v1.2 · 08.08.2026
Estado: 08.08.2026 Versión: 1.0 Ámbito de aplicación: Art. 28 RGPD, Art. 32 RGPD, Art. 82 RGPD Partes contratantes: flowgeist (encargado del tratamiento) ↔ Cliente (responsable del tratamiento)
Este contrato de encargado del tratamiento (AVV) regula los derechos y obligaciones del responsable del tratamiento (cliente) y del encargado del tratamiento (flowgeist) en el tratamiento de datos personales en el marco del uso de la plataforma flowgeist TOOL. Sirve para el cumplimiento de las obligaciones derivadas del Art. 28 RGPD y garantiza que el tratamiento de datos personales se realice exclusivamente dentro del marco de las instrucciones del responsable del tratamiento y bajo el cumplimiento de las disposiciones legales del RGPD.
El responsable del tratamiento encarga al encargado del tratamiento el tratamiento de datos personales en el marco de la prestación de la plataforma flowgeist TOOL (Gestión de herramientas). Este contrato forma parte del acuerdo de uso subyacente (AGB) entre las partes.
(1) El objeto de este contrato es el tratamiento de datos personales por parte del encargado del tratamiento por encargo del responsable del tratamiento. El encargado del tratamiento presta los servicios en el marco de la plataforma flowgeist TOOL, una solución SaaS multi-tenant para la gestión de herramientas especiales y equipamiento, que incluye:
(2) El encargado del tratamiento trata datos personales exclusivamente según las instrucciones por escrito (también electrónicas, Art. 28 Abs. 2 RGPD) del responsable del tratamiento, incluyendo su transmisión a terceros, siempre que esté contemplado en las instrucciones o lo exija la ley.
(3) Este contrato se aplica durante la vigencia del contrato de uso subyacente (AGB) y finaliza con su terminación. Tras la finalización, se mantienen vigentes las disposiciones sobre supresión y devolución conforme al § 3 Abs. 7 de este contrato.
(4) Cualquiera de las partes puede rescindir extraordinariamente este contrato por causa justificada, en particular en caso de infracciones graves de las disposiciones de protección de datos.
(1) La naturaleza y el alcance del tratamiento se derivan del contrato de uso subyacente (AGB), este acuerdo y las descripciones de servicios específicas del producto. El tratamiento comprende las siguientes categorías de datos personales:
| Categoría de datos | Descripción | Ejemplos |
|---|---|---|
| Datos maestros | Datos de identidad y empresa | Nombre, apellido, correo electrónico, nombre de empresa, dirección |
| Datos de acceso | Datos de autenticación | Hash de contraseña (Argon2id), secreto MFA/TOTP |
| Datos de uso de herramientas | Datos sobre el uso de las funciones de la plataforma | Quién ha prestado qué herramienta, momentos de préstamo y devolución |
| Datos de auditoría | Registro de accesos al sistema | Horas de inicio de sesión, acciones realizadas, dirección IP |
| Datos de facturación | Datos de facturación | Stripe Customer ID, importe de factura, fecha de factura |
| Datos de soporte | Datos en el marco de la gestión de soporte | Solicitudes de soporte, historial de comunicación |
(2) El tratamiento se realiza para las siguientes finalidades:
(3) Las categorías de personas afectadas por el tratamiento de datos personales son:
(4) La transmisión, divulgación u otro tratamiento de datos personales fuera de las finalidades descritas en este contrato requiere instrucciones previas por escrito del responsable del tratamiento y solo se permite cuando exista una obligación legal (Art. 28 Abs. 3 lit. a RGPD).
El encargado del tratamiento garantiza que las personas que tratan datos personales por su encargo están sujetas a una obligación de confidencialidad adecuada (Art. 28 Abs. 3 lit. b, Art. 29 RGPD, § 53 BDSG). Todos los empleados del encargado del tratamiento que tengan acceso a datos personales son informados, antes de iniciar su actividad, sobre las obligaciones en materia de protección de datos y se comprometen por escrito a mantener la confidencialidad.
El encargado del tratamiento adopta las medidas técnicas y organizativas necesarias conforme al Art. 32 RGPD para garantizar un nivel de protección adecuado al riesgo para la seguridad, confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento. Las medidas se describen detalladamente en el anexo “TOMs Referencia” de este contrato y forman parte del mismo. El encargado del tratamiento documenta la implementación y el cumplimiento de estas medidas.
El encargado del tratamiento solo puede encomendar el tratamiento de datos personales a subencargados del tratamiento (otros encargados del tratamiento) con autorización previa específica o general por escrito del responsable del tratamiento (Art. 28 Abs. 2, Abs. 4 RGPD). El responsable del tratamiento otorga con ello su autorización general para los siguientes subencargados del tratamiento:
| Subencargado del tratamiento | Ubicación | Finalidad | Relación con terceros países |
|---|---|---|---|
| Hetzner Online GmbH | Alemania (Falkenstein) | Hosting, base de datos (PostgreSQL 16), copia de seguridad | Sin terceros países |
| Stripe Payments Europe, Ltd. | Irlanda / EE. UU. (empresa matriz) | Procesamiento de pagos | EU-US Data Privacy Framework + SCC |
El encargado del tratamiento celebra con los subencargados del tratamiento contratos conforme al Art. 28 Abs. 4 RGPD que contienen las mismas obligaciones de protección de datos que este contrato. El encargado del tratamiento sigue siendo plenamente responsable ante el responsable del tratamiento del cumplimiento de las obligaciones por parte de los subencargados del tratamiento. En caso de cambio o incorporación de nuevos subencargados del tratamiento, el encargado del tratamiento informa al responsable del tratamiento con antelación suficiente para que este tenga la posibilidad de oponerse a la contratación.
El encargado del tratamiento apoya al responsable del tratamiento, teniendo en cuenta la naturaleza del tratamiento, con medidas técnicas y organizativas adecuadas en la medida en que sea necesario para que el responsable del tratamiento pueda cumplir sus obligaciones de respuesta a solicitudes de acceso y otras solicitudes de los interesados (Art. 12–22 RGPD) (Art. 28 Abs. 3 lit. e RGPD). El encargado del tratamiento remite sin demora las solicitudes de los interesados al responsable del tratamiento, en caso de que se dirijan directamente al encargado del tratamiento.
El encargado del tratamiento apoya al responsable del tratamiento en la realización de una evaluación de impacto relativa a la protección de datos (EIPD) conforme al Art. 35 RGPD, en la medida en que sea necesario. El encargado del tratamiento pone a disposición del responsable del tratamiento, a su solicitud, la información necesaria sobre el tratamiento y las medidas de seguridad adoptadas (Art. 28 Abs. 3 lit. f RGPD, Art. 35 Abs. 2 RGPD).
El encargado del tratamiento notifica al responsable del tratamiento sin demora, a más tardar 24 horas después de tener conocimiento de ello, cualquier violación de la protección de datos personales que afecte al responsable del tratamiento (Art. 28 Abs. 3 lit. g, Art. 33 RGPD). La notificación se realiza por escrito o electrónicamente y contiene al menos la siguiente información:
El encargado del tratamiento documenta cada violación de la protección de datos personales, incluyendo la naturaleza de la violación, las consecuencias y las medidas adoptadas (Art. 33 Abs. 5 RGPD). El encargado del tratamiento apoya al responsable del tratamiento en la notificación a la autoridad de control y en la información a los interesados, en la medida en que lo exija la ley.
Tras la finalización de los servicios de tratamiento o la terminación anticipada de las instrucciones, a más tardar 30 días después de la terminación del contrato de uso, el encargado del tratamiento suprime todos los datos personales tratados por encargo o los devuelve al responsable del tratamiento, siempre que no exista una obligación legal de conservación que lo impida (Art. 28 Abs. 3 lit. g, lit. h RGPD). La supresión se realiza teniendo en cuenta los siguientes plazos:
| Categoría de datos | Plazo de supresión/devolución |
|---|---|
| Datos maestros | 30 días tras la rescisión |
| Datos de uso de herramientas | 30 días tras la rescisión |
| Registros de auditoría | 3 años (obligación legal de conservación) |
| Datos de facturación | 10 años (§ 147 AO, § 14b UStG) |
Los datos sujetos a obligaciones legales de conservación se bloquean hasta el vencimiento del plazo de conservación y ya no se utilizan para fines de tratamiento. El encargado del tratamiento confirma al responsable del tratamiento la supresión por escrito o electrónicamente.
El encargado del tratamiento trata datos personales exclusivamente según las instrucciones documentadas del responsable del tratamiento (Art. 28 Abs. 3 lit. a RGPD). El encargado del tratamiento informa al responsable del tratamiento sin demora si, en su opinión, una instrucción infringe disposiciones legales. El encargado del tratamiento está autorizado a suspender la ejecución de la instrucción hasta que el responsable del tratamiento confirme o ajuste la licitud de la instrucción.
Los siguientes plazos de conservación se aplican a los datos tratados en el marco de este contrato:
| Categoría de datos | Plazo de conservación | Base jurídica |
|---|---|---|
| Datos maestros | 30 días tras la rescisión | Ejecución del contrato |
| Datos de uso de herramientas | 30 días tras la rescisión | Ejecución del contrato |
| Registros de auditoría | 3 años | Seguridad, detección de abusos |
| Registros de webhook de Stripe (PII) | 30 días, después seudonimización | Procesamiento de pagos |
| Facturas | 10 años | § 147 AO, § 14b UStG |
(1) El responsable del tratamiento es responsable de la licitud del tratamiento y del cumplimiento de las disposiciones de protección de datos (Art. 28 Abs. 3 lit. a RGPD). El responsable del tratamiento garantiza que el tratamiento de los datos personales que pone a disposición del encargado del tratamiento es lícito y que se respetan los derechos de los interesados.
(2) El responsable del tratamiento emite las instrucciones para el tratamiento de datos personales por escrito o en formato electrónico (Art. 28 Abs. 2 RGPD). El responsable del tratamiento asume la responsabilidad de la exactitud y completitud de los datos transmitidos.
(3) El responsable del tratamiento es responsable de la exactitud y completitud de los datos de herramientas y de usuarios introducidos en la plataforma flowgeist TOOL. El encargado del tratamiento no asume ninguna responsabilidad por la exactitud de los datos de inventariado.
(4) El responsable del tratamiento informa al encargado del tratamiento sin demora sobre errores o irregularidades detectados en el tratamiento de datos personales.
(5) El responsable del tratamiento garantiza que los usuarios de la plataforma designados por él son informados sobre las disposiciones vigentes de protección de datos y que se disponen de los consentimientos y autorizaciones necesarios.
(6) El responsable del tratamiento verifica, antes de la transmisión de datos personales al encargado del tratamiento, si es necesaria una evaluación de impacto relativa a la protección de datos (EIPD) conforme al Art. 35 RGPD, y la realiza en su caso.
(1) El responsable del tratamiento tiene derecho a realizar o hacer realizar controles y auditorías en cualquier momento para verificar el cumplimiento de las obligaciones establecidas en este contrato y en el anexo (TOMs) (Art. 28 Abs. 3 lit. h RGPD). El encargado del tratamiento apoya al responsable del tratamiento en la realización de controles en la medida adecuada.
(2) El encargado del tratamiento pone a disposición del responsable del tratamiento, a su solicitud, las pruebas necesarias sobre el cumplimiento de las obligaciones establecidas en el Art. 28 y Art. 32 RGPD (Art. 28 Abs. 3 lit. h RGPD). Esto incluye en particular pruebas sobre la implementación de las medidas técnicas y organizativas.
(3) Los controles y auditorías se planifican y realizan con un preaviso adecuado de al menos 14 días, salvo que exista una sospecha urgente de violación de la protección de datos que requiera un control a corto plazo. Los controles se realizan durante el horario comercial habitual y no perturban de forma desproporcionada el funcionamiento del encargado del tratamiento.
(4) Los costes de los controles rutinarios los asume el encargado del tratamiento. Los controles que se realicen debido a una sospecha concreta de violación de la protección de datos o por indicación de una autoridad de control los asume la parte que haya promovido el control, a menos que se confirme la sospecha y una de las partes haya causado la violación.
(1) El tratamiento primario de datos personales se realiza en Alemania. Los servidores del encargado del tratamiento se encuentran en Hetzner Online GmbH en Falkenstein (Alemania). No se produce ninguna transferencia a terceros países en este sentido.
(2) En el marco del procesamiento de pagos se realiza una transferencia de datos a Stripe Payments Europe, Ltd. (Irlanda) así como a la empresa matriz estadounidense Stripe, Inc. (EE. UU.). La transferencia a EE. UU. (tercer país) se realiza sobre la base del EU-US Data Privacy Framework, bajo el cual Stripe, Inc. está registrada como empresa certificada. Complementariamente se acuerdan cláusulas contractuales tipo (SCC) conforme al Art. 46 Abs. 2 lit. c RGPD.
(3) El encargado del tratamiento informa al responsable del tratamiento sobre cambios previstos en relación con la incorporación o el cambio de subencargados del tratamiento en terceros países, de modo que el responsable del tratamiento tenga la posibilidad de oponerse a la contratación.
(4) No se realizan otras transferencias de datos a terceros países. La plataforma no utiliza servicios de IA externos ni servicios de análisis externos.
(1) La responsabilidad de las partes se rige por las disposiciones legales, en particular por el Art. 82 RGPD y §§ 280, 276 BGB.
(2) El encargado del tratamiento responde ante el responsable del tratamiento por el daño causado por la infracción de las obligaciones establecidas en este contrato, conforme a las disposiciones legales.
(3) El encargado del tratamiento responde de forma ilimitada por dolo y culpa grave, así como por daños a la vida, el cuerpo y la salud.
(4) En caso de culpa leve, el encargado del tratamiento solo responde por la infracción de una obligación contractual esencial (obligación cardinal), cuya infracción ponga en peligro la consecución de la finalidad del contrato, y solo en la cuantía del daño típico del contrato y previsible.
(5) En la medida en que el encargado del tratamiento actúe fuera de las instrucciones del responsable del tratamiento o las infrinja, responde por el daño causado conforme al Art. 82 RGPD.
(6) La responsabilidad por daños indirectos, daños consecuentes y lucro cesante se limita, en la medida en que lo permita la ley, al daño típico del contrato y previsible.
(1) Este contrato se rige por el derecho de la República Federal de Alemania, con exclusión del derecho de compraventa de las Naciones Unidas (CISG).
(2) El fuero exclusivo para todas las disputas derivadas o en relación con este contrato es, en la medida en que lo permita la ley, Mettmann (Alemania).
(3) Si disposiciones individuales de este contrato fueran nulas o inexequibles, esto no afectará a la validez de las restantes disposiciones. Las partes sustituirán la disposición nula por una válida que se aproxime lo más posible a la finalidad económica de la disposición nula.
(4) Las modificaciones y complementos de este contrato requieren forma escrita. Esto se aplica también a la derogación de la cláusula de forma escrita.
(5) Este contrato forma parte del contrato de uso subyacente (AGB) entre las partes. En caso de contradicciones entre este contrato y el contrato de uso, prevalecen las disposiciones de este contrato en lo relativo al tratamiento de datos personales.
(6) La cesión de derechos derivados de este contrato requiere el consentimiento previo por escrito de la otra parte.
Encargado del tratamiento: flowgeist Titular: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Alemania
Responsable del tratamiento (cliente): [Nombre del cliente / empresa] [Dirección] [Correo electrónico] [Persona de contacto]
Las medidas técnicas y organizativas conforme al Art. 32 RGPD y al Art. 28 Abs. 3 lit. c RGPD se describen detalladamente en el documento separado “Medidas técnicas y organizativas (TOMs) – flowgeist TOOL”. Este documento forma parte de este contrato de encargado del tratamiento y se incorpora por referencia.
Las medidas incluyen en particular:
| Versión | Fecha | Cambios principales |
|---|---|---|
| 1.0 | 08.08.2026 | Versión inicial del AVV para flowgeist TOOL |
Lugar, fecha: ___________________________
Responsable del tratamiento (cliente):
Firma
Nombre (en letra de imprenta)
Lugar, fecha: ___________________________
Encargado del tratamiento (flowgeist):
Firma
Nombre (en letra de imprenta)
© 2026 flowgeist – Ralf Carsjens · Todos los derechos reservados