Acuerdo de encargo de tratamiento de datos personales
Versión vigente desde: 21 de julio de 2026
IDENTIFICACIÓN DE LAS PARTES Y ACEPTACIÓN
De una parte,
MARTER 878, S.L., con NIF B09762998 y domicilio social en Paseo Doctor Marañón, nº 7-1º D, 20009, San Sebastián (Guipúzcoa), España, inscrita en el Registro Mercantil de Gipuzkoa, Tomo 3036, Folio 38, Hoja SS-44.566 (en adelante, “PAYPER” o el “ENCARGADO”).
Y, de otra parte,
El Cliente que contrate o acepte los Servicios SaaS B2B de PAYPER, identificado en la Hoja de Pedido, propuesta comercial, formulario de contratación online, SOW o demás documentación contractual aplicable (en adelante, el “RESPONSABLE” o el “Cliente”).
En adelante, PAYPER y el RESPONSABLE podrán ser denominados conjuntamente como las “Partes” e individualmente como la “Parte”.
El presente Acuerdo de Encargo de Tratamiento de Datos Personales (en adelante, el “Acuerdo” o el “DPA”) forma parte de la documentación contractual aplicable a los Servicios SaaS B2B de PAYPER y podrá aceptarse mediante firma, aceptación electrónica, marcación de una casilla, confirmación de una Hoja de Pedido o SOW, aceptación de una propuesta comercial, formulario de contratación online, pago de la licencia o cualquier otro mecanismo de aceptación electrónica o documental habilitado por PAYPER. Cuando el DPA se ponga a disposición mediante URL, su aceptación será válida siempre que el Cliente pueda acceder a su contenido antes o durante la contratación y conservar o reproducir una copia.
EXPONEN
- Que el RESPONSABLE es una empresa, entidad u organización que contrata o acepta los Servicios SaaS B2B de PAYPER para su propia organización, comunidad o colectivo autorizado
- Que PAYPER es una plataforma SaaS de actualidad premium para empresas que permite centralizar, organizar y facilitar el acceso a contenidos periodísticos y editoriales de terceros, así como a listas de lectura, agrupaciones temáticas, búsquedas, resúmenes y demás funcionalidades informativas que PAYPER pueda habilitar en cada momento conforme a la contratación aplicable (en adelante, la “Plataforma” o los “Servicios”).
- Que, para la prestación de los Servicios contratados por el RESPONSABLE, PAYPER podrá tratar datos personales por cuenta del RESPONSABLE, en particular datos relativos a los beneficiarios o usuarios finales cuyo acceso a la Plataforma sea habilitado por el RESPONSABLE, así como otros datos personales que resulten necesarios para la correcta prestación, administración, soporte, seguridad y mantenimiento de los Servicios, en los términos que se concreten en este Acuerdo y en la documentación contractual aplicable.
- Que el presente DPA se incorpora por referencia a la documentación contractual aplicable, estará disponible para el RESPONSABLE mediante la URL facilitada por PAYPER y podrá ser almacenado, conservado o reproducido por el RESPONSABLE, sin perjuicio de que pueda suscribirse de forma separada cuando las Partes así lo acuerden expresamente por escrito.
- Que, de acuerdo con lo dispuesto en el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (“RGPD”), y en la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (“LOPDGDD”), las Partes acuerdan suscribir el presente Acuerdo conforme a las siguientes:
ESTIPULACIONES
PRIMERA. – DEFINICIONES
- “Objeto del Acuerdo”: tiene el significado atribuido en la Estipulación Segunda.
- “Fecha de Inicio”: hace referencia a la fecha de aceptación electrónica o firma del presente Acuerdo, a la fecha de aceptación de los Términos y Condiciones SaaS B2B, Hoja de Pedido, propuesta comercial, formulario de contratación online, SOW o documentación contractual aplicable o, en su caso, a la fecha de inicio de la prestación de los Servicios contratados.
- “Responsable del tratamiento”: persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento.
- “Encargado del tratamiento”: persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento.
- “Autoridad de Protección de Datos”: la autoridad de control competente en materia de protección de datos personales.
- “Legislación sobre Protección de Datos”: el RGPD, la LOPDGDD y cualquier otra norma, guía o criterio de autoridad de control que resulte aplicable a las actividades de tratamiento objeto de este Acuerdo.
- “Beneficiarios” o “Usuarios Finales”: las personas físicas cuyo acceso a la Plataforma haya sido habilitado por el RESPONSABLE dentro del alcance de la contratación suscrita con PAYPER.
- “Fallo de seguridad” o “violación de seguridad de los datos personales”: cualquier violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.
- “Derechos de los interesados”: los derechos reconocidos en la Legislación sobre Protección de Datos, incluyendo acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones individuales automatizadas cuando proceda.
- “Tratamiento de Datos”: cualquier operación o conjunto de operaciones realizadas sobre datos personales, por procedimientos automatizados o no, incluyendo recogida, registro, organización, estructuración, conservación, consulta, utilización, comunicación, limitación, supresión o destrucción.
- “Subencargado”: tercero contratado por PAYPER que trate datos personales por cuenta del RESPONSABLE en el marco de la prestación de los Servicios.
SEGUNDA. – OBJETO DEL ACUERDO
El objeto del presente Acuerdo es regular el tratamiento por parte de PAYPER, en su condición de ENCARGADO, de los datos personales respecto de los cuales el Cliente ostente la condición de RESPONSABLE, con la finalidad de prestar los Servicios contratados o aceptados por el RESPONSABLE a través de la Plataforma PAYPER.
El presente Acuerdo resultará aplicable únicamente respecto de aquellos tratamientos de datos personales en los que, por la operativa concreta del Servicio contratado, PAYPER actúe por cuenta del RESPONSABLE en condición de encargado del tratamiento. En tales supuestos, el DPA se entenderá incorporado por referencia a la documentación contractual aplicable, sin necesidad de firma o aceptación específica separada, siempre que se haya puesto a disposición del Cliente mediante enlace accesible antes o durante la contratación y pueda ser almacenado, conservado o reproducido. La mera existencia de una relación contractual entre PAYPER y el Cliente no implicará, por sí sola, que PAYPER actúe como encargado del tratamiento respecto de todos los datos personales tratados en el marco de la prestación de los Servicios.
A estos efectos, resultará aplicable la versión del DPA vigente en la Fecha de Inicio, salvo que PAYPER comunique una actualización conforme al régimen de modificaciones previsto en los Términos y Condiciones SaaS B2B o en la documentación contractual aplicable. PAYPER podrá conservar evidencias electrónicas de la aceptación del DPA, incluyendo fecha, hora, dirección IP, identificador de usuario, versión del DPA aceptada y demás evidencias razonablemente necesarias para acreditar su aceptación y contenido.
El presente Acuerdo habilita a PAYPER para acceder y tratar datos personales por cuenta del RESPONSABLE y no implica una cesión o comunicación de datos personales a favor de PAYPER para finalidades propias distintas de las previstas en este Acuerdo, sin perjuicio de aquellos tratamientos respecto de los cuales PAYPER pueda actuar como responsable independiente conforme a su Política de Privacidad y a la normativa aplicable, incluyendo, entre otros, los tratamientos necesarios para la seguridad de la Plataforma, la prevención de usos indebidos, la gestión de incidencias, el cumplimiento de obligaciones legales, la defensa frente a reclamaciones o cualesquiera otras finalidades propias amparadas por una base jurídica suficiente.
PAYPER tratará los datos personales únicamente siguiendo instrucciones documentadas del RESPONSABLE, incluyendo las instrucciones contenidas en el presente Acuerdo, en la Hoja de Pedido o SOW, en los Términos y Condiciones SaaS B2B, en el EULA aplicable a los Beneficiarios y en cualesquiera otros documentos contractuales aplicables, siempre que dichas instrucciones sean conformes con la Legislación sobre Protección de Datos. Se entenderán asimismo comprendidas dentro de las instrucciones documentadas aquellas que resulten de la configuración operativa efectivamente contratada y de los flujos de datos personales necesarios para la prestación del Servicio.
TERCERA. – DURACIÓN
El tratamiento de los datos personales descrito en el presente Acuerdo tendrá la misma duración que la relación contractual principal aceptada o suscrita entre PAYPER y el RESPONSABLE para la prestación de los Servicios, salvo que las Partes acuerden otra duración específica por escrito.
Una vez finalizada la prestación de los Servicios, PAYPER procederá respecto de los datos personales tratados por cuenta del RESPONSABLE conforme a lo previsto en la Estipulación Octava de este Acuerdo y a las instrucciones documentadas del RESPONSABLE.
CUARTA. – TRATAMIENTO DE DATOS DE CARÁCTER PERSONAL
4.1 Mediante las presentes estipulaciones se habilita a PAYPER para tratar, por cuenta del RESPONSABLE, los datos personales necesarios para prestar los Servicios contratados.
4.2 PAYPER manifiesta que ofrece garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de manera que el tratamiento sea conforme con los requisitos legales y garantice la protección de los derechos de los interesados.
4.3 Con carácter general y aplicable a la generalidad de los Clientes, PAYPER podrá tratar, por cuenta del RESPONSABLE y en la medida en que resulte necesario conforme a la configuración y operativa efectivamente contratada de los Servicios, las siguientes categorías de datos personales:
(i) Datos identificativos de los Beneficiarios o Usuarios Finales, tales como nombre, apellidos, correo electrónico, identificador de usuario y demás datos necesarios para habilitar y gestionar su acceso a la Plataforma.
(ii) Datos relativos al puesto, cargo, departamento o vinculación profesional de los Beneficiarios con el RESPONSABLE, en la medida en que dichos datos sean facilitados por el RESPONSABLE o resulten necesarios para la gestión de perfiles, roles o permisos de acceso dentro de la Plataforma.
No resultará necesaria manifestación, marcación o confirmación específica adicional por parte del RESPONSABLE respecto de las categorías de datos anteriores, sin perjuicio de que, mediante acuerdo expreso entre las Partes documentado en la Hoja de Pedido, SOW o documento equivalente, puedan preverse categorías de datos adicionales o distintas para un Cliente concreto.
4.4 Con carácter general y aplicable a la generalidad de los Clientes, PAYPER podrá llevar a cabo, respecto de los datos personales objeto de este Acuerdo, las operaciones de tratamiento que resulten necesarias conforme a la naturaleza y configuración de los Servicios contratados, incluyendo, entre otras: recogida, registro, organización, estructuración, almacenamiento, adaptación o modificación, extracción, consulta, utilización, comunicación (limitada a los supuestos y subencargados previstos en este Acuerdo), restricción, supresión y destrucción.
No todas las operaciones anteriores resultarán necesariamente de aplicación respecto de cada Cliente, dependiendo ello de la configuración efectiva del Servicio contratado, sin que ello requiera manifestación, marcación o confirmación específica adicional por parte del RESPONSABLE.
QUINTA. – OBLIGACIONES DEL ENCARGADO
5.1 Utilizar los datos personales objeto del tratamiento, o los que recoja con motivo de la prestación de los Servicios, únicamente con la finalidad de prestar los Servicios al RESPONSABLE. En ningún caso podrá utilizar los datos para finalidades distintas a las previstas en este Acuerdo o a las instrucciones documentadas del RESPONSABLE.
5.2 Tratar los datos de acuerdo con las instrucciones documentadas del RESPONSABLE. Si PAYPER considera que alguna de las instrucciones infringe la Legislación sobre Protección de Datos, informará inmediatamente al RESPONSABLE.
5.3 Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes.
5.4 Tomar medidas para garantizar que cualquier persona que actúe bajo su autoridad y tenga acceso a datos personales solo pueda tratarlos siguiendo las instrucciones del RESPONSABLE.
5.5 No comunicar los datos a terceros, salvo que cuente con autorización del RESPONSABLE, resulte necesario para la prestación de los Servicios conforme a este Acuerdo o exista una obligación legal aplicable.
5.6 Comunicar datos a otros encargados del tratamiento únicamente de acuerdo con las instrucciones del RESPONSABLE y con lo previsto en este Acuerdo, especialmente en materia de subencargados.
5.7 Dar apoyo al RESPONSABLE en la realización de consultas previas a la autoridad de control, cuando proceda.
5.8 Implantar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento.
5.9 Poner a disposición del RESPONSABLE la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente Acuerdo y permitir y contribuir a la realización de auditorías, incluidas inspecciones, por parte del RESPONSABLE o de otro auditor autorizado por este, en los términos previstos en la Estipulación Décima.
5.10 Mantener una descripción general de las medidas técnicas y organizativas de seguridad relativas, entre otras, a la seudonimización y cifrado cuando proceda, la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, la restauración de disponibilidad y acceso en caso de incidente, y la verificación, evaluación y valoración regulares de la eficacia de dichas medidas.
5.11 No subcontratar tratamientos que impliquen acceso a datos personales por cuenta del RESPONSABLE salvo que cuente con autorización del RESPONSABLE o se encuentre amparado por la documentación contractual aplicable, debiendo imponer al subencargado obligaciones sustancialmente equivalentes a las previstas en este Acuerdo. PAYPER responderá frente al RESPONSABLE del cumplimiento de las obligaciones del subencargado conforme a la normativa aplicable.
5.12 Asistir al RESPONSABLE, cuando proceda, para que pueda cumplir con su obligación de dar respuesta a solicitudes de ejercicio de derechos de los interesados. Cuando las personas afectadas ejerzan sus derechos ante PAYPER en relación con tratamientos realizados por cuenta del RESPONSABLE, PAYPER lo comunicará al RESPONSABLE sin dilación indebida, y en todo caso en el plazo de (*), desde la recepción de la solicitud, salvo que la normativa aplicable exija otro plazo.
5.13 Asistir al RESPONSABLE, teniendo en cuenta la naturaleza del tratamiento y la información a disposición de PAYPER, en el cumplimiento de las obligaciones relativas a seguridad del tratamiento, notificación de violaciones de seguridad, evaluaciones de impacto y consultas previas, cuando proceda.
SEXTA. – OBLIGACIONES DEL RESPONSABLE
Corresponde al RESPONSABLE:
6.1 Facilitar a PAYPER las instrucciones documentadas necesarias para la correcta prestación de los Servicios y el tratamiento de los datos personales por cuenta del RESPONSABLE.
6.2 Recabar, facilitar o habilitar el tratamiento de los datos personales objeto de este Acuerdo cumpliendo con la Legislación sobre Protección de Datos, incluyendo la existencia de una base jurídica suficiente y el cumplimiento del deber de información frente a los interesados.
6.3 Comunicar a PAYPER cualquier variación relevante en los datos, instrucciones, categorías de interesados, finalidades o tratamientos que pueda afectar a la correcta prestación de los Servicios o al cumplimiento de este Acuerdo.
6.4 No incorporar ni instruir a PAYPER para tratar datos personales innecesarios, excesivos o no pertinentes para la finalidad perseguida, y abstenerse de incluir categorías especiales de datos salvo que ello haya sido expresamente previsto, sea necesario y cuente con base jurídica suficiente.
SÉPTIMA. – NOTIFICACIÓN DE VIOLACIONES DE SEGURIDAD Y EVALUACIONES DE IMPACTO
7.1 PAYPER notificará al RESPONSABLE, sin dilación indebida y, en su caso, en el plazo máximo de (*) desde que tenga conocimiento efectivo, las violaciones de seguridad de los datos personales tratados por cuenta del RESPONSABLE, cuando dicha violación pueda afectar a los datos personales objeto del presente Acuerdo.
A la comunicación se acompañará la información relevante para la documentación y, en su caso, comunicación de la incidencia. No será necesaria la notificación cuando sea improbable que dicha violación de seguridad constituya un riesgo para los derechos y libertades de las personas físicas, sin perjuicio de la documentación interna que corresponda.
Si se dispone de ella, PAYPER facilitará, como mínimo, la siguiente información: (i) descripción de la naturaleza de la violación de seguridad; (ii) categorías y número aproximado de interesados afectados y de registros de datos personales afectados, cuando sea posible; (iii) datos de contacto del punto de contacto donde pueda obtenerse más información; (iv) posibles consecuencias de la violación; y (v) medidas adoptadas o propuestas para remediar la violación y mitigar sus efectos.
Si no fuera posible facilitar toda la información simultáneamente, la información se facilitará de manera gradual sin dilación indebida.
7.2 PAYPER se compromete a prestar apoyo razonable al RESPONSABLE en la realización de evaluaciones de impacto relativas a la protección de datos y consultas previas a la autoridad de control, cuando proceda y en la medida en que la información se encuentre a disposición de PAYPER.
OCTAVA. – DESTINO DE LOS DATOS UNA VEZ FINALIZADA LA RELACIÓN
Finalizada la relación contractual o cuando así lo solicite el RESPONSABLE conforme a la normativa aplicable, PAYPER solicitará o atenderá instrucciones documentadas del RESPONSABLE sobre el destino que debe dar a los datos personales tratados por cuenta de este, sin perjuicio de las funcionalidades de exportación, supresión o conservación previstas en la Plataforma o en la documentación contractual aplicable.
El RESPONSABLE podrá instruir a PAYPER para que lleve a cabo alguna de las siguientes acciones, en la medida técnicamente posible y conforme a la configuración del Servicio:
- Devolver al RESPONSABLE los datos personales y, si procede, los soportes donde consten, una vez cumplida la prestación.
- Entregar los datos a otro encargado que designe por escrito el RESPONSABLE, cuando sea técnicamente posible y conforme a la configuración del Servicio.
- Suprimir o destruir los datos personales, una vez cumplida la prestación, pudiendo PAYPER certificar dicha supresión o destrucción cuando así se acuerde o resulte exigible.
En todo caso, PAYPER podrá conservar una copia de los datos debidamente bloqueados cuando resulte necesario para el cumplimiento de obligaciones legales, para la formulación, ejercicio o defensa de reclamaciones o durante los ciclos ordinarios de copias de seguridad, siempre conforme a la normativa aplicable.
NOVENA. – RESPONSABILIDADES EN CASO DE RECLAMACIÓN
Si PAYPER se viese implicado en cualquier investigación o procedimiento administrativo incoado por una autoridad de control, o en una reclamación de un tercero relacionada con el tratamiento de datos personales por cuenta del RESPONSABLE, lo comunicará al RESPONSABLE sin dilación indebida, describiendo los hechos de los que tenga conocimiento y las actuaciones realizadas, salvo que una obligación legal impida dicha comunicación.
Cada Parte responderá de los daños, perjuicios, sanciones, costes o responsabilidades que le sean imputables conforme a la Legislación sobre Protección de Datos y al resto de la documentación contractual aplicable. La responsabilidad de las Partes se regirá por lo previsto en la normativa aplicable, en este Acuerdo y en los Términos y Condiciones SaaS B2B de PAYPER, sin perjuicio de aquellos supuestos que no puedan limitarse legalmente.
DÉCIMA. – CONTROL DE CUMPLIMIENTO DEL PRESENTE ACUERDO
PAYPER pondrá a disposición del RESPONSABLE la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este Acuerdo y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del RESPONSABLE o de un auditor autorizado por este, en la medida exigida por la Legislación sobre Protección de Datos.
Dichas auditorías deberán realizarse con un preaviso razonable, durante horario laborable, sin comprometer la seguridad, confidencialidad o disponibilidad de los sistemas de PAYPER o de terceros, y causando a PAYPER los menores inconvenientes posibles. El RESPONSABLE y sus auditores deberán estar sujetos a obligaciones de confidencialidad adecuadas.
Cuando la información pueda acreditarse mediante documentación, certificaciones, informes, cuestionarios de seguridad u otros medios razonables, las Partes priorizarán dichos mecanismos frente a inspecciones presenciales, salvo que la normativa aplicable exija otra cosa.
En ningún caso las auditorías podrán implicar el acceso a información confidencial de otros clientes, a datos de terceros, a secretos empresariales no relacionados con el tratamiento objeto del presente Acuerdo o a elementos que comprometan la seguridad de la Plataforma.
UNDÉCIMA. – CONFIDENCIALIDAD
Las Partes se obligan a mantener estrictamente confidencial toda información a la que tengan acceso como consecuencia de la negociación, formalización, ejecución o terminación del presente Acuerdo, incluyendo, sin limitación, información técnica, comercial, financiera, operativa, contractual, credenciales, configuraciones, datos de uso, incidencias, documentación no pública, secretos empresariales y datos personales.
La Parte receptora utilizará la Información Confidencial únicamente para la finalidad de ejecutar la relación contractual, limitando su acceso a empleados, colaboradores, asesores, proveedores o representantes que necesiten conocerla y estén sujetos a obligaciones de confidencialidad equivalentes.
No tendrá la consideración de Información Confidencial aquella que: (i) fuera o deviniera pública sin incumplimiento del presente Acuerdo; (ii) obrara legítimamente en poder de la Parte receptora antes de su comunicación; (iii) fuera recibida legítimamente de un tercero no sujeto a deber de confidencialidad; o (iv) deba ser revelada por obligación legal, requerimiento judicial, administrativo o de autoridad competente.
Las obligaciones de confidencialidad permanecerán vigentes durante toda la relación contractual y durante un plazo de cinco (5) años desde su terminación. No obstante, cuando la información tenga la consideración de secreto empresarial, dato personal, credencial, información de seguridad o información no pública de especial sensibilidad, la obligación de confidencialidad se mantendrá mientras dicha información conserve tal carácter.
DUODÉCIMA. – INCUMPLIMIENTO Y RESOLUCIÓN DEL ACUERDO
El incumplimiento grave o reiterado de las obligaciones previstas en el presente Acuerdo facultará a la Parte cumplidora para resolver el Acuerdo y, cuando proceda, la contratación principal de los Servicios, sin perjuicio de cualesquiera otros derechos o acciones que pudieran corresponderle conforme a la normativa aplicable y a la documentación contractual aplicable.
La resolución del presente Acuerdo no afectará a aquellas obligaciones que por su naturaleza deban subsistir, incluyendo las relativas a confidencialidad, protección de datos, destino de los datos, responsabilidad y cooperación con autoridades o interesados cuando proceda.
DÉCIMOTERCERA. – FUERO Y LEGISLACIÓN APLICABLE
El presente Acuerdo se regirá e interpretará conforme a la legislación española.
Para la resolución de cualquier litigio, discrepancia, cuestión o reclamación derivada de la interpretación, ejecución o validez del presente Acuerdo, las Partes se someten a la jurisdicción prevista en los Términos y Condiciones SaaS B2B de PAYPER o en la documentación contractual principal aplicable. En defecto de previsión específica, las Partes se someten a los Juzgados y Tribunales de Madrid, con renuncia expresa a cualquier otro fuero que pudiera corresponderles, salvo que la normativa aplicable imponga un fuero distinto de forma imperativa.
Si alguna de las estipulaciones de este Acuerdo fuera declarada nula, ilegal o inexigible, la validez, legalidad y exigibilidad del resto de estipulaciones no se verá afectada o perjudicada por aquella. Las estipulaciones de este Acuerdo serán interpretadas conforme a la buena fe, al sentido propio y usual de las palabras y a la finalidad del tratamiento regulado.
El presente Acuerdo no requerirá firma separada cuando se incorpore por referencia a los Términos y Condiciones SaaS B2B, Hoja de Pedido, SOW, propuesta comercial, formulario de contratación online o documentación contractual aplicable aceptada por el Cliente. En tales supuestos, el DPA se entenderá aceptado electrónicamente junto con la contratación de los Servicios, siempre que haya estado disponible mediante enlace y el Cliente haya podido almacenarlo, conservarlo o reproducirlo. No obstante, las Partes podrán formalizar una versión firmada del DPA cuando así lo acuerden expresamente por escrito.