---
title: "Acuerdo de Encargo de Tratamiento (DPA) — Sealmetrics"
description: "DPA de Sealmetrics (DPA-2026-v2.0). Art. 28 RGPD, garantías AEPD de medición de audiencia, tratamiento 100% UE, subencargados y medidas de seguridad."
canonical_url: "https://sealmetrics.com/es/dpa/"
lang: "es"
content_type: "product"
owner: "web"
llm_priority: "useful"
last_verified: "2026-08-18"
source: https://sealmetrics.com/es/dpa/
publisher: SealMetrics
---

Legal

# Acuerdo de Encargo de Tratamiento (DPA)

Referencia DPA-2026-v2.0 · Última actualización: 30 de julio de 2026 · [English version](https://sealmetrics.com/dpa/) · La versión española es la auténtica.

Acuerdo entre **el Cliente** (el «Responsable del Tratamiento»), identificado según los datos de registro de su cuenta, y **Sealmetrics S.L.** (el «Encargado» o «Sealmetrics»), CIF ESB70933239, Carrer de Tirso de Molina 36, 08940 Cornellà de Llobregat, Barcelona. Entra en vigor con la aceptación de los Términos del Servicio, que lo incorporan por referencia, y prevalece sobre cualquier disposición contradictoria en materia de protección de datos. El servicio aplica protección de datos desde el diseño y por defecto (Art. 25 RGPD): sin cookies ni almacenamiento en el terminal, sin persistencia de IPs y sin identificadores aptos para seguimiento entre sitios. Las partes se rigen por el Art. 28 RGPD, la LOPDGDD y los criterios de la Guía AEPD de medición de audiencia (enero 2024).

## 1-2. Objeto e instrucciones documentadas

Sealmetrics trata los Datos del Servicio (Anexo 1) exclusivamente por cuenta y bajo las instrucciones documentadas del Cliente: este DPA y su Anexo 1, los Términos del Servicio y la configuración que el Cliente aplique (eventos de conversión, propiedades, integraciones, exportaciones). No los tratará para ninguna otra finalidad, e informará sin dilación si considera que una instrucción infringe la normativa.

## 3. Garantías específicas de medición de audiencia (AEPD)

- **No reutilización:** sin entrenamiento de modelos, sin mejora de algoritmos con datos identificables, sin benchmarking entre clientes, sin cesión ni venta.
- **Restricción de finalidad:** (a) las mediciones estrictamente necesarias enumeradas por la AEPD; (b) la atribución de marketing (conversiones, importes, identificadores de clic, propiedades) expresamente instruida por el Cliente, cuya base jurídica documenta él como responsable.
- **Independencia multi-editor:** datos e identificadores técnicos independientes por cliente, no aptos para referencias cruzadas ni medición de alcance unificado entre sitios de distintos responsables.
- **Localización UE** (cláusula 7) y **evaluación documentada** conforme a la sección III.C.2 de la guía, actualizada al menos anualmente y disponible a petición.

## 4. Obligaciones del Encargado

**Confidencialidad** del personal con mínimo privilegio y acceso registrado. **Seguridad** (Art. 32, Anexo 2): cifrado en tránsito y reposo, minimización estructural, retención automática, aislamiento por cuenta. **Subencargados**: autorización general (Anexo 3), notificación con antelación razonable que permita la oposición, obligaciones equivalentes por contrato y responsabilidad plena; los proveedores conectados por el Cliente (BYOK, exportaciones) no son subencargados de Sealmetrics. **Derechos**: aplica el Art. 11 RGPD — Sealmetrics no puede identificar a los visitantes; asiste documentando el tratamiento y reenvía sin dilación las solicitudes recibidas. **Brechas**: notificación sin dilación indebida con el contenido del Art. 33.3, por fases si es preciso, y registro interno (Art. 33.5). **DPIA**: asistencia y documentación técnica a disposición. **Auditorías**: máximo una por período de 12 meses, preaviso de 30 días, en horario laboral, cada parte con sus costes salvo incumplimiento material. **Fin del tratamiento**: 30 días para exportar (API/BigQuery) y, a elección del Cliente, supresión o devolución en plazo razonable, salvo obligación legal de conservación.

## 5. Obligaciones del Responsable

Garantizar la licitud y el deber de información (Arts. 13-14, con texto sugerido por Sealmetrics); **no instrumentar datos personales en campos libres** (properties, parámetros de URL, nombres de campaña — emails, teléfonos, documentos), pudiendo Sealmetrics aplicar filtros de detección y redacción como salvaguarda adicional; configurar el Servicio conforme a sus obligaciones; documentar la base jurídica de la capa de atribución cuando la active; y atender los derechos de los interesados.

## 6. Servicios dirigidos por el Cliente

Bajo BYOK, los prompts van al proveedor de IA elegido por el Cliente, por su cuenta y responsabilidad; Sealmetrics es mero transmisor. El proveedor por defecto («Seal AI») opera íntegramente en la UE. Los datos exportados a infraestructura del Cliente (API, BigQuery, webhooks, informes) son, desde su recepción, tratamiento propio del Cliente, incluida cualquier transferencia internacional.

## 7. Localización y transferencias

Los datos de visitantes se tratan y almacenan **exclusivamente en la Unión Europea**, incluida la inferencia de IA por defecto (Scaleway, París, zero data retention), sin depender del Data Privacy Framework ni de SCCs. Única excepción (Anexo 3): los emails del servicio a usuarios de la cuenta vía Resend, Inc. (EE.UU., SCCs/DPF), sin afectar a ningún dato de visitantes. Cualquier futuro subencargado extra-EEE exigiría preaviso, instrumento válido del Capítulo V y evaluación de impacto de la transferencia documentada.

## 8. Responsabilidad

Cada parte responde conforme al Art. 82 RGPD: Sealmetrics solo por incumplir obligaciones propias de encargado o actuar fuera de las instrucciones lícitas; el Cliente en los demás casos. Sin indemnizaciones convencionales; excluidos daños indirectos y lucro cesante en la máxima medida permitida. El **remedio único** del Cliente consiste en créditos o condonación de cuotas futuras, hasta el equivalente a las cuotas de los 12 meses anteriores; en ningún caso devolución de importes ya abonados ni pago dinerario. Estos límites no aplican donde la ley no lo permite (dolo o culpa grave, reclamaciones de interesados vía Art. 82, sanciones de autoridad por incumplimiento propio).

## 9. Duración, ley y jurisdicción

Vigente mientras Sealmetrics trate Datos del Servicio; sobreviven las cláusulas de confidencialidad y fin del tratamiento. Modificaciones con antelación razonable. Ley española; juzgados y tribunales de Barcelona; autoridad de referencia: AEPD. Notificaciones: privacy@sealmetrics.com.

## Anexo 1 — Descripción del tratamiento

Analítica web sin consentimiento. Finalidad A: medición de audiencia agregada. Finalidad B (opcional, por configuración del Cliente): atribución de marketing. Interesados: visitantes de los sitios del Cliente. Datos: navegación (URLs, referente, engagement), técnicos (dispositivo/navegador/SO derivados del user agent, zona horaria), **país derivado de la zona horaria del navegador — no de la IP** (en cuentas con detección de agentes, país por IP transitorio como señal antifraude, sin persistir la IP), identificador de sesión efímero calculado en el navegador sin almacenamiento en el dispositivo e independiente por cliente, UTMs y — en la Finalidad B — identificadores de clic, conversiones, importes y propiedades. No se tratan: IPs persistidas, cookies o storage, nombres o emails de visitantes, categorías especiales, identificadores cross-site.

| Datos | Conservación (TTL automático) |
| --- | --- |
| Registro técnico a nivel de evento (user agent, URLs completas) | 1 día |
| Agregados horarios | 90 días |
| Agregados diarios, conversiones y propiedades | 24 meses |
| Estado de sesión (memoria operativa) | 2 horas |
| Tras la terminación del contrato | 30 días de exportación + supresión |

## Anexo 2 — Medidas de seguridad

TLS 1.2+ en tránsito (incluida la inferencia de IA); AES-256 en reposo; minimización estructural (sin persistencia de IP, sin storage en el terminal); aislamiento lógico por cliente; retención por TTL a nivel de base de datos; RBAC, MFA y mínimo privilegio con accesos registrados; claves solo en gestores de secretos y prohibición de registrar contenido en la cadena de IA; endurecimiento de la cadena de suministro de dependencias; backups cifrados (30 días); monitorización de seguridad. Organizativas: formación, confidencialidad, procedimientos documentados de brechas y derechos, contratos Art. 28 con todos los subencargados, auditoría interna periódica.

## Anexo 3 — Subencargados autorizados

| Subencargado | Ubicación | Servicio |
| --- | --- | --- |
| Noraina Limited | Irlanda (UE) | Alojamiento de infraestructura y bases de datos — todos los Datos del Servicio |
| Scaleway SAS (grupo Iliad) | París, Francia (UE) | Inferencia LLM gestionada del proveedor de IA por defecto «Seal AI» (modelo abierto, zero data retention; solo contadores de tokens) |
| Resend (Plus Five Five, Inc.) | EE.UU. — SCCs + certificación EU-US DPF | Emails del servicio a usuarios de la cuenta (verificaciones, alertas, informes); sin datos de visitantes |

Los proveedores de IA conectados por el Cliente (BYOK) no son subencargados de Sealmetrics. Los proveedores de facturación y anti-abuso tratan datos de los que Sealmetrics es responsable y se documentan en la [Política de Privacidad](https://sealmetrics.com/privacy/). Suscripción a cambios: privacy@sealmetrics.com.

## Anexo 4 — Marco de transferencias (condicional)

En el flujo estándar no hay transferencias de datos de visitantes fuera del EEE. Si en el futuro se incorporase un subencargado extra-EEE: SCCs de la Decisión 2021/914 (módulo aplicable), ley española, AEPD como autoridad de referencia, Anexos I/II de las SCCs por referencia a los Anexos 1 y 2, y evaluación de impacto de la transferencia previa y documentada.

Este Acuerdo se entiende aceptado con la aceptación de los [Términos del Servicio](https://sealmetrics.com/terms/). Para copias firmadas individualmente: privacy@sealmetrics.com.
