Anexo 1 de los Términos de Scoreapps: Acuerdo de encargo de tratamiento
Versión 2026-10-03.3 · Idioma contractual: español
Publicación: 3 de octubre de 2026. Aplicable desde su incorporación al contrato conforme a la cláusula 10; no sustituye automáticamente acuerdos anteriores.
Descargar DPA completo · Consultar proveedores · Términos y Condiciones
1. Incorporación al contrato, partes y ámbito
1.1. El presente Acuerdo de encargo de tratamiento (el «DPA»), incluidos sus apéndices A, B y C, forma parte integrante de los Términos y Condiciones de Scoreapps (los «Términos»). La aceptación de los Términos que incorporen esta versión comprende también la aceptación del DPA, sin necesidad de una casilla ni firma separadas. Antes de contratar, el Cliente podrá consultar, guardar e imprimir el conjunto contractual. La mera visita a la web no constituye aceptación.
1.2. Son partes SCORE CAPITAL, S.L., NIF B65839482, con domicilio en Ctra. de Boadilla 114, 28220 Majadahonda, España («Scoreapps»), y la persona física o jurídica identificada como contratante en el alta, pedido o contrato del servicio (el «Cliente»). Quien contrate en nombre de una entidad declara disponer de facultades suficientes para vincularla y debe identificarla correctamente en la contratación. No se presume que un empleado o usuario invitado pueda modificar el contrato de la entidad.
1.3. El DPA regula exclusivamente el tratamiento de datos personales por cuenta del Cliente en los servicios contratados y utilizados, también durante una prueba gratuita. Se aplica el Reglamento (UE) 2016/679 («RGPD») y, cuando corresponda, la Ley Orgánica 3/2018 («LOPDGDD»). Sus términos de protección de datos tienen el significado establecido en esas normas.
1.4. El Cliente actúa como responsable cuando determina los fines y medios esenciales. Cuando trate datos por cuenta de sus propios clientes, actuará como encargado y Scoreapps como subencargado: deberá contar con la autorización necesaria, identificar al responsable cuando sea preciso y trasladar sus instrucciones y condiciones aplicables antes del tratamiento. La denominación Partner o Reseller no determina por sí sola estos roles ni autoriza a vincular a terceros no representados.
1.5. Scoreapps actúa como responsable para sus finalidades propias de contratación, facturación, gestión comercial y seguridad en los términos de su política de privacidad. Esa condición no permite reutilizar para fines propios los datos encomendados. Los proveedores contratados directamente por el Cliente y los responsables independientes se distinguirán de los subencargados según el tratamiento efectivo, no solo según quién aporte una clave de acceso.
1.6. En protección de datos prevalecerán las normas imperativas y, cuando sean aplicables, las cláusulas tipo de transferencias internacionales; después, las condiciones particulares sobre protección de datos expresamente pactadas y este DPA, por delante de los Términos generales. Ningún pedido, límite de responsabilidad ni cláusula sobre cambios del servicio reducirá las garantías imperativas. Un acuerdo específico previo seguirá rigiendo su ámbito salvo sustitución válidamente acordada.
2. Objeto, duración e instrucciones
2.1. El objeto, naturaleza, finalidad, categorías de datos e interesados y frecuencia se describen en el apéndice A, en relación con los módulos efectivamente utilizados. El encargo comienza cuando el DPA quede incorporado al contrato y se inicie el tratamiento; subsiste mientras Scoreapps o sus subencargados conserven datos por cuenta del Cliente, incluidas las actuaciones de salida.
2.2. Constituyen instrucciones documentadas el contrato, este DPA, las configuraciones y solicitudes cursadas por usuarios autorizados dentro de sus facultades y las instrucciones escritas remitidas por el canal contractual. Scoreapps tratará los datos únicamente para ejecutar dichas instrucciones, incluidas las relativas a transferencias. No venderá los datos encomendados ni los usará para publicidad propia o entrenamiento de modelos generales propios o de terceros. El ajuste de un sistema exclusivo del Cliente requerirá que forme parte del servicio y de sus instrucciones.
2.3. Si Scoreapps considera que una instrucción infringe la normativa de protección de datos, lo comunicará inmediatamente al Cliente y suspenderá esa instrucción hasta aclararla. Si una norma de la Unión o de un Estado miembro impone otro tratamiento, informará previamente de la obligación, salvo prohibición legal por razones importantes de interés público.
2.4. El Cliente determinará y documentará las finalidades, la base jurídica y la información a los interesados; limitará los datos y accesos a lo necesario y mantendrá actualizado el contacto contractual. Scoreapps conserva sus propias obligaciones como encargado: la declaración del Cliente no constituye una exoneración general.
3. Personal, confidencialidad y seguridad
3.1. Scoreapps restringirá el acceso al personal autorizado que lo necesite para prestar el servicio, sujeto a compromisos de confidencialidad u obligaciones legales equivalentes y a formación adecuada. Controlará altas, cambios y revocaciones de permisos.
3.2. Aplicará medidas técnicas y organizativas apropiadas al riesgo conforme al artículo 32 RGPD y al apéndice B, considerando el estado de la técnica, costes, naturaleza, alcance, contexto y fines. Evaluará regularmente su eficacia y mantendrá mecanismos de recuperación. No reducirá materialmente la protección pactada mediante cambios ordinarios del servicio.
3.3. Los servicios pueden utilizar infraestructura y bases de datos compartidas con separación lógica entre clientes. Ello no autoriza accesos cruzados ni exige al Cliente renunciar a protección. La ejecución de HTML, JavaScript o integraciones permitidas se rige por los permisos y usos contratados, sin ampliar el acceso a otros clientes. No se promete aislamiento físico, infraestructura dedicada, invulnerabilidad o certificación salvo pacto expreso respaldado por evidencia.
4. Subencargados
4.1. El Cliente concede autorización general por escrito para recurrir a los subencargados identificados en el apéndice C de la versión incorporada al contrato y para los cambios efectuados conforme a esta cláusula. Solo se utilizarán para las funciones, datos y finalidades indicados. Antes de darles acceso, Scoreapps comprobará que ofrecen garantías suficientes e impondrá contractualmente las mismas obligaciones de protección de datos que le correspondan en este encargo. Scoreapps seguirá siendo plenamente responsable ante el Cliente del cumplimiento de esas obligaciones por sus subencargados.
4.2. Scoreapps comunicará por escrito al contacto contractual la incorporación o sustitución prevista, con al menos treinta días naturales de antelación. Indicará entidad, función, categorías de datos, lugares de tratamiento y acceso y garantías de transferencia. El Cliente podrá objetar dentro de ese plazo por motivos fundados de protección de datos. La actualización de la página pública, por sí sola, no sustituye al aviso directo.
4.3. Mientras se resuelva una objeción fundada no se encomendarán los datos afectados al nuevo proveedor. Las partes buscarán una alternativa razonable. Si no la hubiera, cualquiera podrá resolver exclusivamente la funcionalidad afectada, sin penalización por esa causa y con devolución proporcional de cuotas prepagadas no consumidas de esa funcionalidad. Si resulta inseparable del servicio, la resolución podrá alcanzar a este. Se aplicarán las obligaciones de salida de la cláusula 9.
4.4. Si un proveedor impone un cambio con un plazo incompatible, Scoreapps no considerará acortado por ello el plazo del Cliente: obtendrá autorización específica documentada o evitará el tratamiento afectado hasta cumplir el procedimiento. Las integraciones del Cliente no eximen a Scoreapps de proteger las transmisiones que realice.
5. Lugares de tratamiento y transferencias
El apéndice C identifica proveedores, funciones y ámbito territorial, distinguiendo la ubicación acreditada del alojamiento y el alcance internacional publicado por cada servicio. Scoreapps facilitará al Cliente la información específica de su tratamiento y documentará los países y garantías antes de realizar una transferencia que los requiera. El alojamiento en el EEE no implica que todos los accesos o proveedores se encuentren allí. Para transferencias fuera del EEE se aplicará una decisión de adecuación vigente y pertinente o garantías válidas del artículo 46 RGPD, con la evaluación y medidas complementarias necesarias. Cuando se invoque el marco UE–EE. UU., deberán estar cubiertos la entidad, certificación, servicio y datos concretos. Si se utilizan las cláusulas de la Decisión (UE) 2021/914, se identificará el módulo y se completarán sus anexos. Este DPA no constituye por sí solo un instrumento de transferencia ni incorpora ficticiamente cláusulas no formalizadas. Si no pueden mantenerse las garantías, Scoreapps suspenderá la transferencia afectada e informará al Cliente.
6. Derechos, evaluaciones y consultas
Atendiendo a la naturaleza del tratamiento, Scoreapps asistirá al Cliente mediante medidas apropiadas para atender acceso, rectificación, supresión, limitación, oposición, portabilidad y derechos relacionados con decisiones automatizadas. Le remitirá sin demora las solicitudes recibidas directamente, sin resolverlas por cuenta propia salvo instrucción o exigencia legal. Facilitará la información y colaboración necesarias para seguridad, evaluaciones de impacto y consultas previas, considerando la información a su disposición. Las partes coordinarán plazos para cumplir las obligaciones legales; las controversias sobre servicios adicionales no retrasarán la asistencia legalmente exigible.
7. Violaciones de seguridad
Scoreapps notificará al Cliente, sin dilación indebida desde que tenga constancia, las violaciones de seguridad de datos personales del encargo. Comunicará la naturaleza, categorías y número aproximado de interesados y registros cuando se conozcan, el contacto para información adicional, consecuencias probables y medidas adoptadas o propuestas. Podrá aportar información por fases sin retrasar injustificadamente el aviso inicial ni esperar a finalizar la investigación. Documentará el incidente y colaborará en su contención y recuperación.
El responsable decidirá sobre avisos a autoridades e interesados, con asistencia de Scoreapps y sin perjuicio de las obligaciones propias de esta. Cuando el Cliente sea encargado, trasladará la comunicación al responsable sin dilación. La notificación de un incidente no equivale por sí sola a admitir responsabilidad ni elimina obligaciones legales. El plazo del responsable ante la autoridad no es un plazo de espera para el aviso de Scoreapps.
8. Información y auditorías
Scoreapps pondrá a disposición la información necesaria para demostrar el cumplimiento del encargo y permitirá y contribuirá a auditorías, incluidas inspecciones del Cliente o auditor autorizado. Se utilizará primero evidencia documental si es suficiente, sin convertirla en el único medio. Las comprobaciones ordinarias se coordinarán con antelación razonable, personal cualificado, confidencialidad y protección de terceros; esas condiciones no impedirán actuaciones urgentes, investigaciones de incidentes, controles necesarios ni facultades de autoridades. No se exige que el Cliente acepte una certificación como sustitución absoluta de la auditoría.
Scoreapps mantendrá los registros exigibles de actividades por cuenta de terceros y la trazabilidad de instrucciones, cambios de subencargados, accesos relevantes, solicitudes e incidentes. No entregará datos de otros clientes ni secretos de seguridad innecesarios para la comprobación.
9. Terminación, devolución, supresión y copias
9.1. A elección del Cliente, Scoreapps devolverá o suprimirá los datos al finalizar los servicios de tratamiento y eliminará las copias, salvo conservación exigida por el Derecho de la Unión o de un Estado miembro. Antes del cierre definitivo facilitará instrucciones de salida y un canal para comunicar esa elección. El impago o una disputa comercial no convertirán los datos personales en garantía de cobro ni eliminarán la asistencia debida.
9.2. La devolución se realizará por canal seguro, en un formato estructurado y de uso común adecuado a los datos. Comprenderá los datos y archivos del Cliente incluidos en el encargo, con las relaciones necesarias para comprenderlos, sin datos ajenos, credenciales globales ni configuraciones de otros clientes. No se entregará un volcado global multicliente. Las limitaciones y formatos se describirán por servicio; las licencias de terceros no se transmitirán salvo que lo permitan sus condiciones.
9.3. El calendario de salida del apéndice B establecerá los plazos de recuperación, ejecución y expiración de copias aplicables. Si el Cliente no da instrucciones, Scoreapps le recordará la elección por el canal contractual antes de ejecutar la supresión prevista. Mientras sea imprescindible conservar datos para la salida o expiración de copias, permanecerán protegidos, con acceso limitado y sin explotación ordinaria ni nuevas finalidades. No habrá conservación indefinida por falta de instrucciones.
9.4. Scoreapps ejecutará y verificará la supresión en sistemas activos y subencargados y documentará separadamente los datos que deban expirar en copias. Las supresiones se reaplicarán tras una restauración y antes de reabrir el servicio. Los archivos extraordinarios deberán tener también un vencimiento definido. La conservación por obligación legal se limitará a datos, finalidad, acceso y plazo exigidos; se aplicará el bloqueo de la LOPDGDD cuando proceda, sin usarlo como excepción genérica.
9.5. A petición del Cliente se facilitará confirmación de las actuaciones realizadas y de las copias pendientes de expiración. Estas obligaciones son distintas de la portabilidad individual y no limitan los derechos imperativos de cambio de proveedor o salida del servicio que resulten aplicables, incluido el Reglamento (UE) 2023/2854.
10. Vigencia, modificaciones y clientes existentes
10.1. Cada aceptación se referirá a los Términos y anexos accesibles en ese momento, identificados por versión y fecha. No se modificará retrospectivamente una versión ya aceptada. La publicación de una versión no la incorpora automáticamente a contratos anteriores ni subsana por sí sola tratamientos previos.
10.2. Para clientes existentes, la incorporación o sustitución se realizará por el mecanismo válido de su contrato, con información directa, acceso previo al texto completo y conservación de la evidencia correspondiente. Cuando no exista un mecanismo suficiente se solicitará aceptación de los Términos actualizados, no una firma separada del DPA. No se inferirá aceptación de la falta de respuesta, del pago por sí solo o de la mera visita a una página.
10.3. Las modificaciones materiales posteriores se notificarán antes de aplicarse, indicando fecha y alcance, y se formalizarán cuando corresponda. No ampliarán finalidades ni reducirán garantías por simple publicación. Los cambios de subencargados seguirán su procedimiento específico. Las correcciones meramente formales no alterarán el contenido de aceptaciones anteriores.
11. Responsabilidad, continuidad y derecho aplicable
Las condiciones comerciales de responsabilidad operarán únicamente en lo permitido por la ley y sin eliminar las obligaciones del encargo, la responsabilidad por subencargados, los derechos de los interesados ni las facultades de autoridades. Cada parte responderá de sus propias obligaciones conforme a la normativa aplicable; no se pacta indemnidad indiscriminada a cargo del Cliente por actos imputables a Scoreapps. Si Scoreapps no puede cumplir el DPA, lo comunicará y colaborará en la corrección; el Cliente podrá suspender el tratamiento afectado y, si no se remedia en un plazo razonable atendiendo a la gravedad, resolverlo. La confidencialidad, seguridad y obligaciones de salida sobrevivirán mientras se conserven los datos. Rigen el Derecho español y de la Unión, respetando las normas imperativas sobre ley aplicable, competencia y derechos de interesados y consumidores.
12. Comunicaciones y documentación
La coordinación interna de privacidad y de la respuesta a incidentes corresponde a Jorge de Prado, con Elena Guerrero como suplente. Esta designación operativa no constituye por sí misma una designación de delegado de protección de datos.
El canal de Scoreapps para este encargo es info@scoreapps.com, indicando «Protección de datos» y la cuenta o empresa, sin incluir secretos ni datos sensibles innecesarios. El Cliente mantendrá actualizado su contacto contractual y designará otro de privacidad cuando proceda. El texto completo se facilitará antes de contratar y podrá conservarse e imprimirse. Se conservará la versión contractual vinculada a la aceptación; no se exige un trámite independiente del DPA dentro del Hub. Puede acordarse un documento bilateral cuando la contratación lo requiera.
Apéndice A. Descripción de los tratamientos
El alcance se limita a los módulos contratados y efectivamente utilizados. La frecuencia es continuada durante el servicio o puntual según la instrucción. Naturaleza común: recogida, registro, organización, almacenamiento, consulta, actualización, comunicación instruida, exportación y supresión electrónicas. Un módulo disponible pero no utilizado no autoriza el envío de datos a sus proveedores.
| Servicio | Interesados y datos | Finalidad y particularidades |
|---|---|---|
| Hub y gestión de organizaciones, miembros y Partners por cuenta del Cliente | Personal, colaboradores y contactos del Cliente: identidad profesional, contacto, pertenencia, permisos y registros de actividad. | Administrar accesos y organizaciones del Cliente. Se distingue de la facturación y cuenta contractual propias de Scoreapps. |
| Webs y WordPress Multisite, formularios, comercio y reservas | Visitantes, usuarios, compradores e interesados: identificadores, contacto, formularios, mensajes, pedidos, reservas, archivos y metadatos técnicos. | Operar los sitios y módulos activados. La identidad compartida de red no permite revelar datos de otros sitios; la baja preservará relaciones legítimas ajenas al encargo. |
| Apps móviles y AppStudio | Usuarios de apps y clientes: perfiles, contenido, formularios, reservas, pedidos y tokens push; ubicación, cámara u otros permisos solo si el servicio los usa conforme a su configuración. | Prestar las funciones de cada app y sus notificaciones autorizadas, con separación por app y organización. |
| CRM y herramientas comerciales del Cliente | Leads, contactos, clientes y personas de su equipo: identidad, contacto, comunicaciones, oportunidades, presupuestos y actividad. | Gestionar las relaciones del Cliente; no habilita marketing propio de Scoreapps ni módulos no activados. |
| Chatbots, asistentes y conocimiento documental | Interlocutores y personas mencionadas: consultas, conversaciones, documentos, contenidos recuperados y metadatos. | Responder y ejecutar tareas instruidas; incluye índices y archivos asociados cuando se utilicen. Solo motores y condiciones identificados para esa función. |
| Voz, telefonía y mensajería | Interlocutores y contactos: números, mensajes, audio y transcripciones si se habilitan, adjuntos, calendarios y metadatos. | Gestionar comunicaciones instruidas. El Cliente determinará la licitud de llamadas, grabaciones y mensajes; el DPA no los autoriza indiscriminadamente. |
| Contenido, blogs y redes sociales | Usuarios y terceros identificables: perfiles, publicaciones, imágenes, vídeos, comentarios y mensajes utilizados. | Generar, editar, programar o publicar conforme a las instrucciones. Credenciales de integración con acceso restringido. |
| Soporte, operación y recuperación del encargo | Usuarios autorizados y personas cuyos datos sean imprescindibles para resolver incidencias o restaurar el servicio. | Asistencia y recuperación limitadas al encargo, con minimización y control de acceso; no supone acceso general del soporte a todos los contenidos. |
Los datos de los artículos 9 y 10 RGPD y los tratamientos de especial riesgo requerirán evaluación previa y condiciones adicionales cuando sean necesarias. Este acuerdo no incorpora una autorización general para esos usos. La voz no se tratará como biometría de identificación por el mero hecho de contener audio. Si aparecen datos no previstos, las partes coordinarán su tratamiento seguro, sin que la prohibición contractual exonere a Scoreapps de protegerlos.
Apéndice B. Seguridad, conservación y salida
Las siguientes medidas y plazos constituyen obligaciones de Scoreapps en los tratamientos sujetos a este DPA. Su ejecución y supervisión corresponden a Scoreapps; esta descripción no es una certificación externa ni una declaración de que todas las actuaciones sean automáticas.
B.1. Medidas técnicas y organizativas
| Área | Compromiso |
|---|---|
| Acceso y confidencialidad | Acceso limitado a personal autorizado según necesidad, compromisos de confidencialidad, formación adecuada y revisión de altas, cambios y bajas. Uso de autenticación y permisos apropiados al riesgo, con protección reforzada de accesos administrativos. |
| Separación entre clientes | Controles de pertenencia y permisos por cuenta, organización, aplicación o sitio; comprobaciones de autorización en las operaciones. La infraestructura puede ser compartida, sin permitir acceso cruzado a datos ajenos. |
| Comunicaciones y credenciales | HTTPS/TLS para la transmisión por redes públicas; gestión restringida de secretos y credenciales, cifrado donde corresponda al riesgo y prevención de su exposición en respuestas, código público o registros. No se afirma cifrado universal en reposo ni retención cero de todos los proveedores. |
| Operación segura | Control y trazabilidad de cambios, actualización y corrección de vulnerabilidades según riesgo; minimización de registros técnicos y filtrado de contenido y credenciales antes de enviarlos a diagnóstico externo. |
| Copias y recuperación | Copias periódicas protegidas y con acceso restringido, supervisión de su ejecución y comprobación de recuperación. Cobertura de los datos necesarios de cada servicio, caducidad de copias ordinarias y extraordinarias y reaplicación de supresiones tras restauración. |
| Puestos y documentación | Protección de dispositivos de trabajo, bloqueo de sesión, permisos de acceso y custodia de descargas o documentos. El teletrabajo y los servicios en la nube no excluyen estas obligaciones ni autorizan copias personales sin control. |
| Incidentes y revisión | Canal de comunicación, registro, investigación y respuesta a incidentes conforme a la cláusula 7. Revisión regular de la eficacia de las medidas y conservación de evidencias proporcionadas al riesgo. |
B.2. Conservación y devolución
| Datos o fase | Plazo y actuación |
|---|---|
| Durante el servicio | Conservación limitada al servicio y a las instrucciones del Cliente. Las peticiones de supresión o restricciones más breves se atenderán sin esperar al cierre de la cuenta. |
| Salida y devolución | Hasta treinta días naturales desde el fin del servicio para recuperar o exportar datos por canal seguro, salvo instrucción de supresión anterior. Se proporcionarán datos estructurados en CSV o JSON y archivos en su formato original, o formato de uso común equivalente adecuado al módulo. La asistencia cubrirá los datos del encargo que no dispongan de exportación autoservicio. |
| Sistemas activos | Supresión en los treinta días siguientes al fin de la ventana de salida: máximo ordinario de sesenta días desde la terminación. Las instrucciones anteriores se ejecutarán sin dilación indebida. Durante la salida, acceso limitado a esa finalidad y sin explotación ordinaria. |
| Copias y archivos extraordinarios | Expiración máxima de seis meses desde la supresión activa, salvo obligación legal específica. Aislamiento del uso ordinario y reaplicación de las supresiones antes de reabrir datos restaurados. El límite se aplica también a copias extraordinarias, no solo a una rotación por número de puntos. |
| Registros técnicos del encargo | Máximo ordinario de noventa días, con minimización del contenido. Cualquier conservación adicional necesaria para incidentes u obligaciones concretas tendrá motivo documentado, acceso restringido y fecha de revisión o supresión. |
| Datos en subencargados | Scoreapps trasladará y verificará las instrucciones de devolución o borrado, incluidos archivos, índices, conversaciones y objetos persistentes. No se confiará únicamente en la inactividad de la cuenta. Si las condiciones o herramientas de un proveedor no permiten cumplir los plazos acordados, Scoreapps deberá obtener condiciones compatibles o evitar el tratamiento afectado e informar al Cliente. |
Los datos propios de contratación, contabilidad y responsabilidades de Scoreapps se rigen separadamente por su política de privacidad y los plazos legales aplicables. No se extiende su conservación de forma indiscriminada a conversaciones, archivos o copias del Cliente.
Apéndice C. Proveedores, ubicaciones y transferencias
Edición 2026-10-03.3 · 3 de octubre de 2026. Esta lista se aplica únicamente a las funciones contratadas y utilizadas. No todos los proveedores reciben datos de todos los clientes. Se distingue la sede de la entidad de los lugares de tratamiento: una entidad europea no equivale a alojamiento exclusivamente europeo.
Los enlaces remiten a documentación del proveedor, no a una certificación de todos sus ajustes ni a una afirmación de firma individual. Scoreapps asume la obligación de mantener el encargo, las garantías de transferencia y la configuración compatibles con las cláusulas 2, 4, 5 y 9 y el apéndice B. La inclusión en esta lista no sustituye esos requisitos.
C.1. Infraestructura y operación del servicio
| Proveedor y entidad | Función y datos | Ubicación y alcance | Protección y conservación |
|---|---|---|---|
| Hetzner Online GmbH (Alemania) | Alojamiento de servicios y copias: bases de datos, archivos y metadatos de los sistemas alojados. | Servidor contratado en Helsinki, Finlandia; Storage Box de copias en Falkenstein, Alemania. Esta localización no se extiende a los demás proveedores. | Acuerdo de encargo aceptado electrónicamente el 3-10-2026. DPA y medidas del proveedor. Conservación y eliminación de volúmenes y copias gestionadas por Scoreapps conforme al apéndice B. |
| Alojamiento del Hub y del creador de aplicaciones | Alojamiento de cuentas, bases de datos, contenido de aplicaciones y archivos. | Operador de red identificado: Hivelocity. La entidad que factura el alojamiento y el centro contratado no están acreditados en esta edición; no se declara residencia europea para este recurso. | La identificación del operador de red no acredita por sí sola el contrato de alojamiento ni un DPA. Scoreapps es responsable de completar la identificación contractual, documentar la localización y obtener las garantías de las cláusulas 4 y 5. Esta mención informa del recurso existente y no autoriza a un proveedor no identificado. |
| Cloudflare, Inc. (Estados Unidos) | Proxy, CDN y protección de los dominios que utilizan esos servicios: IP, solicitudes, contenido servido y metadatos. La mera gestión DNS no implica transmitir todos los contenidos. | Red mundial; procesamiento y acceso internacional, incluidos Estados Unidos. No se contrata aquí una restricción territorial exclusiva. | DPA con cláusulas tipo y subencargados. Caché y registros sujetos a función y configuración; Scoreapps gestionará su purga conforme al encargo. |
| Functional Software, Inc., bajo la marca Sentry (Estados Unidos) | Diagnóstico de errores y trazas técnicas con filtrado de contenido y credenciales y seudonimización de identificadores. | Organización de Scoreapps verificada en la región Alemania. Puede existir acceso internacional de soporte, incluidos Estados Unidos, según su cadena de tratamiento. | DPA y cadena de tratamiento, con garantías de transferencia aplicables. Scoreapps limitará los eventos y su conservación al apéndice B. Seudonimización no significa anonimización. |
| Namecheap, Inc. — Private Email (Estados Unidos) | Transporte de correo cuando interviene en el servicio: destinatarios, cabeceras, mensajes y adjuntos necesarios. | Estados Unidos. No se ofrece residencia exclusiva en el EEE. | DPA de servicios alojados y política y transferencias. Scoreapps gestionará buzones, mensajes y solicitudes de supresión; no se incluye por esta vía todo el correo comercial propio. |
| Zoho Corporation B.V. (Países Bajos), con entidades del grupo Zoho | Soporte y asistencia cuando los tickets o comunicaciones contengan datos del encargo. CRM, facturación y marketing propios de Scoreapps se informan separadamente en privacidad. | La cuenta corporativa consultada indica centro de datos en Estados Unidos. El grupo también presta servicios y soporte desde India; no se presume residencia europea por la entidad contratante. | Entidad para clientes del EEE y garantías publicadas. Solicitud de DPA de CRM Scoreapps presentada el 3-10-2026, en estado «Firmas pendientes»; no se declara formalizada ni extendida automáticamente a otros productos. |
C.2. Funciones opcionales de IA, comunicaciones y contenido
| Proveedor y entidad | Función y datos | Ámbito territorial | Condiciones y límites |
|---|---|---|---|
| OpenAI Ireland Ltd. (Irlanda) | Inferencia, embeddings y asistentes: instrucciones, conversaciones, documentos o fragmentos y contenidos enviados a las funciones activadas. | Estados Unidos y países de la lista de subencargados aplicable. No se afirma residencia UE ni Zero Data Retention para la cuenta de Scoreapps. | DPA incorporado al acuerdo de servicios, con garantías para transferencias. La API distingue registros de prevención de abuso y objetos conservados hasta su eliminación: controles y conservación por función. Compartición voluntaria desactivada en la organización Scoreapps consultada; las cuentas del Cliente requieren sus propios ajustes. |
| Features & Labels, Inc. — fal (Estados Unidos) | Generación y edición de imágenes, vídeo u otros contenidos: instrucciones, archivos de entrada y resultados. | Estados Unidos y otros países de operación publicados por fal; no se compromete residencia exclusiva UE. Un modelo servido por fal no supone contratación directa de Scoreapps con su desarrollador. | DPA incorporado a sus condiciones y política territorial. El texto estándar de transferencia describe el módulo responsable–encargado; Scoreapps deberá asegurar el instrumento correspondiente cuando actúe como encargado. Devolución y borrado por instrucción, no conservación indefinida por cuenta activa. |
| Eleven Labs Inc. — ElevenLabs (Estados Unidos) | Voz y agentes: texto, audio, comunicaciones, transcripciones y metadatos de las funciones activadas. | Alojamiento predeterminado en Estados Unidos. Las opciones regionales empresariales no se consideran activadas por este DPA; el soporte y otros tratamientos pueden ser internacionales. | DPA con cláusulas tipo de los módulos aplicables. Scoreapps deberá mantener los ajustes compatibles con la prohibición de entrenamiento de la cláusula 2.2 y tramitar borrado expreso. La posible eliminación tras 180 días de inactividad en autoservicio no es una garantía de eliminación ni sustituye el apéndice B. |
| Ably Realtime Ltd. (Reino Unido) | Mensajería del chatbot en tiempo real: sesiones, identificadores, mensajes e historial transmitido. | Red internacional, con centros en Estados Unidos, Irlanda, Alemania, Singapur y Australia. La existencia de opciones regionales no supone su activación para todos los clientes. | DPA y cláusulas tipo. Datos transitorios e historial son distintos: la ventana de reconexión no fija la conservación total. Scoreapps limitará el historial y eliminará los objetos y datos persistentes según el apéndice B. |
| OneSignal, Inc. (Estados Unidos) | Notificaciones push de aplicaciones que lo utilizan: tokens de dispositivo, identificadores, preferencias y contenido de notificación. | Estados Unidos y ubicaciones de los proveedores de servicio indicadas por OneSignal; sin compromiso de alojamiento exclusivo europeo. | DPA y política de tratamiento. Garantías de transferencia previstas en el DPA, sujetas a su aplicabilidad. Eliminación de suscripciones, dispositivos y mensajes conforme a las instrucciones del Cliente. |
| Twilio Ireland Limited (Irlanda); entidades Twilio aplicables al servicio de comunicaciones | Telefonía y mensajería activadas: números, mensajes, audio y metadatos. Se distinguen las cuentas contratadas directamente por el Cliente. | Estados Unidos en servicios de región predeterminada y países necesarios para la comunicación y el soporte. No se presume activada la región Irlanda. | DPA y entidades por servicio y país. Contenido bajo encargo separado de tratamientos propios exigidos al operador. El Lookup usado en el alta de Scoreapps se informa para esa finalidad propia en privacidad. |
| DataForSEO OÜ (Estonia) | Funciones SEO: consultas, URLs, palabras clave y parámetros necesarios; no recibe por ello todas las conversaciones del Cliente. | Infraestructura y proveedores en Alemania y Estados Unidos, según su lista pública. La sede estonia no implica almacenamiento exclusivo en Estonia. | Política, DPA incorporado y proveedores. Publica conservación de tareas API de hasta 365 días; Scoreapps deberá solicitar la supresión anticipada que exija el encargo y no utilizar ese máximo para ampliar los plazos del apéndice B. |
| Freepik Company, S.L. — API Freepik / Magnific (España) | Generación y edición visual cuando se utilice la API: instrucciones e imágenes o archivos suministrados. | España como sede; proveedores de modelos y tratamientos internacionales según la herramienta. No constituye una garantía de residencia española o europea. | Condiciones del servicio y de API y privacidad. El uso con datos personales requiere condiciones de encargo y del modelo compatibles con este DPA; no se trasladan automáticamente garantías de otros planes empresariales. |
| Stability AI Ltd. (Reino Unido) | Generación de imágenes por API directa, solo cuando se elija esa función: instrucciones y archivos enviados. | Tratamiento internacional, incluidos Estados Unidos. No se ofrece residencia exclusiva UE. | Condiciones de API y privacidad y transferencias. Sus condiciones generales no se presentan como prueba de un encargo particular. Scoreapps deberá asegurar condiciones compatibles antes de encomendar datos personales. |
| Serper — serper.dev | Búsqueda externa: consulta y parámetros; no es un receptor general de todas las conversaciones. | Su política declara operación internacional sin enumerar los países concretos de la cuenta; sus condiciones públicas no identifican una razón social completa. | Condiciones y privacidad. No se autoriza mediante esta mención el envío de datos personales sin identificar previamente entidad, países y encargo aplicable. Las consultas sin datos personales quedan fuera del encargo. |
| Railsware Products Studio LLC — Mailtrap (Estados Unidos) | Transporte o pruebas de correo, únicamente si se activa para el servicio; su presencia en una configuración no acredita envío efectivo de datos. | Estados Unidos y subproveedores del servicio aplicable; sin residencia exclusiva UE comprometida. | DPA y privacidad. Aplicación condicionada al uso real, minimización de mensajes de prueba y conservación conforme al apéndice B. |
C.3. Integraciones del Cliente, finalidades propias y cambios
Meta/WhatsApp/Facebook/Instagram, Telegram, LinkedIn, TikTok, X, Google/Apple y sus servicios push, Gmail/Outlook, calendarios, WordPress externos y pasarelas de pago se clasifican según la cuenta, el producto y la función. Aportar una clave no determina por sí solo los roles. Si el Cliente contrata directamente el servicio, se aplicará también su contrato con ese proveedor; Scoreapps seguirá respondiendo de las transmisiones y tratamientos que realice por cuenta del Cliente.
La gestión propia de cuentas, CRM, facturación, marketing y onboarding de Scoreapps —incluidos Zoho y Product Fruits cuando se utilicen para esas finalidades— se describe en la política de privacidad. No se autoriza por este DPA a utilizar contenidos del encargo para esas finalidades. Las condiciones específicas de Gmail se publican en su política de datos de Google.
Los servicios condicionales solo quedan autorizados para el tratamiento personal efectivamente identificado y cubierto por las obligaciones de este DPA; la mera disponibilidad de un modelo o conector no amplía la autorización. Scoreapps mantendrá la documentación de cuenta, encargo, países, accesos, conservación y transferencias y facilitará la información pertinente a petición del Cliente. Las limitaciones expresas de identificación de esta edición no se sustituyen por presunciones de cumplimiento.
La edición incorporada a cada contrato se conservará con sus Términos. Las incorporaciones y sustituciones seguirán el aviso directo de treinta días y el procedimiento de oposición de la cláusula 4; actualizar esta página o un enlace de un proveedor no modifica por sí solo el contrato aceptado.
El DPA forma parte de los Términos y Condiciones. Se acepta junto con ellos; no requiere un trámite separado.
Falar pelo WhatsApp