v1.2 · 08.08.2026
Fecha: 08.08.2026 Versión: 1.2
El presente contrato de encargado del tratamiento (en adelante, „AVV”) se celebra entre:
Responsable del tratamiento (cliente): [Nombre de la empresa / organización] [Dirección] [Persona autorizada para representar]
– en adelante, „Responsable del tratamiento” –
y
Encargado del tratamiento: flowgeist Titular: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Alemania Correo electrónico: info@flowgeist.de
– en adelante, „Encargado del tratamiento” –
El Responsable del tratamiento encarga al Encargado del tratamiento el tratamiento de datos personales en el marco del uso de la plataforma flowgeist ZERO. El presente AVV regula los derechos y obligaciones de las partes conforme al art. 28 RGPD y § 62 BDSG.
En la medida en que el Responsable del tratamiento utilice la plataforma para el cumplimiento de sus propias obligaciones como encargado del tratamiento frente a terceros, seguirá siendo el único responsable del cumplimiento de los requisitos legales.
(1) El objeto de este contrato es el tratamiento de datos personales por parte del Encargado del tratamiento en el marco de la prestación y uso de la plataforma flowgeist ZERO como Software-as-a-Service (SaaS) para el Responsable del tratamiento.
(2) La plataforma comprende las siguientes funciones centrales de la plataforma:
(3) Adicionalmente, la plataforma comprende el módulo de cumplimiento AI Act:
(4) Este contrato se aplica durante el tiempo de uso de la plataforma por parte del Responsable del tratamiento. Finaliza con la terminación de la relación de uso, a más tardar con la devolución o supresión completa de todos los datos personales conforme al § 3 apdo. 8 de este contrato.
(5) La resolución de este AVV se produce junto con la resolución del contrato de uso subyacente. Las disposiciones sobre supresión y devolución de datos personales permanecen sin efecto.
(1) Categorías de datos personales:
| Categoría | Descripción | Ejemplos |
|---|---|---|
| Datos de contacto | Datos para comunicación y gestión de cuentas | Nombre, correo electrónico, número de teléfono (opcional), nombre de empresa |
| Datos de sistemas de IA | Datos sobre sistemas de IA gestionados | Designación, clasificación, categoría de riesgo, campos de documentación |
| Datos de formación | Datos en el marco del módulo de formación | Nombre, correo electrónico, progreso de formación, resultados de examen, estado de certificado |
| Datos de auditoría | Datos de registro conforme a ISO 27001 A.12.4 | Timestamp, User-ID, Tenant-ID, acción, recurso, dirección IP, User-Agent |
| Datos de pago | Datos relevantes para la facturación | Stripe-Kunden-ID, mandato SEPA, IBAN (almacenado cifrado) |
(2) Categorías de personas interesadas:
(3) Finalidades del tratamiento:
(4) Naturaleza del tratamiento:
(1) El Encargado del tratamiento trata datos personales exclusivamente por instrucción del Responsable del tratamiento, a menos que esté obligado al tratamiento por el Derecho de la Unión o de los Estados miembros (art. 28 apdo. 3 let. a RGPD).
(2) El Encargado del tratamiento garantiza que las personas encargadas del tratamiento de datos personales están sujetas a una obligación de confidencialidad correspondiente, en la medida en que no estén ya sujetas a una obligación legal de confidencialidad.
(3) Todos los empleados y personas designadas del Encargado del tratamiento que tengan acceso a datos personales son informados y obligados a mantener la confidencialidad antes de iniciar su actividad.
(1) El Encargado del tratamiento adopta las medidas técnicas y organizativas necesarias conforme al art. 32 RGPD para garantizar un nivel de protección adecuado al riesgo para la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento.
(2) El detalle de las medidas técnicas y organizativas se encuentra en el anexo „TOMs Referencia” de este contrato así como en el documento TOMs separado.
(3) Las medidas comprenden en particular:
(1) El Encargado del tratamiento utiliza los siguientes subencargados del tratamiento:
| Subencargado del tratamiento | Sede / País | Servicio | Transferencia a países terceros | Garantías |
|---|---|---|---|---|
| Hetzner Online GmbH | Falkenstein, Alemania (DE) | Hosting, infraestructura de servidores, backups | Sin transferencia a países terceros | AVV conforme al art. 28 RGPD |
| Stripe Payments Europe, Ltd. | Irlanda (IE) / EE. UU. (US) | Procesamiento de pagos | EU-US DPF + SCC | AVV conforme al art. 28 RGPD; certificación DPF |
| Postmark / ActiveCampaign | EE. UU. (US) | Envío de correos electrónicos (correos transaccionales) | EU-US DPF + SCC | AVV conforme al art. 28 RGPD; certificación DPF |
| Mistral AI | Francia (FR) | Generación de textos por IA para campos de cumplimiento | Sin transferencia a países terceros | AVV conforme al art. 28 RGPD |
| Lexware GmbH | Alemania (DE) | Contabilidad, facturación | Sin transferencia a países terceros | AVV conforme al art. 28 RGPD |
(2) El Encargado del tratamiento transmite el tratamiento de datos personales a un subencargado del tratamiento únicamente sobre la base de una instrucción expresa o general del Responsable del tratamiento. El Responsable del tratamiento ha consentido la inclusión de los subencargados del tratamiento mencionados en el apdo. 1 con la celebración de este contrato.
(3) El Encargado del tratamiento celebra con todos los subencargados del tratamiento un contrato de encargado del tratamiento conforme al art. 28 apdo. 2 a 4 RGPD que contiene las mismas obligaciones en materia de protección de datos que este contrato.
(4) El Encargado del tratamiento informa al Responsable del tratamiento sobre los cambios previstos en relación con la inclusión o sustitución de subencargados del tratamiento y ofrece al Responsable del tratamiento la posibilidad de oponerse a dichos cambios.
(1) El Encargado del tratamiento asiste al Responsable del tratamiento en el cumplimiento de sus obligaciones de respuesta a las solicitudes de los interesados para el ejercicio de sus derechos (art. 28 apdo. 3 let. e RGPD).
(2) El Encargado del tratamiento transmite sin demora las solicitudes de los interesados dirigidas directamente a él al Responsable del tratamiento, a menos que el interesado solicite expresamente información al Encargado del tratamiento.
(3) La asistencia se presta dentro de las posibilidades técnicas y organizativas de la plataforma. En la medida en que la asistencia supere los servicios estándar, podrán aplicarse costes adicionales que se acordarán previamente con el Responsable del tratamiento.
(1) El Encargado del tratamiento asiste al Responsable del tratamiento en la realización de una evaluación de impacto relativa a la protección de datos conforme al art. 35 RGPD, en la medida en que sea necesario para el tratamiento en el marco de este contrato (art. 28 apdo. 3 let. f RGPD).
(2) La asistencia comprende la puesta a disposición de información relevante sobre el tratamiento, las medidas técnicas y organizativas así como los riesgos para los derechos y libertades de las personas físicas.
(1) El Encargado del tratamiento notifica al Responsable del tratamiento sin demora, a más tardar dentro de las 24 horas tras tener conocimiento de ello, cualquier violación de la protección de datos personales que pueda afectar al Responsable del tratamiento (art. 28 apdo. 3 let. g, art. 33 RGPD).
(2) La notificación incluye al menos:
(3) El Encargado del tratamiento documenta cada violación de la protección de datos personales incluyendo la naturaleza de la violación, las consecuencias y las medidas correctivas adoptadas conforme al art. 33 apdo. 5 RGPD.
(4) En la medida en que la violación sea atribuible a un incumplimiento del Responsable del tratamiento, el Encargado del tratamiento podrá limitar la notificación a la información de la que disponga.
(1) Tras la finalización del tratamiento, a más tardar tras la terminación de este contrato, el Encargado del tratamiento suprime todos los datos personales tratados en el marco del tratamiento, o los devuelve por instrucción del Responsable del tratamiento, siempre que no exista una obligación legal de conservación (art. 28 apdo. 3 let. g, art. 5 apdo. 2 RGPD).
(2) La supresión se realiza teniendo en cuenta los siguientes plazos de conservación:
| Categoría de datos | Plazo de conservación | Justificación |
|---|---|---|
| Datos de contacto | 30 días tras la finalización del contrato | Minimización de datos |
| Datos de sistemas de IA | 30 días tras la finalización del contrato | Minimización de datos |
| Datos de formación | 30 días tras la finalización del contrato | Minimización de datos |
| Audit-Logs | 3 años desde su generación | ISO 27001 A.12.4 |
| Stripe-Webhook-Logs (con PII) | 30 días, después seudonimización | Minimización de datos |
| Stripe-Webhook-Logs (sin PII) | 10 años | § 147 AO |
| Facturas | 10 años | § 147 AO |
(3) Antes de la supresión, el Encargado del tratamiento informa al Responsable del tratamiento con suficiente antelación para que este pueda recoger los datos o emitir una instrucción de supresión o devolución.
(4) En la medida en que exista una obligación legal de conservación, los datos se bloquean y se tratan exclusivamente para el cumplimiento de las obligaciones legales.
(1) El Encargado del tratamiento trata datos personales exclusivamente según instrucción documentada del Responsable del tratamiento (art. 28 apdo. 3 let. a RGPD).
(2) Las instrucciones pueden emitirse en el marco del contrato de uso, a través de las funciones de la plataforma o en forma de texto (en particular por correo electrónico).
(3) El Encargado del tratamiento informa sin demora al Responsable del tratamiento si, en su opinión, una instrucción infringe disposiciones legales. El Encargado del tratamiento está autorizado a suspender la ejecución de la instrucción hasta que el Responsable del tratamiento confirme la licitud de la instrucción.
(1) Los plazos de conservación mencionados en el § 3 apdo. 7 apdo. 2 se aplican correspondientemente a la conservación de datos por parte del Encargado del tratamiento.
(2) El Encargado del tratamiento garantiza que, tras el vencimiento del respectivo plazo de conservación, se procede a la supresión o seudonimización adecuada.
(1) El Responsable del tratamiento es responsable de la licitud del tratamiento y asume la responsabilidad del cumplimiento de los requisitos del RGPD y del BDSG.
(2) El Responsable del tratamiento garantiza que se cumplen los requisitos para el tratamiento por parte del Encargado del tratamiento, en particular que existe una base jurídica para el tratamiento y que se han cumplido las obligaciones de información hacia los interesados conforme a los arts. 13, 14 RGPD.
(3) El Responsable del tratamiento emite las instrucciones para el tratamiento de datos personales de forma clara y documentada.
(4) El Responsable del tratamiento es responsable del cumplimiento de los requisitos del EU AI Act, en particular de la supervisión humana conforme al art. 14 EU AI Act en la revisión de contenidos generados por IA.
(5) El Responsable del tratamiento garantiza que los interesados han sido informados sobre sus derechos y que, en su caso, se han obtenido los consentimientos necesarios (p. ej. para el programa de socios conforme al art. 6 apdo. 1 let. a RGPD).
(6) El Responsable del tratamiento revisa y asume la responsabilidad de la selección de los subencargados del tratamiento utilizados por el Encargado del tratamiento y consiente su inclusión.
(1) El Responsable del tratamiento tiene derecho a controlar el cumplimiento de las obligaciones del Encargado del tratamiento (art. 28 apdo. 3 let. h RGPD).
(2) El Encargado del tratamiento asiste al Responsable del tratamiento en controles y auditorías en la medida adecuada. Esto comprende en particular:
(3) Los controles y auditorías se realizan con preaviso adecuado y respetando los procesos operativos del Encargado del tratamiento.
(4) En la medida en que los controles o auditorías generen costes de viaje o de auditoría, estos podrán facturarse al Responsable del tratamiento en la medida adecuada, salvo que se haya acordado otra cosa.
(1) El tratamiento primario de datos personales se realiza en Alemania (Hetzner Online GmbH, centro de datos Falkenstein).
(2) La transferencia de datos personales a países terceros (Estados fuera del Espacio Económico Europeo) se realiza exclusivamente sobre la base de las garantías mencionadas en el art. 44 y ss. RGPD y solo en la medida en que sea necesario para la prestación del servicio.
(3) Las transferencias a países terceros se realizan a:
(4) Para todos los demás subencargados del tratamiento (Hetzner, Lexware, Mistral AI), el tratamiento se realiza exclusivamente dentro de la Unión Europea / del Espacio Económico Europeo.
(5) El Encargado del tratamiento informa al Responsable del tratamiento sobre los cambios previstos en relación con la transferencia a países terceros y le ofrece la posibilidad de oponerse.
(1) La responsabilidad se rige por las disposiciones legales, en particular por el art. 82 RGPD y § 83 BDSG.
(2) El Encargado del tratamiento responde frente al Responsable del tratamiento por los daños causados por una infracción de las obligaciones de este contrato o del RGPD, conforme a las disposiciones legales.
(3) En la medida en que el Encargado del tratamiento actúe al margen de las instrucciones del Responsable del tratamiento o infrinja las disposiciones de protección de datos, se considerará en esa medida como Responsable del tratamiento en el sentido del RGPD (art. 28 apdo. 10 RGPD).
(4) Una responsabilidad más amplia del Encargado del tratamiento se rige por las disposiciones del contrato de uso subyacente y las disposiciones legales.
(1) Las modificaciones y complementos de este contrato requieren forma textual. Esto se aplica también a la modificación de esta cláusula.
(2) Si disposiciones individuales de este contrato fueran nulas o inejecutables, o llegaran a serlo, esto no afectará a la validez de las restantes disposiciones. Las partes sustituirán la disposición nula por una válida que se aproxime lo más posible a su finalidad económica.
(3) Este contrato se rige por el Derecho de la República Federal de Alemania.
(4) La jurisdicción exclusiva es, en la medida en que sea legalmente admisible, Mettmann, Alemania.
(5) Este AVV forma parte del contrato de uso subyacente entre las partes.
Encargado del tratamiento: flowgeist Titular: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Alemania Correo electrónico: info@flowgeist.de Delegado de protección de datos: datenschutz@flowgeist.de
La siguiente enumeración ofrece una visión general de las medidas técnicas y organizativas conforme al art. 32 RGPD. Una enumeración detallada se encuentra en el documento TOMs separado.
| Categoría | Medidas |
|---|---|
| Control de acceso físico | Hetzner RZ Falkenstein, personal de seguridad 24/7, registro de visitantes |
| Control de acceso lógico | MFA/TOTP, RBAC, Least Privilege, JWT 15min + rotación, Argon2id (m=64MiB, t=3, p=4) |
| Control de transmisión | TLS 1.3, HSTS, Let’s Encrypt con auto-rotación |
| Control de entrada | Audit-Trail ISO 27001 A.12.4, WORM-Logs |
| Control de encargo | Tratamiento únicamente en el marco del AVV, sin transmisión sin autorización |
| Control de disponibilidad | Backups diarios 03:00 UTC, AES-256 at rest, 7 días rotativos, RTO 8h, RPO 24h |
| Control de separación | Multi-Tenant con aislamiento de inquilino a nivel de base de datos, JWT-Claims tenant-scoped |
| Cifrado | AES-256 at rest, TLS 1.3 in transit |
| Seudonimización | Hash SHA-256 de correo electrónico con salt en Audit-Logs |
| Revisión periódica | TOM-Review anual, tests de penetración cada 24 meses, escaneos de vulnerabilidades trimestrales |
| Versión | Fecha | Cambios principales |
|---|---|---|
| 1.0 | 02.05.2026 | Primera versión |
| 1.1 | 23.06.2026 | Finalización |
| 1.2 | 08.08.2026 | Adaptación específica para flowgeist ZERO (módulo de cumplimiento AI Act) |
Lugar, fecha
Responsable del tratamiento (cliente) Nombre / función
Lugar, fecha
Encargado del tratamiento Ralf Carsjens / Titular, flowgeist
© 2026 flowgeist – Ralf Carsjens · Todos los derechos reservados