Documento legal
Acuerdo de Tratamiento de Datos
Este Acuerdo de Tratamiento de Datos (DPA) solo aplica al modo Tienda (cuenta, login, flujos publicados) descrito en la Política de Privacidad. En modo local no hay tratamiento de datos personales de tu parte, y este DPA no aplica. Al activar la Tienda y usar el Servicio, vos y Freddy Encinas ("el Encargado") aceptan este DPA como parte integrante de los Términos.
01Definiciones
"Datos Personales", "Responsable", "Encargado", "Subencargado" y "Transferencia de Datos" tienen el significado que les da el Reglamento General de Protección de Datos de la UE (GDPR). En este Acuerdo, vos sos el Responsable del tratamiento de los datos de tus propios usuarios (si publicás flujos que involucren datos de terceros) y Freddy Encinas es el Encargado que procesa datos de cuenta en tu nombre a través de la infraestructura de la Tienda.
02Objeto del Acuerdo
Este DPA aclara las obligaciones del Encargado respecto del tratamiento de Datos Personales en el marco de la Tienda de Skuade. En caso de conflicto entre este DPA y los Términos, prevalece este DPA únicamente respecto del tratamiento de datos personales.
03Categorías de datos y titulares
Titulares: usuarios que activan la Tienda e inician sesión. Categorías de datos: correo electrónico, nombre y foto de perfil de Google (si aplica), identificador de Google (sub), token de sesión cifrado, y el contenido de los flujos publicados. No se procesan categorías especiales de datos (Art. 9 GDPR).
04Tratamiento solo por instrucciones documentadas
El Encargado trata los Datos Personales únicamente para prestar la Tienda (crear cuentas, autenticar sesiones, publicar y distribuir flujos) según lo descrito en la Política de Privacidad, y no los usa para ningún otro fin propio.
05Duración
El tratamiento dura mientras tengas una cuenta activa en la Tienda. Al eliminar tu cuenta, el Encargado borra o anonimiza los Datos Personales conforme a la Sección 12.
06Obligaciones del Encargado
- Procesar Datos Personales solo según instrucciones documentadas (esta Política de Privacidad y este DPA).
- Asistir razonablemente con solicitudes de derechos de los titulares (acceso, borrado, portabilidad).
- Garantizar que cualquier transferencia internacional cumpla un mecanismo válido (Sección 9).
- Notificar al Responsable si una instrucción, a su juicio, viola el GDPR.
07Confidencialidad
El Encargado mantiene medidas técnicas y organizativas apropiadas para proteger la confidencialidad, integridad y disponibilidad de los Datos Personales, descritas en la Sección 13.
08Derecho de auditoría
El Responsable puede solicitar información razonable sobre el cumplimiento de este DPA por escrito, con 15 días de anticipación. Dado que este es un proyecto de un solo desarrollador sin infraestructura propia más allá de Cloudflare, la verificación se limita a documentación (este DPA, el DPA de Cloudflare, y configuraciones públicas) en lugar de auditorías in-situ.
09Mecanismo de transferencias de datos
Toda transferencia de Datos Personales fuera del Espacio Económico Europeo se ampara en las Cláusulas Contractuales Tipo (SCC) incorporadas en el Acuerdo de Tratamiento de Datos de Cloudflare, complementadas por las medidas técnicas adicionales que Cloudflare documenta públicamente.
10Subencargados
El Encargado utiliza un único subencargado para la infraestructura de la Tienda:
- Cloudflare, Inc. (Workers, D1, Email Routing) — alojamiento de base de datos, cómputo y envío de correo. Estados Unidos, con SCC.
Google actúa como proveedor de identidad, no como subencargado, cuando elegís iniciar sesión con Google. Cualquier cambio de subencargado se notificará con 30 días de anticipación mediante actualización de esta página. El Encargado sigue siendo responsable del cumplimiento del subencargado.
11Notificación de violaciones de datos
El Encargado notificará sin dilación indebida cualquier violación de seguridad que afecte Datos Personales, y prestará asistencia razonable para las notificaciones y la remediación que correspondan. La notificación no constituye, por sí sola, un reconocimiento de responsabilidad.
12Devolución y eliminación de datos
Al eliminar tu cuenta, el Encargado borra los Datos Personales de la base de datos de la Tienda dentro de 30 días. Los flujos publicados que hayan sido descargados por otros usuarios pueden persistir en sus copias locales, fuera del control del Encargado.
13Medidas técnicas y organizativas
- Tokens de sesión almacenados como hash SHA-256, nunca en texto plano.
- Secretos de OAuth guardados como secretos de Cloudflare, nunca en código ni en el cliente.
- Consumo de un solo uso atómico para enlaces mágicos (previene condiciones de carrera).
- Publicación en la Tienda sujeta a moderación antes de ser visible públicamente.
- Limitación de tasa (rate limiting) en rutas de escritura y lectura para prevenir abuso.
14Contacto
Para consultas sobre este DPA: