Acuerdo de tratamiento de datos

Última actualización: 22 de abril de 2026

Este Acuerdo de Tratamiento de Datos ("DPA") se celebra entre el cliente ("Responsable" o "Controller") y Navi Fairs SL ("Encargado" o "Processor"), y forma parte integrante de los Términos de Servicio. Regula el tratamiento de datos personales que insiti realiza por cuenta del cliente al prestar el servicio, conforme al artículo 28 del RGPD y demás normativa aplicable.

1. Roles

  • Responsable del tratamiento: el cliente / merchant que contrata insiti.
  • Encargado del tratamiento: Navi Fairs SL.
  • Respecto de los datos propios de la cuenta del cliente (su correo, datos de facturación), insiti actúa como responsable independiente — regido por nuestra Política de Privacidad.

2. Objeto, duración y naturaleza del tratamiento

  • Objeto: almacenar y procesar fotografías y modelos 3D aportados por el Responsable, generar modelos 3D/AR mediante IA, servir los modelos a compradores finales vía visor embebido.
  • Duración: mientras esté vigente la suscripción, más 30 días tras la cancelación.
  • Naturaleza: almacenamiento, transformación (IA), distribución por CDN, generación de métricas agregadas.
  • Finalidad: prestación del servicio descrito en los Términos.

3. Categorías de datos e interesados

  • Interesados: usuarios del panel del Responsable (si el Responsable da de alta subusuarios) y, de forma indirecta, los compradores finales que interactúan con el visor AR (identificador de sesión anónimo + user-agent).
  • Categorías de datos: correos, nombres, dominio Shopify, imágenes de producto, modelos 3D generados, eventos anónimos de uso AR. No se tratan categorías especiales del art. 9 RGPD.

4. Obligaciones del Encargado

insiti, como Encargado, se compromete a:

  • Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable (contenidas en los Términos, este DPA y el uso del producto).
  • Garantizar que el personal autorizado se compromete a confidencialidad.
  • Implementar las medidas técnicas y organizativas descritas en la cláusula 6.
  • Asistir al Responsable para responder a solicitudes de los interesados (acceso, rectificación, supresión, portabilidad).
  • Ayudar al Responsable a cumplir los artículos 32 a 36 del RGPD (seguridad, notificación de brechas, evaluaciones de impacto).
  • Devolver o suprimir los datos personales al finalizar el servicio, salvo obligación legal de conservación.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento y permitir auditorías razonables con preaviso y bajo confidencialidad.

5. Transferencias internacionales

Cuando alguno de nuestros proveedores tecnológicos se encuentre fuera del Espacio Económico Europeo, insiti aplicará Cláusulas Contractuales Tipo (SCCs) adoptadas por la Comisión Europea (Decisión 2021/914) y, cuando proceda, adhesión al EU–US Data Privacy Framework. El almacenamiento principal de contenidos se realiza en buckets europeos por defecto.

Puedes solicitar la lista completa y actualizada de subencargados (proveedores que tratan datos personales por cuenta nuestra, conforme al art. 28.2 RGPD) escribiendo a hola@insiti.io. Te la facilitamos por escrito, con la finalidad de cada uno y su ubicación.

6. Medidas técnicas y organizativas

  • Cifrado en reposo: AES-256 en todos los buckets que almacenan contenidos del cliente.
  • Cifrado en tránsito: TLS 1.2+ obligatorio en todos los endpoints públicos.
  • Control de acceso: principio de mínimo privilegio, 2FA obligatorio para administradores y personal con acceso a producción.
  • Gestión de secretos: variables de entorno cifradas en el proveedor de hosting; rotación periódica de claves de API.
  • Backups: copias diarias cifradas de la base de datos, retención de 7 días, prueba de restauración mensual.
  • Segregación: entornos de desarrollo, staging y producción aislados.
  • Monitorización: herramientas de observabilidad para errores y métricas propias para detección de anomalías.
  • Formación: formación periódica del equipo en privacidad y seguridad.
  • Registro de actividades: mantenemos un registro de actividades de tratamiento (art. 30 RGPD) disponible para autoridades.

7. Notificación de brechas de seguridad

Si detectamos una violación de la seguridad que afecte a datos personales tratados por cuenta del Responsable, le notificaremos sin dilación indebida y en todo caso dentro de las 72 horas siguientes desde que tengamos conocimiento. La notificación incluirá, en la medida de lo conocido:

  • Naturaleza de la brecha, categorías y volumen aproximado de interesados y registros afectados.
  • Nombre y contacto del responsable de privacidad de insiti.
  • Consecuencias probables y medidas adoptadas o propuestas para mitigar.

Canal de notificación: hola@insiti.io.

8. Duración, terminación y devolución

Este DPA estará vigente mientras insiti trate datos personales por cuenta del Responsable. Al terminar, y salvo obligación legal, suprimiremos los datos personales en los 30 días siguientes. El Responsable podrá solicitar una exportación previa (JSON + GLB) contactando con hola@insiti.io.

9. Contacto

Para cualquier asunto relacionado con este DPA, privacidad o avisos legales: hola@insiti.io.