Acuerdo de Tratamiento de Datos
Versión 1.0 · Última actualización: 25 de septiembre de 2026
0. Marco y aceptación
0.1. Este Acuerdo de Tratamiento de Datos («DPA») forma parte integrante de los Términos y Condiciones de Strike.os («Términos») y rige el tratamiento de datos personales que Strike.os realiza por cuenta de la Agencia en el marco de la prestación del servicio.
0.2. El DPA se celebra entre la Agencia — la organización que crea la cuenta y contrata el servicio — y Strike.os, operada por Hugo Aires Fangueiro Marques, empresario individual, NIF 263 395 081, con domicilio en Av. D. António Bento Martins Júnior, n.º 319, 3.º Esq., 4480-664 Vila do Conde, Portugal.
0.3. La aceptación se realiza por vía electrónica, en el momento de la creación de la cuenta, mediante la casilla de aceptación que nombra los Términos, la Política de Privacidad y este DPA. Strike.os registra la fecha, la hora y la versión del DPA aceptado. Este registro vale como celebración por escrito a efectos del artículo 28, apartado 9, del RGPD.
0.4. Cada versión del DPA tiene número y fecha propios. Las modificaciones se comunican a la Agencia en la plataforma y por email con, al menos, 15 días de antelación, y la nueva versión se acepta en el siguiente acceso a la plataforma. La Agencia que no la acepte puede cancelar la suscripción en los términos del §12.
0.5. En materia de protección de datos personales, en caso de conflicto entre este DPA y los Términos, prevalece el DPA.
1. Definiciones
RGPD — Reglamento (UE) 2016/679. Los términos «responsable del tratamiento», «encargado del tratamiento», «interesado», «datos personales», «tratamiento» y «violación de la seguridad de los datos personales» tienen el significado que en él se les atribuye.
Datos de la Agencia — los datos personales que la Agencia sube a la plataforma, o que la plataforma recoge por instrucción de la Agencia, relativos a los clientes de la Agencia, a los equipos de esos clientes, al contenido que publica y al público que interactúa con las páginas que gestiona. El Anexo 1 los describe.
Datos de Cuenta — los datos personales de las personas que tienen cuenta en la plataforma (miembros del equipo de la Agencia y clientes de la Agencia invitados al portal), en la medida necesaria para crear, autenticar y proteger esa cuenta. Se rigen por la Política de Privacidad, no por este DPA.
Servicios Conectados — los servicios de terceros que la Agencia conecta a la plataforma con sus propias cuentas (Meta, Google, la cuenta de facturación certificada de la Agencia). El §8 los regula.
Subencargado — un tercero contratado por Strike.os que trata Datos de la Agencia por cuenta de la Agencia. El Anexo 3 los enumera.
2. Partes y funciones
2.1. Respecto de los Datos de la Agencia, la Agencia es el responsable del tratamiento y Strike.os es el encargado del tratamiento. La Agencia decide los fines y los medios; Strike.os trata los datos siguiendo las instrucciones de la Agencia.
2.2. Respecto de los Datos de Cuenta, Strike.os es el responsable del tratamiento en lo relativo a la creación, la autenticación, la seguridad y los registros de acceso de la cuenta, y el encargado del tratamiento en lo relativo a todo lo que esas personas hacen con Datos de la Agencia dentro de la plataforma.
2.3. Respecto de los Servicios Conectados, cada proveedor es responsable autónomo de su plataforma. Strike.os accede a esos servicios en nombre de la Agencia, con la autorización que la Agencia le concede, y únicamente como canal tecnológico de transmisión de las instrucciones de la Agencia.
3. Objeto, naturaleza, finalidad y duración
3.1. El objeto, la naturaleza y la finalidad del tratamiento, las categorías de datos personales y las categorías de interesados figuran en el Anexo 1.
3.2. El tratamiento dura mientras la Agencia tenga cuenta en la plataforma, incluido el período de solo lectura descrito en el §12, y termina con la eliminación de los Datos de la Agencia en los términos de ese apartado.
4. Instrucciones de la Agencia
4.1. Strike.os trata los Datos de la Agencia únicamente siguiendo instrucciones documentadas de la Agencia, incluso en lo relativo a las transferencias a terceros países, salvo que el Derecho de la Unión o de un Estado miembro obligue a Strike.os a otro tratamiento — en cuyo caso informa previamente a la Agencia, a menos que la ley lo prohíba.
4.2. El uso normal de las funcionalidades de la plataforma por la Agencia y por sus usuarios constituye la instrucción documentada. Las instrucciones fuera de la plataforma se dan por escrito a hello@strike-os.com.
4.3. Strike.os informa inmediatamente a la Agencia si, en su opinión, una instrucción infringe el RGPD u otra disposición aplicable en materia de protección de datos.
4.4. Strike.os no trata los Datos de la Agencia para fines propios.
5. Confidencialidad
5.1. Las personas autorizadas por Strike.os para tratar los Datos de la Agencia están sujetas a un deber de confidencialidad. A la fecha de esta versión, el acceso administrativo a los sistemas lo ejerce una única persona, el titular de Strike.os.
6. Seguridad
6.1. Strike.os aplica las medidas técnicas y organizativas descritas en el Anexo 2, apropiadas al riesgo en los términos del artículo 32 del RGPD.
6.2. Strike.os puede actualizar las medidas del Anexo 2, siempre que el nivel de protección no disminuya. La versión vigente se publica junto con este DPA.
7. Subencargados
7.1. La Agencia autoriza, de forma general, a Strike.os a recurrir a los Subencargados enumerados en el Anexo 3, que también se publica y mantiene en strike-os.com/es/dpa.
7.2. Strike.os comunica a la Agencia, en la plataforma y por email, cualquier incorporación o sustitución de un Subencargado con, al menos, 15 días de antelación, indicando el nombre, la finalidad, la ubicación y el mecanismo de transferencia cuando proceda.
7.3. La Agencia puede oponerse, de forma motivada, dentro de ese plazo. Si Strike.os no puede ofrecer una alternativa técnica razonable, la Agencia tiene derecho a cancelar la suscripción, con devolución proporcional del período pagado y no disfrutado.
7.4. Strike.os celebra con cada Subencargado un contrato escrito que le impone obligaciones de protección de datos equivalentes a las de este DPA, y responde ante la Agencia del cumplimiento de esas obligaciones.
8. Servicios Conectados por la Agencia
8.1. La plataforma integra servicios de terceros — las páginas y cuentas de Meta y de Google, y la cuenta de facturación certificada de la Agencia — por autorización exclusiva y directa de la Agencia, otorgada con sus propias cuentas y revocable por ella en cualquier momento.
8.2. En estas integraciones Strike.os actúa únicamente como canal tecnológico de transmisión de las instrucciones de la Agencia: publica, lee métricas, crea eventos o emite documentos porque la Agencia se lo pide, en la cuenta de la Agencia. Esos servicios no son Subencargados de Strike.os; se rigen por los términos y políticas de cada proveedor, que la Agencia aceptó al conectarlos.
8.3. Strike.os guarda las credenciales de acceso a estos servicios cifradas en reposo y las usa únicamente para las operaciones que la Agencia ordene.
9. Transferencias internacionales
9.1. La base de datos, la autenticación y algunos archivos multimedia antiguos se alojan en la Unión Europea (Irlanda), en Supabase. El servidor de la aplicación, donde se encuentran los demás archivos multimedia y los registros, está en el Reino Unido, país objeto de una decisión de adecuación de la Comisión Europea. Las copias de seguridad de ese servidor las guarda Hostinger por separado de él, en un lugar que el proveedor no indica (Anexo 3).
9.2. Cuando un Subencargado trata Datos de la Agencia fuera del Espacio Económico Europeo, la transferencia se basa en una decisión de adecuación de la Comisión Europea — en particular, la relativa al Reino Unido y, para entidades certificadas, la relativa al EU-U.S. Data Privacy Framework — o en las cláusulas contractuales tipo adoptadas por la Comisión, incorporadas al contrato con ese proveedor. Cuando el proveedor contratado está en el EEE y el tratamiento fuera de él lo realizan los subencargados de ese proveedor, es ese proveedor quien realiza la transferencia, por cuenta de la Agencia, y quien debe encuadrarla en uno de los mecanismos del capítulo V del RGPD. El Anexo 3 indica el mecanismo de cada uno, cuando el DPA del proveedor lo indica, y las excepciones que prevea ese DPA.
10. Asistencia a la Agencia
10.1. Strike.os asiste a la Agencia, mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de la obligación de responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición), en el plazo de 15 días desde la solicitud de la Agencia.
10.2. Strike.os asiste a la Agencia, en la medida de lo razonable y de la información de que dispone, en el cumplimiento de las obligaciones de seguridad, de notificación de violaciones de la seguridad de los datos personales y de evaluación de impacto relativa a la protección de datos.
10.3. Si un interesado contacta directamente con Strike.os sobre Datos de la Agencia, Strike.os remite la solicitud a la Agencia sin responderle sobre el fondo.
10.4. El canal para estas solicitudes es hello@strike-os.com.
11. Violación de la seguridad de los datos personales
11.1. Strike.os notifica a la Agencia cualquier violación de la seguridad de los datos personales que afecte a Datos de la Agencia en un plazo máximo de 48 horas desde que tenga conocimiento de ella, al email del administrador de la cuenta.
11.2. La notificación describe, en la medida de lo que se sepa en ese momento, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas — el contenido del artículo 33, apartado 3, del RGPD — y se actualiza a medida que Strike.os sepa más.
12. Fin del contrato, devolución y eliminación
12.1. El contrato se extingue por cancelación de la suscripción por la Agencia, por el fin del período de prueba sin suscripción, por falta de pago no regularizada, o por terminación conforme a los Términos.
12.2. A partir del fin del contrato, la cuenta queda en modo de solo lectura durante 90 días. Durante ese período la Agencia puede consultar los datos y solicitar la exportación completa de los Datos de la Agencia, su supresión, o ambas.
12.3. La exportación se entrega en un formato estructurado de uso común — archivos CSV y JSON — acompañada de los archivos multimedia originales.
12.4. La Agencia puede solicitar la exportación o la supresión en cualquier momento, también durante la vigencia. En esta versión de la plataforma, las solicitudes de exportación y de supresión las ejecuta manualmente Strike.os, en un plazo de 15 días desde la solicitud.
12.5. Finalizado el período de solo lectura, Strike.os elimina definitivamente los Datos de la Agencia, salvo lo que el Derecho de la Unión o de un Estado miembro obligue a Strike.os a conservar. Las copias de seguridad caducan en su propia ventana, de hasta 21 días, tras lo cual los datos eliminados dejan de existir también en ellas.
12.6. Los datos suprimidos de Servicios Conectados (páginas de Meta, calendarios de Google, documentos en la cuenta de facturación de la Agencia) siguen existiendo en esos servicios; la Agencia los gestiona allí.
13. Auditoría
13.1. Strike.os pone a disposición de la Agencia la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD, en primer lugar mediante respuesta por escrito a un cuestionario.
13.2. La Agencia, o un auditor autorizado por ella y sujeto a confidencialidad, puede realizar una auditoría una vez al año — o tras una violación de la seguridad de los datos personales, o por exigencia de una autoridad de control — con un preaviso mínimo de 30 días, en un horario acordado, sin perturbar el funcionamiento del servicio, y asumiendo los costes de la auditoría.
13.3. Respecto de los Subencargados, Strike.os pone a disposición los informes de auditoría independiente y las certificaciones que estos publican (por ejemplo, SOC 2), que la Agencia acepta en sustitución de una auditoría directa a esos proveedores.
14. Obligaciones y garantías de la Agencia
14.1. La Agencia garantiza que dispone de una base jurídica lícita para todos los datos personales que sube a la plataforma o que la plataforma recoge por instrucción de la Agencia — incluido el contenido con datos de terceros y los datos procedentes de las cuentas de Meta y Google que conecta — y que cumple los deberes de información a los interesados.
14.2. La Agencia se obliga a no subir a la plataforma categorías especiales de datos (artículo 9 del RGPD) ni datos relativos a condenas e infracciones penales (artículo 10).
14.3. La Agencia es responsable de la licitud de las instrucciones que da y de las cuentas de usuario que crea o invita.
15. Responsabilidad
15.1. Cada parte responde de los daños causados por un tratamiento que infrinja el RGPD en los términos del artículo 82.
15.2. En las relaciones entre las partes se aplican los límites y exclusiones de responsabilidad de los Términos, incluida la salvedad del dolo o de la negligencia grave, sin perjuicio de lo que el RGPD y la ley imperativa dispongan en contrario.
16. Disposiciones finales
16.1. Este DPA se rige por la ley portuguesa. El fuero competente es el establecido en los Términos.
16.2. Si alguna cláusula es inválida, las restantes se mantienen, y la cláusula inválida se sustituye por la que más se aproxime a su finalidad dentro de la ley.
16.3. Contacto para todas las cuestiones de protección de datos: hello@strike-os.com.
Anexo 1 — Detalles del tratamiento
Objeto. La prestación de la plataforma Strike.os a la Agencia: gestión de clientes, planificación y publicación de contenidos en redes sociales, aprobaciones por parte de los clientes, agenda de equipo, informes de rendimiento y registro financiero.
Naturaleza y operaciones. Recogida (mediante subida por parte de la Agencia o mediante lectura de las cuentas que ella conecta), almacenamiento, organización, estructuración, consulta, generación de texto a partir de los datos (pies de foto, planes, informes), transmisión a Servicios Conectados por instrucción de la Agencia (publicación, lectura de métricas, eventos de agenda, emisión de documentos), envío de emails por cuenta de la Agencia, exportación y supresión.
Finalidad. Exclusivamente la ejecución de las operaciones necesarias para la gestión de la actividad de la Agencia, conforme a las instrucciones dadas a través del uso normal de la plataforma.
Duración. La vigencia del contrato, más el período de solo lectura de 90 días y la ventana de las copias de seguridad (§12).
Categorías de datos personales.
— Datos de identificación y contacto de los clientes de la Agencia y de los equipos de esos clientes: nombre, email, teléfono, cargo.
— Datos de facturación de los clientes de la Agencia: NIF, dirección de facturación, documentos emitidos, pagos y costes registrados — cuando el cliente es una persona física o un empresario individual, son datos personales.
— Contenido subido o creado en la plataforma que pueda contener datos personales de terceros: textos, pies de foto, imágenes, vídeos, comentarios.
— Aprobaciones en el portal: quién aprobó o rechazó qué, cuándo, y los comentarios formulados.
— Eventos de agenda: títulos, fechas, participantes.
— Identificadores, credenciales de acceso (cifradas) y métricas de las páginas y cuentas que la Agencia conecta (Meta, Google), incluidos los comentarios y las interacciones del público.
— Texto generado por IA a partir de los datos anteriores, a petición de la Agencia.
Categorías de interesados.
— Clientes, actuales y potenciales, de la Agencia, y las personas que los representan.
— Personas invitadas por la Agencia al portal de aprobaciones.
— Miembros del equipo de la Agencia, en su condición de autores de contenido y de eventos de agenda.
— Público que interactúa con las páginas de redes sociales gestionadas por la Agencia.
Categorías especiales. No se solicitan ni se esperan. La Agencia se obliga a no subirlas (§14.2).
Anexo 2 — Medidas técnicas y organizativas
En vigor a la fecha de esta versión. Nada de lo que aquí figura es una promesa: es lo que existe.
Aislamiento por Agencia. Cada fila de la base de datos pertenece a una Agencia y el acceso se impone en la propia base de datos (políticas de seguridad a nivel de fila en todas las tablas), no solo en la aplicación.
Cifrado en tránsito. Toda la comunicación con la plataforma y entre la plataforma y los proveedores se realiza por HTTPS/TLS.
Cifrado en reposo de las credenciales. Los tokens de acceso a Servicios Conectados se guardan cifrados con AES-256-GCM, con la clave fuera de la base de datos.
Autenticación. Contraseña con requisitos mínimos; autenticación de dos factores disponible para todas las cuentas; sesiones con caducidad; invitaciones con aceptación explícita.
Acceso administrativo. Una única persona con acceso administrativo a los sistemas. Claves de servicio solo en el servidor, nunca en el navegador.
Alojamiento. Base de datos y autenticación en AWS eu-west-1 (Irlanda), operadas por Supabase, que guarda también algunos archivos multimedia antiguos; servidor de la aplicación, los demás archivos multimedia y los registros en un centro de datos de Hostinger en el Reino Unido (Mánchester).
Copias de seguridad. Copias diarias automáticas de la base de datos por Supabase, con una ventana de retención de 7 días; copias semanales del servidor de la aplicación por Hostinger, guardadas por separado del servidor, de las que se conservan las dos más recientes (la más antigua, de hasta unas dos semanas).
Registro y monitorización. Registros de acceso y de errores en el servidor; verificación del estado del servicio; registro de los eventos de pago y de facturación.
Analítica sin rastro en el dispositivo. La analítica de producto sobre los usuarios de la Agencia no escribe cookies ni almacenamiento local y enmascara todo el texto.
Desarrollo. Cambios en el software solo mediante revisión e integración controlada, con pruebas automáticas que verifican, entre otras cosas, el aislamiento entre Agencias.
Eliminación. Proceso documentado para las solicitudes de exportación y de supresión (§12), con verificación mensual de las cuentas en solo lectura desde hace más de 90 días.
Anexo 3 — Subencargados
Lista vigente a la fecha de esta versión. También publicada en strike-os.com/es/dpa, con el historial de cambios.
Supabase. Entidad: Supabase Pte. Ltd. (Singapur). Finalidad: Base de datos y autenticación; algunos archivos multimedia antiguos, subidos entre febrero y julio de 2026. Ubicación del tratamiento: AWS eu-west-1, Irlanda; acceso remoto del personal del proveedor desde fuera del EEE, para soporte y monitorización; los archivos multimedia guardados en Supabase pasan por la CDN del proveedor, con caché en servidores distribuidos por todo el mundo. Mecanismo de transferencia: Datos alojados en la UE; cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914, módulo 3), incorporadas al DPA del proveedor, para la transferencia a Supabase Pte. Ltd. (Singapur) y el acceso de su personal desde fuera del EEE (soporte y monitorización).
Hostinger. Entidad: Hostinger International Ltd. (Chipre). Finalidad: Servidor de la aplicación, archivos multimedia, registros y copias de seguridad del servidor. Ubicación del tratamiento: Reino Unido (Mánchester); el proveedor guarda las copias de seguridad por separado del servidor, en un lugar que no indica. Mecanismo de transferencia: Decisión de adecuación de la Comisión Europea relativa al Reino Unido (Decisión de Ejecución (UE) 2021/1772, en la redacción dada por la Decisión de Ejecución (UE) 2025/2574, vigente hasta el 27/12/2031); para lo que el proveedor transfiera a países sin decisión de adecuación, las cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914, módulo 3) previstas en su DPA, salvo cuando la transferencia se base en otro fundamento que ese DPA admite, como la necesidad para la prestación del servicio o el consentimiento del cliente.
Anthropic. Entidad: Anthropic Ireland, Limited (Irlanda). Finalidad: Generación de texto a través de la API, a petición de la Agencia — pies de foto, planes e informes. Ubicación del tratamiento: EE. UU. y otros países fuera del EEE, a través de los subencargados del proveedor. Mecanismo de transferencia: Strike.os contrata con una entidad del EEE, por lo que entre ambas no hay transferencia internacional; el tratamiento fuera del EEE lo realizan los subencargados del proveedor, con los que este se obliga a celebrar contratos con obligaciones de protección de datos sustancialmente tan protectoras como las de su DPA, en la medida en que se apliquen a los servicios de cada uno (cláusula C.2); el DPA del proveedor no indica el mecanismo del capítulo V del RGPD que utiliza en esas transferencias. Incorpora además, en la medida en que sean exigidas, las cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914, módulo 3) y no menciona el EU-U.S. Data Privacy Framework. Los datos no se usan para entrenar modelos, según las condiciones comerciales de la API.
Resend. Entidad: Plus Five Five, Inc. (EE. UU.), que opera como Resend. Finalidad: Envío de emails por cuenta de la Agencia: invitaciones, aprobaciones, avisos. Ubicación del tratamiento: EE. UU. Mecanismo de transferencia: EU-U.S. Data Privacy Framework (entidad certificada) y cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914, módulo 3), incorporadas al DPA del proveedor.
No son Subencargados (y por eso no figuran en esta lista): Meta y Google, que son Servicios Conectados por la Agencia (§8); la cuenta de facturación certificada de la Agencia (InvoiceXpress), que la Agencia contrata directamente (§8); y los proveedores que Strike.os utiliza para los Datos de Cuenta y para su propia actividad — Stripe (cobro de la suscripción), InvoiceXpress (facturación de Strike.os a la Agencia) y PostHog (analítica de producto) — que figuran en la Política de Privacidad.
Historial de versiones
1.0 — 25 de septiembre de 2026 — primera versión publicada.