Anexo de Tratamiento de Datos
Última actualización: 10 de octubre de 2026
Este Anexo de Tratamiento de Datos (incluidos sus Apéndices, el "Anexo") forma parte de los Términos del Servicio u otro acuerdo escrito (el "Acuerdo") entre Proximo Ads LLC ("Próximo Ads" o la "Empresa") y el cliente identificado en el Acuerdo ("Cliente"). Se aplica cuando la Empresa trata Datos Personales del Cliente sujetos a la Normativa de Protección de Datos al prestar los Servicios, y está vigente mientras lo esté el Acuerdo.
1. Definiciones
- "Datos Personales del Cliente": los Datos Personales descritos en el Apéndice 1 que la Empresa trata por cuenta del Cliente.
- "Normativa de Protección de Datos": todas las leyes de privacidad y protección de datos aplicables al tratamiento de los Datos Personales del Cliente por la Empresa, incluida la Normativa Europea de Protección de Datos y las leyes federales y estatales de privacidad de EE. UU. (como la CCPA).
- "Normativa Europea de Protección de Datos": el Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), el RGPD del Reino Unido y su Ley de Protección de Datos de 2018, la Ley Federal suiza de Protección de Datos, y las normas que las desarrollan o complementan.
- "Datos Personales": información relativa a una persona física identificada o identificable ("Interesado").
- "Tratamiento" (y "Tratar"): cualquier operación realizada sobre Datos Personales, como su recogida, conservación, uso, comunicación o supresión.
- "Incidente de Seguridad": una violación de la seguridad confirmada que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o su comunicación o acceso no autorizados.
- "Cláusulas Contractuales Tipo" o "CCT de la UE": el Módulo 2 (de responsable a encargado) de las cláusulas aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
- "Addendum del Reino Unido": el Addendum de Transferencia Internacional de Datos a las CCT de la UE emitido por el Comisionado de Información del Reino Unido, vigente desde el 21 de marzo de 2022.
Los demás términos en mayúscula tienen el significado indicado en el Acuerdo.
2. Funciones e instrucciones
El Cliente es el responsable del tratamiento (o "business") y la Empresa es el encargado del tratamiento (o "service provider") de los Datos Personales del Cliente. La Empresa tratará los Datos Personales del Cliente solo siguiendo las instrucciones documentadas del Cliente, que incluyen el Acuerdo, este Anexo y el uso y configuración de los Servicios por el Cliente, y solo en la medida necesaria para prestar los Servicios. La Empresa informará al Cliente si considera que una instrucción infringe la Normativa de Protección de Datos, o si la ley le impide seguirla, salvo que la ley prohíba informar.
El Cliente es responsable de contar con una base jurídica para el Tratamiento, incluida la información a los Interesados y la obtención de los consentimientos necesarios (por ejemplo, para formularios web, cookies y píxeles en su sitio web, y marketing por SMS).
3. Transferencias internacionales
Si se transfieren a la Empresa Datos Personales del Cliente sujetos a la Normativa Europea de Protección de Datos en un país sin decisión de adecuación, las CCT de la UE se incorporan a este Anexo, con el Cliente como "exportador de datos" y la Empresa como "importador de datos", y:
- la Cláusula 7 (cláusula de adhesión) no se aplica;
- Cláusula 9: se aplica la Opción 2 (autorización general), con aviso de nuevos subencargados según la Sección 5;
- Cláusula 11: no se aplica el texto opcional;
- Cláusulas 17 y 18: se aplican la ley y los tribunales de Irlanda, salvo que el Cliente esté establecido en España y solicite España, en cuyo caso se aplican la ley y los tribunales españoles;
- Anexo I.A: las partes y sus datos de contacto son los del Acuerdo; el Cliente es responsable y la Empresa encargado; la firma del Acuerdo equivale a la firma del Anexo I.A;
- Anexo I.B: se describe en el Apéndice 1; las transferencias son continuas durante la vigencia del Acuerdo;
- Anexo I.C: la autoridad de control competente es la del establecimiento del Cliente (para clientes españoles, la Agencia Española de Protección de Datos);
- Anexo II: se describe en el Apéndice 2.
Para transferencias sujetas a la ley del Reino Unido, se aplica el Addendum del Reino Unido, completado con la información anterior; cualquiera de las partes puede terminarlo según su Sección 19. Para transferencias desde Suiza, se aplican las CCT de la UE y las referencias al RGPD se entienden hechas a la ley suiza (FADP).
4. Confidencialidad y seguridad
La Empresa garantizará que toda persona autorizada a tratar Datos Personales del Cliente esté sujeta a confidencialidad. La Empresa aplicará y mantendrá las medidas técnicas y organizativas del Apéndice 2, y prestará asistencia razonable, a cargo del Cliente cuando esté permitido, para ayudarle a cumplir sus propias obligaciones de seguridad.
5. Subencargados
El Cliente autoriza a la Empresa a recurrir a los subencargados indicados en proximoads.com/legal/subprocessors. La Empresa avisará al Cliente por correo (al contacto de la cuenta) con al menos 14 días de antelación antes de añadir o sustituir un subencargado que trate Datos Personales del Cliente. El Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo, y las partes buscarán de buena fe una solución. Si no la encuentran, el Cliente podrá resolver los Servicios afectados y recibir el reembolso de las tarifas prepagadas del periodo no utilizado.
La Empresa impondrá a cada subencargado obligaciones de protección de datos al menos equivalentes a las de este Anexo, y seguirá siendo responsable de su cumplimiento.
6. Solicitudes de los Interesados
Si la Empresa recibe una solicitud de un Interesado sobre Datos Personales del Cliente, la remitirá al Cliente sin dilación indebida y no responderá salvo para indicarle que se dirija al Cliente, a menos que la ley exija otra cosa. La Empresa prestará asistencia razonable para que el Cliente pueda atender las solicitudes.
7. Incidentes de Seguridad
La Empresa notificará al Cliente sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que tenga conocimiento de un Incidente de Seguridad que afecte a Datos Personales del Cliente. La notificación incluirá, en la medida disponible, la naturaleza del incidente, los datos e Interesados afectados, las posibles consecuencias y las medidas adoptadas. La Empresa adoptará medidas razonables para contener y remediar el incidente y ayudará razonablemente al Cliente a cumplir sus obligaciones de notificación. La notificación no supone reconocimiento de culpa ni de responsabilidad.
8. Evaluaciones de impacto
La Empresa facilitará información y asistencia razonables, a cargo del Cliente cuando esté permitido, para evaluaciones de impacto relativas a la protección de datos y consultas previas a las autoridades relacionadas con los Servicios.
9. Devolución y supresión
En un plazo de 90 días desde la finalización del Acuerdo, la Empresa suprimirá los Datos Personales del Cliente, o los devolverá previamente si el Cliente lo solicita por escrito antes de que termine el Acuerdo, salvo que la ley exija conservarlos. Los datos conservados seguirán protegidos por este Anexo y solo se tratarán según exija la ley. La Empresa certificará la supresión a petición escrita del Cliente.
10. Auditorías
La Empresa pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de este Anexo, incluidas respuestas por escrito a cuestionarios de seguridad razonables, una vez al año. Si no fuera suficiente, tras un Incidente de Seguridad, o cuando lo exija una autoridad de control, el Cliente podrá auditar el cumplimiento de la Empresa, a su cargo, avisando por escrito con al menos 30 días de antelación a hello@proximoads.com, en horario laboral y sin perturbar de forma irrazonable el negocio de la Empresa ni vulnerar sus obligaciones de confidencialidad con terceros. Los auditores deberán ser independientes, cualificados, estar sujetos a confidencialidad y no ser competidores de la Empresa. Las auditorías de la Cláusula 8.9 de las CCT de la UE se realizarán conforme a esta Sección.
11. Datos agregados
La Empresa podrá crear, a partir de su Tratamiento, datos anonimizados y agregados (por ejemplo, el costo medio por cliente potencial por sector) que no identifiquen al Cliente ni a ningún Interesado, y usarlos para mejorar sus Servicios y otros fines empresariales lícitos.
12. Leyes estatales de privacidad de EE. UU. (incluida la CCPA)
Cuando se apliquen la CCPA o leyes estatales similares de EE. UU., la Empresa actúa como "service provider" o "processor". La Empresa no: (a) venderá ni compartirá los Datos Personales del Cliente; (b) los conservará, usará ni comunicará para fines distintos de prestar los Servicios, salvo que la ley lo permita; (c) los conservará, usará ni comunicará fuera de la relación comercial directa con el Cliente; ni (d) los combinará con información personal de otras fuentes, salvo que la ley lo permita. La Empresa avisará al Cliente si ya no puede cumplir estas obligaciones, y el Cliente podrá adoptar medidas razonables para detener y remediar el uso no autorizado.
13. Responsabilidad y prelación
La responsabilidad de cada parte en virtud de este Anexo está sujeta a las limitaciones del Acuerdo, salvo cuando la Normativa de Protección de Datos no permita limitarla. Si este Anexo contradice el Acuerdo, prevalece este Anexo. Si contradice las Cláusulas Contractuales Tipo, prevalecen estas.
Apéndice 1: Detalles del Tratamiento
Interesados: clientes potenciales y clientes del Cliente (incluidas las personas que responden a sus anuncios, envían formularios de su web, llaman o escriben a sus redes sociales o a su Perfil de Empresa en Google); visitantes de la web del Cliente; seguidores del Cliente en redes sociales; y empleados y colaboradores del Cliente que usan el Portal.
Categorías de Datos Personales: datos de contacto (nombre, correo, teléfono); mensajes, comentarios y reseñas; formularios y contactos generados; identificadores en línea y datos de uso de la web (dirección IP, dispositivo, páginas visitadas, recogidos con cookies o píxeles en la web del Cliente según su configuración); datos de audiencias y conversiones publicitarias; datos de cuenta del Portal (nombre, correo, credenciales); y cualquier Dato Personal incluido en el contenido que facilite el Cliente.
Datos sensibles: no previstos. El Cliente no pedirá a la Empresa tratar categorías especiales de datos salvo acuerdo por escrito.
Naturaleza y finalidad: crear y alojar la web y el correo del Cliente; gestionar su Perfil de Empresa en Google, redes sociales y campañas publicitarias; recoger y mostrar analítica y contactos en el Portal; y comunicarse con el Cliente.
Duración: la vigencia del Acuerdo más el plazo de supresión de la Sección 9.
Apéndice 2: Medidas de Seguridad
- Control de acceso: cuentas individuales, contraseñas robustas y autenticación multifactor en todos los sistemas que contienen Datos Personales del Cliente; acceso limitado a quien lo necesita; retirada inmediata cuando deja de ser necesario.
- Separación de clientes: el Portal usa acceso por roles y seguridad a nivel de fila en la base de datos para que cada cliente solo vea sus propios datos.
- Cifrado: HTTPS/TLS para los datos en tránsito; cifrado en reposo proporcionado por nuestros proveedores de alojamiento, base de datos y correo; dispositivos de empresa cifrados.
- Proveedores: proveedores reconocidos con sus propios programas de seguridad (ver la lista de subencargados); cláusulas de protección de datos con cada uno.
- Seguridad de red y alojamiento: cortafuegos, protección DDoS y análisis de malware de nuestros proveedores de alojamiento; software actualizado.
- Copias de seguridad y recuperación: copias periódicas de nuestros proveedores de alojamiento y base de datos, y un plan para restablecer el servicio tras una interrupción.
- Registros: registros de autenticación y acceso conservados durante un periodo comercialmente razonable para detectar e investigar usos indebidos.
- Respuesta a incidentes: un proceso documentado para investigar, contener, notificar y aprender de los Incidentes de Seguridad.
- Gestión de cambios: los cambios en el Portal se revisan y prueban antes de publicarse.
- Personas: compromisos de confidencialidad y formación en seguridad para quien tenga acceso.
- Revisión: estas medidas se revisan al menos una vez al año y cuando cambian los Servicios.
