Acuerdo de Tratamiento de Datos
29 de mayo de 2026
El presente Acuerdo de Tratamiento de Datos (el "Acuerdo") regula el tratamiento de datos personales realizado por Leon & Vera O脺 (Sepapaja tn 6, 15551 Tallinn, Estonia; NIF EE102891094) en calidad de Encargado del Tratamiento por cuenta del Responsable del Tratamiento (el cliente suscrito a los servicios de Leon & Vera) en el marco del contrato principal de servicios (el "Contrato Principal"). Da cumplimiento a los requisitos del art铆culo 28 del Reglamento General de Protecci贸n de Datos de la UE ("RGPD").
El Acuerdo se celebra entre el Responsable del Tratamiento -la entidad que utiliza los servicios de Leon & Vera y que determina los fines y medios del tratamiento de datos personales- y Leon & Vera O脺 como Encargado del Tratamiento. El Responsable y el Encargado se denominan conjuntamente las "Partes".
La ejecuci贸n del presente Acuerdo no se remunerar谩 por separado salvo acuerdo expreso. Nuestro delegado de protecci贸n de datos es heyData GmbH, Sch眉tzenstra脽e 5, 10117 Berl铆n, Alemania, datenschutz@heydata.eu.
Versi贸n aut茅ntica: Esta es una traducci贸n de cortes铆a de nuestro Acuerdo de Tratamiento de Datos. En caso de discrepancia entre esta versi贸n y la versi贸n original en ingl茅s, prevalecer谩 la versi贸n inglesa. La versi贸n inglesa autoritativa est谩 disponible en https://www.leonandvera.com/dpa.
1. Definiciones
A los efectos del presente Acuerdo, ser谩n de aplicaci贸n las siguientes definiciones:
- Conforme al art. 4(7) RGPD, el Responsable del Tratamiento es la entidad que, sola o conjuntamente con otros, determina los fines y medios del tratamiento de datos personales.
- Conforme al art. 4(8) RGPD, el Encargado del Tratamiento es la persona f铆sica o jur铆dica, autoridad, instituci贸n u otro organismo que trate datos personales por cuenta del Responsable.
- Conforme al art. 4(1) RGPD, son datos personales toda informaci贸n sobre una persona f铆sica identificada o identificable (el "Interesado"); se considera identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como un nombre, un n煤mero de identificaci贸n, datos de localizaci贸n, un identificador en l铆nea o uno o varios elementos propios de la identidad f铆sica, fisiol贸gica, gen茅tica, ps铆quica, econ贸mica, cultural o social de dicha persona.
- Son datos personales que requieren protecci贸n especial los datos del art. 9 RGPD que revelen el origen racial o 茅tnico, las opiniones pol铆ticas, las convicciones religiosas o filos贸ficas o la afiliaci贸n sindical; los datos del art. 10 RGPD sobre condenas e infracciones penales o medidas de seguridad conexas; as铆 como los datos gen茅ticos (art. 4(13)), biom茅tricos (art. 4(14)) y de salud (art. 4(15)) RGPD, y los datos relativos a la vida sexual o la orientaci贸n sexual de una persona f铆sica.
- Conforme al art. 4(2) RGPD, el tratamiento es cualquier operaci贸n o conjunto de operaciones realizadas sobre datos personales, automatizadas o no, como la recogida, el registro, la organizaci贸n, la estructuraci贸n, la conservaci贸n, la adaptaci贸n o modificaci贸n, la extracci贸n, la consulta, la utilizaci贸n, la comunicaci贸n por transmisi贸n, difusi贸n o cualquier otra forma de habilitaci贸n de acceso, el cotejo o la interconexi贸n, la limitaci贸n, la supresi贸n o la destrucci贸n.
- Conforme al art. 4(21) RGPD, la autoridad de control es la autoridad p煤blica independiente establecida por un Estado miembro con arreglo al art. 51 RGPD.
2. Objeto del contrato y poder de instrucci贸n
Objeto
El Encargado del Tratamiento presta los servicios especificados en el Contrato Principal por cuenta del Responsable. En el marco de dicha prestaci贸n, el Encargado accede a datos personales que trata para el Responsable exclusivamente por cuenta de este y conforme a sus instrucciones. El alcance y la finalidad del tratamiento se establecen en el Contrato Principal y en las descripciones de servicio asociadas. El Responsable es el 煤nico responsable de evaluar la licitud del tratamiento.
Las Partes celebran el presente Acuerdo para concretar sus derechos y obligaciones mutuos en materia de protecci贸n de datos. En caso de duda, prevalecer谩 lo dispuesto en el presente Acuerdo sobre lo dispuesto en el Contrato Principal. El Acuerdo se aplica a todas las actividades vinculadas al Contrato Principal en las que el Encargado y sus empleados o las personas por 茅l autorizadas entren en contacto con datos personales procedentes del Responsable o recabados por cuenta de este. La vigencia del presente Acuerdo se regir谩 por la vigencia del Contrato Principal salvo que las disposiciones siguientes establezcan obligaciones o derechos de resoluci贸n adicionales.
Poder de instrucci贸n
El Encargado solo podr谩 recabar, tratar o utilizar datos en el marco del Contrato Principal y conforme a las instrucciones del Responsable. Si una norma de la Uni贸n o del Estado miembro a la que est茅 sujeto le exige llevar a cabo un tratamiento adicional, lo notificar谩 al Responsable con car谩cter previo al tratamiento.
Las instrucciones del Responsable quedan inicialmente determinadas por el presente Acuerdo. Con posterioridad podr谩n ser modificadas, completadas o sustituidas por el Responsable por escrito o en formato de texto mediante instrucciones individuales. El Responsable podr谩 impartir tales instrucciones en cualquier momento, incluidas las relativas a la rectificaci贸n, supresi贸n o bloqueo de los datos. Todas las instrucciones impartidas ser谩n documentadas por el Responsable. Las instrucciones que excedan del servicio acordado en el Contrato Principal se tratar谩n como una solicitud de modificaci贸n del servicio.
Si el Encargado considera que una instrucci贸n del Responsable infringe las disposiciones de protecci贸n de datos, lo notificar谩 al Responsable sin dilaci贸n indebida. El Encargado tendr谩 derecho a suspender la ejecuci贸n de la instrucci贸n afectada hasta que el Responsable la confirme o modifique. El Encargado podr谩 negarse a ejecutar una instrucci贸n manifiestamente il铆cita.
3. Tipos de datos, categor铆as de Interesados y transferencias internacionales
En el marco de la ejecuci贸n del Contrato Principal, el Encargado del Tratamiento accede a las siguientes categor铆as de datos personales (Anexo 1 del contrato subyacente):
Datos personales y de contacto
- Nombres: nombre del vendedor (cuando figure publicado), nombre del comprador (facilitado por el agente inmobiliario), nombre del agente.
- Datos de contacto: n煤meros de tel茅fono (incluidos n煤meros de WhatsApp), direcciones de correo electr贸nico (cuando figuren en un anuncio p煤blico o sean facilitadas por el usuario).
Datos del inmueble y de localizaci贸n
- Localizaci贸n: direcci贸n completa del inmueble, barrio o coordenadas.
- Datos del anuncio: URL o ID del anuncio en l铆nea.
- Caracter铆sticas del inmueble: superficie, n煤mero de habitaciones, precio, a帽o de construcci贸n, estado y caracter铆sticas espec铆ficas.
Contenidos facilitados por el usuario
- Archivos multimedia: fotograf铆as del inmueble subidas por el usuario.
- Documentos opcionales: capturas de documentos subidos por el usuario (p. ej. recibo del IBI / impuesto sobre bienes inmuebles).
Datos de comunicaci贸n y consentimiento
- Contenido de las comunicaciones: historial de mensajes (p. ej. mensajes de WhatsApp con nuestros asistentes); fichas de lead o mensajes enviados a los agentes.
- Consentimiento y preferencias: estado del consentimiento (p. ej. opt-in "S脥", opt-out "STOP"); solicitudes presentadas (p. ej. tasaci贸n del inmueble); plazo indicado de intenci贸n de venta.
Datos t茅cnicos de registro y metadatos internos
- Identificadores: ID de usuario de WhatsApp, direcciones IP (cuando proceda).
- Registros: marcas temporales, registros de eventos y de auditor铆a.
- Gesti贸n de leads: identificadores internos de lead, estado del lead (abierto, contactado, cerrado), fuente del lead (p. ej. portal de origen).
- Puntuaci贸n de leads: puntuaci贸n o ranking interno (p. ej. escala 0-100, clasificaci贸n caliente/neutro/fr铆o).
- M茅tricas de rendimiento del agente: tasa de respuesta, frecuencia de contacto y resultados (almacenados exclusivamente de forma agregada y anonimizada).
Categor铆as de Interesados (Anexo 2)
- Agentes inmobiliarios.
- Vendedores.
- Compradores.
Transferencias a terceros pa铆ses
Toda transferencia de datos personales a un tercer pa铆s solo podr谩 producirse en las condiciones del art. 44 y siguientes del RGPD, en particular sobre la base de una decisi贸n de adecuaci贸n con arreglo al art. 45 RGPD o, en su defecto, de garant铆as adecuadas conforme al art. 46 RGPD -incluidas las Cl谩usulas Contractuales Tipo adoptadas por la Comisi贸n Europea con arreglo al art. 46(2)(c) RGPD- junto con las medidas suplementarias que se requieran tras una evaluaci贸n de impacto de la transferencia.
4. Medidas de protecci贸n del Encargado
El Encargado del Tratamiento observar谩 las disposiciones legales en materia de protecci贸n de datos y no revelar谩 a terceros la informaci贸n obtenida del 谩mbito del Responsable ni la expondr谩 a su acceso. Los documentos y datos se proteger谩n frente al acceso de personas no autorizadas teniendo en cuenta el estado de la t茅cnica.
El Encargado organizar谩 su estructura interna de manera que se cumplan los requisitos espec铆ficos de la protecci贸n de datos. Ha implementado las medidas t茅cnicas y organizativas especificadas en el Anexo 3 para proteger adecuadamente los datos del Responsable conforme al art. 32 RGPD, medidas que el Responsable reconoce como adecuadas. El Encargado se reserva el derecho a modificar las medidas de seguridad adoptadas siempre que no se rebaje el nivel de protecci贸n contractualmente acordado.
Las personas empleadas por el Encargado en el tratamiento de datos tienen prohibido recabar, tratar o utilizar datos personales sin autorizaci贸n. El Encargado obligar谩 a todas las personas a las que conf铆e el tratamiento y la ejecuci贸n de este Acuerdo (los "Empleados") en consecuencia (obligaci贸n de confidencialidad, art. 28(3)(b) RGPD) y velar谩 con la debida diligencia por el cumplimiento de esta obligaci贸n.
El Encargado ha designado un delegado de protecci贸n de datos. El delegado de protecci贸n de datos del Encargado es heyData GmbH, Sch眉tzenstra脽e 5, 10117 Berl铆n, datenschutz@heydata.eu, www.heydata.eu.
Medidas t茅cnicas y organizativas (Anexo 3)
El Encargado implementa medidas t茅cnicas y organizativas adecuadas conforme al art. 32(1) RGPD, que abarcan los siguientes 谩mbitos:
- Confidencialidad - control de entrada (sistemas de cierre, videovigilancia de accesos cuando proceda, pr谩cticas seguras de teletrabajo); control de admisi贸n (autenticaci贸n con usuario y contrase帽a, antivirus, cortafuegos, bloqueo autom谩tico de escritorio, cifrado de port谩tiles y tabletas, gesti贸n de permisos de usuario, reglas centrales de contrase帽as, autenticaci贸n de dos factores, pol铆tica corporativa de contrase帽as seguras); control de acceso (registro de accesos a aplicaciones, concepto de autorizaci贸n, n煤mero m铆nimo de administradores, gesti贸n de derechos por administradores de sistemas); control de separaci贸n (separaci贸n de entornos de producci贸n y prueba, cifrado de conjuntos de datos, separaci贸n l贸gica de clientes, derechos de base de datos definidos, anonimizaci贸n/seudonimizaci贸n cuando sea posible).
- Integridad - control de transmisi贸n (conexiones cifradas SFTP/HTTPS, registro de accesos y recuperaciones); control de entrada de datos (registro de altas, modificaciones y supresiones, trazabilidad por nombres de usuario individuales, asignaci贸n de derechos por concepto de autorizaci贸n, responsabilidades claras de borrado).
- Disponibilidad y resiliencia - copias de seguridad peri贸dicas, almacenamiento externalizado y seguro de las copias, alojamiento profesional al menos para los datos m谩s importantes.
- Procedimientos de revisi贸n, evaluaci贸n y valoraci贸n peri贸dicas (art. 32(1)(d); art. 25(1) RGPD) - uso de la plataforma heyData para la gesti贸n de protecci贸n de datos; designaci贸n de heyData como delegado de protecci贸n de datos; obligaci贸n de secreto de los empleados; formaci贸n peri贸dica del personal; registro de actividades de tratamiento (art. 30 RGPD); gesti贸n de incidencias con procesos documentados de notificaci贸n conforme a los arts. 33/34 RGPD; participaci贸n del delegado de protecci贸n de datos en los incidentes de seguridad y brechas.
- Protecci贸n de datos desde el dise帽o y por defecto (art. 25(2) RGPD) - formaci贸n de los empleados en "privacy by design" y "privacy by default"; minimizaci贸n de datos; control de encargos con instrucciones por escrito, confirmaciones de destrucci贸n, compromisos de confidencialidad de los contratistas y revisi贸n continua de los mismos.
El Encargado informar谩 al Responsable de cualquier cambio significativo en las medidas de seguridad.
5. Obligaciones de informaci贸n y notificaci贸n de brechas
En caso de incidencias, sospechas de infracciones en materia de protecci贸n de datos o de incumplimiento de las obligaciones contractuales del Encargado, sospechas de incidentes de seguridad u otras irregularidades en el tratamiento de datos personales por el Encargado, por personas empleadas por 茅l en el marco del contrato o por terceros, el Encargado informar谩 al Responsable sin dilaci贸n indebida. Lo mismo se aplicar谩 a las auditor铆as al Encargado por parte de la autoridad de control. La notificaci贸n de una violaci贸n de la seguridad de los datos personales contendr谩, como m铆nimo, la siguiente informaci贸n:
- una descripci贸n de la naturaleza de la violaci贸n, incluidas, en la medida de lo posible, las categor铆as y el n煤mero de Interesados afectados y las categor铆as y el n煤mero de registros de datos personales afectados;
- una descripci贸n de las medidas adoptadas o propuestas por el Encargado para abordar la violaci贸n y, en su caso, las medidas para mitigar sus posibles efectos adversos;
- una descripci贸n de las consecuencias probables de la violaci贸n.
El Encargado adoptar谩 de forma inmediata las medidas necesarias para asegurar los datos y mitigar cualquier posible consecuencia adversa para los Interesados, informar谩 al Responsable y solicitar谩 instrucciones adicionales.
Asimismo, el Encargado estar谩 obligado a facilitar al Responsable informaci贸n en cualquier momento en la medida en que los datos del Responsable se vean afectados por una violaci贸n. El Encargado informar谩 tambi茅n al Responsable de cualquier cambio significativo en las medidas de seguridad conforme a la Cl谩usula 4.
6. Derechos de control del Responsable
El Responsable podr谩 comprobar las medidas t茅cnicas y organizativas del Encargado antes del inicio del tratamiento y, posteriormente, con periodicidad anual. A tal efecto, el Responsable podr谩, por ejemplo, recabar informaci贸n del Encargado, obtener certificados de expertos, certificaciones o informes de auditor铆a interna o -previa coordinaci贸n oportuna- inspeccionar personalmente las medidas del Encargado en horario laboral, o hacer que las inspeccione un tercero competente que no se halle en relaci贸n de competencia con el Encargado. El Responsable realizar谩 las comprobaciones 煤nicamente en la medida necesaria y no perturbar谩 desproporcionadamente las operaciones del Encargado.
El Encargado se compromete a facilitar al Responsable, previa solicitud verbal o escrita y en un plazo razonable, toda la informaci贸n y las pruebas necesarias para llevar a cabo una comprobaci贸n de sus medidas t茅cnicas y organizativas.
El Responsable documentar谩 los resultados de la inspecci贸n y los notificar谩 al Encargado. En caso de detectar errores o irregularidades durante la inspecci贸n, el Responsable informar谩 al Encargado sin dilaci贸n indebida. Si durante el control se constatan hechos cuya prevenci贸n futura requiere modificar el procedimiento contratado, el Responsable notificar谩 al Encargado sin demora los cambios procedimentales necesarios.
7. Subencargados
Los servicios contratados se prestar谩n con la intervenci贸n de los subencargados enumerados en el Anexo 4 (los "Subencargados"). El Responsable otorga al Encargado su autorizaci贸n general en el sentido del art. 28(2) frase 1 RGPD para incorporar subencargados adicionales en el marco de sus obligaciones contractuales o para sustituir a los subencargados ya designados.
El Encargado informar谩 al Responsable con car谩cter previo a cualquier cambio en la incorporaci贸n o sustituci贸n de un subencargado. El Responsable podr谩 oponerse a la incorporaci贸n o sustituci贸n de un subencargado por motivo importante en materia de protecci贸n de datos. La oposici贸n deber谩 formularse en el plazo de dos (2) semanas desde la recepci贸n de la informaci贸n sobre el cambio. Si no se formula oposici贸n, la incorporaci贸n o sustituci贸n se considerar谩 aprobada. Si concurre motivo importante en materia de protecci贸n de datos y no es posible alcanzar una soluci贸n amistosa entre las Partes, el Responsable dispondr谩 de un derecho especial de resoluci贸n con efectos al final del mes siguiente a la oposici贸n.
Al recurrir a subencargados, el Encargado les impondr谩 obligaciones acordes con las disposiciones del presente Acuerdo.
No se considera subencargado, a los efectos de las presentes disposiciones, al tercero contratado por el Encargado para prestar servicios meramente accesorios. Quedan comprendidos, por ejemplo, los servicios postales, de transporte y mensajer铆a, de limpieza, de telecomunicaciones sin referencia espec铆fica a los servicios prestados por el Encargado al Responsable, y los servicios de vigilancia. Los servicios de mantenimiento y de prueba constituyen relaciones de subencargado que requieren consentimiento en la medida en que se presten respecto de sistemas inform谩ticos utilizados tambi茅n en el marco de los servicios al Responsable.
La lista actualizada de subencargados (Anexo 4) se publica y mantiene en https://www.leonandvera.com/subprocessors. La lista especifica el nombre, la funci贸n y la ubicaci贸n de tratamiento de cada subencargado.
8. Derechos de los Interesados y asistencia
El Encargado del Tratamiento asistir谩 al Responsable, mediante medidas t茅cnicas y organizativas apropiadas, en el cumplimiento de las obligaciones del Responsable conforme a los art铆culos 12 a 22 y 32 a 36 del RGPD.
Si un Interesado ejerce ante el Encargado, de forma directa, derechos como el derecho de acceso, rectificaci贸n o supresi贸n, el Encargado no responder谩 por iniciativa propia, sino que remitir谩 al Interesado al Responsable y esperar谩 las instrucciones de este.
9. Responsabilidad
En la relaci贸n interna entre las Partes, el Responsable responder谩 frente al Interesado por la indemnizaci贸n del da帽o sufrido por este como consecuencia de un tratamiento inadmisible o incorrecto bajo la normativa de protecci贸n de datos o de un uso dentro del 谩mbito del tratamiento por encargo.
El Encargado responder谩 de forma ilimitada por los da帽os cuya causa est茅 basada en un incumplimiento doloso o gravemente negligente de sus deberes, los de su representante legal o los de sus auxiliares en el cumplimiento.
El Encargado solo responder谩 por conducta negligente en caso de incumplimiento de una obligaci贸n cuyo cumplimiento sea presupuesto para la correcta ejecuci贸n del contrato y cuya observancia el Responsable pueda y suela confiar, y con la limitaci贸n al da帽o t铆pico del contrato. Por lo dem谩s, se excluye la responsabilidad del Encargado, incluida la de sus auxiliares en el cumplimiento.
Las limitaciones anteriores no se aplicar谩n a las reclamaciones de da帽os derivadas de lesiones a la vida, el cuerpo o la salud, ni a las derivadas de la asunci贸n de una garant铆a.
10. Terminaci贸n del Contrato Principal y disposiciones finales
Terminaci贸n
Tras la terminaci贸n del Contrato Principal, el Encargado devolver谩 al Responsable todos los documentos, datos y soportes facilitados o -a petici贸n del Responsable y salvo que exista una obligaci贸n de conservar los datos personales con arreglo al Derecho de la Uni贸n u otro Derecho nacional aplicable- los suprimir谩. Lo mismo se aplicar谩 a las copias de seguridad de las que disponga el Encargado. El Encargado, previa solicitud, proporcionar谩 prueba documentada de la correcta supresi贸n de los datos.
El Responsable tendr谩 derecho a verificar de manera adecuada la devoluci贸n o supresi贸n completa y contractual de los datos en poder del Encargado.
El Encargado estar谩 obligado a mantener la confidencialidad sobre los datos de los que haya tenido conocimiento en relaci贸n con el Contrato Principal incluso despu茅s de la extinci贸n de este. El presente Acuerdo seguir谩 vigente m谩s all谩 del fin del Contrato Principal mientras el Encargado disponga de datos personales que le hayan sido transmitidos por el Responsable o que haya recabado por cuenta de este.
Disposiciones finales
En la medida en que el Encargado no preste expresamente las acciones de soporte previstas en este Acuerdo de forma gratuita, podr谩 facturar al Responsable una contraprestaci贸n razonable, salvo que las propias acciones u omisiones del Encargado hayan hecho directamente necesario dicho soporte.
Las modificaciones y complementos del presente Acuerdo deber谩n formalizarse por escrito. Lo mismo se aplicar谩 a la renuncia a este requisito de forma. La prioridad de los acuerdos contractuales individuales no se ver谩 afectada.
Si alguna disposici贸n del presente Acuerdo es o llega a ser total o parcialmente nula o inexigible, ello no afectar谩 a la validez de las restantes disposiciones.
El presente Acuerdo se rige por el Derecho alem谩n.
驴Preguntas sobre este Acuerdo de Tratamiento de Datos?
Para consultas sobre el ATD, solicitudes de firma o notificaciones de subencargados, contacte con nosotros en privacy@leonandvera.com.
Contactar con nuestro DPD