legal

Encargo de tratamiento

Los compromisos de Upkyo como encargado del tratamiento de los datos personales que alojas en nuestros servicios. Se aplica automáticamente a todos los clientes.

legal

Encargo de tratamiento de datos

Este documento es el contrato exigido por el artículo 28 del Reglamento General de Protección de Datos entre el cliente, responsable del tratamiento, y Upkyo, encargado del tratamiento. Forma parte integrante de nuestras condiciones generales.

Última actualización: 5 de octubre de 2026

1. Objeto y aceptación

Este encargo de tratamiento, en adelante el «Encargo», regula el tratamiento de datos personales que Upkyo realiza por cuenta de sus clientes cuando utilizan sus servicios de alojamiento, servidores, correo electrónico, copias de seguridad, mantenimiento, creación de sitios y migración.

Se celebra entre el cliente y Upkyo, nombre comercial de una Limited Liability Company constituida conforme a las leyes del Estado de Nuevo México, EE. UU., con número de registro 6867626, con domicilio en 1178 Broadway, 3rd Floor #1249, New York, NY 10001, EE. UU.

El Encargo se aplica automáticamente y sin necesidad de firma independiente a todo cliente que acepte nuestras condiciones generales, desde el momento en que Upkyo trate por su cuenta datos personales sujetos al RGPD, a la normativa equivalente del Reino Unido o de Suiza, o a las leyes estadounidenses de protección de datos. Sigue vigente mientras Upkyo trate dichos datos.

2. Definiciones

Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado que les atribuye el RGPD.

«Datos del cliente» son los datos personales incluidos en los contenidos que el cliente o sus usuarios alojan en los servicios: sitios web, bases de datos, buzones y mensajes, archivos, registros de aplicaciones y copias de seguridad. «Subencargado» es cualquier tercero al que Upkyo recurra para tratar datos del cliente. «Cláusulas tipo» son las cláusulas contractuales tipo adoptadas por la Comisión Europea mediante la Decisión de Ejecución 2021/914. «Normativa aplicable» es el RGPD y cualquier otra ley de protección de datos aplicable al tratamiento de que se trate.

3. Papel de las partes

Respecto a los datos del cliente, el cliente es el responsable del tratamiento y Upkyo actúa como encargado. Cuando el propio cliente actúa como encargado por cuenta de un tercero, por ejemplo una agencia que aloja los sitios de sus clientes, Upkyo actúa como subencargado y el cliente garantiza que sus instrucciones y este Encargo han sido autorizados por dicho tercero. Upkyo solo mantiene relación contractual con el cliente.

Este Encargo no se aplica a los datos que Upkyo trata como responsable para gestionar la relación comercial, como los datos de la cuenta, de facturación, de pago, de soporte, de registro de dominios y de seguridad de sus propios sistemas. Esos tratamientos se describen en nuestra política de privacidad.

4. Objeto, naturaleza y finalidad del tratamiento

El objeto del tratamiento es la prestación de los servicios contratados por el cliente. Su naturaleza comprende el almacenamiento, el alojamiento, las copias de seguridad y su restauración, el envío, la recepción y el encaminamiento de correos, la puesta a disposición en línea, la protección frente a ataques y software malicioso, la migración y, a petición del cliente, las intervenciones de soporte y mantenimiento.

La única finalidad del tratamiento es prestar, proteger, mantener y dar soporte a los servicios conforme al contrato y a las instrucciones del cliente. Upkyo no trata los datos del cliente para fines propios, como la publicidad, la elaboración de perfiles o el entrenamiento de modelos.

El tratamiento dura mientras el cliente utilice los servicios y, después, hasta la supresión de los datos del cliente conforme al apartado 20.

5. Categorías de datos personales

Las categorías de datos tratados las determina exclusivamente el cliente, que elige los contenidos que aloja. Pueden incluir datos identificativos y de contacto, datos de acceso y credenciales, contenido de correos electrónicos, datos de pedidos y transacciones de tiendas en línea, datos introducidos en formularios, direcciones IP y registros de visitas, así como cualquier otro dato que el cliente publique o almacene.

Upkyo no conoce ni controla esos contenidos. El cliente no debe tratar categorías especiales de datos del artículo 9 del RGPD, datos relativos a condenas penales, datos de salud sujetos a normas sectoriales ni números completos de tarjeta sin haber comprobado antes que los servicios y sus propias medidas son adecuados para esos datos. Salvo acuerdo escrito independiente, los servicios no están diseñados para cumplir normativas sectoriales concretas, como la ley estadounidense HIPAA o la norma PCI DSS para el almacenamiento de datos de tarjetas.

6. Categorías de interesados

Los interesados los determina el cliente. Pueden incluir a los visitantes y usuarios de sus sitios y aplicaciones, sus clientes y potenciales clientes, sus empleados y colaboradores, sus proveedores y socios, así como a los remitentes y destinatarios de los correos electrónicos intercambiados a través de los servicios.

7. Obligaciones del cliente

El cliente es el único responsable de la licitud del tratamiento de los datos del cliente. En particular, garantiza que cuenta con una base jurídica para cada tratamiento, que ha informado a los interesados, que ha obtenido los consentimientos necesarios y que cumple las leyes aplicables a su actividad, incluidas las relativas a cookies, comunicaciones comerciales y comercio electrónico.

El cliente es responsable de la exactitud y calidad de los datos que aloja, de los ajustes de seguridad que dependen de él y de valorar si los servicios son adecuados para sus tratamientos. Atiende las solicitudes de los interesados y, cuando proceda, notifica a las autoridades de control y a los interesados las violaciones de seguridad que le afecten.

8. Instrucciones documentadas

Upkyo trata los datos del cliente únicamente siguiendo instrucciones documentadas del cliente, también en lo relativo a las transferencias a terceros países. El contrato, este Encargo, la configuración de los servicios que el cliente realiza desde el área de cliente o con las herramientas puestas a su disposición y las solicitudes escritas al soporte constituyen las instrucciones completas del cliente. Cualquier instrucción adicional debe ser compatible con el contrato y, si exige un trabajo específico, puede presupuestarse aparte.

Si el Derecho de la Unión, de un Estado miembro u otra ley aplicable obliga a Upkyo a tratar los datos, informará al cliente antes del tratamiento, salvo que dicha ley lo prohíba por razones importantes de interés público.

Upkyo informará al cliente si, en su opinión, una instrucción infringe la normativa aplicable. Upkyo no está obligada a realizar un análisis jurídico de las instrucciones y puede suspender la ejecución de una instrucción manifiestamente ilícita hasta que el cliente la confirme o la modifique.

9. Confidencialidad del personal

Upkyo garantiza que las personas autorizadas para tratar los datos del cliente están sujetas a un deber de confidencialidad contractual o legal adecuado, reciben una formación acorde con sus funciones y solo acceden a los datos del cliente en la medida necesaria para prestar los servicios, garantizar la seguridad, atender el soporte solicitado por el cliente o cumplir la ley.

Estas obligaciones de confidencialidad se mantienen tras el fin de sus funciones.

10. Medidas técnicas y organizativas de seguridad

Conforme al artículo 32 del RGPD, Upkyo aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento.

Entre esas medidas figuran: alojamiento en centros de datos de la Unión Europea con controles de acceso físico y alimentación y refrigeración redundantes; servidores duplicados en alta disponibilidad con un objetivo de disponibilidad del 99,99 %; copias de seguridad automáticas cada hora para el alojamiento; cifrado de las conexiones de administración y cifrado de las comunicaciones mediante certificados SSL; protección anti-DDoS y antimalware; cortafuegos y filtrado de conexiones; aislamiento entre cuentas de clientes; gestión de accesos según el principio de mínimo privilegio con autenticación reforzada para los accesos de administración; registro y supervisión de los accesos y eventos de seguridad; gestión de parches y actualizaciones de seguridad de la infraestructura; procedimientos de gestión de incidentes y de continuidad; y borrado seguro de los soportes al final de su vida útil por parte de nuestros socios de infraestructura.

Upkyo puede actualizar estas medidas siempre que no reduzca el nivel global de seguridad de los servicios.

11. Responsabilidad compartida de la seguridad

La seguridad de los datos del cliente es compartida. Upkyo es responsable de la seguridad de la infraestructura que gestiona. El cliente es responsable de la seguridad de lo que controla: elegir contraseñas robustas y mantenerlas en secreto, activar las opciones de seguridad ofrecidas, actualizar sus sitios, extensiones y programas, gestionar los accesos que concede, configurar sus aplicaciones, cifrar los datos cuando lo considere necesario y conservar sus propias copias de seguridad.

En los servidores VPS, cloud y dedicados administrados por el cliente, la seguridad del sistema operativo, del software instalado y de su configuración corresponde al cliente, salvo que haya contratado un servicio de gestión con Upkyo. Las copias de seguridad que ofrece Upkyo son un servicio de comodidad y no sustituyen a las copias propias del cliente.

12. Subencargados

El cliente concede a Upkyo una autorización general para recurrir a subencargados en la prestación de los servicios. Las categorías de subencargados son: socios de infraestructura de alojamiento situados en la Unión Europea; servicios de envío de correos transaccionales; y, según los servicios contratados, proveedores técnicos necesarios para su funcionamiento. La lista detallada se facilita al cliente previa solicitud por escrito a support@upkyo.com.

Upkyo impone por contrato a cada subencargado obligaciones de protección de datos que ofrecen, como mínimo, el mismo nivel de protección que este Encargo, en particular en materia de seguridad. Upkyo sigue siendo responsable ante el cliente del cumplimiento de las obligaciones de sus subencargados, en los términos del apartado 21.

Stripe, PayPal y el registrador de dominios no son subencargados a efectos de este Encargo: tratan los datos de pago o de registro como responsables independientes.

13. Aviso previo y derecho de oposición

Upkyo informará al cliente de cualquier incorporación o sustitución de un subencargado por correo electrónico o en el área de cliente antes de que este trate datos del cliente, para que pueda oponerse. Si el cambio es urgente por motivos de seguridad o de continuidad del servicio, el aviso podrá darse lo antes posible después del cambio.

El cliente puede oponerse por escrito, dentro del plazo razonable indicado en el aviso, por motivos razonables relacionados con la protección de datos. Las partes buscarán entonces de buena fe una solución. Si no la encuentran en un plazo razonable, el único recurso del cliente será resolver el servicio afectado conforme a las condiciones generales, sin penalización por resolución. Si el cliente no se opone en el plazo indicado, el cambio se considerará aceptado.

14. Transferencias internacionales

Los datos del cliente se alojan en servidores situados en centros de datos de la Unión Europea. Dado que Upkyo es una empresa constituida en Estados Unidos, el acceso a esos datos por parte de su personal o de sus subencargados desde un tercer país, por ejemplo para soporte o administración, puede constituir una transferencia.

Toda transferencia de datos del cliente a un país situado fuera del Espacio Económico Europeo que no cuente con una decisión de adecuación se rige por las cláusulas tipo en los términos del apartado 22, o por otro mecanismo reconocido por la normativa aplicable. Upkyo evalúa la legislación de los países de destino y aplica, cuando es necesario, medidas complementarias como el cifrado de las comunicaciones y la limitación de los accesos a lo estrictamente necesario.

15. Solicitudes de las autoridades

Si Upkyo recibe de una autoridad pública una solicitud jurídicamente vinculante de acceso a los datos del cliente, lo comunicará al cliente sin demora, salvo que la ley lo prohíba. Upkyo examina la legalidad de la solicitud, la impugna cuando hay motivos razonables para considerarla ilícita y solo facilita los datos estrictamente necesarios para atenderla.

Siempre que sea posible, Upkyo pedirá a la autoridad que se dirija directamente al cliente.

16. Asistencia con los derechos de los interesados

Teniendo en cuenta la naturaleza del tratamiento, Upkyo ayuda al cliente, mediante medidas técnicas y organizativas apropiadas y siempre que sea posible, a cumplir su obligación de responder a las solicitudes de ejercicio de derechos de los interesados. Los servicios permiten al cliente acceder por sí mismo a los datos del cliente, rectificarlos, exportarlos y suprimirlos.

Si Upkyo recibe directamente una solicitud de un interesado relativa a los datos del cliente, la trasladará al cliente cuando pueda identificarlo y no la contestará por sí misma, salvo para indicar al interesado que se dirija al cliente o si el cliente lo autoriza.

La asistencia que vaya más allá de las herramientas incluidas en los servicios puede facturarse a un coste razonable, salvo que se deba a un incumplimiento de Upkyo.

17. Notificación de violaciones de seguridad

Upkyo notificará al cliente cualquier violación de la seguridad de los datos personales que afecte a los datos del cliente sin dilación indebida desde que tenga conocimiento de ella, por correo electrónico a la dirección de la cuenta o en el área de cliente.

La notificación describirá, en la medida en que se disponga de esa información: la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para remediarla y mitigar sus efectos, y un punto de contacto. Si no es posible facilitar toda la información a la vez, podrá facilitarse de forma gradual.

Upkyo adoptará sin demora medidas razonables para contener la violación y limitar sus consecuencias, y cooperará con el cliente para que pueda cumplir sus obligaciones, en particular la notificación a la autoridad de control en el plazo de 72 horas previsto en el artículo 33 del RGPD. La notificación de una violación no supone reconocimiento de culpa ni de responsabilidad por parte de Upkyo. Los intentos fallidos, como los escaneos de puertos o los intentos de acceso bloqueados, no constituyen una violación.

18. Evaluaciones de impacto y consulta previa

Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, Upkyo presta al cliente una asistencia razonable en la realización de evaluaciones de impacto relativas a la protección de datos y, en su caso, en la consulta previa a la autoridad de control, previstas en los artículos 35 y 36 del RGPD.

Esta asistencia consiste principalmente en facilitar la documentación que describe los servicios y las medidas de seguridad. La asistencia adicional puede facturarse a un coste razonable.

19. Auditorías

Upkyo pone a disposición del cliente la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD. El cliente ejerce su derecho de auditoría prioritariamente mediante el examen de esa documentación, de las respuestas escritas de Upkyo a un cuestionario razonable y, cuando existan, de los informes y certificaciones de sus socios de infraestructura.

Solo cabe una auditoría presencial o realizada por un auditor si esa información no basta para demostrar el cumplimiento, si una autoridad de control lo exige o tras una violación de seguridad que afecte al cliente. Se realizará con una frecuencia razonable, con un preaviso escrito razonable, en horario laborable, con un alcance y un calendario acordados, sin perturbar los servicios ni comprometer la seguridad o la confidencialidad de los datos de otros clientes. La llevará a cabo el cliente o un auditor independiente que no sea competidor de Upkyo y que esté sujeto a un compromiso de confidencialidad.

El coste de las auditorías corre a cargo del cliente, incluido el tiempo razonablemente dedicado por Upkyo, salvo que la auditoría revele un incumplimiento grave de este Encargo por parte de Upkyo. Los derechos de auditoría sobre los subencargados se ejercen a través de los informes y documentos que estos facilitan.

20. Destino de los datos al finalizar el contrato

El cliente puede exportar los datos del cliente en cualquier momento durante la vigencia del servicio con las herramientas puestas a su disposición. Le corresponde hacerlo antes de que finalice el servicio.

Al finalizar la prestación, Upkyo suprime los datos del cliente según lo previsto en las condiciones generales, salvo que el Derecho de la Unión, de un Estado miembro u otra ley aplicable exija conservarlos. Las copias que existan en las copias de seguridad se eliminan con su rotación habitual y, mientras tanto, siguen protegidas por este Encargo. A petición del cliente, puede realizarse una devolución de datos que vaya más allá de las herramientas de exportación, a un coste razonable.

Previa solicitud escrita del cliente, Upkyo confirmará por escrito la supresión de los datos del cliente.

21. Responsabilidad

La responsabilidad de cada parte en virtud de este Encargo y de las cláusulas tipo está sujeta a las limitaciones y exclusiones de responsabilidad previstas en las condiciones generales, en la máxima medida permitida por la ley. El límite de responsabilidad allí previsto se aplica de forma global al conjunto de reclamaciones derivadas del contrato, de este Encargo y de las cláusulas tipo.

Esta limitación no restringe los derechos que los interesados tengan directamente en virtud de las cláusulas tipo o de la normativa aplicable. El cliente mantendrá indemne a Upkyo frente a cualquier reclamación, sanción o gasto derivado de un tratamiento ilícito del que sea responsable o de instrucciones contrarias a la normativa aplicable.

22. Cláusulas contractuales tipo

Cuando una transferencia de datos del cliente esté comprendida en el apartado 14, las cláusulas tipo se entienden incorporadas a este Encargo por referencia, siendo el cliente el exportador de datos y Upkyo el importador. Se aplica el módulo dos cuando el cliente es responsable del tratamiento y el módulo tres cuando el propio cliente es encargado.

A efectos de las cláusulas tipo: se aplica la cláusula 7 opcional; en la cláusula 9 se aplica la opción 2 de autorización general, en los términos de los apartados 12 y 13 de este Encargo; no se aplica la cláusula 11 opcional; en la cláusula 13, la autoridad de control competente se determina conforme a esa cláusula; en las cláusulas 17 y 18, la ley aplicable y los tribunales competentes son los del Estado miembro en el que esté establecido el cliente o, en su defecto, los de Irlanda. Los anexos I y II de las cláusulas tipo se completan con los apartados 3 a 6, 10 y 11 de este Encargo, y la lista de subencargados se facilita previa solicitud.

Para las transferencias desde el Reino Unido se aplica el anexo de transferencias internacionales de datos a las cláusulas tipo publicado por la autoridad británica de protección de datos. Para las transferencias desde Suiza, las cláusulas tipo se aplican con las adaptaciones que exige la ley suiza, y la autoridad competente es el Comisionado Federal de Protección de Datos y Transparencia.

23. Leyes estatales de privacidad de EE. UU.

Cuando la California Consumer Privacy Act, modificada por la California Privacy Rights Act, u otra ley estatal de privacidad de EE. UU. sea aplicable a los datos del cliente, Upkyo actúa como «service provider» o «processor» en el sentido de esas leyes.

En consecuencia, Upkyo se compromete a no vender ni compartir los datos del cliente; a no conservarlos, utilizarlos ni divulgarlos para fines distintos de la prestación de los servicios previstos en el contrato o de lo que la ley permita; a no utilizarlos fuera de la relación comercial directa con el cliente; a no combinarlos con datos recibidos de otras fuentes salvo en los casos permitidos por la ley; a cumplir esas leyes y ofrecer el nivel de protección que exigen; y a informar al cliente si deja de poder cumplir sus obligaciones.

El cliente puede adoptar medidas razonables y adecuadas para asegurarse de que Upkyo utiliza los datos del cliente conforme a esas leyes y para poner fin a cualquier uso no autorizado y subsanarlo. Upkyo certifica que comprende y cumplirá las restricciones de este apartado.

24. Duración

Este Encargo entra en vigor cuando el cliente acepta las condiciones generales y termina cuando Upkyo deja de tratar datos del cliente.

Las disposiciones que por su naturaleza deban subsistir tras su terminación, en particular las relativas a la confidencialidad, la supresión de datos y la responsabilidad, seguirán siendo aplicables.

25. Orden de prelación

En caso de contradicción, los documentos se aplican en el siguiente orden de prelación: las cláusulas tipo, cuando sean aplicables; este Encargo; las condiciones generales; y los demás documentos contractuales de Upkyo. En todo lo relativo a la protección de los datos del cliente, este Encargo prevalece sobre las condiciones generales.

Este Encargo se publica en varios idiomas. En caso de discrepancia entre versiones, prevalece la versión en inglés, salvo en el caso de las cláusulas tipo, para las que da fe la versión oficial elegida por las partes.

26. Modificaciones y contacto

Upkyo puede modificar este Encargo para adaptarlo a cambios en la normativa aplicable, en las orientaciones de las autoridades o en los servicios, siempre que no reduzca el nivel de protección de los datos del cliente. Los cambios importantes se notificarán con antelación por correo electrónico o en el área de cliente.

Para cualquier consulta sobre este Encargo, para solicitar la lista de subencargados o para presentar una solicitud de auditoría: support@upkyo.com, o un ticket desde el área de cliente. Correo postal: Upkyo, 1178 Broadway, 3rd Floor #1249, New York, NY 10001, EE. UU.

Última actualización: octubre de 2026.

Hosting web, correo y servidores, sobre una infraestructura de alta disponibilidad.

escríbenossupport@upkyo.com
y ahora

Cambia de hosting sin perder nada.

Nuestros técnicos trasladan tu sitio, tus correos y tus dominios. Déjanos tu correo y te contactamos.

© 2026 upkyo / 1178 broadway, 3rd floor, new york, ny 10001, usafr / en / centro legal / aviso legal / condiciones generales / privacidad / reglamento de dominios