Encargo del tratamiento
Tus datos, con tus instrucciones.
Actualizado el 3 de octubre de 2026
1. Partes y cuándo se aplica
Este contrato forma parte de las condiciones de contratación de Brân y une al cliente, como responsable del tratamiento, con DJINN FOUNDRY, S.L. (NIF B88711726, domicilio en Plaza Julio Pardo 10, 46625 Cofrentes (Valencia)), como encargada («Djinn Foundry»). Cumple el art. 28.3 del Reglamento (UE) 2016/679 (RGPD).
Se aplica a los datos personales que el cliente pone en Brân para que Djinn Foundry los trate por su cuenta: los de las personas de su organización a las que da acceso y los que aporta para preparar borradores de solicitud. Los datos de la cuenta que Djinn Foundry trata para prestar y cobrar el servicio (quién contrata, su correo, el pago) los trata como responsable, como cuenta la política de privacidad.
2. Objeto, duración y datos
- Objeto y finalidad: prestar Brân: vigilar convocatorias para el perfil del cliente, avisar a sus personas y preparar los borradores que pida.
- Duración: la del contrato, más los plazos de devolución y borrado del apartado 9.
- Interesados: personas de la organización del cliente que usan Brân, y personas cuyos datos aparezcan en la documentación que el cliente aporta para un borrador (representantes, personal del proyecto).
- Datos: identificativos y de contacto (nombre, correo, cargo), de uso de la aplicación (decisiones sobre convocatorias, preferencias de avisos, registro de seguridad con IP y navegador) y los que contenga esa documentación. Brân no necesita categorías especiales de datos (art. 9 RGPD); el cliente no debe aportarlas.
- Operaciones: recogida, registro, conservación, consulta, uso para los avisos y borradores, comunicación a los subencargados del anexo y supresión.
3. Instrucciones
Djinn Foundry trata los datos solo para prestar el servicio y siguiendo las instrucciones documentadas del cliente, que son estas condiciones y lo que configura en la aplicación. Si una instrucción le parece contraria a la normativa de protección de datos, lo dice al cliente antes de seguirla. Si una ley le obliga a otro tratamiento, se lo comunica antes, salvo que esa ley lo prohíba.
4. Confidencialidad
Solo acceden a los datos las personas de Djinn Foundry que lo necesitan para prestar el servicio, con un deber de confidencialidad que sigue después de terminar su relación.
5. Seguridad
Medidas del art. 32 RGPD que aplica hoy Djinn Foundry:
- El tráfico público llega a la aplicación por un túnel cifrado; la base de datos no se expone fuera del servidor.
- Contraseñas guardadas con hash; límites de intentos de entrada, de alta y de restablecimiento.
- Cada cuenta ve solo sus datos; el aislamiento entre cuentas se comprueba con pruebas automáticas en cada cambio.
- Registro de seguridad de las operaciones de cada cuenta y de las escrituras del equipo de Djinn Foundry sobre ella.
- Copia de la base de datos antes de cada despliegue.
- Procedimiento de incidentes publicado en Seguridad.
6. Subencargados
El cliente autoriza a Djinn Foundry a recurrir a los subencargados de esta lista. Djinn Foundry les impone por contrato las mismas obligaciones de protección de datos y responde de ellos. Avisará por correo de cualquier alta o cambio con treinta días de antelación; si el cliente se opone con un motivo razonable y no hay alternativa, puede darse de baja con el reembolso del apartado 6 de las condiciones.
| Subencargado | País | Para qué | Qué datos | Garantía de la transferencia |
|---|---|---|---|---|
| Cloudflare, Inc. | EE. UU. (red global); la base de datos de la web, en Europa occidental | Web, formulario de alta, base de datos de la web, protección contra bots, túnel de entrada a la aplicación y reenvío del correo entrante a bran@djinnfoundry.com. | Datos del formulario de la web, dirección IP y tráfico cifrado de la aplicación, que pasa por su red. | Marco de Privacidad UE-EE. UU. y cláusulas contractuales tipo (DPA de Cloudflare, versión 6.4). |
| Stripe Payments Europe, Limited | Irlanda; parte del tratamiento, en EE. UU. (Stripe, LLC) | Cobro de las suscripciones, facturas y portal de cliente. | Correo de facturación, razón social, NIF, dirección y datos de la tarjeta. | Dentro de la UE. Lo que trata Stripe, LLC en EE. UU., con el Marco de Privacidad y cláusulas contractuales tipo (DPA de Stripe). |
| Anthropic Ireland, Limited | Irlanda; parte del tratamiento, fuera del EEE | Análisis de las convocatorias y de su encaje con cada perfil de vigilancia; puede usarse al preparar los borradores que pida el cliente. | Texto público de las convocatorias y la descripción del perfil de vigilancia, que el cliente escribe en texto libre y puede contener datos personales. | Cláusulas contractuales tipo de la Comisión Europea (DPA de Anthropic). |
| Plus Five Five, Inc. (Resend) | EE. UU. | Envío de los correos de la aplicación: avisos, confirmaciones y cobros. | Nombre y correo del destinatario y contenido del correo. | Marco de Privacidad UE-EE. UU. y cláusulas contractuales tipo (DPA de Resend). |
| Slack Technologies Limited | Irlanda; parte del tratamiento, en EE. UU. (Slack Technologies, LLC) | Avisos internos del equipo de Djinn Foundry (altas, cobros, incidencias). | Nombre de la cuenta y nombre y correo de la persona que se da de alta o pide información. | Dentro de la UE. Lo que se trata en EE. UU., con el Marco de Privacidad (a través de Salesforce) y cláusulas contractuales tipo. |
| Functional Software, Inc. (Sentry) | Alemania (Frankfurt) para los eventos de error; la configuración de la cuenta, en EE. UU. | Detección de errores de la aplicación. | Ruta, método y navegador de la petición que falló, sin IP, cookies ni contraseñas; filtramos los parámetros personales. | Los eventos se guardan en la UE. La sociedad está en EE. UU.: Marco de Privacidad UE-EE. UU. y, de respaldo, cláusulas contractuales tipo (DPA de Sentry). |
| Servidor en un centro de datos en España, administrado por Djinn Foundry | España | Alojamiento de la aplicación, su base de datos y sus documentos. | Todos los datos de la aplicación. | No hay transferencia internacional. |
| Cloudflare, Inc. y Google Cloud EMEA Limited (Google Workspace) | Irlanda y EE. UU. | Correo entrante a bran@djinnfoundry.com: Cloudflare Email Routing lo recibe y lo entrega a buzones de Google Workspace. Avisos internos, respuestas de los clientes y solicitudes de derechos. | Nombre y correo de quien escribe y de los usuarios que se dan de alta. | Cloudflare: la de su fila. Google: cláusulas contractuales tipo u otra solución reconocida que adopte, según el anexo de tratamiento de datos de Google Workspace. |
TypeSafe AI prueba un segundo motor de análisis solo con los perfiles de vigilancia de Djinn Foundry: no recibe la descripción de ningún perfil de cliente ni datos de sus usuarios. Si eso cambia, entrará en esta lista con el aviso previo de este apartado.
El cliente puede pedir copia de las cláusulas contractuales tipo o de la garantía de cada transferencia escribiendo a bran@djinnfoundry.com.
7. Derechos de los interesados
Si una persona pide a Djinn Foundry ejercer sus derechos sobre datos que trata por cuenta del cliente, se lo trasladará al cliente en un máximo de cinco días hábiles y le ayudará a contestar en plazo.
8. Brechas y otras obligaciones
Djinn Foundry avisa al cliente de cualquier violación de seguridad que afecte a sus datos sin dilación indebida y como mucho en 48 horas desde que la conoce, con la información del art. 33.3 RGPD que tenga en ese momento, como cuenta el procedimiento de Seguridad. También ayuda al cliente, con la información de que disponga, en las evaluaciones de impacto y consultas previas de los arts. 35 y 36 RGPD.
9. Fin del encargo
El cliente puede pedir una copia de sus datos en un formato legible por máquina mientras la cuenta está abierta y hasta 90 días después de cerrarla. Pasado ese plazo, Djinn Foundry borra los datos de uso y bloquea los demás: solo los conserva, sin tratarlos, para atender las responsabilidades que pudieran derivarse, hasta 5 años después del cierre, y las de facturación hasta 6 años; después los borra. El detalle está en la política de privacidad, «Cuánto tiempo».
10. Auditoría
Djinn Foundry pone a disposición del cliente la información necesaria para demostrar que cumple este contrato y contesta a sus cuestionarios de seguridad. Una auditoría en persona se acuerda por escrito con un preaviso de treinta días, en horario laboral y a cargo del cliente, salvo que un incidente la justifique.