Saltar al contenido

Contrato de encargo del tratamiento

Última actualización: 7 de septiembre de 2026.

Este documento es el contrato que exige el artículo 28 del RGPD entre el negocio que contrata WithMico y nosotros. Forma parte de los términos del servicio y se acepta al contratar: no hace falta firmar nada aparte.

1. Quién es quién

  • Responsable del tratamiento: el negocio. Los datos de sus clientes son suyos. Él decide qué programa monta, qué mensajes manda y para qué usa esa información.
  • Encargado del tratamiento: Albert Murillo Valle, con NIF 53318745F, y domicilio en Carrer de Girona 43, Local 8, Viladecans (España). Nosotros solo tratamos esos datos para prestarle el servicio, siguiendo sus instrucciones.

Dicho en corto: los clientes de tu negocio son tuyos, no nuestros. No los usamos para nada que no sea hacer funcionar tu tarjeta.

2. Qué tratamos, de quién y para qué

  • Objeto: prestar el servicio de fidelización de WithMico (alta de clientes, emisión y actualización de tarjetas en Apple Wallet y Google Wallet, registro de sellos y canjes, mensajes al cliente, y panel de gestión).
  • Duración: mientras el negocio tenga cuenta activa, más los plazos de devolución y supresión del punto 7.
  • Tipo de datos: nombre y teléfono del cliente final; email y fecha de cumpleaños si él los da; fecha y origen del consentimiento; y su actividad en la tarjeta (sellos, canjes, fechas, local).
  • Categorías de interesados: clientes finales del negocio, y el personal del negocio con acceso al panel o al escáner.
  • Categorías especiales: ninguna. El servicio no está diseñado para tratar datos de salud, ideología, religión, afiliación sindical, biometría ni orientación sexual, y el negocio se compromete a no introducirlos.

3. Nuestras obligaciones

  • Tratar los datos solo siguiendo instrucciones documentadas del negocio (el uso normal del panel ya lo es).
  • No usar los datos para fines propios, ni para entrenar modelos, ni cederlos a nadie fuera de la lista del punto 5.
  • Guardar confidencialidad, también cuando la relación termine, y exigir lo mismo a quien tenga acceso.
  • Aplicar las medidas de seguridad del punto 4.
  • Ayudar al negocio a responder a sus clientes cuando ejerzan sus derechos (acceso, rectificación, supresión, portabilidad, oposición).
  • Ayudarle también con sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto.
  • Poner a su disposición la información necesaria para demostrar que cumplimos, y permitir auditorías razonables previo aviso.
  • Avisarle sin dilación indebida, y como máximo en 24 horas, si detectamos una brecha de seguridad que afecte a sus datos, con lo que sepamos y lo que estemos haciendo.
  • Avisarle si creemos que una instrucción suya infringe la normativa de protección de datos.

4. Medidas de seguridad

  • Cifrado en tránsito (HTTPS/TLS) en toda la aplicación y en las llamadas a los proveedores.
  • Cifrado en reposo de la base de datos y de las copias de seguridad.
  • Aislamiento entre negocios a nivel de base de datos (row level security): las consultas de un negocio no pueden devolver filas de otro, aunque el código se equivocara.
  • Control de acceso por roles (titular, gerente, personal) y por local.
  • El identificador de la tarjeta que va en el código QR es aleatorio y opaco: nunca el teléfono ni ningún dato de la persona.
  • Registro de cada movimiento de tarjeta, sin posibilidad de modificarlo ni borrarlo.
  • Copias de seguridad diarias con recuperación a un punto en el tiempo.
  • Acceso administrativo limitado a las personas imprescindibles y registrado.

5. Subencargados

Para prestar el servicio nos apoyamos en los proveedores de abajo. El negocio los autoriza al contratar, y nos comprometemos a avisarle con antelación razonable si añadimos o cambiamos alguno, para que pueda oponerse.

Proveedores que tratan datos por cuenta de WithMico
ProveedorPara quéDónde
SupabaseBase de datos y cuentas de usuario. Aquí viven los clientes, las tarjetas y los sellos.Unión Europea (Fráncfort, Alemania)
VercelAlojamiento de la aplicación y de la web.EE. UU. · Cláusulas contractuales tipo
AppleEntrega y actualización de las tarjetas en Apple Wallet, y avisos a la pantalla de bloqueo.Irlanda (Apple Distribution International)
GoogleEntrega y actualización de las tarjetas en Google Wallet.Irlanda (Google Ireland Ltd.)
ResendEnvío de los correos del servicio (bienvenida, avisos, notificaciones).EE. UU. · Cláusulas contractuales tipo
StripeCobro de la suscripción del negocio. No trata datos de clientes finales.Irlanda (Stripe Payments Europe Ltd.)
InngestCola de envíos de notificaciones a las tarjetas.EE. UU. · Cláusulas contractuales tipo

Los datos de los clientes finales (nombre, teléfono, sellos) se guardan en la Unión Europea. Las transferencias a proveedores de fuera del Espacio Económico Europeo se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea.

6. Derechos de los clientes finales

Si un cliente de tu negocio quiere acceder a sus datos, corregirlos, llevárselos o que los borres, quien responde eres tú: eres su responsable. Desde el panel puedes ver su ficha, corregirla, exportar sus datos y darlo de baja.

Si alguien se dirige a nosotros directamente, le remitiremos a tu negocio y te avisaremos. Y si por lo que sea no puedes atender una solicitud de supresión, escríbenos: podemos borrar esos datos de forma definitiva y dejar constancia de que se hizo.

7. Qué pasa al terminar

  • El negocio puede exportar sus datos en cualquier momento desde el panel, también con la cuenta cancelada.
  • Al cancelar, conservamos los datos 90 días para que pueda recuperar la cuenta o llevarse la información. Durante ese plazo las tarjetas de sus clientes siguen vivas.
  • Pasado ese plazo, se borran o se anonimizan, salvo lo que haya que conservar por obligación legal (por ejemplo, la facturación).
  • Si nos pide el borrado inmediato, lo hacemos y le confirmamos por escrito.

8. Responsabilidad

Cada parte responde de sus incumplimientos según el artículo 82 del RGPD. En particular, el negocio responde de tener una base legal válida para tratar los datos de sus clientes (el consentimiento que recoge la página de alta) y del contenido de los mensajes que decida enviarles.

9. Preguntas

Escríbenos a hola@withmico.com si tu asesoría necesita este documento en otro formato o con alguna aclaración.