Legal
Contrato de Encargo del Tratamiento (DPA)
En resumen: este documento regula cómo Roometrics trata, por cuenta de cada cliente, los datos de los visitantes de su web. Para esos datos el cliente manda (es el responsable) y Roometrics solo obedece sus instrucciones (es el encargado). Roometrics está diseñado para no almacenar datos personales de los visitantes, aunque para calcular una huella efímera trata la dirección IP durante un instante sin guardarla.
Última actualización: 3 de agosto de 2026 · v1.1
Este Contrato de Encargo del Tratamiento (en adelante, el «DPA», por sus siglas en inglés Data Processing Agreement) es una adenda que forma parte integrante de los Términos y Condiciones del servicio Roometrics. Se acepta por el uso del servicio (aceptación por navegación o click-through), sin que sea necesaria una firma separada, del mismo modo que se aceptan los Términos. Si usted no está de acuerdo con este DPA, no debe utilizar el servicio para tratar datos de sus visitantes.
Este DPA está versionado. La versión vigente es la v1.1, con fecha 3 de agosto de 2026. Cualquier modificación se comunicará conforme a la cláusula 18 y quedará reflejada en la fecha de última actualización, en el número de versión y en el historial de versiones de esa misma cláusula.
Aviso importante: este documento no constituye asesoramiento legal. Está redactado de forma honesta y conservadora, pero cada negocio tiene circunstancias propias. Si necesita seguridad jurídica sobre su caso concreto, consúltelo con un profesional del Derecho.
1. Partes, definiciones y marco legal
Este DPA se celebra entre las siguientes partes:
- El Cliente, es decir, la persona física o jurídica titular de la cuenta de Roometrics que instala el código de medición en uno o varios sitios web de su titularidad o gestión. Respecto de los datos de los visitantes de esos sitios, el Cliente actúa como Responsable del tratamiento.
- Roometrics, servicio prestado por Antonio Luis Pérez Carmona, persona física (no existe todavía sociedad mercantil), con NIF pendiente de alta como autónomo y domicilio a efectos de notificaciones en pendiente de alta como autónomo, con correo electrónico de contacto y de privacidad contacto@roometrics.es y sitio web https://roometrics.es. Respecto de esos mismos datos de visitantes, Roometrics actúa como Encargado del tratamiento.
A los efectos de este DPA, los interesados son los visitantes de los sitios web del Cliente.
Definiciones
Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «subencargado» (encargado ulterior), «violación de la seguridad de los datos personales» (brecha) y «autoridad de control» tienen el significado que les atribuye el Reglamento (UE) 2016/679 (en adelante, «RGPD»).
Marco legal aplicable
Este DPA se rige por el RGPD, por la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, «LOPDGDD») y, en lo que resulte de aplicación, por la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (en adelante, «LSSI»). La autoridad de control competente es la Agencia Española de Protección de Datos (AEPD), con sede en Madrid y sitio web www.aepd.es.
La ley aplicable es la española. Para cualquier controversia derivada de este DPA, las partes se someten a los juzgados y tribunales del domicilio del titular de Roometrics, salvo que una norma imperativa disponga otro fuero.
Roometrics no ha designado Delegado de Protección de Datos, por no resultar obligatorio conforme al artículo 37 del RGPD y al artículo 34 de la LOPDGDD. El canal de privacidad es el correo contacto@roometrics.es.
2. Objeto, naturaleza y finalidad del tratamiento
En cumplimiento del artículo 28.3 del RGPD, el objeto de este DPA es habilitar a Roometrics para tratar, por cuenta del Cliente y bajo sus instrucciones, los datos generados por la medición de la actividad de los visitantes de los sitios web del Cliente.
- Naturaleza del tratamiento: recogida a través de un código de medición ligero instalado en el sitio del Cliente, cálculo de una huella efímera no reversible para distinguir visitas dentro de un mismo día, almacenamiento de métricas agregadas de navegación sin datos identificativos personales, y puesta a disposición del Cliente de un panel de estadísticas.
- Finalidad: prestar al Cliente un servicio de analítica web sin cookies para que conozca el tráfico y el comportamiento agregado de su sitio (páginas vistas, origen del tráfico, eventos, ingresos e indicadores similares), respetando la privacidad de los visitantes por diseño.
Roometrics no tratará los datos para ninguna finalidad propia distinta de la prestación del servicio, salvo cuando actúe como responsable respecto de los datos de cuenta descritos en la cláusula 16 y en la Política de Privacidad.
3. Duración
Conforme al artículo 28.3 del RGPD, este DPA estará vigente mientras el Cliente disponga de una cuenta activa en Roometrics y utilice el servicio para tratar datos de visitantes. La terminación de la relación de servicio, por cualquier causa, extingue el encargo, sin perjuicio de las obligaciones de supresión o devolución de datos previstas en la cláusula 12 y de aquellas que por su naturaleza deban subsistir (confidencialidad, responsabilidad).
4. Tipos de datos y categorías de interesados
De acuerdo con el artículo 28.3 del RGPD, se detallan a continuación los tipos de datos y las categorías de interesados objeto del tratamiento.
Categorías de interesados
Visitantes de los sitios web del Cliente en los que esté instalado el código de medición de Roometrics.
Datos que se almacenan (sin información que identifique directamente a la persona)
- Ruta (path) de la página visitada.
- Host del referente (dominio de procedencia), sin la URL completa.
- Parámetros UTM de campaña (fuente, medio, campaña, término, contenido).
- Tamaño de pantalla.
- Tipo de dispositivo y navegador, derivados del agente de usuario.
- Nombre del evento personalizado, cuando el Cliente lo configure.
- Importe, moneda e ítems de una transacción, cuando el Cliente los envíe de forma opcional.
- País, región y ciudad aproximados, derivados por la geolocalización de borde de Cloudflare a partir de la IP (la IP en sí no se almacena).
Detección automática de contactos (opcional, desactivada por defecto)
El servicio incluye una función de detección automática de contactos que nace desactivada en todos los sitios y que solo se activa cuando el Cliente lo ordena desde los ajustes de su sitio en el panel. Mientras el Cliente no la active, esta función no almacena nada, porque el servidor descarta esos avisos en el momento de recibirlos. El régimen de esa activación, y por qué la decisión corresponde al Cliente, se detalla en la cláusula 6.
Cuando el Cliente la activa, el código de medición cuenta cinco acciones del visitante sin que el Cliente tenga que añadir código propio a su web. Las cinco, y las únicas, son las siguientes.
- Clic en un enlace de teléfono (
tel:). - Clic en un enlace de correo electrónico (
mailto:). - Clic en un enlace de WhatsApp.
- Clic en un enlace que apunta a un archivo (pdf, doc, docx, xls, xlsx, csv, zip, mp3 y mp4).
- Envío de un formulario.
El único dato añadido que se almacena es el tipo de acción, un valor tomado de una lista cerrada de cinco (auto.tel, auto.email, auto.whatsapp, auto.download y auto.form, que en el panel se muestran como Clic en teléfono, Clic en correo, Clic en WhatsApp, Descarga de archivo y Formulario enviado), acompañado de los mismos datos de navegación que ya genera cualquier página vista y que se enumeran más arriba. Esta función, por tanto, no incorpora ninguna categoría nueva de datos sobre el visitante, únicamente un contador del tipo de acción realizada.
Lo que la detección automática NUNCA recoge ni transmite
- El destino del enlace pulsado. En particular, ni el número de teléfono ni la dirección de correo electrónico, que sí son datos personales. El código de medición clasifica el enlace en el propio navegador del visitante y descarta su destino sin llegar a enviarlo.
- El texto visible, el identificador ni ningún otro atributo del elemento sobre el que se ha pulsado.
- El identificador, el nombre ni la dirección de destino del formulario enviado.
- Ningún campo de ningún formulario, ni su contenido, ni sus nombres, ni cuántos son. El código no lee el formulario, se limita a registrar que se ha enviado uno.
- Importe, moneda, identificador de pedido ni productos. Un evento de esta función es un conteo puro. El servidor descarta esos campos aunque alguien llegue a enviarlos, y lo hace en dos puntos distintos, primero al validar la petición y otra vez justo antes de escribir en la base de datos, de modo que una acción detectada automáticamente nunca puede alterar las cifras de ingresos del panel.
El código de medición envía solo el nombre corto de la acción y es el servidor quien le añade el prefijo reservado, aceptando bajo él únicamente los cinco valores de la lista cerrada. Ningún otro nombre puede almacenarse con ese prefijo. Así, en el panel del Cliente queda siempre distinguido lo que ha medido Roometrics de forma automática de lo que el propio Cliente ha marcado con código suyo.
Datos que NUNCA se almacenan
- La dirección IP del visitante.
- Cookies, datos en localStorage o cualquier identificador persistente.
- Cualquier identificador que permita seguir a un visitante de un día para otro.
- Categorías especiales de datos del artículo 9 del RGPD (datos de salud, ideología, religión, origen racial o étnico, orientación sexual, datos biométricos o genéticos, etc.).
El Cliente se compromete a no enviar a través del servicio datos de categoría especial ni otros datos sensibles, conforme a la cláusula 16.
5. Descripción técnica del modelo cookieless
Roometrics identifica una visita mediante una huella efímera no reversible, calculada de la siguiente manera:
huella = hash( sal_diaria_rotatoria + dirección_IP + user_agent + dominio_del_sitio )
Sobre este modelo se aplican las siguientes garantías, verificables técnicamente:
- La sal diaria rota cada día y la sal del día anterior se destruye. En la base de datos solo existe la sal del día en curso; en cuanto llega el primer evento de un nuevo día, la sal anterior desaparece y el hash de ayer se vuelve irreproducible. Por ello, un visitante no puede seguirse de un día para otro.
- La dirección IP y el agente de usuario se utilizan únicamente en ese instante para calcular la huella y nunca se almacenan.
- La huella resultante no es reversible: a partir de ella no puede reconstruirse la IP ni identificarse a la persona.
Como consecuencia, la afirmación correcta y comprobable es que Roometrics no almacena ningún dato personal de los visitantes (puede verificarse con una consulta SELECT directa sobre la base de datos, donde no figuran ni IP ni identificadores persistentes). No se afirma, en cambio, que «nunca se traten datos personales», porque la IP se trata de forma transitoria durante el cálculo de la huella. Este tratamiento instantáneo de la IP se ampara en el interés legítimo del responsable y se realiza con el principio de minimización y de protección de datos desde el diseño (artículo 25 del RGPD).
6. Tratamiento únicamente según instrucciones documentadas
Conforme al artículo 28.3.a) del RGPD, Roometrics tratará los datos de los visitantes únicamente siguiendo instrucciones documentadas del Cliente. Se consideran instrucciones documentadas del Cliente:
- Este DPA y los Términos y Condiciones del servicio.
- La configuración que el Cliente realice en su panel (sitios, dominios asociados, eventos, objetivos, embudos, detección automática de contactos, exclusión de tráfico, zona horaria, moneda y demás ajustes).
- Las instrucciones adicionales que el Cliente comunique por escrito a contacto@roometrics.es y que Roometrics acepte.
Roometrics no tratará los datos para fines propios. Si una norma de la Unión Europea o de un Estado miembro obliga a Roometrics a un tratamiento no previsto en las instrucciones, se informará al Cliente antes del tratamiento, salvo que dicha norma lo prohíba por razones de interés público. Si Roometrics considera que una instrucción del Cliente infringe el RGPD, la LOPDGDD u otra norma de protección de datos, se lo comunicará de inmediato.
La activación de la detección automática de contactos es una instrucción documentada
La función descrita en la cláusula 4 merece mención expresa, porque es el único supuesto en el que el servicio pasa a contar un tipo de acción que antes no contaba. Esa decisión la toma el Cliente, en su condición de responsable del tratamiento, marcando la casilla correspondiente en los ajustes de su sitio. También puede hacerlo Roometrics a petición expresa del Cliente, y en ese caso el registro deja constancia de que la activación se realizó desde una cuenta de administración. Roometrics no la activa por iniciativa propia en ningún caso.
El acto de activación queda registrado en el sistema con su fecha y con la cuenta que lo realizó, y el propio panel muestra ese registro junto a la casilla mientras la función está activa. Esa anotación es lo que da cumplimiento material al artículo 28.3.a) del RGPD, conforme al cual el encargado trata los datos personales únicamente siguiendo instrucciones documentadas del responsable. La instrucción no se queda en una autorización genérica firmada al aceptar este DPA, queda fechada y atribuida a una cuenta concreta.
La razón de fondo es el artículo 28.10 del RGPD, según el cual el encargado que determina por su cuenta los fines y los medios de un tratamiento deja de ser encargado y pasa a ser responsable de ese tratamiento. Si Roometrics activase esta función por decisión propia en el sitio de un Cliente, estaría decidiendo por sí misma empezar a recoger un tipo de dato nuevo sobre visitantes con los que no mantiene relación alguna, y asumiría frente a ellos deberes propios de información y de legitimación que no está en condiciones de cumplir. Al mantener la decisión en manos del Cliente y dejar constancia de ella, el reparto de papeles se conserva íntegro, el Cliente sigue siendo el responsable y Roometrics sigue siendo únicamente el encargado.
La desactivación opera del mismo modo y surte efecto de forma inmediata. Al desmarcar la casilla, el servidor deja de aceptar estos eventos aunque el código de medición ya instalado siga presente en las páginas del Cliente, sin que este tenga que modificar nada en su web, y el registro de activación se borra junto con el estado que documentaba. Los datos recogidos mientras la función estuvo activa siguen sometidos al régimen de conservación y supresión de la cláusula 12.
Al activar esta función, el Cliente confirma que dispone de base jurídica para ese tratamiento y que la información que ofrece a sus visitantes lo contempla, conforme a la cláusula 16.
7. Confidencialidad
Conforme al artículo 28.3.b) del RGPD, Roometrics garantiza que las personas autorizadas para tratar los datos se comprometen a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad. Al tratarse de un proyecto operado por su titular como persona física, dicho titular asume directamente el deber de confidencialidad sobre todos los datos tratados por cuenta del Cliente, deber que subsiste tras la terminación de la relación. Si en el futuro Roometrics incorpora colaboradores o empleados, extenderá a ellos por escrito la misma obligación de confidencialidad.
8. Medidas de seguridad (artículo 32)
Conforme a los artículos 28.3.c) y 32 del RGPD, Roometrics aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Las medidas reales, mapeadas a la pila tecnológica del servicio, son:
- Minimización por diseño: no se almacena ningún dato personal de los visitantes (ni IP, ni cookies, ni identificadores persistentes), lo que reduce drásticamente el riesgo (artículo 25).
- Cifrado en tránsito: todo el tráfico viaja por HTTPS, con la cabecera HSTS (Strict-Transport-Security) activada.
- Datos en reposo en la región UE: la base de datos D1 reside en la región de la Unión Europea de Cloudflare.
- Contraseñas robustecidas: las contraseñas de las cuentas se almacenan con PBKDF2-SHA256 y 100.000 iteraciones; nunca se guarda la contraseña en claro.
- Control de sesión: invalidación inmediata de las sesiones mediante versión de token (
token_version). - Protección del acceso: limitación de intentos (rate limiting), bloqueo temporal del login de 15 minutos ante intentos fallidos repetidos, y ruta de administración oculta.
- Cabeceras de seguridad: política de seguridad de contenido (CSP) y demás cabeceras, con calificación «excelente» en securityheaders.com y en Mozilla Observatory.
- Prueba de intrusión: se ha realizado una prueba de intrusión (pentest) dirigida sobre el entorno de producción, sin hallazgo de vulnerabilidades críticas ni altas.
Roometrics no reclama certificaciones que no posee. En particular, no dispone de certificación ISO ni de otras acreditaciones formales de seguridad, y su código fuente es privado (no es de código abierto). Las medidas se revisan y actualizan de forma periódica en función de la evolución técnica y del riesgo.
9. Subencargados del tratamiento
Conforme a los artículos 28.2 y 28.4 del RGPD, el Cliente otorga a Roometrics una autorización general para recurrir a los subencargados (encargados ulteriores) que se enumeran a continuación. Roometrics impone a cada subencargado, por vía contractual, obligaciones de protección de datos equivalentes a las de este DPA.
Lista de subencargados que tratan datos personales
| Subencargado | Función | Datos que trata | Ubicación |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento del Worker, base de datos D1 (donde se guardan los eventos), CDN/WAF y geolocalización de borde por IP. | Datos de visitantes (sin IP almacenada) y datos de cuenta. | Región UE de Cloudflare. Cloudflare, Inc. es una empresa estadounidense (nota honesta); la transferencia se ampara en Cláusulas Contractuales Tipo (SCC), en la EU Data Boundary de Cloudflare y en el DPA de Cloudflare. |
| Zoho Corporation (ZeptoMail) | Envío de correo transaccional de activación e invitación de cuentas. | Únicamente el correo electrónico del titular de la cuenta. Nunca datos de visitantes. | Centro de datos de la UE (api.zeptomail.eu). |
| Zoho Corporation (Zoho Mail) | Buzón contacto@roometrics.es para la correspondencia de contacto y soporte. | Datos de contacto y contenido de la correspondencia. Nunca datos de visitantes. | Centro de datos de la UE. |
Servicios divulgados por transparencia que NO son subencargados de datos personales
- Proxy de favicons (DuckDuckGo / Google): para mostrar los iconos de los dominios de procedencia en el panel, el Worker de Roometrics consulta a estos servicios los dominios de los referentes, actuando como intermediario para que el navegador del administrador no los consulte directamente. Se divulga por transparencia; no implica cesión de datos personales de los visitantes.
- Frankfurter.app / Banco Central Europeo: se consultan únicamente pares de divisas para convertir importes; no se transmite ningún dato personal.
Aviso previo y derecho de oposición
Roometrics informará al Cliente de cualquier cambio previsto en la incorporación o sustitución de subencargados, con antelación razonable, mediante publicación de una versión actualizada de este DPA o comunicación al correo de la cuenta. El Cliente dispondrá de un plazo razonable para oponerse por motivos fundados relativos a la protección de datos. Si el Cliente se opone y la objeción es razonable, las partes buscarán una solución; si no fuera posible, el Cliente podrá resolver el servicio como remedio.
10. Asistencia con los derechos de los interesados
Conforme al artículo 28.3.e) del RGPD, Roometrics asistirá al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, para que este pueda atender las solicitudes de ejercicio de derechos de los visitantes (acceso, rectificación, supresión, oposición, limitación y portabilidad, así como la retirada del consentimiento).
Debe tenerse en cuenta un matiz derivado del diseño del servicio: dado que Roometrics no almacena datos personales identificables de los visitantes (protección de datos desde el diseño, artículo 25), en la práctica apenas existe información que devolver, rectificar o suprimir respecto de un visitante concreto, porque no es posible vincular los datos agregados con una persona identificada. Si Roometrics recibe directamente una solicitud de un visitante, la redirigirá al Cliente correspondiente cuando ello sea posible.
11. Asistencia en seguridad, brechas, evaluaciones de impacto y consulta previa
Conforme al artículo 28.3.f) del RGPD, y teniendo en cuenta la naturaleza del tratamiento y la información disponible, Roometrics asistirá al Cliente en el cumplimiento de sus obligaciones bajo los artículos 32 a 36 del RGPD.
Notificación de violaciones de seguridad
Si Roometrics tiene conocimiento de una violación de la seguridad de los datos personales (brecha), lo notificará al Cliente sin dilación indebida y, como objetivo, dentro de las 48 a 72 horas siguientes a tener constancia de ella. La notificación incluirá, en la medida en que se disponga de ella, la naturaleza de la brecha, las categorías y el número aproximado de interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas. Corresponde al Cliente, como responsable, valorar la notificación a la AEPD (artículo 33) y, en su caso, a los interesados (artículo 34).
Evaluaciones de impacto y consulta previa
Roometrics prestará al Cliente, cuando este lo solicite, la asistencia razonable para la realización de evaluaciones de impacto relativas a la protección de datos (artículo 35) y para las consultas previas a la autoridad de control (artículo 36), aportando la información técnica del modelo que obre en su poder.
12. Supresión o devolución de los datos al terminar
Conforme al artículo 28.3.g) del RGPD, al finalizar la prestación del servicio, y a elección del Cliente, Roometrics suprimirá o devolverá los datos tratados por cuenta del Cliente, y suprimirá las copias existentes, salvo que una norma de la Unión Europea o de un Estado miembro exija su conservación.
En el modelo de conservación de Roometrics, la baja de la cuenta conlleva el borrado de los datos asociados sin dilación indebida. La sal diaria se destruye a diario con independencia del ciclo de vida de la cuenta.
13. Auditoría e información
Conforme al artículo 28.3.h) del RGPD, Roometrics pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA, y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor autorizado por él.
Para no incrementar el riesgo ni el coste de forma desproporcionada, las auditorías se realizarán con preaviso razonable, en horario laboral, con una frecuencia proporcionada, respetando la confidencialidad y sin afectar a la seguridad de otros clientes. Como primera vía de verificación, Roometrics facilitará la documentación técnica y de seguridad disponible (incluida la descripción del modelo cookieless verificable) antes de recurrir a una inspección presencial.
14. Transferencias internacionales
Los datos residen en la región de la Unión Europea de la infraestructura de los proveedores utilizados (Cloudflare y Zoho). Ahora bien, y por honestidad, debe advertirse que Cloudflare, Inc. es una empresa estadounidense, por lo que no puede afirmarse de forma absoluta que los datos «nunca salgan de la UE» ni que la infraestructura sea «de propiedad europea».
Cuando pueda producirse una transferencia o un acceso desde fuera del Espacio Económico Europeo, esta se ampara en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, en la EU Data Boundary y en el DPA de Cloudflare, así como en los mecanismos equivalentes del proveedor de correo (Zoho, con centro de datos en la UE). Estas salvaguardas persiguen ofrecer garantías adecuadas conforme al Capítulo V del RGPD.
15. Consentimiento de marketing y atribución multidía
La función de atribución de origen multidía (first-touch) es opcional y está desactivada por defecto (opt-in). Solo se activa si el Cliente la habilita expresamente en su instalación. Cuando el Cliente la active, será él quien deba recabar el consentimiento del visitante conforme a la normativa aplicable, ya que esa función puede implicar almacenamiento de información en el dispositivo del visitante durante un periodo prolongado.
Con carácter general, el consentimiento para comunicaciones comerciales (artículo 21 de la LSSI) es separado, se solicita desmarcado por defecto y no condiciona el alta ni la prestación del servicio.
16. Obligaciones y garantías del Responsable (el Cliente)
El Cliente, como responsable del tratamiento, garantiza y se obliga a:
- Disponer de una base jurídica válida para el tratamiento de los datos de sus visitantes y cumplir sus deberes de información y transparencia frente a ellos.
- No enviar a Roometrics datos sensibles ni de categoría especial a través de eventos, importes, ítems o cualquier otro campo. En particular, no debe transmitir números de tarjeta, documentos o identificadores oficiales, datos financieros identificativos ni geolocalización en tiempo real de personas.
- Recabar el consentimiento del visitante cuando active la atribución multidía, conforme a la cláusula 15.
- Configurar correctamente sus sitios, dominios y ajustes, y no utilizar el servicio para fines ilícitos.
- Valorar, antes de activar la detección automática de contactos descrita en la cláusula 4, si dispone de base jurídica para ese tratamiento y si la información que ofrece a sus visitantes lo contempla.
Para los datos de cuenta del propio Cliente (nombre, correo de acceso, hash PBKDF2-SHA256 de la contraseña, correos de contacto, plan, estado y notas de gestión, datos de facturación cuando exista cobro, y correspondencia de soporte), Roometrics actúa como responsable, y su tratamiento se rige por la Política de Privacidad. A este respecto, se advierte con honestidad que el panel de cliente y de administración utiliza un token o cookie de sesión legítimo para mantener el inicio de sesión; el carácter «cookieless» del servicio se refiere a los visitantes medidos, no al acceso de los usuarios al panel.
17. Responsabilidad e indemnización
Cada parte responderá por los daños que cause por el incumplimiento de las obligaciones que el RGPD impone específicamente a los encargados o, en su caso, a los responsables, conforme al régimen de responsabilidad del artículo 82 del RGPD. El Cliente mantendrá indemne a Roometrics frente a las reclamaciones derivadas del incumplimiento de sus obligaciones como responsable, en particular por la ausencia de base jurídica o por el envío de datos prohibidos conforme a la cláusula 16. Todo ello sin perjuicio de los límites de responsabilidad establecidos en los Términos y Condiciones del servicio y de las normas imperativas que resulten de aplicación.
18. Formación, versionado y supervivencia
Este DPA entra en vigor con el uso del servicio y sustituye a cualquier acuerdo previo sobre la misma materia. Está versionado: su versión actual es la v1.0, de 28 de julio de 2026. Roometrics podrá actualizarlo para reflejar cambios legales, técnicos o de subencargados; los cambios sustanciales se comunicarán conforme a la cláusula 9 y quedarán reflejados en la fecha de última actualización y en el número de versión. El uso continuado del servicio tras la entrada en vigor de una nueva versión implica su aceptación.
Este DPA entra en vigor con el uso del servicio y sustituye a cualquier acuerdo previo sobre la misma materia. Está versionado, y su versión actual es la v1.1, de 3 de agosto de 2026. Roometrics podrá actualizarlo para reflejar cambios legales, técnicos o de subencargados; los cambios sustanciales se comunicarán conforme a la cláusula 9 y quedarán reflejados en la fecha de última actualización, en el número de versión y en el historial que figura a continuación. El uso continuado del servicio tras la entrada en vigor de una nueva versión implica su aceptación.
Historial de versiones
- v1.1, 3 de agosto de 2026. Se documenta la función de detección automática de contactos, desactivada por defecto y activable únicamente por el Cliente o a petición suya. Se detalla en la cláusula 4 qué recoge y qué no recoge, y en la cláusula 6 por qué su activación constituye una instrucción documentada del responsable. No cambian los subencargados, ni las finalidades del tratamiento, ni las categorías de interesados, ni los derechos del Cliente.
- v1.0, 28 de julio de 2026. Versión inicial.
Las cláusulas que por su naturaleza deban subsistir a la terminación (confidencialidad, supresión o devolución de datos, responsabilidad, ley aplicable y fuero) seguirán vigentes tras el fin de la relación.
19. Contacto de privacidad
Para cualquier cuestión relativa a este DPA o al tratamiento de datos, incluido el ejercicio de derechos, puede dirigirse a:
- Responsable de Roometrics: Antonio Luis Pérez Carmona, NIF pendiente de alta como autónomo.
- Domicilio a efectos de notificaciones: pendiente de alta como autónomo.
- Correo de contacto y privacidad: contacto@roometrics.es.
Las solicitudes se atenderán en el plazo de un mes desde su recepción, prorrogable conforme al artículo 12 del RGPD cuando la complejidad o el número de solicitudes lo justifiquen. Con independencia de lo anterior, todo interesado tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), con sede en Madrid y sitio web www.aepd.es.
Recordatorio: este documento no es asesoramiento legal. Refleja el criterio conservador y honesto del sector, pero para obtener seguridad jurídica sobre su caso concreto debe consultar con un profesional del Derecho.