1. Partes y aceptación
Encargado del tratamiento
Francisco Javier Martín Santana · NIF 42861526Z · Las Palmas, Canarias, España · info@checkflow.es (en adelante, «CheckFlow»)
Responsable del tratamiento
El establecimiento cliente identificado con los datos facilitados en el alta de su cuenta (razón social, CIF y persona de contacto), en adelante, «el Cliente».
Este contrato forma parte integrante de los Términos y Condiciones del servicio y se entiende aceptado por el Cliente en el momento del alta de su cuenta. Puede imprimirse o guardarse en PDF con el botón superior. Si el Cliente precisa un ejemplar firmado por ambas partes, puede solicitarlo en info@checkflow.es.
2. Objeto, naturaleza y finalidad del tratamiento
CheckFlow trata datos personales por cuenta del Cliente con la única finalidad de prestarle el servicio contratado: la gestión digital del mantenimiento del establecimiento (mantenimiento preventivo y normativo, lecturas de suministros y partes de avería). La naturaleza del tratamiento comprende la recogida, registro, estructuración, conservación, consulta, comunicación al propio Cliente y supresión de los datos, mediante la plataforma alojada por CheckFlow.
3. Tipos de datos e interesados
- Personal del Cliente (empleados con cuenta de usuario): nombre, email, teléfono, rol, contraseña cifrada, disponibilidad del cuadrante, fecha de nacimiento (si el Cliente activa las felicitaciones), documentos y certificados de formación que el Cliente suba, firmas digitales de trazabilidad e identificador de Telegram si el usuario vincula ese canal de avisos.
- Huéspedes del Cliente (sin registro ni identificación): descripción libre y fotografía opcional al reportar una avería por QR, dirección de email facilitada voluntariamente para el seguimiento y respuesta opcional de satisfacción sobre la reparación. El QR identifica la habitación, no a la persona.
- Terceros: datos de contacto de las empresas externas del Cliente (mantenedoras, laboratorios, etc.) que el propio Cliente registre.
El resto de la información tratada (lecturas, inspecciones, averías, consumos) es de carácter operativo y no personal, sin perjuicio de su vinculación de trazabilidad con el usuario que la registró.
4. Duración
Este contrato tiene la misma duración que la prestación del servicio. A su terminación, se aplica la cláusula 9 (devolución y supresión).
5. Obligaciones del encargado (art. 28.3 RGPD, letras a-h)
CheckFlow, como encargado, se obliga a:
- a) Tratar los datos personales únicamente siguiendo instrucciones documentadas del Cliente — que se concretan en el uso de la plataforma — y solo para la finalidad de la cláusula 2, inclusive con respecto a las transferencias de datos a terceros países (cláusula 7). Si el Derecho de la Unión o de un Estado miembro obligara a CheckFlow a un tratamiento distinto, informará al Cliente de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público.
- b) Garantizar que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad.
- c) Tomar todas las medidas de seguridad necesarias de conformidad con el artículo 32 RGPD — concretadas en el Anexo I de este contrato.
- d) Respetar las condiciones de los apartados 2 y 4 del artículo 28 para recurrir a otro encargado (subencargado) — según la cláusula 6 de este contrato.
- e) Asistir al Cliente, mediante medidas técnicas y organizativas apropiadas, para que pueda responder a las solicitudes de ejercicio de los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad): si un interesado se dirige directamente a CheckFlow, se le redirigirá al Cliente y se le comunicará a este sin dilación. La plataforma incluye herramientas de exportación y supresión que permiten al Cliente atender estos derechos por sí mismo.
- f) Ayudar al Cliente a garantizar el cumplimiento de los artículos 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto), teniendo en cuenta la naturaleza del tratamiento y la información a su disposición. En particular, notificar al Cliente las violaciones de seguridad de las que tenga conocimiento sin dilación indebida y, a más tardar, en un plazo de 72 horas, con la información disponible sobre naturaleza, categorías afectadas, consecuencias probables y medidas adoptadas.
- g) A elección del Cliente, suprimir o devolver todos los datos personales al finalizar la prestación del servicio, y suprimir las copias existentes salvo obligación legal de conservación — según la cláusula 9 de este contrato.
- h) Poner a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir y contribuir a la realización de auditorías e inspecciones por el Cliente o un auditor autorizado por él, previo aviso razonable de 15 días y sin acceso a datos de otros clientes.
En relación con la letra h), CheckFlow informará inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD u otra normativa de protección de datos.
Además, CheckFlow se compromete a no utilizar los datos para fines propios, no venderlos ni cederlos, y mantener el aislamiento por establecimiento de la arquitectura multi-cliente de la plataforma.
6. Subencargados
El Cliente otorga autorización general para recurrir a los subencargados necesarios para la prestación del servicio. La lista vigente es la publicada en la Política de Privacidad (proveedor de hosting e infraestructura; Stripe para pagos; Telegram para avisos si el usuario los activa; Google y Groq para el asistente IA). CheckFlow impone a cada subencargado obligaciones equivalentes a las de este contrato, y responde ante el Cliente del cumplimiento de aquellos.
Los cambios de subencargados se comunicarán con al menos 15 días de antelación mediante la actualización de dicha lista y aviso en la plataforma, pudiendo el Cliente oponerse por motivos justificados; en tal caso, podrá resolver el servicio antes de que el cambio surta efecto.
7. Transferencias internacionales
Los datos del servicio se alojan en la Unión Europea. Algunos subencargados (Stripe, Google, Groq, Telegram) pueden tratar datos fuera del Espacio Económico Europeo; en tal caso la transferencia se ampara en decisiones de adecuación de la Comisión Europea o en cláusulas contractuales tipo, según lo indicado en la Política de Privacidad.
8. Obligaciones del responsable
Corresponde al Cliente: garantizar la base jurídica de los tratamientos y el deber de información ante su personal y sus huéspedes; introducir en la plataforma solo los datos necesarios; atender los derechos de los interesados; y configurar de forma diligente las cuentas y roles de acceso de su personal.
9. Devolución y supresión al fin del servicio
Finalizada la prestación, y a elección del Cliente, los datos se devuelven, se suprimen, o ambas cosas: el Cliente puede exportar la totalidad de sus datos con la herramienta de exportación integrada (formato estructurado de uso común) en cualquier momento y hasta la terminación. Transcurridos 30 días desde la terminación — o antes, si el Cliente solicita la supresión inmediata — CheckFlow suprimirá definitivamente los datos y las copias existentes, salvo los que deban conservarse bloqueados por obligación legal (art. 32 LOPDGDD). Las eliminaciones dentro de la plataforma pasan por una papelera con retención de 30 días y purga automática posterior.
Anexo I — Medidas técnicas y organizativas (art. 32 RGPD)
- Cifrado en tránsito: todo el acceso al servicio se realiza sobre HTTPS/TLS.
- Cifrado en reposo selectivo: los datos identificativos del establecimiento (CIF, email, teléfono, persona de contacto) se almacenan cifrados en base de datos; las contraseñas se almacenan con hash bcrypt.
- Aislamiento multi-cliente: separación lógica estricta por establecimiento en todas las consultas; verificada por la batería de tests automatizados del servicio.
- Control de acceso por roles: cada usuario accede solo a las funciones de su rol; doble factor de autenticación disponible.
- Registro de auditoría: las modificaciones relevantes quedan registradas con usuario, fecha, valor anterior y motivo. El acceso del titular de la plataforma a datos de clientes queda igualmente auditado.
- Copias de seguridad periódicas de la base de datos y monitorización de errores y de la ejecución de procesos programados.
- Retención controlada: papelera con retención de 30 días y purga automática; supresión definitiva al fin del servicio conforme a la cláusula 9.
- Minimización: el huésped reporta sin registrarse; su email es voluntario y solo para seguimiento; el historial personal del huésped vive en su propio dispositivo.
Para cualquier cuestión sobre este contrato: info@checkflow.es.