización si una violación conlleva un riesgo para las personas físicas. Esa evaluación, y cualquier notificación posterior a una autoridad de control o a las personas físicas afectadas, es propia de la Organización y su plazo corre desde el momento en que se informa a la Organización. La Organización debe ser capaz de recibir dicha notificación y de actuar en consecuencia con rapidez, incluso fuera del horario laboral.

Conforme al artículo 28, apartado 3, letra h), del RGPD, la Organización podrá verificar el cumplimiento por parte del Proveedor de estas condiciones de tratamiento. Se podrá requerir una auditoría in situ o por parte de terceros una vez en cualquier periodo de doce meses, y en cualquier momento tras una violación de la seguridad de los datos personales o por instrucción de una autoridad de control, con un preaviso de 30 días, a costa de la Organización, por parte de un auditor que no sea competidor del Proveedor y que firme un compromiso de confidencialidad. Ninguna auditoría puede producir los campos personales cifrados de un registro de asistente en forma legible. El Proveedor también debe poner a disposición toda la información necesaria para demostrar el cumplimiento del artículo 28, y debe informar a la Organización si una instrucción parece al Proveedor infringir la normativa de protección de datos.

El Proveedor debe asistir a la Organización, en la medida en que la arquitectura lo permita, con las solicitudes de los interesados, con la seguridad del tratamiento, con la notificación de violaciones de seguridad y con cualquier evaluación de impacto relativa a la protección de datos o consulta previa. Dicha asistencia está limitada por diseño: cuando una tarea requiera datos de asistente legibles, el Proveedor solo puede redirigir la solicitud a la Organización. La redirección y la asistencia documental se proporcionan sin cargo. La asistencia más allá de la redirección y la documentación puede cobrarse a 90 euros por hora. La Organización debe dotar de recursos a estas tareas por sí misma.

7. Continuidad, resolución y reclamaciones

El Proveedor es una persona física, por lo que la enfermedad, el fallecimiento o la decisión de cesar en la actividad pueden poner fin al servicio. Nadie que herede o adquiera la infraestructura puede leer los campos personales cifrados de un registro de asistente.

La confidencialidad, los límites de la responsabilidad, la ley aplicable y el fuero, cualquier obligación de pago ya devengada y el deber de suprimir o devolver los datos personales continúan tras la resolución. Estas condiciones de tratamiento siguen siendo de aplicación mientras el Proveedor mantenga cualesquiera datos personales de la Organización, incluso durante todo el periodo de gracia y durante todo el proceso de supresión que aún esté en curso. La Organización podrá exigir al Proveedor su cumplimiento tras la cancelación.

La autoridad de control principal del Proveedor es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es. Una Organización establecida en otro Estado miembro puede reclamar en su lugar ante su propia autoridad de control nacional, la cual se coordinará con la AEPD. Las reclamaciones sobre los datos de los asistentes se dirigen contra la Organización, la cual es responsable del contenido de la información sobre privacidad que facilita a los asistentes, incluida la identificación de sí misma como responsable del tratamiento y de su propia autoridad de control.

Nuestros datos de contacto