Legal
Acuerdo de Procesamiento de Datos
Los términos bajo los cuales formbase procesa datos personales en nombre de los clientes sujetos al RGPD y leyes equivalentes de protección de datos.
Última actualización: 7 de octubre de 2026
Este Acuerdo de Procesamiento de Datos (“APD”) forma parte de los Términos de Servicio entre tú (el “Cliente”) y formbase (el “Encargado del Tratamiento”). Se aplica automáticamente cuando utilizas formbase para recopilar, almacenar o procesar de cualquier otra manera datos personales de personas identificables sujetas al Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, “RGPD”), el RGPD del Reino Unido, la Ley noruega de datos personales (personopplysningsloven), u otra ley de protección de datos aplicable que exija un acuerdo de procesamiento por escrito.
No se requiere firma. El uso de formbase para procesar datos personales constituye la aceptación de este APD.
1. Partes
Este APD se celebra entre:- Cliente — la persona física o jurídica que ha aceptado los Términos de Servicio de formbase y en cuyo nombre se procesan los datos personales (actuando como el “Responsable del Tratamiento”).
- formbase — Formbase AS, una sociedad limitada noruega con número de organización 937 921 217 y sede registrada en Oslo, Noruega (actuando como el “Encargado del Tratamiento”).
Cuando el RGPD u otra ley aplicable hace referencia a las partes como “responsable” y “encargado”, o “exportador de datos” e “importador de datos”, esos términos corresponden al Cliente y a formbase respectivamente a los efectos de este APD.
2. Definiciones
Los términos utilizados en este APD que no estén definidos aquí tienen los significados dados en los Términos de Servicio o en el RGPD. En particular:- Servicio — la plataforma formbase, incluyendo el editor de formularios, formularios publicados, gestión de envíos, integraciones, Funciones de IA, APIs y toda la funcionalidad relacionada proporcionada en virtud de los Términos de Servicio.
- Formulario — un formulario en línea, encuesta, cuestionario u otra página de recopilación de datos creada y publicada por el Cliente a través del Servicio.
- Envío — una respuesta completa o parcial enviada por un Interesado a través de un Formulario, incluyendo todos los valores de campo, archivos adjuntos, metadatos y marcas de tiempo asociadas.
- Espacio de trabajo — la unidad organizativa dentro del Servicio bajo la cual el Cliente gestiona Formularios, Envíos, miembros e integraciones.
- Funciones de IA — las capacidades impulsadas por IA del Servicio, incluida la generación de formularios con IA, el chat con IA y cualquier otra función que envíe datos a un modelo de IA de terceros para inferencia.
- Datos personales — cualquier información relativa a una persona física identificada o identificable, tal como se define en el Artículo 4(1) del RGPD, que el Cliente procese a través del Servicio.
- Tratamiento — cualquier operación realizada sobre Datos personales, tal como se define en el Artículo 4(2) del RGPD.
- Interesado — la persona física identificable a la que se refieren los Datos personales, incluidos los encuestados que envían Formularios, los miembros de un Espacio de trabajo y los propios usuarios finales del Cliente.
- Subencargado — cualquier tercero contratado por formbase para procesar Datos personales en su nombre en relación con el Servicio.
- Cláusulas Contractuales Tipo o CCT — las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea en la Decisión (UE) 2021/914, incluido el Anexo de Transferencia Internacional de Datos del Reino Unido cuando sea pertinente.
- Ley de Protección de Datos Aplicable — el RGPD, el RGPD del Reino Unido, la Ley noruega de datos personales y cualquier otra ley de privacidad o protección de datos que sea aplicable al tratamiento de Datos personales por parte del Cliente a través del Servicio.
3. Ámbito de Aplicación y Funciones
Este APD regula el tratamiento de Datos personales por parte de formbase en nombre del Cliente a través del Servicio. Para dicho tratamiento:- El Cliente es el Responsable del Tratamiento. El Cliente determina los fines y los medios del tratamiento, decide qué Datos personales recopilar a través de los Formularios, configura los ajustes de retención y uso compartido, y conecta integraciones.
- formbase es el Encargado del Tratamiento. formbase procesa los Datos personales siguiendo las instrucciones documentadas del Cliente, principalmente para operar el Servicio, ofrecer las funciones que el Cliente ha habilitado y cumplir sus obligaciones de seguridad y soporte.
Para los Datos personales que formbase recopila directamente sobre el Cliente como usuario de formbase — como los detalles de la cuenta, los metadatos de suscripción recibidos de Polar y la telemetría de uso del producto — formbase actúa como Responsable del Tratamiento independiente. Ese tratamiento se rige por la Política de privacidad, no por este APD. Los datos de pago y facturación del comprador son controlados por Polar, que actúa como responsable independiente como Merchant of Record.
Para los pagos de encuestados procesados a través de Stripe Connect, el Cliente es el merchant of record y Responsable del Tratamiento de los Datos personales relacionados con el pago; Stripe actúa como responsable independiente para el procesamiento de pagos. Consulta el Anexo 1 para más detalles.
4. Objeto, Naturaleza, Finalidad y Duración
formbase procesa Datos personales únicamente en la medida necesaria para prestar el Servicio al Cliente en virtud de los Términos de Servicio.- Objeto — el alojamiento y operación de formularios en línea, la recopilación y almacenamiento de Envíos, y la prestación de funciones relacionadas como análisis, integraciones, Funciones de IA, notificaciones y exportaciones.
- Naturaleza — recopilación, almacenamiento y todas las operaciones técnicas necesarias para ejecutar el Servicio.
- Finalidad — permitir al Cliente crear y publicar Formularios, recopilar respuestas de los Interesados, gestionar los Envíos y conectarse a herramientas de terceros, todo ello de acuerdo con la configuración e instrucciones del Cliente. Las instrucciones del Cliente pueden darse a través de la aplicación web, la API, conexiones MCP (Model Context Protocol) u otras interfaces programáticas disponibles como parte del Servicio.
- Duración — mientras la cuenta del Cliente esté activa y los Datos personales estén almacenados en el Servicio, más cualquier período de retención limitado establecido en la Sección 12.
5. Categorías de Interesados y Datos Personales
Categorías de Interesados
Los Datos personales tratados en virtud de este APD pueden referirse a:- Encuestados que envían los Formularios del Cliente;
- Propietarios y miembros del Espacio de trabajo del Cliente;
- Contactos, clientes potenciales o usuarios finales del Cliente cuyos datos importa o enruta el Cliente a través de integraciones;
- Cualquier otro Interesado cuyos datos el Cliente decida procesar a través del Servicio.
Categorías de Datos Personales
El Cliente decide qué Datos personales recopilar. Las categorías suelen incluir:- Datos de identificación — nombres, direcciones de correo electrónico, números de teléfono, direcciones postales.
- Respuestas de formularios — respuestas de texto libre, opciones, valoraciones, archivos adjuntos, firmas, referencias de transacciones de pago y cualquier otro contenido que introduzcan los Interesados.
- Borradores y respuestas parciales — borradores de envíos y respuestas parciales guardados en el servidor mientras un Interesado está rellenando un Formulario, junto con las marcas de tiempo utilizadas para activar los recordatorios de respuesta abandonada cuando el Cliente ha habilitado esa función.
- Datos de perfil y cuenta — correos electrónicos de miembros del Espacio de trabajo, nombres para mostrar, configuración de roles y permisos.
- Datos técnicos — marcas de tiempo, país aproximado, tipo de dispositivo, metadatos del navegador, fuente de tráfico y duración del engagement capturados como parte de los Envíos o eventos de análisis; identificadores de visitantes almacenados en el lado del cliente para deduplicar las vistas de formularios y los recuentos de engagement.
- Direcciones IP y registros de seguridad — las direcciones IP se procesan de forma transitoria en el edge (Cloudflare) para la limitación de velocidad, la protección contra bots a través de Cloudflare Turnstile y la prevención de abusos. Las direcciones IP no se almacenan junto al contenido del Envío en la base de datos principal de formbase. Los registros de seguridad y de abusos de corta duración pueden retener direcciones IP durante el período limitado necesario para operar dichas defensas.
- Datos de integración — identificadores, tokens y cargas útiles intercambiados con servicios de terceros que el Cliente conecta.
- Entrada/salida de IA — indicaciones, estructura del formulario y muestras de Envíos que el Cliente pasa explícitamente como contexto, más los resultados generados, cuando el Cliente utiliza Funciones de IA.
formbase no está diseñado para, y el Cliente no debe enviar, categorías especiales de datos según el Artículo 9 del RGPD, datos sobre condenas penales según el Artículo 10 del RGPD, identificadores gubernamentales utilizados para la verificación de identidad principal, datos de tarjetas de pago fuera del campo de Pago, u otras clases de datos regulados enumeradas en la Sección 6 de los Términos de Servicio, salvo que formbase haya acordado lo contrario por escrito.
Si formbase advierte que el Cliente ha enviado clases de datos prohibidas, formbase puede notificar al Cliente y eliminar los datos. El Cliente es responsable como Responsable del Tratamiento de garantizar una base jurídica válida para todos los Datos personales enviados al Servicio.
6. Obligaciones del Cliente
El Cliente es responsable de su función como Responsable del Tratamiento. En particular, el Cliente:- Determina una base jurídica en virtud del Artículo 6 del RGPD (y, cuando sea aplicable, del Artículo 9 del RGPD) para cada actividad de tratamiento realizada a través del Servicio;
- Proporciona a los Interesados todos los avisos requeridos, incluido un aviso de privacidad que cubra el uso de formbase por parte del Cliente, y obtiene cualquier consentimiento requerido;
- Respeta los derechos de los Interesados en virtud de los Artículos 15–22 del RGPD para los Datos personales que el Cliente procesa;
- Configura el Servicio adecuadamente, incluidas las reglas de retención, los ajustes de uso compartido, las integraciones y los controles de acceso;
- No carga Datos personales para los que el Servicio no está diseñado, tal como se establece en la Sección 5 y en la Sección 6 de los Términos de Servicio;
- Mantiene actualizadas las listas de acceso de miembros del Espacio de trabajo, las claves de API, las credenciales OAuth y los tokens MCP, y los revoca cuando ya no sean necesarios;
- Documenta sus propias actividades de tratamiento en virtud del Artículo 30 del RGPD y realiza evaluaciones de impacto en la protección de datos cuando sea requerido en virtud del Artículo 35 del RGPD.
El Cliente garantiza que tiene derecho a dar a formbase las instrucciones establecidas en este APD y que todos los Datos personales han sido recopilados y compartidos con formbase de forma lícita.
7. Obligaciones de formbase
Instrucciones documentadas
formbase procesa los Datos personales únicamente siguiendo las instrucciones documentadas del Cliente, incluidas las transferencias de Datos personales fuera del Espacio Económico Europeo, a menos que la ley de la Unión o de un Estado miembro lo exija de otro modo. Las instrucciones del Cliente se establecen en este APD, en los Términos de Servicio, en la configuración del Servicio y en cualquier instrucción escrita adicional que el Cliente pueda dar en cualquier momento.formbase no procesa Datos personales para sus propios fines de marketing, elaboración de perfiles o cualquier fin más allá de prestar y asegurar el Servicio según las instrucciones del Cliente.
Si formbase considera que una instrucción infringe la Ley de Protección de Datos Aplicable, informará al Cliente y no llevará a cabo la instrucción.
Confidencialidad
formbase garantiza que las personas autorizadas para tratar Datos personales se han comprometido a guardar confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada. El acceso a los Datos personales se limita al personal que los necesita para desempeñar sus funciones.Medidas de seguridad
formbase implementa medidas técnicas y organizativas adecuadas para proteger los Datos personales contra la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito, teniendo en cuenta el estado del arte, los costes de implementación y la naturaleza, el alcance, el contexto y los fines del tratamiento. Las medidas actuales se describen en el Anexo 2.Asistencia
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, formbase asistirá al Cliente, mediante medidas técnicas y organizativas adecuadas, en el cumplimiento de sus obligaciones de:- Responder a las solicitudes de los Interesados en virtud de los Artículos 15–22 del RGPD (véase la Sección 8);
- Mantener la seguridad del tratamiento (Artículo 32 del RGPD);
- Notificar las violaciones de datos personales (Artículo 33 del RGPD) — véase la Sección 11;
- Comunicar las violaciones a los Interesados cuando sea requerido (Artículo 34 del RGPD);
- Llevar a cabo evaluaciones de impacto en la protección de datos (Artículo 35 del RGPD); y
- Consultar con las autoridades de control cuando sea requerido (Artículo 36 del RGPD).
Cuando esta asistencia supere materialmente lo disponible a través de las funciones estándar del producto, formbase podrá cobrar una tarifa razonable, confirmada con el Cliente por escrito (incluso por correo electrónico) antes de que comience el trabajo.
8. Derechos de los Interesados
El Servicio está diseñado para que el Cliente pueda responder a la mayoría de las solicitudes de los Interesados directamente, sin la intervención de formbase. El Cliente puede:- Ver, exportar y eliminar Envíos desde el área de Envíos de cualquier Formulario;
- Exportar datos del Espacio de trabajo, incluidos Formularios y Envíos, en CSV o Excel (XLSX) — estos formatos estructurados y legibles por máquina también satisfacen las solicitudes de portabilidad de datos del Artículo 20 del RGPD;
- Restringir o eliminar el acceso de un miembro del Espacio de trabajo;
- Eliminar Formularios, Espacios de trabajo o la cuenta completos, sujeto a las reglas de retención de la Política de privacidad.
formbase no realiza toma de decisiones automatizada ni elaboración de perfiles sobre los Datos personales del Cliente en el sentido del Artículo 22 del RGPD.
Si un Interesado contacta directamente con formbase con una solicitud relativa a Datos personales procesados para el Cliente, formbase redirigirá al Interesado al Cliente cuando sea posible y no responderá en nombre del Cliente.
9. Subencargados
El Cliente autoriza a formbase a contratar a los Subencargados enumerados en el Anexo 1 para el tratamiento de Datos personales. formbase:- Celebrará un acuerdo por escrito con cada Subencargado que imponga obligaciones de protección de datos no menos protectoras que las establecidas en este APD, incluidas, cuando sea aplicable, las CCT;
- Seguirá siendo plenamente responsable ante el Cliente del cumplimiento de las obligaciones de protección de datos de cada Subencargado, de conformidad con el Artículo 28(4) del RGPD.
formbase informará al Cliente con antelación razonable antes de que un nuevo Subencargado comience a tratar Datos personales. El Cliente puede oponerse a un nuevo Subencargado por motivos razonables y documentados de protección de datos escribiendo a support@formbase.so dentro de un plazo razonable.
Si formbase no puede atender razonablemente la objeción del Cliente, el Cliente puede rescindir el tratamiento afectado.
10. Transferencias Internacionales
formbase está establecida en Noruega, que forma parte del Espacio Económico Europeo (EEE). No se requiere ninguna garantía de transferencia para los flujos entre formbase y los Clientes ubicados dentro del EEE. Varios de los Subencargados de formbase están establecidos en los Estados Unidos o procesan Datos personales en infraestructura ubicada fuera del EEE o del Reino Unido. Para cada transferencia internacional de este tipo, formbase se basa en una o varias de las siguientes garantías:- Una decisión de adecuación de la Comisión Europea o una autoridad competente, cuando exista para el país de destino;
- Las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea en la Decisión (UE) 2021/914 (ampliadas al EEE por la Decisión del Comité Mixto del EEE), incorporadas por referencia en este APD, con el módulo que corresponda según la transferencia en cuestión (Módulo 2 — Responsable a Encargado — para la transferencia del Cliente a formbase; Módulo 3 — Encargado a Encargado — para la transferencia posterior de formbase a Subencargados que actúan como encargados). Cuando un Subencargado (como Polar o Stripe) recopila datos de facturación o pago directamente de compradores o encuestados como responsable independiente, dicha recopilación está fuera de la cadena de encargados de formbase y se aplican los mecanismos de transferencia propios del Subencargado entre el interesado y el Subencargado;
- El Anexo de Transferencia Internacional de Datos del Reino Unido emitido por el Information Commissioner del Reino Unido (en vigor desde marzo de 2022), cuando los Datos personales estén sujetos al RGPD del Reino Unido;
- Las Cláusulas Contractuales Tipo reconocidas por el Comisionado Federal suizo de Protección de Datos e Información (FDPIC), con las adaptaciones específicas para Suiza establecidas en la guía del FDPIC de 27 de agosto de 2021 (aclarando que las referencias a “Estado miembro” no deben interpretarse de manera que excluyan a Suiza, designando al FDPIC como autoridad de control competente y ampliando el alcance para cubrir los datos personales de personas jurídicas), cuando los Datos personales estén sujetos a la Ley federal suiza de protección de datos (nFADP);
- El Marco de Privacidad de Datos UE–EE. UU. (DPF), su extensión al Reino Unido y el Marco de Privacidad de Datos Suiza–EE. UU., cuando el Subencargado específico con sede en EE. UU. esté autocertificado bajo el marco aplicable (formbase recurre a las CCT cuando la certificación está ausente o caduca); y
- Medidas técnicas y organizativas complementarias descritas en el Anexo 2.
Cuando formbase se basa en las CCT para una transferencia a un país sin decisión de adecuación, formbase evalúa el marco jurídico en el país de destino y aplica las medidas complementarias del Anexo 2 para abordar los riesgos identificados.
Cuando las CCT son la garantía de transferencia aplicable, al aceptar este APD se considera que el Cliente ha firmado las CCT como exportador de datos y formbase las firma como importador de datos. A los efectos del Anexo I de las CCT: (a) las partes se identifican en la Sección 1 de este APD; (b) la descripción de la transferencia — categorías de interesados, categorías de datos personales, frecuencia de la transferencia, naturaleza y finalidad del tratamiento, y período de retención — se establece en las Secciones 4 y 5 de este APD; y (c) la autoridad de control competente es la Autoridad Noruega de Protección de Datos (Datatilsynet). Este APD satisface así los requisitos del Anexo I de las CCT. Las CCT se aplican únicamente a las transferencias que las requieren. En caso de conflicto entre este APD y las CCT, prevalecerán las CCT en la medida del conflicto.
11. Violaciones de Datos Personales
formbase notificará al Cliente sin demora indebida tras tener conocimiento de una Violación de datos personales que afecte a los Datos personales del Cliente. La notificación incluirá, en la medida en que se conozca en ese momento, la naturaleza y el alcance de la violación, las consecuencias probables y las medidas que formbase ha tomado o propone tomar.Cuando no se disponga de información completa en el momento de la notificación inicial, formbase la proporcionará por etapas sin demora indebida. El Cliente es responsable de mantener actualizados sus datos de contacto y de notificar a sus propios Interesados y autoridades de control cuando sea requerido.
La notificación al Cliente no constituye, por sí sola, una admisión de culpa o responsabilidad por parte de formbase por cualquier violación.
12. Devolución y Eliminación de Datos
El Cliente puede exportar Formularios y Envíos en formatos estándar en cualquier momento mientras su cuenta esté activa, tal como se describe en los Términos de Servicio.Tras la rescisión del Servicio o la solicitud escrita del Cliente, formbase eliminará todos los Datos personales tratados en nombre del Cliente, a menos que la ley de la Unión, la ley de un Estado miembro o la ley noruega aplicable exija un almacenamiento adicional. El Cliente es responsable de exportar cualquier dato que desee conservar antes de cerrar la cuenta, utilizando las herramientas del producto descritas en la Sección 8. En concreto:
- Cuando se elimina un Formulario o Espacio de trabajo del Servicio, los registros subyacentes se eliminan de los sistemas activos y se vuelven inaccesibles a través de la aplicación;
- Cuando se cierra una cuenta de Cliente, los Datos personales de la cuenta se eliminan de los sistemas activos. El Cliente es responsable de exportar cualquier dato que desee conservar antes de cerrar la cuenta;
- Los Datos personales se eliminan de las copias de seguridad cuando expira la ventana de retención de la copia de seguridad correspondiente. Los archivos adjuntos almacenados en Cloudflare R2 no están cubiertos por el versionado de objetos; las eliminaciones de archivos adjuntos son irrecuperables inmediatamente;
- Los borradores y las respuestas parciales se retienen durante un período limitado (o hasta que el Interesado complete el Envío), tras lo cual se purgan automáticamente de los sistemas activos;
- Los Datos personales que formbase está obligada a retener por ley — como registros de facturación o registros relacionados con una reclamación legal — se archivarán en sistemas de acceso restringido durante el período requerido por ley.
13. Auditorías
formbase pondrá a disposición del Cliente toda la información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones en virtud del Artículo 28 del RGPD y este APD, cuando el Cliente tenga motivos justificables — como una Violación de datos personales confirmada, un incumplimiento material de este APD o una solicitud de una autoridad de control. Por defecto, esta información adopta la forma de:- Este APD y la Política de privacidad en la documentación de formbase;
- La lista de Subencargados en el Anexo 1 y las medidas técnicas y organizativas descritas en el Anexo 2;
- Respuestas escritas a preguntas razonables y específicas enviadas a support@formbase.so.
Cuando una autoridad de control exija una inspección in situ, formbase cooperará en la medida requerida por la ley.
14. Responsabilidad
La responsabilidad de cada parte en virtud de este APD está sujeta a las limitaciones y exclusiones establecidas en la Sección 25 (Limitación de Responsabilidad) de los Términos de Servicio. La responsabilidad agregada de formbase en virtud de o en conexión con este APD forma parte de, y no es adicional al, límite de responsabilidad general establecido en los Términos de Servicio.Sin perjuicio del límite financiero anterior, nada en este APD limita ninguna responsabilidad que no pueda limitarse en virtud de la Ley de Protección de Datos Aplicable obligatoria, incluida la responsabilidad hacia un Interesado en virtud del Artículo 82 del RGPD. La exclusión del Artículo 82 opera independientemente del límite agregado de los Términos de Servicio.
formbase no es responsable en virtud del Artículo 82 del RGPD en la medida en que demuestre que no es de ninguna manera responsable del evento que dio lugar al daño, de conformidad con el Artículo 82(3) del RGPD.
15. Vigencia y Rescisión
Este APD entra en vigor cuando el Cliente envía por primera vez Datos personales al Servicio, y a más tardar en la fecha en que el Cliente acepta los Términos de Servicio. Permanece en vigor mientras formbase procese Datos personales en nombre del Cliente.Este APD se rescinde cuando se rescinden los Términos de Servicio, siempre que continúe en vigor hasta que formbase haya completado la devolución o eliminación de todos los Datos personales de conformidad con la Sección 12. Las disposiciones de las Secciones 5 (Categorías), 7 (Obligaciones de formbase) (incluidas las obligaciones de confidencialidad en ellas), 9 (Subencargados), 11 (Violación), 12 (Devolución y Eliminación), 13 (Auditorías), 14 (Responsabilidad) y 16 (Ley Aplicable) sobreviven a la rescisión en la medida necesaria para darles efecto.
16. Ley Aplicable y Jurisdicción
Este APD se rige por las leyes de Noruega, sin tener en cuenta sus principios de conflicto de leyes. Cualquier disputa que surja de o en conexión con este APD está sujeta a los mismos términos de resolución de disputas y jurisdicción que los Términos de Servicio, excepto cuando la Ley de Protección de Datos Aplicable exija un foro diferente.Cuando sean aplicables las CCT, la ley aplicable y el foro especificados en las CCT prevalecerán en la medida de cualquier conflicto.
17. Actualizaciones de Este APD
formbase puede actualizar este APD de vez en cuando para reflejar cambios en el Servicio, en la Ley de Protección de Datos Aplicable o en la orientación de las autoridades de control.- Cambios no materiales (formato, aclaraciones que no alteran las obligaciones, actualizaciones del Anexo 1 que siguen el proceso de notificación de la Sección 9) entran en vigor tras su publicación.
- Cambios materiales (cualquier cambio que altere el alcance del tratamiento, reduzca el nivel de protección otorgado a los Datos personales o modifique las obligaciones de las partes) entran en vigor tras un aviso previo razonable. El uso continuado del Servicio después del período de aviso constituye aceptación.
18. Contacto
Para cualquier asunto relacionado con este APD, incluidas las solicitudes de los interesados que no puedan tramitarse a través del Servicio, las objeciones a Subencargados, las solicitudes de auditoría o las notificaciones de violaciones, contáctanos en:- Consultas sobre el APD, solicitudes de interesados e informes de seguridad — support@formbase.so
formbase no ha designado un Delegado de Protección de Datos. En virtud del Artículo 37 del RGPD, se requiere un DPD para autoridades y organismos públicos (excluidos los tribunales), o cuando las actividades principales consisten en el seguimiento sistemático y a gran escala de personas, o el tratamiento a gran escala de categorías especiales de datos (Artículo 9) o datos sobre condenas penales (Artículo 10); las actividades principales de formbase no cumplen ninguno de estos umbrales. Todos los asuntos relacionados con el APD se gestionan a través del punto de contacto anterior.
Anexo 1 — Subencargados
formbase contrata a las siguientes partes en relación con el Servicio. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom y Unsplash actúan como encargados del tratamiento bajo las instrucciones de formbase y son verdaderos subencargados a los efectos del Artículo 28 del RGPD. Polar y Stripe se enumeran aquí por transparencia, pero actúan como responsables independientes de los datos que recopilan directamente de compradores y encuestados respectivamente; las obligaciones del Artículo 28 de formbase no se aplican a los datos que esas partes controlan, y sus propios mecanismos de transferencia se aplican cuando corresponde. Google proporciona el inicio de sesión OAuth opcional: los usuarios se autentican directamente con Google, que actúa como responsable independiente de la cuenta de Google; formbase recibe únicamente el perfil básico de inicio de sesión (nombre, correo electrónico, foto de perfil). PostHog se enumera por transparencia: formbase lo utiliza, como responsable del tratamiento, para la analítica de su propio sitio web y de las altas de cuentas, y no recibe Datos personales del Cliente.| Subencargado | Finalidad | Región |
|---|---|---|
| Convex | Base de datos de la aplicación e infraestructura backend (alojada en AWS en la región eu-west-1, en Irlanda; AWS actúa como subencargado de infraestructura de Convex). Convex, Inc. está establecida en Estados Unidos. | Unión Europea (AWS eu-west-1, Irlanda) |
| Cloudflare R2 | Almacenamiento de objetos para archivos adjuntos y firmas. Mecanismo de transferencia: CCT Módulo 3 en virtud del Anexo de Procesamiento de Datos de Cloudflare, complementado por las medidas del Anexo 2. | Europa (indicación de ubicación de Cloudflare: Europa del Este). Una indicación de ubicación se aplica en la medida de lo posible y no es una restricción jurisdiccional. |
| Cloudflare | CDN, DNS, seguridad edge, nombres de host personalizados para formularios alojados, protección contra bots con Turnstile. Procesa direcciones IP de forma transitoria para la protección contra bots y la prevención de abusos. | Global |
| Polar | Facturación de suscripciones y compras de créditos de IA. Actúa como Merchant of Record y como responsable independiente de los datos de facturación del comprador que recopila. | Estados Unidos |
| Stripe | Procesamiento de pagos de encuestados a través de Stripe Connect (cuando se utilizan campos de Pago). Actúa como responsable independiente para el procesamiento de pagos. El Cliente, como merchant of record de los pagos de encuestados, es responsable de garantizar un mecanismo de transferencia adecuado entre el Cliente y Stripe. | Global; la región depende del procesamiento de Stripe para la cuenta conectada |
| Amazon Web Services (AWS) | Amazon Bedrock para la inferencia de IA detrás de las Funciones de IA (creación de formularios, chat con IA). Procesamiento regido por los Términos de Servicio de AWS; AWS no almacena las entradas ni las salidas tras el procesamiento y no las usa para entrenar ningún modelo. | Unión Europea (inferencia entre regiones de Amazon Bedrock dentro de la UE) |
| Amazon Web Services (AWS) — Amazon SES | Envío de todos los correos transaccionales y del sistema: notificaciones de envíos, correos de confirmación y notificación a encuestados, inicios de sesión con magic-link, correos de recordatorio de respuesta abandonada y otros correos de cuenta. Los dominios de envío personalizados se verifican como identidades de dominio SES (DKIM). Procesamiento regido por el Adendo de Procesamiento de Datos de AWS (CCT incorporadas). | Misma región de AWS que la inferencia de IA de formbase (véase la entrada de Amazon Web Services más arriba) |
| Axiom | Registro operativo y supervisión del Servicio. Los registros pueden contener identificadores de cuentas y de otros datos, y las direcciones de correo electrónico de los destinatarios de correos, incluidos los encuestados. Los registros se conservan durante 30 días. Axiom, Inc. está establecida en Estados Unidos. | Unión Europea (AWS eu-central-1, Fráncfort) |
| PostHog | Analítica del propio sitio web de formbase y de las altas de cuentas, incluidas grabaciones de sesiones de las visitas al sitio. Recibe identificadores de cuentas de formbase y datos de visitas al sitio; ningún Dato personal del Cliente. PostHog, Inc. está establecida en Estados Unidos. | Unión Europea (PostHog EU Cloud, AWS eu-central-1, Fráncfort) |
| Unsplash | API de búsqueda de imágenes utilizada en el servidor para encontrar y recuperar imágenes de portada de formularios. Las imágenes seleccionadas son obtenidas por formbase en el momento de la publicación y almacenadas en Cloudflare R2; los encuestados cargan las imágenes desde R2, no directamente desde Unsplash. Solo se envían a Unsplash URLs de imágenes y consultas de búsqueda — no se transmiten Datos personales del Cliente. Mecanismo de transferencia: CCT en virtud de los términos de la API de Unsplash. | Estados Unidos / Global |
Integraciones dirigidas por el Cliente. Cuando el Cliente habilita una integración (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, webhooks, etc.), formbase transmite datos a ese servicio siguiendo las instrucciones documentadas del Cliente. El servicio de terceros no es un Subencargado de formbase; el Cliente es responsable como Responsable del Tratamiento de garantizar una base jurídica, acuerdos de procesamiento de datos adecuados y mecanismos de transferencia con cada servicio que conecte.
Si formbase contrata a un nuevo Subencargado o añade un nuevo proveedor de LLM, el Anexo 1 se actualizará de conformidad con la Sección 9. Las obligaciones contractuales que formbase impone a cada Subencargado se establecen en la Sección 9.
Anexo 2 — Medidas Técnicas y Organizativas
formbase implementa las siguientes medidas técnicas y organizativas para proteger los Datos personales, teniendo en cuenta el estado del arte, el coste de implementación y la naturaleza del tratamiento. Las medidas específicas pueden evolucionar con el tiempo, siempre que el nivel general de protección no se reduzca.Control de acceso
- Controles de acceso basados en roles dentro del Servicio, con permisos a nivel de espacio de trabajo para propietarios y miembros;
- Autenticación sin contraseña mediante magic-link por correo electrónico o inicio de sesión con Google OAuth (la autenticación multifactor gestionada por el Cliente está disponible en la cuenta de Google utilizada para iniciar sesión), con limitación de velocidad en los endpoints de inicio de sesión; las sesiones de invitado anónimas (creadas cuando un usuario prueba el Servicio sin registrarse) se purgan automáticamente en un período corto;
- El acceso interno a los sistemas de producción está restringido según el principio de necesidad.
Cifrado
- TLS 1.2 o superior para todos los datos en tránsito entre Interesados, Clientes, el Servicio y los Subencargados;
- Cifrado en reposo para la base de datos principal, el almacenamiento de archivos y las copias de seguridad, utilizando cifrados estándar del sector gestionados por Convex y el proveedor de nube subyacente;
- Los secretos y las claves de API se almacenan en almacenes de secretos cifrados; las contraseñas no se almacenan — el Servicio utiliza autenticación sin contraseña.
Aislamiento lógico
- Arquitectura multi-tenant con alcance de acceso a nivel de fila por Espacio de trabajo y Cliente;
- Separación lógica entre entornos de desarrollo, staging y producción; los datos de producción no se utilizan en entornos que no sean de producción;
- Las integraciones con Subencargados están limitadas a los datos mínimos necesarios para realizar su función.
Resiliencia y copias de seguridad
- Copias de seguridad diarias automáticas y cifradas de la base de datos principal (delegadas a Convex en virtud de sus términos de servicio de infraestructura); los archivos adjuntos en Cloudflare R2 no están cubiertos por el versionado de objetos;
- Uso de proveedores de nube con infraestructura redundante y protección DDoS.
Gestión de vulnerabilidades
- Actualizaciones de seguridad para las dependencias de la aplicación aplicadas según corresponda.
Medidas organizativas
- El acceso a los sistemas de producción está limitado al personal autorizado;
- Procedimientos de notificación de violaciones alineados con la Sección 11;
- Mantenimiento de registros de actividades de tratamiento de conformidad con el Artículo 30(2) del RGPD, puestos a disposición de las autoridades de control a petición según lo requiere el Artículo 30(4) del RGPD.
Medidas complementarias para transferencias internacionales (Schrems II)
Además de las medidas generales de seguridad anteriores, formbase aplica las siguientes medidas complementarias para las transferencias a países sin decisión de adecuación, de acuerdo con las Recomendaciones 01/2020 del CEPD:
- Cifrado en tránsito (TLS 1.2+) y en reposo tal como se describe en la sección Cifrado; las claves de cifrado son gestionadas por el servicio de gestión de claves del proveedor de nube y no son accesibles para las autoridades gubernamentales de terceros países sin una orden legal.
Minimización y retención de datos
- El Servicio solo recopila los datos que el Cliente decide recopilar a través de los Formularios y los datos operativos necesarios para ejecutar el Servicio. Las reglas de retención y eliminación se establecen en la Sección 12;
- Se aplica agregación a los análisis de producto donde los identificadores subyacentes no son necesarios para la finalidad;
- Las entradas y salidas de IA enviadas a Amazon Bedrock se procesan en virtud de los Términos de Servicio de AWS y no son almacenadas por AWS tras el procesamiento.