← Volver a FOREVENTOSContrato de encargado del tratamiento (DPA)
Última actualización: septiembre de 2026 · WVS Partners SL
Borrador pendiente de revisión legal. Este documento refleja el funcionamiento real de la plataforma, pero su redacción aún no ha sido revisada por un asesor jurídico y puede cambiar.
Contrato conforme al artículo 28 del RGPD y al artículo 33 de la LOPDGDD (versión 2026-09). Se celebra entre el Cliente de FOREVENTOS (
Responsable) y WVS Partners SL (
Encargado) y forma parte de los
Términos y condiciones. Se acepta al registrarse o al aceptar la versión vigente dentro de la aplicación, y la aceptación queda registrada con fecha, versión e IP.
1. Partes
Responsable del tratamiento: el Cliente titular de la cuenta (espacio, catering, organizador u otra empresa del sector de eventos), con los datos que figuran en su perfil.
Encargado del tratamiento:
WVS Partners SL (nombre comercial: FOREVENTOS)
NIF/CIF: [CIF PENDIENTE]
Domicilio social: [DOMICILIO PENDIENTE]
Registro Mercantil: [DATOS REGISTRO MERCANTIL PENDIENTES]
Email: info@foreventos.com
2. Objeto
El Encargado trata, por cuenta del Responsable, los datos personales necesarios para prestar el servicio FOREVENTOS: alojamiento y gestión de solicitudes, propuestas, presupuestos, contratos, cobros, calendario, comunicaciones y portales de cliente, en cualquier tipo de evento.
3. Duración
Este contrato dura lo mismo que la suscripción (incluida la prueba gratuita) y, después, el tiempo necesario para devolver o suprimir los datos según el apartado 11.
4. Naturaleza y finalidad del tratamiento
Operaciones: recogida (formularios públicos, portales, reservas, importaciones), registro, organización, conservación, consulta, modificación, comunicación por email a los propios interesados, traducción automática a petición, sincronización con calendario, cobro a través de Stripe Connect, exportación y supresión. La única finalidad es prestar el servicio al Responsable; el Encargado no usa estos datos para fines propios, publicidad ni entrenamiento de modelos.
5. Categorías de interesados y de datos
Interesados
- Clientes y potenciales clientes (leads) del Responsable: parejas, particulares y empresas que organizan un evento.
- Invitados y asistentes a los eventos.
- Proveedores y colaboradores del Responsable, y personal del Responsable con acceso a la cuenta.
Datos
- Identificativos y de contacto: nombre, email, teléfono, dirección, empresa.
- Datos del evento: fecha, número de invitados, presupuesto, preferencias, menús, alojamiento, notas y mensajes.
- Datos contractuales y económicos: NIF, dirección de facturación, importes, pagos, facturas, firma manuscrita digitalizada o nombre de firma, IP y fecha de firma.
- Listas de invitados, con las necesidades que el Responsable decida registrar (por ejemplo alergias o intolerancias alimentarias, que pueden ser datos de salud: el Responsable solo debe registrarlas cuando sea necesario y con base legal suficiente).
- Documentos y archivos que el Responsable suba.
6. Obligaciones del Encargado
- Tratar los datos solo siguiendo las instrucciones documentadas del Responsable (estos términos y la configuración de la cuenta), e informarle si considera que una instrucción infringe la normativa.
- Garantizar que las personas autorizadas se comprometen a la confidencialidad. El personal de FOREVENTOS solo accede al contenido de una cuenta cuando el Responsable lo autoriza para dar soporte (acceso registrado) o cuando es imprescindible por seguridad u obligación legal.
- Aplicar las medidas de seguridad del apartado 8.
- Asistir al Responsable en la atención de los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad), principalmente mediante las funciones de edición, borrado y exportación de la aplicación, y trasladarle sin demora cualquier solicitud que reciba directamente.
- Ayudar al Responsable en las evaluaciones de impacto y consultas previas cuando proceda, y en la notificación de brechas.
- Poner a su disposición la información necesaria para demostrar el cumplimiento (apartado 12).
- Llevar el registro de actividades de tratamiento como encargado (art. 30.2 RGPD).
7. Obligaciones del Responsable
- Contar con base legal para los datos que carga y para las comunicaciones que envía desde la plataforma, e informar a los interesados (incluida la existencia de este encargado).
- No cargar categorías especiales de datos salvo que sea necesario y lícito.
- Mantener la seguridad de sus credenciales y la gestión de los usuarios de su cuenta.
8. Medidas de seguridad
- Cifrado en tránsito (HTTPS/TLS) en todas las comunicaciones y cifrado en reposo de la base de datos y el almacenamiento del proveedor de infraestructura.
- Base de datos alojada en la UE (Irlanda) con aislamiento entre clientes mediante políticas de seguridad a nivel de fila (RLS).
- Credenciales sensibles de terceros (por ejemplo, SMTP propio del cliente) cifradas con clave de aplicación.
- Autenticación gestionada, verificación en dos pasos opcional, rechazo de contraseñas filtradas y límites de intentos en endpoints públicos.
- Enlaces públicos (propuestas, presupuestos, firma) con identificadores no adivinables y protección opcional por contraseña.
- Acceso administrativo restringido y registrado; acceso de soporte solo con autorización del cliente.
- Copias de seguridad periódicas y registro de errores y de envíos de email.
- Revisión periódica de la eficacia de las medidas.
9. Subencargados
El Responsable otorga una autorización general para recurrir a los siguientes subencargados. El Encargado impone a cada uno obligaciones de protección de datos equivalentes y responde de su cumplimiento.
| Subencargado | Servicio | Ubicación | Garantías |
|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento de archivos | UE — región eu-west-1 (Irlanda); la empresa matriz está en EE.UU. (soporte) | DPA de Supabase + cláusulas contractuales tipo (CCT) |
| Vercel, Inc. | Alojamiento de la aplicación, funciones de servidor y tareas programadas | EE.UU. / red global (región de funciones: [REGIÓN VERCEL PENDIENTE DE CONFIRMAR]) | DPA de Vercel + Marco de Privacidad de Datos UE-EE.UU. / CCT |
| Stripe Payments Europe, Ltd. | Cobro de suscripciones y, con Stripe Connect, cobros que el cliente realiza a sus propios clientes | Irlanda (UE); transferencias a Stripe, Inc. (EE.UU.) | DPA de Stripe + CCT / Marco de Privacidad |
| Resend, Inc. | Envío de emails transaccionales (avisos, propuestas, contratos, recordatorios) | EE.UU. | DPA de Resend + CCT |
| DeepL SE Solo al usar la traducción automática | Traducción automática de textos (fichas, dossiers, propuestas) cuando se usa la función de traducción | Alemania (UE) | DPA de DeepL (API Pro: los textos no se usan para entrenar) |
| Google LLC / Google Ireland Ltd. Solo si el cliente inicia sesión con Google o conecta su calendario | Inicio de sesión con Google y sincronización con Google Calendar | UE / EE.UU. | Marco de Privacidad de Datos UE-EE.UU. + CCT |
| Functional Software, Inc. (Sentry) Solo si está configurado (NEXT_PUBLIC_SENTRY_DSN); los errores pueden contener fragmentos de datos | Registro de errores técnicos de la aplicación | EE.UU. | DPA de Sentry + CCT |
Las alertas internas del equipo (Telegram) no contienen datos de los clientes del Responsable. Informaremos de cualquier alta o sustitución de subencargados con al menos 30 días de antelación (por email o en esta página); el Responsable podrá oponerse de forma motivada y, si no se alcanza una solución, cancelar la suscripción sin penalización.
10. Transferencias internacionales
Cuando un subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación (Marco de Privacidad de Datos UE-EE.UU.) o en las cláusulas contractuales tipo de la Comisión Europea, con las medidas complementarias que procedan.
11. Fin del contrato: devolución y supresión
Así funciona hoy la plataforma:
- Durante toda la relación, el Responsable puede exportar sus datos en formato estructurado desde Configuración > Privacidad y datos.
- Al cancelar la suscripción o terminar la prueba sin contratar, se inicia un plazo de 90 días durante el que los datos se conservan intactos para reactivar la cuenta o exportarlos. Unos 15 días antes del final, el Responsable recibe un aviso por email.
- Cumplido el plazo, un proceso automático diario suprime los datos operativos (leads, propuestas, presupuestos, contratos, calendario, tareas, clientes, contenido y configuración) y los archivos almacenados, y anonimiza el perfil. Se conservan bloqueadas únicamente las facturas e historial de pagos de la suscripción con FOREVENTOS, por obligación legal.
- El Responsable puede pedir la supresión anticipada escribiendo a info@foreventos.com. Las copias de seguridad se sobrescriben según su ciclo de rotación.
12. Auditorías
El Encargado facilitará la información necesaria para demostrar el cumplimiento de este contrato (documentación de medidas, certificaciones de sus proveedores) y permitirá auditorías, por el Responsable o un auditor independiente obligado a confidencialidad, con un preaviso razonable de al menos 30 días, en horario laboral, como máximo una vez al año salvo brecha de seguridad o requerimiento de una autoridad, y a cargo del Responsable.
13. Violaciones de seguridad
El Encargado notificará al Responsable, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos personales, con la información disponible (naturaleza, categorías y número aproximado de interesados y registros, consecuencias probables y medidas adoptadas o propuestas), completándola a medida que la obtenga. Corresponde al Responsable notificar a la autoridad de control y, en su caso, a los interesados.
14. Responsabilidad y ley aplicable
Cada parte responde de sus incumplimientos conforme al art. 82 RGPD y a los límites de responsabilidad de los Términos, en lo que la ley permita. Este contrato se rige por la legislación española. Contacto: info@foreventos.com.