# Acuerdo de Procesamiento de Datos

Cómo Formstep procesa datos personales en tu nombre

## Acuerdo de Procesamiento de Datos

Los términos bajo los cuales Formstep procesa datos personales en nombre de los clientes sujetos al RGPD y leyes equivalentes de protección de datos.

> ℹ️ **Última actualización: 7 de octubre de 2026**
> <div>
>     <p>
>       Este Acuerdo de Procesamiento de Datos ("APD") forma parte de los <a href="/es/legal/terms-of-service">Términos de Servicio</a> entre
>       tú (el "Cliente") y Formstep (el "Encargado del Tratamiento"). Se aplica automáticamente cuando utilizas Formstep para recopilar,
>       almacenar o procesar de cualquier otra manera datos personales de personas identificables sujetas al Reglamento General de Protección
>       de Datos (Reglamento (UE) 2016/679, "RGPD"), el RGPD del Reino Unido, la Ley noruega de datos personales (personopplysningsloven), u
>       otra ley de protección de datos aplicable que exija un acuerdo de procesamiento por escrito.
>     </p>
>     <p>No se requiere firma. El uso de Formstep para procesar datos personales constituye la aceptación de este APD.</p>
>   </div>

<h2 id="parties">1. Partes</h2>
Este APD se celebra entre:

- **Cliente** — la persona física o jurídica que ha aceptado los [Términos de Servicio](/es/legal/terms-of-service) de Formstep y en cuyo nombre se procesan los datos personales (actuando como el "Responsable del Tratamiento").
- **Formstep** — Formbase AS, una sociedad limitada noruega con número de organización 937 921 217 y sede registrada en Oslo, Noruega (actuando como el "Encargado del Tratamiento").

Cuando el RGPD u otra ley aplicable hace referencia a las partes como "responsable" y "encargado", o "exportador de datos" e "importador de datos", esos términos corresponden al Cliente y a Formstep respectivamente a los efectos de este APD.

<h2 id="definitions">2. Definiciones</h2>
Los términos utilizados en este APD que no estén definidos aquí tienen los significados dados en los [Términos de
Servicio](/es/legal/terms-of-service) o en el RGPD. En particular:

- **Servicio** — la plataforma Formstep, incluyendo el editor de formularios, formularios publicados, gestión de envíos, integraciones, Funciones de IA, APIs y toda la funcionalidad relacionada proporcionada en virtud de los [Términos de Servicio](/es/legal/terms-of-service).
- **Formulario** — un formulario en línea, encuesta, cuestionario u otra página de recopilación de datos creada y publicada por el Cliente a través del Servicio.
- **Envío** — una respuesta completa o parcial enviada por un Interesado a través de un Formulario, incluyendo todos los valores de campo, archivos adjuntos, metadatos y marcas de tiempo asociadas.
- **Espacio de trabajo** — la unidad organizativa dentro del Servicio bajo la cual el Cliente gestiona Formularios, Envíos, miembros e integraciones.
- **Funciones de IA** — las capacidades impulsadas por IA del Servicio, incluida la generación de formularios con IA, el chat con IA y cualquier otra función que envíe datos a un modelo de IA de terceros para inferencia.
- **Datos personales** — cualquier información relativa a una persona física identificada o identificable, tal como se define en el Artículo 4(1) del RGPD, que el Cliente procese a través del Servicio.
- **Tratamiento** — cualquier operación realizada sobre Datos personales, tal como se define en el Artículo 4(2) del RGPD.
- **Interesado** — la persona física identificable a la que se refieren los Datos personales, incluidos los encuestados que envían Formularios, los miembros de un Espacio de trabajo y los propios usuarios finales del Cliente.
- **Subencargado** — cualquier tercero contratado por Formstep para procesar Datos personales en su nombre en relación con el Servicio.
- **Cláusulas Contractuales Tipo** o **CCT** — las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea en la Decisión (UE) 2021/914, incluido el Anexo de Transferencia Internacional de Datos del Reino Unido cuando sea pertinente.
- **Ley de Protección de Datos Aplicable** — el RGPD, el RGPD del Reino Unido, la Ley noruega de datos personales y cualquier otra ley de privacidad o protección de datos que sea aplicable al tratamiento de Datos personales por parte del Cliente a través del Servicio.

<h2 id="scope">3. Ámbito de Aplicación y Funciones</h2>
Este APD regula el tratamiento de Datos personales por parte de Formstep en nombre del Cliente a través del Servicio. Para dicho
tratamiento:

- El Cliente es el **Responsable del Tratamiento**. El Cliente determina los fines y los medios del tratamiento, decide qué Datos personales recopilar a través de los Formularios, configura los ajustes de retención y uso compartido, y conecta integraciones.
- Formstep es el **Encargado del Tratamiento**. Formstep procesa los Datos personales siguiendo las instrucciones documentadas del Cliente, principalmente para operar el Servicio, ofrecer las funciones que el Cliente ha habilitado y cumplir sus obligaciones de seguridad y soporte.

Para los Datos personales que Formstep recopila directamente sobre el Cliente como usuario de Formstep — como los detalles de la cuenta, los metadatos de suscripción recibidos de Polar y la telemetría de uso del producto — Formstep actúa como **Responsable del Tratamiento** independiente. Ese tratamiento se rige por la [Política de privacidad](/es/legal/privacy-policy), no por este APD. Los datos de pago y facturación del comprador son controlados por Polar, que actúa como responsable independiente como Merchant of Record.

Para los pagos de encuestados procesados a través de Stripe Connect, el Cliente es el merchant of record y Responsable del Tratamiento de los Datos personales relacionados con el pago; Stripe actúa como responsable independiente para el procesamiento de pagos. Consulta el [Anexo 1](#annex-1) para más detalles.

<h2 id="subject-matter">4. Objeto, Naturaleza, Finalidad y Duración</h2>
Formstep procesa Datos personales únicamente en la medida necesaria para prestar el Servicio al Cliente en virtud de los Términos de
Servicio.

- **Objeto** — el alojamiento y operación de formularios en línea, la recopilación y almacenamiento de Envíos, y la prestación de funciones relacionadas como análisis, integraciones, Funciones de IA, notificaciones y exportaciones.
- **Naturaleza** — recopilación, almacenamiento y todas las operaciones técnicas necesarias para ejecutar el Servicio.
- **Finalidad** — permitir al Cliente crear y publicar Formularios, recopilar respuestas de los Interesados, gestionar los Envíos y conectarse a herramientas de terceros, todo ello de acuerdo con la configuración e instrucciones del Cliente. Las instrucciones del Cliente pueden darse a través de la aplicación web, la API, conexiones MCP (Model Context Protocol) u otras interfaces programáticas disponibles como parte del Servicio.
- **Duración** — mientras la cuenta del Cliente esté activa y los Datos personales estén almacenados en el Servicio, más cualquier período de retención limitado establecido en la [Sección 12](#return-deletion).

<h2 id="categories">5. Categorías de Interesados y Datos Personales</h2>

<h3 id="data-subjects">Categorías de Interesados</h3>
Los Datos personales tratados en virtud de este APD pueden referirse a:

- Encuestados que envían los Formularios del Cliente;
- Propietarios y miembros del Espacio de trabajo del Cliente;
- Contactos, clientes potenciales o usuarios finales del Cliente cuyos datos importa o enruta el Cliente a través de integraciones;
- Cualquier otro Interesado cuyos datos el Cliente decida procesar a través del Servicio.

<h3 id="data-categories">Categorías de Datos Personales</h3>
El Cliente decide qué Datos personales recopilar. Las categorías suelen incluir:

- **Datos de identificación** — nombres, direcciones de correo electrónico, números de teléfono, direcciones postales.
- **Respuestas de formularios** — respuestas de texto libre, opciones, valoraciones, archivos adjuntos, firmas, referencias de transacciones de pago y cualquier otro contenido que introduzcan los Interesados.
- **Borradores y respuestas parciales** — borradores de envíos y respuestas parciales guardados en el servidor mientras un Interesado está rellenando un Formulario, junto con las marcas de tiempo utilizadas para activar los recordatorios de respuesta abandonada cuando el Cliente ha habilitado esa función.
- **Datos de perfil y cuenta** — correos electrónicos de miembros del Espacio de trabajo, nombres para mostrar, configuración de roles y permisos.
- **Datos técnicos** — marcas de tiempo, país aproximado, tipo de dispositivo, metadatos del navegador, fuente de tráfico y duración del engagement capturados como parte de los Envíos o eventos de análisis; identificadores de visitantes almacenados en el lado del cliente para deduplicar las vistas de formularios y los recuentos de engagement.
- **Direcciones IP y registros de seguridad** — las direcciones IP se procesan de forma transitoria en el edge (Cloudflare) para la limitación de velocidad, la protección contra bots a través de Cloudflare Turnstile y la prevención de abusos. Las direcciones IP no se almacenan junto al contenido del Envío en la base de datos principal de Formstep. Los registros de seguridad y de abusos de corta duración pueden retener direcciones IP durante el período limitado necesario para operar dichas defensas.
- **Datos de integración** — identificadores, tokens y cargas útiles intercambiados con servicios de terceros que el Cliente conecta.
- **Entrada/salida de IA** — indicaciones, estructura del formulario y muestras de Envíos que el Cliente pasa explícitamente como contexto, más los resultados generados, cuando el Cliente utiliza Funciones de IA.

Formstep no está diseñado para, y el Cliente no debe enviar, categorías especiales de datos según el Artículo 9 del RGPD, datos sobre condenas penales según el Artículo 10 del RGPD, identificadores gubernamentales utilizados para la verificación de identidad principal, datos de tarjetas de pago fuera del campo de Pago, u otras clases de datos regulados enumeradas en la [Sección 6 de los Términos de Servicio](/es/legal/terms-of-service#acceptable-use), salvo que Formstep haya acordado lo contrario por escrito.

Si Formstep advierte que el Cliente ha enviado clases de datos prohibidas, Formstep puede notificar al Cliente y eliminar los datos. El Cliente es responsable como Responsable del Tratamiento de garantizar una base jurídica válida para todos los Datos personales enviados al Servicio.

<h2 id="customer-obligations">6. Obligaciones del Cliente</h2>
El Cliente es responsable de su función como Responsable del Tratamiento. En particular, el Cliente:

- Determina una base jurídica en virtud del Artículo 6 del RGPD (y, cuando sea aplicable, del Artículo 9 del RGPD) para cada actividad de tratamiento realizada a través del Servicio;
- Proporciona a los Interesados todos los avisos requeridos, incluido un aviso de privacidad que cubra el uso de Formstep por parte del Cliente, y obtiene cualquier consentimiento requerido;
- Respeta los derechos de los Interesados en virtud de los Artículos 15–22 del RGPD para los Datos personales que el Cliente procesa;
- Configura el Servicio adecuadamente, incluidas las reglas de retención, los ajustes de uso compartido, las integraciones y los controles de acceso;
- No carga Datos personales para los que el Servicio no está diseñado, tal como se establece en la [Sección 5](#categories) y en la [Sección 6 de los Términos de Servicio](/es/legal/terms-of-service#acceptable-use);
- Mantiene actualizadas las listas de acceso de miembros del Espacio de trabajo, las claves de API, las credenciales OAuth y los tokens MCP, y los revoca cuando ya no sean necesarios;
- Documenta sus propias actividades de tratamiento en virtud del Artículo 30 del RGPD y realiza evaluaciones de impacto en la protección de datos cuando sea requerido en virtud del Artículo 35 del RGPD.

El Cliente garantiza que tiene derecho a dar a Formstep las instrucciones establecidas en este APD y que todos los Datos personales han sido recopilados y compartidos con Formstep de forma lícita.

<h2 id="formstep-obligations">7. Obligaciones de Formstep</h2>

<h3 id="instructions">Instrucciones documentadas</h3>
Formstep procesa los Datos personales únicamente siguiendo las instrucciones documentadas del Cliente, incluidas las transferencias de Datos
personales fuera del Espacio Económico Europeo, a menos que la ley de la Unión o de un Estado miembro lo exija de otro modo. Las
instrucciones del Cliente se establecen en este APD, en los Términos de Servicio, en la configuración del Servicio y en cualquier
instrucción escrita adicional que el Cliente pueda dar en cualquier momento.

Formstep no procesa Datos personales para sus propios fines de marketing, elaboración de perfiles o cualquier fin más allá de prestar y asegurar el Servicio según las instrucciones del Cliente.

Si Formstep considera que una instrucción infringe la Ley de Protección de Datos Aplicable, informará al Cliente y no llevará a cabo la instrucción.

<h3 id="confidentiality">Confidencialidad</h3>
Formstep garantiza que las personas autorizadas para tratar Datos personales se han comprometido a guardar confidencialidad o están sujetas
a una obligación legal de confidencialidad adecuada. El acceso a los Datos personales se limita al personal que los necesita para desempeñar
sus funciones.

<h3 id="security">Medidas de seguridad</h3>
Formstep implementa medidas técnicas y organizativas adecuadas para proteger los Datos personales contra la destrucción, pérdida,
alteración, divulgación no autorizada o acceso accidental o ilícito, teniendo en cuenta el estado del arte, los costes de implementación y
la naturaleza, el alcance, el contexto y los fines del tratamiento. Las medidas actuales se describen en el [Anexo 2](#annex-2).

<h3 id="assistance">Asistencia</h3>
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Formstep asistirá al Cliente, mediante medidas técnicas y
organizativas adecuadas, en el cumplimiento de sus obligaciones de:

- Responder a las solicitudes de los Interesados en virtud de los Artículos 15–22 del RGPD (véase la [Sección 8](#data-subjects-rights));
- Mantener la seguridad del tratamiento (Artículo 32 del RGPD);
- Notificar las violaciones de datos personales (Artículo 33 del RGPD) — véase la [Sección 11](#breach);
- Comunicar las violaciones a los Interesados cuando sea requerido (Artículo 34 del RGPD);
- Llevar a cabo evaluaciones de impacto en la protección de datos (Artículo 35 del RGPD); y
- Consultar con las autoridades de control cuando sea requerido (Artículo 36 del RGPD).

Cuando esta asistencia supere materialmente lo disponible a través de las funciones estándar del producto, Formstep podrá cobrar una tarifa razonable, confirmada con el Cliente por escrito (incluso por correo electrónico) antes de que comience el trabajo.

<h2 id="data-subjects-rights">8. Derechos de los Interesados</h2>
El Servicio está diseñado para que el Cliente pueda responder a la mayoría de las solicitudes de los Interesados directamente, sin la
intervención de Formstep. El Cliente puede:

- Ver, exportar y eliminar Envíos desde el área de Envíos de cualquier Formulario;
- Exportar datos del Espacio de trabajo, incluidos Formularios y Envíos, en CSV o Excel (XLSX) — estos formatos estructurados y legibles por máquina también satisfacen las solicitudes de portabilidad de datos del Artículo 20 del RGPD;
- Restringir o eliminar el acceso de un miembro del Espacio de trabajo;
- Eliminar Formularios, Espacios de trabajo o la cuenta completos, sujeto a las reglas de retención de la [Política de privacidad](/es/legal/privacy-policy).

Formstep no realiza toma de decisiones automatizada ni elaboración de perfiles sobre los Datos personales del Cliente en el sentido del Artículo 22 del RGPD.

Si un Interesado contacta directamente con Formstep con una solicitud relativa a Datos personales procesados para el Cliente, Formstep redirigirá al Interesado al Cliente cuando sea posible y no responderá en nombre del Cliente.

<h2 id="subprocessors">9. Subencargados</h2>
El Cliente autoriza a Formstep a contratar a los Subencargados enumerados en el [Anexo 1](#annex-1) para el tratamiento de Datos personales.
Formstep:

- Celebrará un acuerdo por escrito con cada Subencargado que imponga obligaciones de protección de datos no menos protectoras que las establecidas en este APD, incluidas, cuando sea aplicable, las CCT;
- Seguirá siendo plenamente responsable ante el Cliente del cumplimiento de las obligaciones de protección de datos de cada Subencargado, de conformidad con el Artículo 28(4) del RGPD.

Formstep informará al Cliente con antelación razonable antes de que un nuevo Subencargado comience a tratar Datos personales. El Cliente puede oponerse a un nuevo Subencargado por motivos razonables y documentados de protección de datos escribiendo a <a href="mailto:support@formstep.io">support@formstep.io</a> dentro de un plazo razonable.

Si Formstep no puede atender razonablemente la objeción del Cliente, el Cliente puede rescindir el tratamiento afectado.

<h2 id="international-transfers">10. Transferencias Internacionales</h2>
Formstep está establecida en Noruega, que forma parte del Espacio Económico Europeo (EEE). No se requiere ninguna garantía de transferencia
para los flujos entre Formstep y los Clientes ubicados dentro del EEE. Varios de los Subencargados de Formstep están establecidos en los
Estados Unidos o procesan Datos personales en infraestructura ubicada fuera del EEE o del Reino Unido. Para cada transferencia internacional
de este tipo, Formstep se basa en una o varias de las siguientes garantías:

- Una **decisión de adecuación** de la Comisión Europea o una autoridad competente, cuando exista para el país de destino;
- Las **Cláusulas Contractuales Tipo** adoptadas por la Comisión Europea en la [Decisión (UE) 2021/914](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914) (ampliadas al EEE por la Decisión del Comité Mixto del EEE), incorporadas por referencia en este APD, con el módulo que corresponda según la transferencia en cuestión (Módulo 2 — Responsable a Encargado — para la transferencia del Cliente a Formstep; Módulo 3 — Encargado a Encargado — para la transferencia posterior de Formstep a Subencargados que actúan como encargados). Cuando un Subencargado (como Polar o Stripe) recopila datos de facturación o pago **directamente** de compradores o encuestados como responsable independiente, dicha recopilación está fuera de la cadena de encargados de Formstep y se aplican los mecanismos de transferencia propios del Subencargado entre el interesado y el Subencargado;
- El **Anexo de Transferencia Internacional de Datos del Reino Unido** emitido por el Information Commissioner del Reino Unido (en vigor desde marzo de 2022), cuando los Datos personales estén sujetos al RGPD del Reino Unido;
- Las **Cláusulas Contractuales Tipo** reconocidas por el Comisionado Federal suizo de Protección de Datos e Información (FDPIC), con las adaptaciones específicas para Suiza establecidas en la guía del FDPIC de 27 de agosto de 2021 (aclarando que las referencias a "Estado miembro" no deben interpretarse de manera que excluyan a Suiza, designando al FDPIC como autoridad de control competente y ampliando el alcance para cubrir los datos personales de personas jurídicas), cuando los Datos personales estén sujetos a la Ley federal suiza de protección de datos (nFADP);
- El **Marco de Privacidad de Datos UE–EE. UU.** (DPF), su extensión al Reino Unido y el **Marco de Privacidad de Datos Suiza–EE. UU.**, cuando el Subencargado específico con sede en EE. UU. esté autocertificado bajo el marco aplicable (Formstep recurre a las CCT cuando la certificación está ausente o caduca); y
- **Medidas técnicas y organizativas complementarias** descritas en el [Anexo 2](#annex-2).

Cuando Formstep se basa en las CCT para una transferencia a un país sin decisión de adecuación, Formstep evalúa el marco jurídico en el país de destino y aplica las medidas complementarias del [Anexo 2](#annex-2) para abordar los riesgos identificados.

Cuando las CCT son la garantía de transferencia aplicable, al aceptar este APD se considera que el Cliente ha firmado las CCT como exportador de datos y Formstep las firma como importador de datos. A los efectos del Anexo I de las CCT: (a) las partes se identifican en la [Sección 1](#parties) de este APD; (b) la descripción de la transferencia — categorías de interesados, categorías de datos personales, frecuencia de la transferencia, naturaleza y finalidad del tratamiento, y período de retención — se establece en las [Secciones 4](#subject-matter) y [5](#categories) de este APD; y (c) la autoridad de control competente es la Autoridad Noruega de Protección de Datos (Datatilsynet). Este APD satisface así los requisitos del Anexo I de las CCT. Las CCT se aplican únicamente a las transferencias que las requieren. En caso de conflicto entre este APD y las CCT, prevalecerán las CCT en la medida del conflicto.

<h2 id="breach">11. Violaciones de Datos Personales</h2>
Formstep notificará al Cliente sin demora indebida tras tener conocimiento de una Violación de datos personales que afecte a los Datos
personales del Cliente. La notificación incluirá, en la medida en que se conozca en ese momento, la naturaleza y el alcance de la violación,
las consecuencias probables y las medidas que Formstep ha tomado o propone tomar.

Cuando no se disponga de información completa en el momento de la notificación inicial, Formstep la proporcionará por etapas sin demora indebida. El Cliente es responsable de mantener actualizados sus datos de contacto y de notificar a sus propios Interesados y autoridades de control cuando sea requerido.

La notificación al Cliente no constituye, por sí sola, una admisión de culpa o responsabilidad por parte de Formstep por cualquier violación.

<h2 id="return-deletion">12. Devolución y Eliminación de Datos</h2>
El Cliente puede exportar Formularios y Envíos en formatos estándar en cualquier momento mientras su cuenta esté activa, tal como se
describe en los [Términos de Servicio](/es/legal/terms-of-service).

Tras la rescisión del Servicio o la solicitud escrita del Cliente, Formstep eliminará todos los Datos personales tratados en nombre del Cliente, a menos que la ley de la Unión, la ley de un Estado miembro o la ley noruega aplicable exija un almacenamiento adicional. El Cliente es responsable de exportar cualquier dato que desee conservar antes de cerrar la cuenta, utilizando las herramientas del producto descritas en la [Sección 8](#data-subjects-rights). En concreto:

- Cuando se elimina un Formulario o Espacio de trabajo del Servicio, los registros subyacentes se eliminan de los sistemas activos y se vuelven inaccesibles a través de la aplicación;
- Cuando se cierra una cuenta de Cliente, los Datos personales de la cuenta se eliminan de los sistemas activos. El Cliente es responsable de exportar cualquier dato que desee conservar antes de cerrar la cuenta;
- Los Datos personales se eliminan de las copias de seguridad cuando expira la ventana de retención de la copia de seguridad correspondiente. Los archivos adjuntos almacenados en Cloudflare R2 no están cubiertos por el versionado de objetos; las eliminaciones de archivos adjuntos son irrecuperables inmediatamente;
- Los borradores y las respuestas parciales se retienen durante un período limitado (o hasta que el Interesado complete el Envío), tras lo cual se purgan automáticamente de los sistemas activos;
- Los Datos personales que Formstep está obligada a retener por ley — como registros de facturación o registros relacionados con una reclamación legal — se archivarán en sistemas de acceso restringido durante el período requerido por ley.

<h2 id="audits">13. Auditorías</h2>
Formstep pondrá a disposición del Cliente toda la información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones en
virtud del Artículo 28 del RGPD y este APD, cuando el Cliente tenga motivos justificables — como una Violación de datos personales
confirmada, un incumplimiento material de este APD o una solicitud de una autoridad de control. Por defecto, esta información adopta la
forma de:

- Este APD y la [Política de privacidad](/es/legal/privacy-policy) en la documentación de Formstep;
- La lista de Subencargados en el [Anexo 1](#annex-1) y las medidas técnicas y organizativas descritas en el [Anexo 2](#annex-2);
- Respuestas escritas a preguntas razonables y específicas enviadas a <a href="mailto:support@formstep.io">support@formstep.io</a>.

Cuando una autoridad de control exija una inspección in situ, Formstep cooperará en la medida requerida por la ley.

<h2 id="liability">14. Responsabilidad</h2>
La responsabilidad de cada parte en virtud de este APD está sujeta a las limitaciones y exclusiones establecidas en la [Sección 25
(Limitación de Responsabilidad)](/es/legal/terms-of-service#limitation-of-liability) de los Términos de Servicio. La responsabilidad
agregada de Formstep en virtud de o en conexión con este APD forma parte de, y no es adicional al, límite de responsabilidad general
establecido en los Términos de Servicio.

Sin perjuicio del límite financiero anterior, nada en este APD limita ninguna responsabilidad que no pueda limitarse en virtud de la Ley de Protección de Datos Aplicable obligatoria, incluida la responsabilidad hacia un Interesado en virtud del Artículo 82 del RGPD. La exclusión del Artículo 82 opera independientemente del límite agregado de los Términos de Servicio.

Formstep no es responsable en virtud del Artículo 82 del RGPD en la medida en que demuestre que no es de ninguna manera responsable del evento que dio lugar al daño, de conformidad con el Artículo 82(3) del RGPD.

<h2 id="term">15. Vigencia y Rescisión</h2>
Este APD entra en vigor cuando el Cliente envía por primera vez Datos personales al Servicio, y a más tardar en la fecha en que el Cliente
acepta los Términos de Servicio. Permanece en vigor mientras Formstep procese Datos personales en nombre del Cliente.

Este APD se rescinde cuando se rescinden los Términos de Servicio, siempre que continúe en vigor hasta que Formstep haya completado la devolución o eliminación de todos los Datos personales de conformidad con la [Sección 12](#return-deletion). Las disposiciones de las [Secciones 5 (Categorías)](#categories), [7 (Obligaciones de Formstep)](#formstep-obligations) (incluidas las obligaciones de confidencialidad en ellas), [9 (Subencargados)](#subprocessors), [11 (Violación)](#breach), [12 (Devolución y Eliminación)](#return-deletion), [13 (Auditorías)](#audits), [14 (Responsabilidad)](#liability) y [16 (Ley Aplicable)](#governing-law) sobreviven a la rescisión en la medida necesaria para darles efecto.

<h2 id="governing-law">16. Ley Aplicable y Jurisdicción</h2>
Este APD se rige por las leyes de Noruega, sin tener en cuenta sus principios de conflicto de leyes. Cualquier disputa que surja de o en
conexión con este APD está sujeta a los mismos términos de resolución de disputas y jurisdicción que los Términos de Servicio, excepto
cuando la Ley de Protección de Datos Aplicable exija un foro diferente.

Cuando sean aplicables las CCT, la ley aplicable y el foro especificados en las CCT prevalecerán en la medida de cualquier conflicto.

<h2 id="updates">17. Actualizaciones de Este APD</h2>
Formstep puede actualizar este APD de vez en cuando para reflejar cambios en el Servicio, en la Ley de Protección de Datos Aplicable o en la
orientación de las autoridades de control.

- **Cambios no materiales** (formato, aclaraciones que no alteran las obligaciones, actualizaciones del Anexo 1 que siguen el proceso de notificación de la [Sección 9](#subprocessors)) entran en vigor tras su publicación.
- **Cambios materiales** (cualquier cambio que altere el alcance del tratamiento, reduzca el nivel de protección otorgado a los Datos personales o modifique las obligaciones de las partes) entran en vigor tras un aviso previo razonable. El uso continuado del Servicio después del período de aviso constituye aceptación.

<h2 id="contact">18. Contacto</h2>
Para cualquier asunto relacionado con este APD, incluidas las solicitudes de los interesados que no puedan tramitarse a través del Servicio,
las objeciones a Subencargados, las solicitudes de auditoría o las notificaciones de violaciones, contáctanos en:

- **Consultas sobre el APD, solicitudes de interesados e informes de seguridad** — <a href="mailto:support@formstep.io">support@formstep.io</a>

Formstep no ha designado un Delegado de Protección de Datos. En virtud del Artículo 37 del RGPD, se requiere un DPD para autoridades y organismos públicos (excluidos los tribunales), o cuando las actividades principales consisten en el seguimiento sistemático y a gran escala de personas, o el tratamiento a gran escala de categorías especiales de datos (Artículo 9) o datos sobre condenas penales (Artículo 10); las actividades principales de Formstep no cumplen ninguno de estos umbrales. Todos los asuntos relacionados con el APD se gestionan a través del punto de contacto anterior.

<h2 id="annex-1">Anexo 1 — Subencargados</h2>
Formstep contrata a las siguientes partes en relación con el Servicio. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom y
Unsplash actúan como encargados del tratamiento bajo las instrucciones de Formstep y son verdaderos subencargados a los efectos del Artículo
28 del RGPD. Polar y Stripe se enumeran aquí por transparencia, pero actúan como **responsables independientes** de los datos que recopilan
directamente de compradores y encuestados respectivamente; las obligaciones del Artículo 28 de Formstep no se aplican a los datos que esas
partes controlan, y sus propios mecanismos de transferencia se aplican cuando corresponde. Google proporciona el inicio de sesión OAuth
opcional: los usuarios se autentican directamente con Google, que actúa como responsable independiente de la cuenta de Google; Formstep
recibe únicamente el perfil básico de inicio de sesión (nombre, correo electrónico, foto de perfil). PostHog se enumera por transparencia:
Formstep lo utiliza, como responsable del tratamiento, para la analítica de su propio sitio web y de las altas de cuentas, y no recibe Datos
personales del Cliente.

**Integraciones dirigidas por el Cliente.** Cuando el Cliente habilita una integración (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, webhooks, etc.), Formstep transmite datos a ese servicio siguiendo las instrucciones documentadas del Cliente. El servicio de terceros no es un Subencargado de Formstep; el Cliente es responsable como Responsable del Tratamiento de garantizar una base jurídica, acuerdos de procesamiento de datos adecuados y mecanismos de transferencia con cada servicio que conecte.

Si Formstep contrata a un nuevo Subencargado o añade un nuevo proveedor de LLM, el [Anexo 1](#annex-1) se actualizará de conformidad con la [Sección 9](#subprocessors). Las obligaciones contractuales que Formstep impone a cada Subencargado se establecen en la [Sección 9](#subprocessors).

<h2 id="annex-2">Anexo 2 — Medidas Técnicas y Organizativas</h2>
Formstep implementa las siguientes medidas técnicas y organizativas para proteger los Datos personales, teniendo en cuenta el estado del
arte, el coste de implementación y la naturaleza del tratamiento. Las medidas específicas pueden evolucionar con el tiempo, siempre que el
nivel general de protección no se reduzca.

<h3 id="access-control">Control de acceso</h3>

- Controles de acceso basados en roles dentro del Servicio, con permisos a nivel de espacio de trabajo para propietarios y miembros;
- Autenticación sin contraseña mediante magic-link por correo electrónico o inicio de sesión con Google OAuth (la autenticación multifactor gestionada por el Cliente está disponible en la cuenta de Google utilizada para iniciar sesión), con limitación de velocidad en los endpoints de inicio de sesión; las sesiones de invitado anónimas (creadas cuando un usuario prueba el Servicio sin registrarse) se purgan automáticamente en un período corto;
- El acceso interno a los sistemas de producción está restringido según el principio de necesidad.

<h3 id="encryption">Cifrado</h3>

- TLS 1.2 o superior para todos los datos en tránsito entre Interesados, Clientes, el Servicio y los Subencargados;
- Cifrado en reposo para la base de datos principal, el almacenamiento de archivos y las copias de seguridad, utilizando cifrados estándar del sector gestionados por Convex y el proveedor de nube subyacente;
- Los secretos y las claves de API se almacenan en almacenes de secretos cifrados; las contraseñas no se almacenan — el Servicio utiliza autenticación sin contraseña.

<h3 id="logical-isolation">Aislamiento lógico</h3>

- Arquitectura multi-tenant con alcance de acceso a nivel de fila por Espacio de trabajo y Cliente;
- Separación lógica entre entornos de desarrollo, staging y producción; los datos de producción no se utilizan en entornos que no sean de producción;
- Las integraciones con Subencargados están limitadas a los datos mínimos necesarios para realizar su función.

<h3 id="resilience">Resiliencia y copias de seguridad</h3>

- Copias de seguridad diarias automáticas y cifradas de la base de datos principal (delegadas a Convex en virtud de sus términos de servicio de infraestructura); los archivos adjuntos en Cloudflare R2 no están cubiertos por el versionado de objetos;
- Uso de proveedores de nube con infraestructura redundante y protección DDoS.

<h3 id="vulnerability">Gestión de vulnerabilidades</h3>

- Actualizaciones de seguridad para las dependencias de la aplicación aplicadas según corresponda.

<h3 id="organisational">Medidas organizativas</h3>

- El acceso a los sistemas de producción está limitado al personal autorizado;
- Procedimientos de notificación de violaciones alineados con la [Sección 11](#breach);
- Mantenimiento de registros de actividades de tratamiento de conformidad con el Artículo 30(2) del RGPD, puestos a disposición de las autoridades de control a petición según lo requiere el Artículo 30(4) del RGPD.

<h3 id="supplementary-transfer-measures">Medidas complementarias para transferencias internacionales (Schrems II)</h3>

Además de las medidas generales de seguridad anteriores, Formstep aplica las siguientes medidas complementarias para las transferencias a países sin decisión de adecuación, de acuerdo con las Recomendaciones 01/2020 del CEPD:

- Cifrado en tránsito (TLS 1.2+) y en reposo tal como se describe en la sección [Cifrado](#encryption); las claves de cifrado son gestionadas por el servicio de gestión de claves del proveedor de nube y no son accesibles para las autoridades gubernamentales de terceros países sin una orden legal.

<h3 id="data-minimisation">Minimización y retención de datos</h3>

- El Servicio solo recopila los datos que el Cliente decide recopilar a través de los Formularios y los datos operativos necesarios para ejecutar el Servicio. Las reglas de retención y eliminación se establecen en la [Sección 12](#return-deletion);
- Se aplica agregación a los análisis de producto donde los identificadores subyacentes no son necesarios para la finalidad;
- Las entradas y salidas de IA enviadas a Amazon Bedrock se procesan en virtud de los [Términos de Servicio de AWS](https://aws.amazon.com/service-terms/) y no son almacenadas por AWS tras el procesamiento.

<h2 id="related">Documentos relacionados</h2>

<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Política de privacidad](/es/legal/privacy-policy) — Cómo recopilamos, utilizamos y compartimos datos personales.
  - [Términos de Servicio](/es/legal/terms-of-service) — Las normas que rigen tu uso de Formstep.
  - [Resumen legal](/es/legal/overview) — Índice de documentos legales de Formstep.
</div>
