Legal y cumplimiento
Encargados del tratamiento y subencargados
Nota: Esta traducción es meramente informativa. Únicamente la versión alemana es jurídicamente vinculante. Deutsch →
La transparencia sobre qué proveedores de servicios procesan datos personales en nombre de Baduno GmbH es la base de cualquier colaboración conforme al RGPD. Esta página enumera nuestros encargados del tratamiento, su función, sede y la base legal de la transferencia, tanto para el sitio web como para la prestación de servicios a los clientes.
Esta página informa sobre nuestra práctica y la situación legal de forma general. No constituye asesoramiento legal; únicamente los documentos contractuales y la versión alemana de estas páginas son vinculantes.
Principios de nuestra selección de prestadores de servicios
Seleccionamos proveedores de servicios según tres criterios: procesamiento preferiblemente en la UE, contrato conforme al Art. 28 RGPD con medidas técnicas y organizativas documentadas, y minimización de datos: cada servicio recibe únicamente los datos necesarios para su tarea. Los contenidos confidenciales de los clientes se seudonimizan o eliminan antes de su transmisión a servicios de IA, salvo que se haya acordado contractualmente lo contrario.
Alojamiento e infraestructura
Hetzner Online GmbH, Gunzenhausen (Alemania): operación de los servidores para el sitio web y el área de clientes en centros de datos alemanes; existe un contrato de procesamiento de datos según el Art. 28 RGPD. Cloudflare Inc. (EE. UU./UE): DNS, terminación TLS y protección contra ataques de sobrecarga; transferencia basada en las cláusulas contractuales estándar de la UE y el Marco de Privacidad de Datos UE-EE. UU., en la medida en que los datos salgan de la UE.
Proveedores de servicios de pago
Stripe Payments Europe Ltd. (Irlanda), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburgo) y Mollie B.V. (Países Bajos) procesan datos de pago bajo su propia responsabilidad en materia de protección de datos; nosotros no recibimos ni almacenamos datos completos de tarjetas. La elección del método de pago queda a su criterio durante el proceso de pedido.
Herramientas de IA en la prestación de servicios
Para la traducción automática utilizamos DeepSeek como herramienta, y para la generación de imágenes, Magnific/Freepik. Solo se transmiten los contenidos a traducir o ilustrar, sin datos maestros de clientes, sin datos de acceso y, en proyectos confidenciales, tras la seudonimización de pasajes sensibles. Los resultados pasan siempre por una revisión humana antes de llegar a los clientes.
Análisis y publicidad (solo con consentimiento)
Google Ireland Ltd. para Google Analytics 4 y medición de Google Ads – exclusivamente tras su consentimiento a través del diálogo de cookies; detalles en la política de cookies. Para el envío por correo electrónico de enlaces de inicio de sesión del área de clientes, utilizamos nuestra propia infraestructura de servidores.
Cambios en esta lista
Si se añade o elimina un proveedor de servicios, actualizamos esta página. A los clientes con contrato de procesamiento de datos les informamos previamente sobre cambios significativos y les concedemos los derechos de objeción acordados contractualmente.
Ejemplo práctico paso a paso
Imagine que nos contrata para la traducción de su sitio web corporativo. Primero, preparamos los contenidos: extraemos los textos de su sistema de gestión de contenidos y eliminamos los datos confidenciales de los clientes, como nombres o datos de contacto directo, que no forman parte del objeto de la traducción. Los fragmentos de texto a traducir se pseudonimizan, por ejemplo, reemplazando los nombres de empresas por marcadores de posición, a menos que se acuerde contractualmente lo contrario.
A continuación, enviamos los contenidos preparados a DeepSeek, nuestro encargado del tratamiento para la traducción automática. DeepSeek recibe exclusivamente los archivos de texto sin formato, sin metadatos de su cuenta de usuario, sin credenciales de acceso y sin información sobre el procesamiento de pagos. Tras la traducción automática, un editor humano verifica la exactitud y coherencia del resultado. Solo después de este control de calidad se le entrega la traducción.
Paralelamente, se puede utilizar Magnific o Freepik para las ilustraciones. También aquí: solo se transmiten los motivos de las imágenes, ningún dato personal. Toda la cadena está protegida mediante contratos de procesamiento de datos y medidas técnicas y organizativas. Si realiza un pago, Stripe, PayPal o Mollie procesan la transacción bajo su propia responsabilidad; nosotros no almacenamos datos completos de tarjetas.
Malentendidos frecuentes
Un malentendido común se refiere al papel de Cloudflare: muchos creen que Cloudflare es un encargado del tratamiento, pero lo es solo para los servicios de infraestructura como DNS y TLS. De hecho, Cloudflare, como proveedor de servicios de cumplimiento en el marco de la entrega de contenidos, no procesa datos personales más allá del establecimiento técnico de la conexión. Hemos celebrado cláusulas contractuales estándar con Cloudflare, y el procesamiento de datos se limita a direcciones IP e identificadores de navegador para garantizar la disponibilidad del sitio web.
Otro malentendido: que herramientas de análisis como Google Analytics 4 estén activas automáticamente. Todo lo contrario: se cargan solo después de que usted dé su consentimiento explícito a través del diálogo de cookies. Sin consentimiento, no se transmiten datos a Google Ireland Ltd. con fines de análisis o publicidad. Los procesadores de pagos también actúan bajo su propia responsabilidad: no compartimos perfiles de clientes, solo los datos necesarios para la transacción.
Por último, a menudo se asume que las herramientas de IA tienen acceso a todo el proyecto del cliente. En realidad, solo reciben los contenidos concretos a procesar, y en forma pseudonimizada si existen acuerdos contractuales de confidencialidad. No se produce una divulgación completa de los contenidos del proyecto.
Interacción con nuestras otras políticas
La lista de encargados del tratamiento y subencargados es una pieza central de nuestro concepto de protección de datos, que está interrelacionada con otras políticas. En nuestra declaración de privacidad, usted puede conocer sus derechos como interesado y cómo ejercerlos, por ejemplo, solicitar acceso, rectificación o eliminación de sus datos. Allí también encontrará los datos de contacto de nuestro delegado de protección de datos.
Nuestra política de cookies complementa la lista de encargados del tratamiento, describiendo detalladamente qué servicios se activan en el sitio web tras su consentimiento, en particular Google Analytics 4 y Google Ads. El consentimiento se gestiona a través del diálogo de cookies y usted puede revocarlo en cualquier momento.
En el contrato de encargo del tratamiento (AVV) que celebramos con nuestros clientes, se establece qué datos y en qué medida podemos procesarlos. Los subencargados aquí mencionados están ya designados en dicho contrato o se enumeran como categoría (p. ej., «proveedor de alojamiento»). En caso de cambios sustanciales – como la incorporación o eliminación de un proveedor – le informaremos con antelación y le concederemos el derecho de oposición acordado contractualmente.
De esta manera, garantizamos que todas las políticas se complementen sin problemas y que usted pueda rastrear en todo momento quién procesa qué datos y con qué finalidad.
Ejemplo práctico paso a paso
Supongamos que nos encarga la traducción de su sitio web corporativo. El proceso comienza con la preparación del contenido: extraemos los textos de su sistema de gestión de contenidos y eliminamos los datos confidenciales de los clientes, como nombres o datos de contacto directos, que no forman parte del objeto de la traducción. A continuación, pseudonimizamos los fragmentos de texto a traducir, por ejemplo, sustituyendo los nombres de las empresas por marcadores de posición, a menos que se haya acordado contractualmente otra cosa. En este estado preparado, enviamos el contenido a DeepSeek, nuestro encargado del tratamiento para la traducción automática. DeepSeek recibe únicamente los archivos de texto puros, sin metadatos de su cuenta de usuario, sin datos de acceso y sin información sobre el procesamiento de pagos. Tras la traducción automática, un editor humano verifica la corrección y coherencia del resultado. Solo después de este control de calidad se entrega la traducción. Paralelamente, para la ilustración se pueden utilizar Magnific o Freepik. Aquí también se aplica lo mismo: solo se envían los motivos de las imágenes, ningún dato personal. Toda la cadena está asegurada mediante contratos de encargo del tratamiento y medidas técnicas y organizativas. Si realiza un pago, Stripe, PayPal o Mollie procesan la transacción bajo su propia responsabilidad; nosotros no almacenamos datos completos de tarjetas. Este ejemplo concreto muestra cómo se implementan la minimización de datos y nuestras obligaciones contractuales ya en el flujo normal del proyecto.
Malentendidos frecuentes
Un malentendido frecuente es la suposición de que compartimos sus contenidos sin protección con terceros proveedores. En realidad, preparamos los datos a transmitir de forma que solo se envíe lo estrictamente necesario: al utilizar herramientas de IA como DeepSeek, estas reciben únicamente los fragmentos de texto puros, pero no sus credenciales de acceso, datos maestros de clientes ni información de pago. Asimismo, debe tenerse en cuenta que procesadores de pago como Stripe, PayPal y Mollie no actúan como nuestros encargados del tratamiento, sino como responsables independientes; nosotros no almacenamos datos completos de tarjetas. Otro malentendido se refiere a los lugares de almacenamiento: nuestros servidores funcionan en Hetzner en Alemania, mientras que Cloudflare se encarga del DNS y la protección. Si los datos salen de la UE, esto ocurre sobre la base de las cláusulas contractuales estándar de la UE y del Marco de Privacidad de Datos UE-EE. UU. Por último, no todos son conscientes de que servicios de análisis y publicidad como Google Analytics solo se utilizan tras su consentimiento a través del diálogo de cookies. Estas aclaraciones ayudan a fortalecer la confianza en nuestro tratamiento de datos.
Lo que esto significa concretamente para los clientes
La lista aquí publicada de nuestros encargados del tratamiento y subcontratistas le ofrece a usted, como cliente, una visión transparente de qué prestadores de servicios tratan datos personales por encargo suyo. En todo momento puede comprobar quién recibe sus datos, con qué fin y sobre qué base legal. Para los clientes que han celebrado con nosotros un contrato de tratamiento de datos, esta página contiene la información esencial necesaria para cumplir con sus propias obligaciones de documentación según el Art. 28 del RGPD.
En la práctica, esto significa: si nos encarga la localización de su sitio web, usted sabe que los textos necesarios para ello se transmitirán a DeepSeek para su traducción automática, pero en forma seudonimizada y solo tras la celebración de un contrato de tratamiento de datos. Puede confiar en que sus contenidos no se utilizarán para otros fines. Si se producen cambios en la lista, le informaremos oportunamente para que pueda, en su caso, oponerse. Sus derechos de acceso, rectificación y supresión no se ven afectados por la colaboración con nuestros prestadores de servicios.
Procedimiento interno en nuestra empresa
Antes de incorporar un nuevo proveedor de servicios como encargado del tratamiento, este pasa por un proceso de revisión estandarizado. En primer lugar, evaluamos si el tratamiento es realmente necesario y si no podría realizarse de manera más eficiente o respetuosa con la protección de datos mediante nuestros propios medios. A continuación, solicitamos al proveedor una descripción detallada de sus medidas técnicas y organizativas (MTO). Sobre esta base, verificamos si la seguridad de los datos cumple con el estado de la técnica y si los datos se procesan exclusivamente en el EEE o en un tercer país con un nivel de protección adecuado.
Tras una revisión exitosa, celebramos un contrato de encargo del tratamiento conforme al art. 28 del RGPD, que establece los fines exactos del tratamiento, las categorías de datos personales, la duración y las obligaciones del proveedor. Todos los contratos se documentan de forma centralizada y se revisan periódicamente para garantizar su actualidad. En caso de cambios sustanciales –como un cambio de ubicación del proveedor– informamos previamente a nuestros clientes que tengan un contrato de encargo del tratamiento y les concedemos un derecho de oposición. Todo el proceso de selección y supervisión está a cargo de nuestro departamento de protección de datos en estrecha coordinación con el departamento de TI.
Explicación clara de los términos
Encargado del tratamiento: Un proveedor de servicios que procesa datos personales por cuenta nuestra sin utilizarlos para fines propios. Por ejemplo, Hetzner, como proveedor de alojamiento, procesa sus datos en nuestros servidores, pero solo siguiendo nuestras instrucciones. La base legal es un contrato conforme al art. 28 del RGPD.
Subencargado del tratamiento: Una empresa contratada por el encargado del tratamiento que asume partes del procesamiento de datos. Actualmente no hay subencargados en nuestra cadena; todos los servicios mencionados han sido contratados directamente por nosotros.
Cláusulas contractuales tipo (SCC): Cláusulas contractuales emitidas por la Comisión Europea que tienen como objetivo garantizar un nivel adecuado de protección de datos en la transferencia de datos personales a terceros países. Se utilizan cuando no existe una decisión de adecuación.
Seudonimización: La sustitución de características identificativas por un seudónimo, de modo que la referencia a la persona afectada solo sea posible con información adicional. En la práctica, antes de transferir datos a servicios de IA, sustituimos nombres o denominaciones concretas de empresas por marcadores de posición para minimizar la cantidad de datos.
Medidas técnicas y organizativas (MTO): Medidas de seguridad como el cifrado, los controles de acceso o los cortafuegos, que se documentan en los contratos de encargo del tratamiento.
Malentendidos frecuentes
En el trato con encargados del tratamiento y subencargados, nos encontramos una y otra vez con ideas erróneas típicas. Un malentendido común es la suposición de que todo proveedor de servicios involucrado en la prestación del servicio es automáticamente un encargado del tratamiento. En realidad, el RGPD distingue entre encargados del tratamiento (que procesan datos según las instrucciones del responsable) y responsables independientes (como proveedores de servicios de pago que utilizan los datos para fines propios). Por ello, en nuestra lista indicamos explícitamente cuando un proveedor actúa bajo su propia responsabilidad. Otro malentendido se refiere al límite geográfico del tratamiento de datos. Muchos clientes asumen que el tratamiento fuera de la UE es generalmente inadmisible. Lo correcto es que las transferencias a terceros países solo pueden realizarse bajo ciertas garantías, como cláusulas contractuales tipo o decisiones de adecuación. Documentamos estas bases de forma transparente para cada proveedor. También el papel de la inteligencia artificial suele valorarse incorrectamente. Algunos clientes temen que herramientas de IA como DeepSeek obtengan automáticamente acceso a todos los datos de los clientes. En realidad, limitamos estrictamente la transferencia al mínimo necesario para la prestación del servicio y seudonimizamos previamente los contenidos sensibles. Por último, existe incertidumbre sobre la duración de los contratos de encargo del tratamiento: estos no son ilimitados, sino que finalizan con la terminación del contrato principal o se actualizan periódicamente. Aclaramos estos puntos al concluir el contrato y en caso de cambios sustanciales.
Lo que esto significa concretamente para los clientes
La representación transparente de nuestros encargados del tratamiento y subencargados tiene varias implicaciones prácticas para usted como cliente. En primer lugar, puede comprobar en todo momento qué proveedores participan en qué rol en la prestación de nuestros servicios. Esto facilita el cumplimiento de sus propias obligaciones de protección de datos, especialmente cuando debe informar a sus clientes finales sobre el tratamiento de datos personales. En segundo lugar, está legalmente protegido mediante los contratos de encargo del tratamiento existentes: si uno de nuestros proveedores sufre una violación de datos, nosotros, como responsables, asumimos la responsabilidad, no usted. En tercer lugar, se beneficia de una exposición reducida de datos: al transferir datos solo seudonimizados o limitados al mínimo necesario a los subencargados, minimizamos el riesgo para su información confidencial. En cuarto lugar, la elección de proveedores con sede en la UE o con estándares de protección de datos equivalentes significa que no incurre en cargas burocráticas adicionales, como la necesidad de acuerdos complementarios propios. En quinto lugar, al contratar con nosotros puede expresar deseos individuales: si desea excluir a determinados subencargados, evaluamos la viabilidad técnica y económica, dentro del marco de las disposiciones contractuales existentes. Si un proveedor que usted no desea resulta indispensable, analizamos soluciones alternativas. En conjunto, creamos así una base fiable para su cumplimiento normativo en materia de protección de datos.
Procedimiento interno en nuestra empresa
La incorporación de un nuevo encargado del tratamiento o subencargado en Baduno GmbH sigue un proceso interno establecido. En primer lugar, el equipo de cumplimiento evalúa al proveedor de servicios potencial según nuestros criterios de selección: sede en la UE o en un tercer país con un nivel adecuado de protección de datos, evidencia de medidas técnicas y organizativas (MTOs) y disposición a firmar un contrato de encargo del tratamiento según el Art. 28 del RGPD. A continuación, se realiza una evaluación de impacto sobre la protección de datos (EIPD) si es probable que el tratamiento entrañe un alto riesgo para los derechos y libertades de las personas físicas, por ejemplo, en caso de tratamiento extenso de categorías especiales de datos. Tras un resultado positivo de la evaluación, se celebra el contrato de encargo del tratamiento, que regula, entre otros aspectos, la sujeción a instrucciones, la obligación de confidencialidad y los plazos de supresión. Paralelamente, nuestro departamento de TI adapta las interfaces técnicas para garantizar una transmisión que minimice los datos. Antes de la puesta en producción, probamos la implementación en un entorno aislado. Si el proveedor de servicios es relevante para la prestación del servicio a los clientes, informamos a los clientes afectados con contratos de encargo del tratamiento existentes con antelación sobre la incorporación prevista y, en su caso, concedemos un derecho de oposición. El seguimiento continuo se realiza mediante auditorías y controles periódicos de las MTOs, al menos anualmente o cuando surja la ocasión. Los cambios en la lista de proveedores de servicios se documentan inmediatamente en nuestro sitio. Este proceso garantiza que cada subencargado cumpla con los mismos altos estándares de protección de datos que aplicamos internamente.
Estado de esta información: julio de 2026 – actualizamos ante cambios en la situación legal o en nuestros procedimientos.