Adenda de tratamiento de datos
Última actualización: 2026-09-18
Esta Adenda de tratamiento de datos ("DPA") complementa las Condiciones del servicio de papershot entre usted (el "Cliente" o el "Responsable") y Wellbayt LLC-FZ, una sociedad de responsabilidad limitada de zona franca registrada en Dubái, Emiratos Árabes Unidos ("papershot" o el "Encargado"). Se aplica cuando el Cliente usa papershot y el tratamiento de datos personales está sujeto al Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, "RGPD de la UE", en inglés GDPR), al Reglamento General de Protección de Datos del Reino Unido ("RGPD del Reino Unido" o UK GDPR), a la Ley Federal de Protección de Datos de Suiza ("FADP"), al Decreto-Ley Federal n.º 45 de 2021 de los Emiratos Árabes Unidos sobre la protección de datos personales ("UAE PDPL"), o a otra legislación de protección de datos aplicable ("Leyes de Protección de Datos").
1. Funciones y alcance
El Cliente es el responsable del tratamiento de los Datos Personales del Cliente (quien decide por qué y cómo se tratan) y papershot es el encargado del tratamiento (quien los trata siguiendo las instrucciones del Cliente). Los subencargados contratados por papershot actúan como subencargados del Cliente a través de papershot.
2. Objeto, duración, naturaleza y finalidad
- Objeto: el tratamiento de los Datos Personales del Cliente para prestar papershot tal como se describe en las Condiciones del servicio.
- Duración: la vigencia de las Condiciones del servicio, más cualquier conservación que exija la ley.
- Naturaleza y finalidad: almacenar, analizar y servir las fotos, los videos y las notas de voz añadidos a un momento, junto con los detalles y las consignas del momento; revelarlos a los participantes del momento según el calendario que fija el anfitrión; enviar notificaciones push, Actividades en Vivo (Live Activities) y correos electrónicos transaccionales; recibir y validar pagos; gestionar denuncias y bloqueos; operar, proteger y mejorar el servicio; y eliminar los archivos cuando un momento caduca.
3. Tipos de datos personales e interesados
- Tipos: identificadores de inicio de sesión de Apple o Google, nombres y direcciones de correo electrónico; nombres visibles y fotos de perfil; identificadores de instalación firmados para los invitados sin cuenta; fotos, videos y notas de voz con el acabado de película aplicado, sus dimensiones y la hora de captura (EXIF reducido a una lista de campos permitidos al subir); detalles del momento, consignas de videos y notas de voz, y consignas de Guest Lens; favoritos; denuncias y bloqueos; recibos de compra e identificadores de producto; tokens de notificaciones push y de Actividades en Vivo; plataforma del dispositivo y hora de la última conexión; registros de consentimiento (tipo, concedido o revocado, hora, dirección IP); direcciones IP; e identificadores seudónimos en los datos de fallos y analítica.
- Interesados: anfitriones (personas que crean momentos), invitados (personas que se unen a momentos, con o sin cuenta), personas que aparecen en los archivos y, cuando proceda, empleados y contratistas del Cliente.
4. Obligaciones del encargado
- Tratar los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias, salvo que la ley exija otra cosa.
- Garantizar que las personas autorizadas para tratar los Datos Personales del Cliente están sujetas a un deber de confidencialidad.
- Aplicar medidas técnicas y organizativas apropiadas, tal como se describen en el Anexo II más abajo.
- Ayudar al Cliente a responder a las solicitudes de los interesados, a realizar evaluaciones de impacto relativas a la protección de datos y consultas previas, y a notificar a las autoridades de control y a los interesados.
- A elección del Cliente, eliminar o devolver los Datos Personales del Cliente al finalizar los servicios, salvo que la ley exija su conservación.
- Poner a disposición la información necesaria para demostrar el cumplimiento de esta DPA, y permitir y contribuir a las auditorías, con un preaviso razonable y a un coste razonable, no más de una vez al año salvo que un regulador exija más.
5. Subencargados
El Cliente autoriza a papershot a contratar a los subencargados enumerados en el Anexo III más abajo y en /subprocessors. papershot notifica al Cliente con al menos 30 días de antelación antes de añadir o sustituir un subencargado que trate Datos Personales del Cliente. El Cliente puede oponerse por motivos razonables de protección de datos. Si las partes no llegan a un acuerdo, el Cliente puede poner fin a los servicios afectados con un reembolso prorrateado de las tarifas pagadas por adelantado.
6. Transferencias internacionales
Cuando los Datos Personales del Cliente de interesados del EEE se transfieren fuera del EEE, se incorporan por referencia las cláusulas contractuales tipo (CCT) de la Comisión Europea (módulo dos, de responsable a encargado; o módulo tres, de encargado a encargado; junio de 2021). Las cláusulas se completan como sigue: se aplica la cláusula 7 (cláusula de adhesión); se aplica la opción 2 de la cláusula 9, letra a) (autorización general por escrito); no se aplica la opción facultativa de la cláusula 11; se aplica la opción 1 de la cláusula 17 (legislación de un Estado miembro de la UE, Irlanda); se aplica la cláusula 18, letra b) (tribunales de Irlanda). Los anexos se completan con los datos identificativos del Cliente y de papershot, las descripciones de las secciones 2 y 3 de esta DPA, y los Anexos II y III más abajo.
Para las transferencias desde el Reino Unido, se incorpora la Adenda Internacional de Transferencia de Datos del Reino Unido (versión A1.0), con las tablas 1, 2 y 3 cumplimentadas en consecuencia y la tabla 4 sin marcar.
Para las transferencias desde Suiza, las CCT se leen sustituyendo o complementando las referencias al Derecho de la UE con el Derecho suizo cuando la FADP lo exige.
Para las transferencias desde los Emiratos Árabes Unidos, papershot sigue los artículos 22 y 23 de la UAE PDPL y las orientaciones de la Oficina de Datos de los EAU (UAE Data Office) sobre la transferencia transfronteriza.
7. Seguridad (Anexo II)
- TLS en tránsito, incluido TLS forzado hacia la base de datos; AES-256 con claves gestionadas por KMS en reposo.
- Archivos subidos directamente desde el dispositivo al almacenamiento mediante URL firmadas de corta duración y entregados a través de CloudFront.
- Control de acceso basado en roles con autenticación multifactor (MFA) en todo acceso administrativo.
- Segmentación de red, IAM con privilegios mínimos y registro de auditoría de cada acción de los usuarios de prueba y de los administradores.
- Detección de intrusiones, análisis automatizado de vulnerabilidades y gestión de parches.
- Pruebas de penetración anuales por terceros; revisión interna trimestral.
- Divulgación de vulnerabilidades mediante security.txt.
- Tokens de autenticación móvil almacenados en el llavero (Keychain) de Apple y en EncryptedSharedPreferences de Android.
- Copias de seguridad cifradas; conservación de las copias de seguridad durante 35 días; procedimientos de restauración probados.
8. Respuesta a incidentes
papershot notifica al Cliente cualquier violación de la seguridad de los datos personales (en el sentido del artículo 4, apartado 12, del RGPD) que afecte a los Datos Personales del Cliente sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tiene conocimiento de ella. La notificación incluye la información indicada en el artículo 33, apartado 3, del RGPD en la medida en que se conozca en ese momento.
9. Solicitudes de los interesados
papershot remite al Cliente cualquier solicitud que reciba de un interesado sobre los Datos Personales del Cliente, sin responder directamente salvo que el Cliente lo haya autorizado. papershot ayuda al Cliente a responder dentro de los plazos que exigen las Leyes de Protección de Datos.
10. Registros
papershot mantiene los registros exigidos por el artículo 30, apartado 2, del RGPD.
11. Vigencia y terminación
Esta DPA entra en vigor en la fecha de entrada en vigor de las Condiciones del servicio y permanece en vigor mientras papershot trate Datos Personales del Cliente por cuenta del Cliente. Las secciones 6 (transferencias), 7 (seguridad), 8 (respuesta a incidentes) y 12 (ley aplicable) sobreviven a la terminación en la medida necesaria para cumplir su finalidad.
12. Ley aplicable
Esta DPA se rige por las leyes federales de los Emiratos Árabes Unidos tal como se aplican en el Emirato de Dubái, salvo que las CCT de la UE y la Adenda del Reino Unido se rigen por las leyes que ellas mismas establecen. Las disposiciones imperativas de la legislación local se aplican cuando así se exige.
13. Aceptación
Si necesita una copia firmada de esta DPA, escriba a papershot@wellbayt.com con "Legal: DPA" en el asunto. La contrafirmamos en un plazo de 10 días hábiles. Usar el servicio después de haber sido notificado de esta DPA constituye aceptación.
Anexo III: Subencargados
La lista actual, con regiones y categorías de datos, se mantiene en /subprocessors. A fecha de 2026-09-18:
- Amazon Web Services (S3, CloudFront, RDS, KMS, Rekognition, SES): almacenamiento, entrega, base de datos, gestión de claves, análisis automatizado de miniaturas y fotogramas de portada, y correo electrónico transaccional. Irlanda (eu-west-1).
- Apple: compras dentro de la app y App Store Server Notifications, servicio Apple Push Notification, Iniciar sesión con Apple.
- Google: Firebase Cloud Messaging, Google Play Billing, Google Sign-In, Firebase Analytics (Google Analytics 4). Estados Unidos y Unión Europea.
- Sentry: supervisión de fallos y rendimiento, únicamente con un identificador de usuario seudónimo. Estados Unidos o Unión Europea.
- Stripe: pagos web. Estados Unidos y Unión Europea.