Ir al contenido
Passavo
Menú

Contrato de encargo de tratamiento

Si vende entradas a través de Passavo, tratamos los datos de sus visitantes por encargo suyo. Este contrato fija lo que eso implica. Rige automáticamente en cuanto acepta nuestras condiciones generales; no tiene que firmar nada aparte.

Versión de 24 de septiembre de 2026

1. Partes y por qué existe este contrato

Este contrato rige entre la organización que usa Passavo — el RESPONSABLE DEL TRATAMIENTO — y Fades Management EOOD, Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije, número de empresa 208607050 — el ENCARGADO DEL TRATAMIENTO.

El artículo 28 del RGPD obliga a un responsable del tratamiento a fijar por escrito con cada encargado qué puede hacer este con los datos. Esta página es ese documento.

Forma parte de las condiciones generales. ¿Necesita un modelo propio para un expediente de subvención o para una licitación? Escríbanos entonces a info@passavo.eu: lo firmamos.

Donde este contrato y las condiciones generales se contradigan sobre el tratamiento de datos personales, prevalece este contrato.

2. Objeto, naturaleza y finalidad

OBJETO: el tratamiento de datos personales de visitantes y compradores de la organización, en la medida en que sea necesario para que la plataforma funcione.

NATURALEZA DEL TRATAMIENTO: recoger, almacenar, consultar, organizar, transmitir a los servicios que la propia organización haya conectado, y borrar.

FINALIDAD: la venta de entradas, su entrega y su control, la caja in situ, la comunicación con el comprador sobre su pedido, y la información a la organización. Para nada más.

No usamos estos datos para fines propios. No elaboramos perfiles con ellos, no entrenamos nada con ellos, no los vendemos y no los usamos para atender a otros clientes.

3. Duración

Este contrato entra en vigor en cuanto la organización empieza a usar la plataforma y dura mientras dure el contrato principal.

Lo que por su naturaleza debe seguir rigiendo más tiempo — la confidencialidad, y los acuerdos sobre devolución y supresión — sigue rigiendo también después del final.

4. Tipos de datos e interesados

INTERESADOS: visitantes y compradores de la organización, y las personas a las que la propia organización da acceso a su cuenta.

TIPOS DE DATOS:

  • identificación: nombre y correo electrónico, y lo que la organización añada además a su formulario de pedido;
  • datos del pedido: qué entradas, qué franja horaria, importe y estado de pago;
  • datos de la entrada: el número de entrada, el pase wallet cuando el comprador lo elige, y el momento del escaneo en la puerta;
  • el número de una tarjeta de tarifa social, cuando la organización trabaja con la tarifa social;
  • datos técnicos: dirección IP y hora en los registros.

SIN CATEGORÍAS ESPECIALES. La plataforma no está pensada para datos sobre salud, religión, convicciones políticas, orientación sexual u origen étnico, y la organización se encarga de no introducirlos, tampoco en un campo libre ni en una observación de un pedido.

Un número de tarifa social no es en sí mismo una categoría especial, pero sí dice algo sobre la situación económica de un visitante. Por eso lo tratamos con el mismo cuidado: solo es visible para quien lo necesita en la caja.

5. Instrucciones

Tratamos los datos únicamente siguiendo instrucciones documentadas de la organización. Esa instrucción se compone de: este contrato, las condiciones generales y los ajustes que la organización hace en su cuenta. Lo que ella configura allí es lo que nosotros ejecutamos.

Si el derecho de la Unión Europea o de un Estado miembro nos obliga a un tratamiento para el que no hay instrucción, se lo comunicamos a la organización de antemano, salvo que ese derecho lo prohíba.

Si pensamos que una instrucción infringe el RGPD, lo decimos, y no la ejecutamos a ciegas.

6. Confidencialidad

Solo las personas que necesitan los datos para hacer su trabajo tienen acceso a ellos. Aquí es un círculo pequeño.

Todo el que tiene acceso está sujeto a confidencialidad, y esa obligación sigue rigiendo después de que la colaboración termine.

El acceso para soporte se hace a petición de la organización, y queda registrado.

7. Seguridad

Adoptamos medidas técnicas y organizativas apropiadas (art. 32 RGPD). En concreto:

  • CIFRADO EN TRÁNSITO: todo el tráfico hacia y desde la plataforma va por TLS. Eso vale también para la app de escaneo y para las conexiones con los proveedores de pago.
  • CIFRADO EN REPOSO: las contraseñas se guardan con hash mediante una función de hash moderna y lenta. Los secretos como las claves de un proveedor de pago se guardan cifrados en la base de datos, con una clave que no está en la base de datos.
  • CONTROL DE ACCESO POR ROL: quién puede ver o hacer qué depende de su papel dentro de su propia organización. Además, cada consulta está ligada a esa organización, de modo que los datos de dos clientes no se puedan tocar.
  • DIARIO DE SOLO AÑADIDO: al diario de caja solo se le pueden añadir líneas. Una venta registrada ya no se puede modificar ni borrar después; un error se corrige con una línea nueva que remite a la antigua. Para los clientes alemanes, además, cada transacción se firma técnicamente.
  • COPIAS DE SEGURIDAD: diarias, guardadas cifradas, y comprobamos que se puedan restaurar.
  • SEPARACIÓN DE ENTORNOS: desarrollo y pruebas no funcionan con datos reales de clientes.
  • SEGUIMIENTO: seguimos las actualizaciones del sistema y de los componentes sobre los que funciona, y conservamos los registros 90 días para poder investigar un incidente.

Evaluamos estas medidas con regularidad y podemos sustituirlas por medidas que sean al menos equivalentes.

8. Subencargados

La organización nos da autorización general para recurrir a los subencargados que figuran abajo. Con cada uno de ellos hay firmado un contrato de encargo de tratamiento que impone al menos las mismas obligaciones que este.

  • Contabo GmbH (DE) — servidores y copias de seguridad, en un centro de datos en Alemania
  • Wattify B.V. (BE) — el envío y la recepción de nuestro correo electrónico
  • Mollie B.V. (NL) — pagos de los visitantes, directamente en la cuenta de la organización (solo cuando corresponde)
  • Stripe Payments Europe Ltd. (IE) — pagos de los visitantes, directamente en la cuenta de la organización (solo cuando corresponde)
  • Payconiq International S.A. (LU) — pagos de los visitantes, directamente en la cuenta de la organización (solo cuando corresponde)
  • Apple Inc. (US) — la entrada como pase en Apple Wallet (solo cuando corresponde)
  • Google Ireland Ltd. (IE) — la entrada como pase en Google Wallet (solo cuando corresponde)
  • publiq vzw (BE) — la tarifa social: comprobación del número de tarjeta y registro de la venta (solo cuando corresponde)
  • fiskaly GmbH (DE) — la firma legalmente obligatoria del diario de caja para los clientes alemanes (solo cuando corresponde)
  • Apple Inc. / Google Ireland Ltd. (US/IE) — la distribución y las actualizaciones de la app de escaneo (solo cuando corresponde)

Si queremos añadir o sustituir alguno, lo comunicamos por correo electrónico con al menos 30 días de antelación. Si la organización tiene una objeción fundada, buscamos juntos una solución; si no la encontramos, ella puede darse de baja sin coste con efecto a la fecha en que entra el cambio.

Seguimos siendo plenamente responsables frente a la organización de lo que haga un subencargado.

9. Asistencia en las solicitudes de los interesados

Si un visitante pide acceso, rectificación, supresión, limitación o portabilidad de sus datos, la organización es quien decide al respecto: ella es la responsable, no nosotros.

La ayudamos con medios técnicos apropiados: buscar, exportar y borrar los datos de un visitante lo hace ella misma en el sistema, a partir de su dirección de correo — en un pedido o en Ajustes → Exportar datos. Lo que debe conservar por ley, como las facturas emitidas, se mantiene. Si no lo consigue, lo hacemos nosotros por ella.

Si una solicitud así llega hasta nosotros por error, no la respondemos nosotros. La trasladamos a la organización dentro de cinco días laborables y le decimos al visitante a quién debe dirigirse.

Esta asistencia está incluida en el precio de la suscripción. Solo ante un número o un volumen desmesurado de solicitudes podemos cobrar los costes reales, y en ese caso lo decimos de antemano.

10. Asistencia en las evaluaciones de impacto relativas a la protección de datos

Si la organización debe hacer una evaluación de impacto relativa a la protección de datos (art. 35 RGPD) o consultar a su autoridad de control (art. 36 RGPD), le damos la información que solo nosotros tenemos: qué datos están dónde, cómo están protegidos y quién más los ve.

También ayudamos a cumplir los artículos 32 a 36 del RGPD, en proporción a la naturaleza del tratamiento y a lo que razonablemente sabemos.

11. Violaciones de la seguridad de los datos personales

Si constatamos una violación de la seguridad de los datos personales, informamos a la organización afectada dentro de 48 horas desde la constatación. No dentro de 72 horas: esas 72 horas son el plazo dentro del cual ELLA debe informar a su autoridad de control, y solo lo cumple si lo sabe antes por nosotros.

Nuestra notificación contiene lo que sabemos en ese momento: qué ha pasado, qué tipos de datos y a cuántos interesados afecta aproximadamente, cuáles son las consecuencias probables, y qué hemos hecho o vamos a hacer al respecto. Lo que todavía no sabemos lo decimos con franqueza y lo completamos en cuanto lo sepamos.

No notificamos en nombre de la organización a su autoridad de control y no informamos nosotros a sus visitantes: esa es su decisión. Pero sí la ayudamos a hacerlo.

12. Devolución y supresión al final

Cuando el contrato termina, la organización elige: devolución o supresión.

  • DEVOLUCIÓN: puede exportar ella misma sus datos en un formato de archivo habitual: CSV, por lista o todo junto en un único zip, en Ajustes → Exportar datos. Esa posibilidad sigue abierta 30 días después del final.
  • SUPRESIÓN: después eliminamos los datos de los sistemas activos, y de las copias de seguridad en cuanto estas venzan según el ciclo normal.

Lo que debemos conservar por ley — facturas, y el diario de caja firmado de un cliente alemán — se queda hasta que ese plazo termine, y durante ese periodo no se usa para nada más.

Si la organización lo pide, confirmamos la supresión por escrito.

13. Auditoría

La organización puede comprobar si hacemos lo que aquí se dice. A petición suya le facilitamos la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD.

Si quiere una auditoría in situ o por un auditor independiente, es posible, con un preaviso razonable, en horario de oficina, como máximo una vez al año — y más a menudo cuando haya un motivo concreto, como una violación de la seguridad de los datos.

El auditor no puede ser competidor nuestro y está sujeto a confidencialidad. Los datos de otros clientes quedan fuera de la auditoría.

Los costes de una auditoría los asume la organización, salvo que de ella resulte que nosotros incumplimos.

14. Cambios

Si cambia la ley, o cambia la manera en que funciona la plataforma, adaptamos este contrato. Lo anunciamos por correo electrónico con al menos 30 días de antelación.

Si la organización no está de acuerdo, puede darse de baja con efecto a la fecha en que entra el cambio, sin coste alguno.

La fecha de versión de arriba dice qué versión está leyendo. La versión que se aceptó en el registro la guardamos junto a la organización.

¿Preguntas sobre este texto? Escríbanos a info@passavo.eu