Inicio > Privacidad > Contrato de Encargo de Tratamiento (DPA)
El presente Contrato de Encargo de Tratamiento (en adelante, el «DPA») forma parte integrante de los Términos y Condiciones del Servicio de KitKing.es y de la relación contractual entre KitKing.es y cada restaurante cliente.
Al crear una cuenta en KitKing.es y activar el servicio de gestión de reservas, el restaurante cliente acepta expresamente los términos del presente DPA, cuya aceptación queda registrada electrónicamente con fecha, hora, dirección IP y versión del documento, conforme al artículo 27 de la LSSI-CE como prueba válida de consentimiento.
Este DPA se redacta siguiendo el modelo orientativo publicado por la Agencia Española de Protección de Datos (AEPD) y cumple con los requisitos mínimos establecidos en el artículo 28.3 del RGPD y en la disposición adicional sexta de la LOPD-GDD.
1. Identificación de las partes
El presente DPA se suscribe entre las siguientes partes, que se reconocen mutuamente capacidad legal suficiente para obligarse y convienen en los términos que siguen:
El Restaurante Cliente
El establecimiento de hostelería (restaurante, bar, cafetería, asador u otro) que contrata los servicios de KitKing.es creando una cuenta y aceptando el presente DPA, identificado por los datos de registro introducidos en la plataforma (razón social, NIF/CIF, domicilio, dirección de correo y teléfono) y cuyos datos figuran en la ficha del tenant.
El Responsable actúa como tal frente a los comensales que realizan reservas a través del widget de KitKing integrado en su sitio web o desde su panel de gestión.
KitKing.es
Mohammed Saber Elgharbi
Empresario individual (autónomo)
NIF: 41706046P
Nombre comercial: KitKing.es
Domicilio fiscal: Ctra. Santa María de Trassierra 47, Local 1 Bloque 1, 14011 Córdoba, España
Teléfono: +34 667 006 570
Correo electrónico: hola@kitking.es
Sitio web: https://kitking.es
En adelante, el Restaurante Cliente será denominado «el Responsable» y KitKing.es será denominado «el Encargado». Conjuntamente serán denominados «las Partes».
2. Definiciones
A los efectos del presente DPA, los términos en mayúsculas tendrán el significado que a continuación se establece. Los términos no definidos expresamente se interpretarán conforme al artículo 4 del RGPD.
- RGPD: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
- LOPD-GDD: Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
- Datos Personales: toda información sobre una persona física identificada o identificable (art. 4.1 RGPD), referida en el presente DPA exclusivamente a los datos que el Encargado trata por cuenta del Responsable en el marco del Servicio.
- Servicio: la plataforma SaaS KitKing.es de gestión de reservas para restaurantes, incluyendo el widget embebible, el panel de administración, las notificaciones por correo electrónico y demás funcionalidades descritas en los Términos y Condiciones.
- Interesado: la persona física (comensal, cliente del restaurante o visitante del widget) cuyos datos personales son objeto del tratamiento.
- Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales por cuenta del Responsable, incluyendo la recogida, el registro, la organización, la conservación, el acceso, la consulta, la utilización, la transmisión, el borrado y la destrucción.
- Subencargado: cualquier tercero contratado por el Encargado para realizar, total o parcialmente, operaciones de tratamiento por cuenta del Responsable, conforme al artículo 28.2 del RGPD.
- Brecha de Seguridad: toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos (art. 4.12 RGPD).
- AEPD: Agencia Española de Protección de Datos, autoridad de control en España conforme al artículo 51 del RGPD.
3. Objeto y naturaleza del encargo
El presente DPA tiene por objeto regular, conforme al artículo 28 del RGPD, la relación entre el Responsable y el Encargado respecto al tratamiento de los Datos Personales que el Encargado realiza por cuenta y siguiendo las instrucciones documentadas del Responsable en el marco de la prestación del Servicio.
El Encargado reconoce que únicamente tratará los Datos Personales por cuenta del Responsable y conforme a las instrucciones documentadas de éste, incluidas las relativas a transferencias de datos a terceros países, salvo que esté obligado a hacerlo en virtud del Derecho de la Unión o de los Estados miembros que se aplique al Encargado, en cuyo caso informará al Responsable de esa exigencia legal previa al tratamiento, salvo que el Derecho aplicable lo prohíba por razones importantes de interés público (art. 28.3.a RGPD).
Las instrucciones documentadas del Responsable consisten, como mínimo, en:
- Los parámetros de configuración que el Responsable establece en su panel de administración (horarios, mesas, capacidad, datos solicitados en el widget, textos de los correos).
- Las funcionalidades del Servicio descritas en la página de funcionalidades y en los Términos y Condiciones.
- El contenido de la Política de Privacidad y la lista de subencargados de KitKing.
- Las instrucciones adicionales comunicadas por escrito (incluido correo electrónico dirigido a hola@kitking.es).
4. Datos personales tratados
Las categorías de datos personales tratados por el Encargado por cuenta del Responsable, y los interesados afectados, son los siguientes:
| Categoría de interesados | Datos personales tratados | Origen |
|---|---|---|
| Comensales que reservan | Nombre y apellidos, teléfono, correo electrónico, número de comensales, fecha y hora de la reserva, preferencias, notas libres, IP, fecha y hora del consentimiento, versión de la política aceptada. | Formulario del widget de KitKing integrado en la web del Responsable, o panel de administración. |
| Comensales con historial | Historial de visitas previas, frecuencia, no-shows, observaciones internas del Responsable (CRM). | Generado por el uso del Servicio y por las anotaciones del Responsable. |
| Empleados del Responsable | Nombre, correo electrónico, rol (administrador, camarero, anfitrión), último acceso, registros de auditoría de acciones en el panel. | Altas realizadas por el Responsable en su panel. |
| Visitantes del widget sin reservar | Datos técnicos mínimos (tipo de dispositivo, idioma del navegador) necesarios para mostrar el widget. No se instalan cookies de seguimiento. | Carga técnica del widget. |
4.1 Datos de categoría especial (art. 9 RGPD)
El Servicio no está diseñado para tratar datos de categoría especial (datos de salud, religión, origen racial, opiniones políticas, etc.).
No obstante, el Responsable reconoce y acepta que el campo libre «notas» o «observaciones» puede, en la práctica, recoger información sobre alergias e intolerancias alimentarias facilitada voluntariamente por el comensal. Dichos datos son datos relativos a la salud (art. 4.15 RGPD) y, por tanto, de categoría especial.
Para legitimar este tratamiento, el Encargado implementará en el widget de reservas una casilla específica de consentimiento explícito (art. 9.2.a RGPD) mediante la cual el comensal acepta, con carga informática y marcaje manual, que la información sobre alergias sea tratada únicamente para garantizar su seguridad alimentaria durante el servicio en mesa. El consentimiento se registra junto a la reserva y es reversible por el comensal en cualquier momento.
El Responsable se compromete a no utilizar los datos sobre alergias para ninguna finalidad distinta a la prestación del servicio hostelero al comensal durante su visita. Queda expresamente prohibido su uso para fines de marketing, perfilado, elaboración de listas negras o comunicación a terceros. El incumplimiento de esta obligación podrá dar lugar a la resolución inmediata del contrato por parte del Encargado, conforme a la cláusula 17.
5. Finalidad del tratamiento
El Encargado tratará los Datos Personales exclusivamente para las siguientes finalidades:
- Gestión de reservas: recogida, almacenamiento, modificación, cancelación, consulta y visualización de reservas realizadas por los comensales a través del widget o del panel del Responsable.
- Envío de comunicaciones transaccionales: confirmación de reserva, recordatorio, notificación de cambios o cancelaciones por parte del Responsable, y asistencia para la finalización del proceso de reserva. Estas comunicaciones son necesarias para la ejecución de la relación precontractual o contractual con el comensal (art. 6.1.b RGPD) y no se utilizan con fines comerciales.
- Puesta a disposición de herramientas de gestión: el panel de administración, el calendario, la gestión de mesas, el CRM interno, las estadísticas y los informes solicitados por el Responsable.
- Mantenimiento, soporte y seguridad: copias de seguridad automáticas, monitorización del servicio, diagnóstico de errores, aplicación de parches y actualizaciones, respuesta a incidencias de soporte técnico reportadas por el Responsable.
- Cumplimiento de obligaciones legales: conservación de registros contables, fiscales y de auditoría, y respuesta a requerimientos judiciales o administrativos.
El Encargado no utilizará los Datos Personales para ninguna finalidad distinta de las autorizadas en el presente DPA ni los comunicará a terceros, salvo previa instrucción documentada del Responsable o por exigencia legal.
En particular, el Encargado no elaborará perfiles con fines de marketing, no tomará decisiones automatizadas con efectos jurídicos sobre los Interesados, no entrenará modelos de inteligencia artificial con los Datos Personales del Responsable ni los utilizará para fines analíticos agregados sin anonimización previa.
6. Duración del encargo
El presente DPA entrará en vigor en el momento de la aceptación electrónica por parte del Responsable durante el alta de la cuenta, y permanecerá vigente mientras el Responsable mantenga activa su cuenta en el Servicio y se prolongue la prestación del mismo.
A la terminación, por cualquier causa, de los Términos y Condiciones del Servicio o de la relación contractual entre las Partes, el DPA se mantendrá en vigor únicamente respecto a las obligaciones post-contractuales (devolución o supresión de los datos, confidencialidad, asistencia residual) hasta su total cumplimiento, conforme a la cláusula 14.
7. Obligaciones del Responsable
El Responsable declara y se obliga a lo siguiente:
- Licitud del tratamiento: haber obtenido, con carácter previo a la recogida a través del Servicio, todos los consentimientos, bases jurídicas e informaciones exigidas por los artículos 6, 7, 9, 13 y 14 del RGPD respecto a los Interesados cuyos datos se traten en la plataforma.
- Política de privacidad propia: publicar y mantener una política de privacidad en su propio sitio web que informe a los comensales de que es el responsable del tratamiento, que utiliza KitKing como encargado, que remita a la página de subencargados de KitKing y que indique los plazos de conservación y los derechos ARCO+.
- Instrucciones lícitas: impartir únicamente instrucciones que cumplan con la normativa vigente en materia de protección de datos. Si una instrucción infringiera el Derecho aplicable, el Encargado lo comunicará inmediatamente al Responsable (art. 28.3.h RGPD, último párrafo).
- Exactitud de los datos: mantener actualizados los datos de su cuenta, sus empleados y los parámetros de configuración del Servicio.
- Gestión de los derechos de los Interesados: atender directamente, en primera instancia, las solicitudes de ejercicio de derechos de los Interesados, con el soporte del Encargado según la cláusula 13.
- Notificación a la AEPD: en caso de Brecha de Seguridad que le sea comunicada por el Encargado, notificar a la AEPD en el plazo de 72 horas y, cuando proceda, a los Interesados (arts. 33 y 34 RGPD).
- Uso de datos de categoría especial: limitar el uso del campo «notas» o «observaciones» al registro de información estrictamente necesaria para el servicio hostelero, respetando el principio de minimización (art. 5.1.c RGPD).
- Formación de su personal: informar y formar a sus empleados que acceden al panel de administración sobre el deber de confidencialidad y las medidas básicas de seguridad (contraseñas robustas, cierre de sesión, no compartir cuentas).
8. Obligaciones del Encargado
El Encargado, conforme al artículo 28.3 del RGPD, se obliga expresamente a:
8.1 Instrucciones del Responsable
Tratar los Datos Personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en materia de transferencias de datos a terceros países, salvo que esté obligado a hacerlo en virtud del Derecho aplicable.
8.2 Confidencialidad
Garantizar que las personas autorizadas a tratar los Datos Personales (empleados, colaboradores, subencargados) se han comprometido expresamente por escrito a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad de naturaleza estatutaria.
8.3 Minimización y finalidad
Tratar únicamente los datos estrictamente necesarios para la prestación del Servicio y no utilizarlos para fines propios, incluyendo de forma expresa la prohibición de enriquecer sus propias bases de datos, perfilar con fines de marketing directo o ceder a terceros fuera de los subencargados autorizados.
8.4 Seguridad
Adoptar las medidas técnicas y organizativas apropiadas previstas en el artículo 32 del RGPD, detalladas en la cláusula 9 del presente DPA.
8.5 Subencargados
Someter a los subencargados a las mismas obligaciones del presente DPA mediante contrato escrito, e informar al Responsable con antelación suficiente de cualquier cambio en la lista, conforme a la cláusula 10.
8.6 Asistencia al Responsable
Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, en el cumplimiento de sus obligaciones de responder a las solicitudes de los Interesados en el ejercicio de sus derechos (cláusula 13), así como en sus obligaciones relativas a seguridad, comunicación de brechas, evaluación de impacto (art. 35) y consulta previa (art. 36) cuando sea razonablemente posible.
8.7 Notificación de brechas
Notificar al Responsable cualquier Brecha de Seguridad sin dilación indebida, conforme al procedimiento establecido en la cláusula 12.
8.8 Devolución o supresión de los datos
Al finalizar la prestación del Servicio, proceder a la devolución o supresión de los datos personales, a elección del Responsable, salvo que se requiera la conservación por una obligación legal, conforme a la cláusula 14.
8.9 Puesta a disposición de información y auditorías
Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD, así como permitir y contribuir a la realización de auditorías, incluidas inspecciones por parte del Responsable o de otro auditor autorizado por dicho Responsable, conforme a la cláusula 15.
8.10 Registro de actividades (art. 30.2)
Mantener un registro de todas las categorías de actividades de tratamiento realizadas por cuenta del Responsable, conforme al artículo 30.2 del RGPD, y ponerlo a disposición de la autoridad de control que lo solicite.
8.11 Delegado de Protección de Datos
Designar un punto de contacto en materia de protección de datos accesible en hola@kitking.es. Dada la naturaleza y el volumen del tratamiento, el Encargado no está obligado a nombrar un Delegado de Protección de Datos formal conforme al artículo 37 del RGPD, sin perjuicio de que esta obligación pueda surgir en el futuro.
9. Medidas técnicas y organizativas (art. 32 RGPD)
Conforme al artículo 32 del RGPD, el Encargado aplica las siguientes medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo:
9.1 Medidas técnicas
- Cifrado en tránsito: toda comunicación entre el navegador del usuario y los servidores de KitKing se realiza exclusivamente mediante TLS 1.2 o superior (HTTPS), con certificados válidos renovados periódicamente. El tráfico HTTP está deshabilitado.
- Cifrado en reposo: las copias de seguridad automáticas se almacenan cifradas en servidores ubicados dentro del EEE. Las contraseñas de acceso se almacenan cifradas con algoritmo bcrypt.
- Aislamiento lógico de tenants: cada restaurante está aislado en la base de datos mediante identificador de tenant (
establishment_id). Las consultas a la base de datos son parametrizadas para prevenir inyecciones SQL. - Control de acceso: autenticación con usuario y contraseña, protección CSRF en formularios, protección contra ataques de fuerza bruta mediante rate limiting, y expiración automática de sesiones tras inactividad.
- Política de seguridad del navegador: Content Security Policy (CSP) restrictiva que bloquea por defecto recursos externos,
X-Frame-Options: DENY,Strict-Transport-Security,X-Content-Type-Options: nosniff. - Separación de entornos: separación física y lógica entre entornos de desarrollo, pruebas y producción.
- Copias de seguridad automáticas: copias diarias de la base de datos y de los ficheros de la aplicación, con retención mínima de 7 días y pruebas periódicas de restauración.
- Registros de auditoría: registros de accesos, modificaciones críticas y acciones administrativas, con los datos personales minimizados (sin email completo ni IP en claro cuando no sea imprescindible).
- Actualizaciones de seguridad: aplicación diligente de parches de seguridad del sistema operativo, servidor web, PHP y dependencias.
9.2 Medidas organizativas
- Acceso basado en el principio de necesidad: las cuentas con privilegios administrativos se limitan al titular del Encargado y a las personas estrictamente necesarias para la prestación del soporte.
- Deber de confidencialidad: todas las personas que acceden a los Datos Personales están sujetas a deber de confidencialidad formalizado por escrito.
- Plan de respuesta a incidentes: procedimiento documentado para detectar, contener, investigar, erradicar y notificar Brechas de Seguridad, con plazos y responsables asignados.
- Evaluación periódica: revisión y, en su caso, actualización de las medidas al menos anualmente o cuando cambios en el tratamiento o en el contexto de amenazas lo requieran.
- Principio de privacidad desde el diseño y por defecto (art. 25 RGPD): nuevas funcionalidades se diseñan con enfoque de minimización, seudonimización cuando es posible y opciones de configuración restrictivas por defecto.
El conjunto de medidas se considera proporcional al riesgo que presenta el tratamiento, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, alcance, contexto y fines del tratamiento, conforme al artículo 32.1 del RGPD. El Encargado se reserva el derecho a mejorar estas medidas en cualquier momento, siempre manteniendo un nivel equivalente o superior.
10. Subencargados del tratamiento (art. 28.2 RGPD)
Mediante la aceptación del presente DPA, el Responsable otorga al Encargado autorización general previa, conforme al artículo 28.2 del RGPD, para contratar subencargados del tratamiento que intervengan en la prestación del Servicio.
La lista completa y actualizada de subencargados autorizados está publicada en kitking.es/subencargados e incluye, en la fecha de redacción del presente DPA:
- Dinahosting, S.L.U. (España, UE) — proveedor de alojamiento, base de datos, correo transaccional y backups.
- Redsys Servicios de Procesamiento, S.L. (España, UE) — pasarela de pago, únicamente activa cuando el Responsable contrata planes de pago con tarjeta.
- Plausible Insights OÜ (Alemania, UE) — analítica cookieless. Se incluye por transparencia aunque no recibe datos personales en sentido del art. 4.1 RGPD.
10.1 Obligaciones del Encargado respecto a los subencargados
- Formalizar con cada subencargado un contrato escrito que imponga las mismas obligaciones contempladas en el presente DPA, en particular en materia de seguridad, confidencialidad, notificación de brechas y devolución de datos.
- Seleccionar únicamente subencargados que ofrezcan garantías suficientes sobre la aplicación de medidas técnicas y organizativas apropiadas.
- Verificar periódicamente el cumplimiento por parte de los subencargados.
- Responder plenamente frente al Responsable por el cumplimiento de las obligaciones del subencargado.
10.2 Notificación de cambios
El Encargado informará al Responsable, con un preaviso mínimo de 30 días, de cualquier incorporación o sustitución de subencargados, mediante:
- Actualización de la página pública kitking.es/subencargados.
- Envío de un correo electrónico a la dirección de administración registrada en la cuenta del Responsable.
10.3 Derecho de oposición
Durante ese plazo de 30 días, el Responsable podrá oponerse motivadamente al nuevo subencargado. Si el Encargado no puede ofrecer una alternativa equivalente, el Responsable tendrá derecho a resolver el presente DPA y la relación contractual sin penalización, con devolución proporcional de la parte no consumida de la suscripción y asistencia para la portabilidad de los datos.
11. Transferencias internacionales
El Encargado tratará los Datos Personales exclusivamente dentro del Espacio Económico Europeo (EEE). Todos los subencargados enumerados en la cláusula 10 tienen sus servidores de producción en España o en otros Estados miembros de la Unión Europea.
El Encargado no realiza transferencias internacionales a terceros países fuera del EEE. En el caso excepcional de que fuese necesario, el Encargado informaría previamente al Responsable y se aseguraría de cumplir al menos una de las garantías del Capítulo V del RGPD:
- Decisiones de adecuación de la Comisión Europea (art. 45).
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (art. 46.2.c).
- Normas Corporativas Vinculantes (art. 47).
- Medidas complementarias cuando sean necesarias según la sentencia del TJUE de 16 de julio de 2020 (Schrems II).
12. Notificación de brechas de seguridad
Conforme al artículo 33.2 del RGPD, el Encargado notificará al Responsable toda Brecha de Seguridad sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde que tenga conocimiento efectivo de la misma.
12.1 Canal de notificación
La notificación se realizará al correo electrónico de administración registrado en la cuenta del Responsable y, de forma simultánea, mediante mensaje destacado en el panel de administración del Servicio.
12.2 Contenido de la notificación
La notificación incluirá, como mínimo, la información exigida por el artículo 33.3 del RGPD:
- Descripción de la naturaleza de la brecha, incluyendo las categorías y el número aproximado de Interesados afectados.
- Categorías y número aproximado de registros de datos personales afectados.
- Nombre y datos de contacto del punto de contacto en materia de protección de datos (hola@kitking.es).
- Descripción de las posibles consecuencias.
- Descripción de las medidas adoptadas o propuestas para poner remedio, incluidas, en su caso, las medidas para mitigar los posibles efectos negativos.
12.3 Asistencia posterior
El Encargado asistirá al Responsable, cuando sea razonablemente necesario, en el cumplimiento de sus obligaciones de:
- Notificación a la AEPD en el plazo de 72 horas (art. 33.1 RGPD).
- Comunicación a los Interesados cuando la brecha entrañe un alto riesgo para sus derechos y libertades (art. 34 RGPD).
- Documentación de la brecha en el registro interno del Responsable (art. 33.5 RGPD).
13. Asistencia al Responsable en los derechos de los Interesados
Cuando un Interesado dirija al Encargado una solicitud de ejercicio de sus derechos ARCO+ (acceso, rectificación, supresión, limitación, portabilidad, oposición, derechos del art. 22), el Encargado:
- Le informará de que debe dirigir la solicitud al Responsable (el restaurante correspondiente), facilitándole los datos de contacto públicos del Responsable cuando sea posible.
- Dará traslado inmediato de la solicitud al Responsable cuando la identificación de éste sea técnicamente posible.
- Asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas, para responder a las solicitudes.
El panel de administración del Servicio ofrece al Responsable las siguientes herramientas para atender los derechos de los Interesados:
- Acceso: búsqueda de reservas por nombre, teléfono o correo electrónico del comensal, con visualización de todos los datos asociados.
- Rectificación: edición directa de los datos de la reserva y del perfil del comensal.
- Supresión: borrado lógico y físico del comensal y sus reservas, con registro de auditoría de la acción.
- Portabilidad: exportación en formato CSV o JSON de los datos del comensal.
- Limitación y oposición: marcadores internos en el perfil del comensal para indicar restricciones al tratamiento.
Los costes derivados de esta asistencia se consideran incluidos en el precio de la suscripción, salvo que se trate de solicitudes manifiestamente infundadas o excesivas, en cuyo caso el Encargado podrá repercutir los costes razonables al Responsable previa comunicación por escrito.
14. Devolución o supresión de los datos al final del encargo
A la finalización de la prestación del Servicio, por cualquier causa (terminación voluntaria por el Responsable, resolución por impago, terminación del servicio por el Encargado), el Encargado procederá, conforme al artículo 28.3.g del RGPD, de acuerdo con lo siguiente:
14.1 Periodo de gracia para la exportación
Durante un periodo de 30 días naturales a contar desde la fecha efectiva de terminación, el Responsable podrá:
- Acceder a su cuenta en modo consulta para exportar sus datos.
- Solicitar al Encargado la entrega de un archivo consolidado en formato CSV o JSON escribiendo a hola@kitking.es, sin coste adicional.
14.2 Supresión efectiva
Transcurrido el plazo de 30 días, el Encargado procederá a la supresión segura de todos los Datos Personales del Responsable, incluyendo:
- Registros de la base de datos de producción.
- Copias de seguridad activas (en el ciclo de rotación habitual).
- Cachés, logs y ficheros temporales.
14.3 Excepciones legales
El Encargado podrá conservar determinados datos más allá de los 30 días únicamente cuando exista una obligación legal de conservación, en particular:
- Facturas y registros contables (4 años según art. 66.1 LGT y 6 años según art. 30 Código de Comercio).
- Registros fiscales aplicables al titular del Encargado.
- Datos necesarios para el ejercicio o defensa de acciones legales.
Estos datos quedarán bloqueados, accesibles únicamente para la finalidad legal que los ampara, y serán eliminados al vencimiento del plazo correspondiente.
14.4 Certificado de supresión
A solicitud del Responsable, el Encargado emitirá por correo electrónico un certificado de supresión que acredite la fecha y el alcance de la eliminación de los datos.
15. Auditoría e inspección
Conforme al artículo 28.3.h del RGPD, el Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de sus obligaciones, y permitirá y contribuirá a las auditorías, incluidas inspecciones, realizadas por el Responsable o por otro auditor autorizado.
15.1 Procedimiento
- El Responsable solicitará la auditoría por escrito (correo a hola@kitking.es) con un preaviso mínimo de 15 días hábiles, salvo en caso de sospecha fundada de Brecha de Seguridad o requerimiento de la AEPD.
- La auditoría se realizará durante horario laboral, de forma no disruptiva para el Servicio, y podrá consistir en aportación documental, entrevistas o, excepcionalmente, inspección in situ.
- El auditor designado por el Responsable deberá ser independiente, estar sujeto a confidencialidad y no podrá ser un competidor directo del Encargado.
- El Encargado podrá repercutir al Responsable los costes razonables y proporcionales de la auditoría, salvo que ésta revele incumplimientos imputables al Encargado.
- El Encargado podrá cumplir sus obligaciones de auditoría mediante la aportación de certificados, informes de terceros o auditorías externas ya realizadas, cuando éstas resulten representativas y razonables.
15.2 Requerimientos de autoridades de control
El Encargado colaborará plenamente con la AEPD y cualquier otra autoridad de control competente en las inspecciones que ésta realice sobre el tratamiento objeto del presente DPA, informando al Responsable sin dilación de tales requerimientos cuando el Derecho aplicable no lo prohíba.
16. Responsabilidad y régimen sancionador
Cada parte responderá de los daños y perjuicios causados por sus propios incumplimientos del presente DPA y del RGPD, conforme al artículo 82 del RGPD y al régimen sancionador de los arts. 83 y 84.
En particular:
- El Encargado responderá si actúa al margen o contrariamente a las instrucciones lícitas del Responsable, o si incumple las obligaciones específicas que le atribuye el RGPD como encargado del tratamiento, según lo previsto en el artículo 28.10.
- El Responsable responderá si impartiera instrucciones ilícitas, si no hubiera obtenido las bases jurídicas y consentimientos exigidos antes de utilizar el Servicio, o si utilizara los datos para fines incompatibles con los informados a los Interesados.
El Encargado limita su responsabilidad frente al Responsable en los términos previstos en la cláusula 16 de los Términos y Condiciones del Servicio, sin que dicha limitación afecte a los derechos irrenunciables de los Interesados ni a las eventuales sanciones de la AEPD.
Las eventuales multas administrativas que la AEPD imponga a cada parte por incumplimientos propios serán asumidas por la parte infractora sin derecho de repetición frente a la otra.
17. Terminación del encargo
El presente DPA podrá resolverse por:
- Terminación natural, por expiración, resolución o rescisión de los Términos y Condiciones del Servicio.
- Acuerdo mutuo escrito entre las Partes.
- Incumplimiento grave y reiterado por alguna de las Partes de las obligaciones del presente DPA, previo requerimiento escrito con plazo de subsanación de 15 días hábiles.
- Decisión del Responsable de oponerse a un nuevo subencargado, conforme a la cláusula 10.3.
- Declaración de ilicitud o suspensión por la AEPD o cualquier otra autoridad competente.
En caso de terminación, el Encargado ejecutará las obligaciones previstas en la cláusula 14 (devolución o supresión de los datos) y mantendrá indefinidamente la obligación de confidencialidad.
18. Modificaciones del DPA
El Encargado podrá modificar los términos del presente DPA cuando sea necesario para adaptarse a cambios legislativos, jurisprudenciales, del criterio de la AEPD, de las medidas técnicas u organizativas, o de la lista de subencargados.
Las modificaciones se comunicarán al Responsable con un preaviso mínimo de 30 días mediante:
- Publicación de la nueva versión en kitking.es/dpa con indicación de la fecha y número de versión.
- Correo electrónico a la dirección de administración registrada en la cuenta del Responsable.
- Aviso destacado en el panel de administración del Servicio durante el periodo de preaviso.
Si el Responsable no está conforme con las modificaciones, podrá resolver el contrato antes de la entrada en vigor de éstas sin penalización y con devolución proporcional de la suscripción no consumida. El uso del Servicio tras la entrada en vigor implica la aceptación tácita de la nueva versión, sin perjuicio del derecho del Responsable a manifestar cualquier desacuerdo por escrito.
19. Ley aplicable y jurisdicción
El presente DPA se rige por la legislación española y, en particular, por el RGPD, la LOPD-GDD, la LSSI-CE y las demás disposiciones aplicables en materia de protección de datos.
Para la resolución de cualquier controversia derivada de la interpretación, cumplimiento o ejecución del presente DPA, las Partes se someten a los Juzgados y Tribunales de Córdoba (España), con renuncia expresa a cualquier otro fuero que pudiera corresponderles.
Lo anterior se entiende sin perjuicio del derecho del Interesado a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es, conforme al artículo 77 del RGPD.
20. Aceptación y prueba del consentimiento
El Responsable acepta expresamente el presente DPA en el momento del alta de su cuenta en KitKing.es, mediante marcado manual (no premarcado) de la casilla correspondiente en el formulario de registro, simultáneamente a la aceptación de los Términos y Condiciones del Servicio y de la Política de Privacidad.
La aceptación queda registrada electrónicamente por el Encargado, conforme al artículo 27 de la LSSI-CE y al artículo 7.1 del RGPD, con los siguientes elementos probatorios:
- Fecha y hora exactas (en hora oficial española) del marcado de la casilla.
- Versión del DPA aceptado.
- Dirección IP desde la que se realizó el alta (minimizada conforme a la política de logs).
- Identificador de la cuenta (establishment_id) vinculado a la aceptación.
- Agente de usuario del navegador.
El Responsable podrá solicitar en cualquier momento una copia de su consentimiento escribiendo a hola@kitking.es.
La aceptación electrónica del presente DPA tiene valor jurídico equivalente a la firma manuscrita de un contrato de encargo de tratamiento, conforme a la Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza, y al Reglamento (UE) 910/2014 (eIDAS).
El Encargado conserva el registro de aceptación durante toda la vigencia del contrato y, al menos, durante 4 años adicionales tras su terminación como prueba frente a eventuales requerimientos legales o judiciales.
Contacto
Para cualquier consulta, queja, solicitud de copia del presente DPA, notificación de incidencias o ejercicio de los derechos previstos en este contrato, el Responsable puede ponerse en contacto con el Encargado a través de:
Punto de contacto en materia de protección de datos: hola@kitking.es
Soporte general: hola@kitking.es
Dirección postal: Ctra. Santa María de Trassierra 47, Local 1 Bloque 1, 14011 Córdoba, España
Teléfono: +34 667 006 570
Versión 1.0 del presente DPA publicada el 10 de abril de 2026.
© 2026 KitKing.es. Redactado conforme al modelo orientativo de la AEPD para contratos de encargo de tratamiento.