Modo de prueba: no se envían cartas reales ni se cobra dinero real.
Saltar al contenido
Print and Mail Company

Contrato de encargo del tratamiento

Última actualización: 6 de octubre de 2026

En resumen: Si utiliza Print and Mail Company para una empresa u organización, usted decide qué cartas se envían y a quién, y nosotros las imprimimos y enviamos por cuenta suya. El presente contrato establece las normas aplicables a dicho tratamiento con arreglo al artículo 28 del RGPD. Se aplica automáticamente, y podemos facilitarle una copia firmada si la solicita.

  • Tratamos los datos de los destinatarios y el contenido de las cartas únicamente siguiendo sus instrucciones, para imprimir y enviar sus cartas.
  • Los archivos de las cartas se eliminan automáticamente 30 días después del envío de la carta.
  • Nuestros subencargados del tratamiento figuran en el anexo 2. Le avisamos con 30 días de antelación antes de añadir o sustituir alguno.
  • Le notificamos las violaciones de la seguridad de los datos personales sin dilación indebida y, a más tardar, en un plazo de 48 horas.

Esta traducción se facilita a título informativo; prevalece la versión inglesa, salvo que la normativa imperativa de protección de los consumidores disponga otra cosa.

1. Partes y celebración

1.1 El presente Contrato de encargo del tratamiento (el «Contrato de encargo») se celebra entre el empresario que utiliza Print and Mail Company (el «Cliente» o «usted»), en calidad de responsable del tratamiento, y LeFaLux vGmbH, 40 rue du Travail, L-2625 Beggen, Luxembourg, RCS Luxembourg B298899 («nosotros», «nos»), en calidad de encargado del tratamiento.

1.2 El presente Contrato de encargo se aplica automáticamente siempre que usted utilice nuestro servicio para su actividad comercial, empresarial, oficio o profesión, o en nombre de una sociedad, asociación, organismo público u otra organización, y nosotros tratemos datos personales por cuenta suya al hacerlo. Forma parte de nuestras Condiciones generales de contratación (las «Condiciones»), y usted lo acepta junto con ellas. No se requiere una firma por separado; el Contrato de encargo se celebra en formato electrónico (art. 28.9 RGPD).

1.3 Si desea una copia firmada por nosotros, escriba a support@printandmailcompany.com. La copia firmada tiene el mismo contenido que el presente Contrato de encargo.

1.4 Si usted trata los datos personales en calidad de encargado del tratamiento por cuenta de otro responsable del tratamiento, nosotros actuamos como su subencargado. En ese caso, usted confirma que su responsable ha autorizado sus instrucciones y nuestra contratación, y usted sigue siendo nuestro único interlocutor.

1.5 El presente Contrato de encargo no se aplica a los particulares que utilizan nuestro servicio con fines exclusivamente personales o domésticos. Nuestra Política de privacidad explica cómo tratamos los datos en ese caso.

1.6 En caso de contradicción entre el presente Contrato de encargo y las Condiciones, prevalecerá el presente Contrato de encargo en materia de protección de datos. Si entre las partes se aplican cláusulas contractuales tipo, estas prevalecerán sobre el presente Contrato de encargo.

2. Definiciones

2.1 Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado que les atribuye el RGPD (Reglamento (UE) 2016/679).

2.2 En el presente Contrato de encargo:

  • «Datos Personales del Cliente»: los datos personales que tratamos por cuenta de usted al prestar el Servicio, tal como se describen en la cláusula 4;
  • «Servicio»: el servicio de impresión y envío postal ofrecido en printandmailcompany.com, incluidos el sitio web, la cuenta de cliente, la API REST y el servidor MCP;
  • «Subencargado»: cualquier otro encargado del tratamiento al que recurramos para tratar Datos Personales del Cliente;
  • «Normativa de Protección de Datos»: el RGPD y la legislación en materia de protección de datos de la UE y de Luxemburgo aplicable al tratamiento.

3. Objeto, duración, naturaleza y finalidad

3.1 Objeto. La impresión de las cartas que usted facilita, su introducción en sobres con la dirección del destinatario impresa, su franqueo y su entrega a POST Luxembourg para su reparto, junto con el almacenamiento, la información de estado y el soporte correspondientes.

3.2 Naturaleza del tratamiento. La recepción y el almacenamiento de archivos y datos a través del sitio web, la API o el servidor MCP; las verificaciones técnicas automatizadas (tamaño de página, márgenes, número de páginas, color); la maquetación de las cartas redactadas con nuestra herramienta de redacción y la generación de archivos de impresión; la impresión, el doblado y el ensobrado; la entrega de las cartas al operador postal; la facilitación de información de estado y de seguimiento; el soporte; y la supresión.

3.3 Finalidad. La prestación del Servicio a usted de conformidad con las Condiciones y con sus instrucciones.

3.4 Duración. Mientras usted utilice el Servicio y, posteriormente, hasta que los Datos Personales del Cliente se hayan suprimido conforme a lo descrito en la cláusula 13.

4. Datos personales e interesados

4.1 Tipos de datos personales:

  • nombres, nombres de empresa y direcciones postales de los destinatarios;
  • direcciones de remitente, si usted facilita la suya propia;
  • cualquier dato personal contenido en las cartas. Usted decide cuáles son y nosotros no los revisamos. Pueden incluir datos de contacto, números de cliente o de contrato, fechas, información financiera y otra información sobre los destinatarios o sobre terceros;
  • datos de la carta: referencia, opciones, estado, fechas y, en el caso de las cartas certificadas, el número de seguimiento y el estado de la entrega.

4.2 Categorías especiales. Las cartas pueden contener categorías especiales de datos personales (art. 9 RGPD), como datos relativos a la salud, o datos personales relativos a condenas e infracciones penales (art. 10 RGPD), si usted los incluye. Usted debe evaluar si es lícito y adecuado enviar tales datos mediante el Servicio, teniendo en cuenta las medidas del anexo 1, y realizar una evaluación de impacto relativa a la protección de datos cuando sea preceptiva. Aplicamos las medidas del anexo 1 a todas las cartas por igual, sin conocer su contenido.

4.3 Categorías de interesados:

  • destinatarios de las cartas;
  • personas mencionadas o aludidas en las cartas;
  • sus empleados y representantes, como los firmantes o las personas de contacto que figuren en las cartas o en las direcciones de remitente;
  • cualquier otra persona cuyos datos usted incluya en las cartas.

5. Sus responsabilidades

5.1 Como responsable del tratamiento, usted responde de la licitud del tratamiento, en particular de disponer de una base jurídica para cada carta, de informar a los interesados (arts. 13 y 14 RGPD) y de la exactitud de las direcciones y del contenido.

5.2 Usted impartirá únicamente instrucciones lícitas y enviará a través del Servicio únicamente los datos personales necesarios para su finalidad.

5.3 Usted es responsable de las instrucciones impartidas a través de su cuenta, incluidas las de los usuarios a los que permita utilizarla y las de los asistentes de IA y claves de API que autorice.

5.4 Usted nos informará sin dilación indebida si detecta errores o irregularidades en el tratamiento.

6. Instrucciones

6.1 Tratamos los Datos Personales del Cliente únicamente siguiendo sus instrucciones documentadas, incluso con respecto a las transferencias a terceros países, salvo que el Derecho de la Unión o de los Estados miembros nos obligue a actuar de otro modo. En tal caso, le informaremos de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público.

6.2 Sus instrucciones consisten en:

  • las Condiciones y el presente Contrato de encargo;
  • el uso que usted haga de las funciones del Servicio, como subir documentos, introducir datos de destinatarios, elegir opciones y enviar o cancelar cartas;
  • las solicitudes realizadas a través de la API o del servidor MCP con sus credenciales, incluidas las de los asistentes de IA que haya autorizado; y
  • otras instrucciones por escrito, incluso por correo electrónico, dentro del ámbito del Servicio. Si una instrucción excede del ámbito normal del Servicio, podemos cobrar por ella tras haberle informado de su coste.

6.3 Si consideramos que una instrucción infringe la Normativa de Protección de Datos, se lo comunicaremos inmediatamente. Podemos suspender la ejecución de dicha instrucción hasta que usted la confirme o la modifique.

6.4 Tratamiento para nuestros propios fines. Tratamos los siguientes datos como responsable del tratamiento independiente, y no en virtud del presente Contrato de encargo, conforme a lo descrito en nuestra Política de privacidad:

  • los datos de su cuenta, de pago y de facturación, incluidos los datos de los usuarios de su cuenta;
  • las facturas y los registros contables, que incluyen la referencia de la carta y la zona de franqueo, pero no el nombre ni la dirección del destinatario;
  • los datos que necesitamos para cumplir obligaciones legales, por ejemplo, para responder a requerimientos lícitos de las autoridades;
  • los datos que necesitamos para tramitar las notificaciones de contenidos ilícitos y hacer cumplir nuestra Política de uso aceptable, incluidas las pruebas relativas a una carta notificada; y
  • los datos que necesitamos para formular, ejercer o defender reclamaciones.

7. Confidencialidad

7.1 Garantizamos que todas las personas autorizadas para tratar Datos Personales del Cliente se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada, y que dicha obligación subsiste una vez finalizada su labor para nosotros.

7.2 El acceso a los Datos Personales del Cliente se limita a las personas que lo necesitan para sus tareas. El personal de producción manipula físicamente las cartas impresas, pero no lee su contenido más allá de lo que técnicamente requieren la impresión, el control de calidad y el ensobrado.

7.3 No utilizamos los Datos Personales del Cliente para nuestros propios fines, salvo en los casos descritos en la cláusula 6.4. En particular, no los utilizamos para elaborar perfiles ni con fines publicitarios, no los vendemos ni los utilizamos para entrenar modelos de IA.

8. Seguridad

8.1 Aplicamos las medidas técnicas y organizativas descritas en el anexo 1 para garantizar un nivel de seguridad adecuado al riesgo (art. 32 RGPD).

8.2 Las medidas están sujetas al progreso técnico. Podemos adaptarlas siempre que no se reduzca el nivel general de protección, y actualizaremos el anexo 1 en consecuencia.

9. Subencargados del tratamiento

9.1 Usted nos otorga una autorización general por escrito para recurrir a Subencargados. Los Subencargados enumerados en el anexo 2 quedan aprobados en el momento de la celebración del presente Contrato de encargo.

9.2 Le informaremos con al menos 30 días de antelación de cualquier incorporación o sustitución prevista de un Subencargado, mediante un correo electrónico a la dirección de correo electrónico de su cuenta y mediante la actualización del anexo 2.

9.3 Puede oponerse al cambio por motivos razonables de protección de datos dentro de esos 30 días escribiendo a privacy@printandmailcompany.com. En ese caso, intentaremos encontrar de buena fe una solución con usted. Si no es posible, podrá dejar de utilizar el Servicio y cerrar su cuenta antes de que el cambio surta efecto, y le reembolsaremos su saldo no utilizado de conformidad con las Condiciones. Si no se opone en el plazo de 30 días, se considerará que aprueba el cambio.

9.4 Si debemos sustituir un Subencargado con urgencia por motivos ajenos a nuestro control, por ejemplo, debido a un riesgo para la seguridad o porque el proveedor deje de prestar su servicio, podremos hacerlo con un preaviso más breve. Se lo comunicaremos lo antes posible, y su derecho de oposición previsto en la cláusula 9.3 se aplicará en consecuencia.

9.5 Imponemos contractualmente a cada Subencargado obligaciones de protección de datos que ofrezcan al menos el mismo nivel de protección que el presente Contrato de encargo, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas (art. 28.4 RGPD). Seguimos siendo responsables ante usted del cumplimiento por parte de nuestros Subencargados de sus obligaciones.

9.6 No son Subencargados nuestros:

  • POST Luxembourg y los operadores postales de los países de destino. Prestan servicios postales como responsables del tratamiento independientes. La entrega de las cartas a dichos operadores es la finalidad del Servicio y se produce siguiendo sus instrucciones;
  • Google, si los usuarios de su cuenta inician sesión con Google, y los proveedores de asistentes de IA que usted conecte al Servicio. Actúan por cuenta de usted o como responsables del tratamiento independientes.

10. Transferencias internacionales

10.1 Almacenamos los Datos Personales del Cliente en la UE (véase el anexo 2).

10.2 Algunos Subencargados están establecidos en EE. UU. o pertenecen a grupos con entidades fuera del EEE, y pueden acceder a los datos o tratarlos desde allí, por ejemplo, para prestar soporte, garantizar la seguridad o entregar correos electrónicos. Solo transferimos Datos Personales del Cliente a terceros países de conformidad con el capítulo V del RGPD, en particular sobre la base del Marco de Privacidad de Datos UE-EE. UU. para los destinatarios certificados o de las cláusulas contractuales tipo adoptadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), con medidas adicionales cuando sea necesario.

10.3 Entregamos todas las cartas a POST Luxembourg en Luxemburgo. POST Luxembourg remite las cartas dirigidas a otros países al operador postal del país de destino en el marco del servicio postal internacional. Usted decide qué cartas se envían a qué países.

11. Asistencia

11.1 Solicitudes de los interesados. Teniendo en cuenta la naturaleza del tratamiento, le asistimos mediante medidas técnicas y organizativas apropiadas para que pueda responder a las solicitudes de los interesados que ejerzan sus derechos (arts. 12 a 23 RGPD). Si un interesado se dirige directamente a nosotros en relación con Datos Personales del Cliente, le remitiremos la solicitud sin dilación indebida. Salvo que usted nos indique otra cosa, no responderemos nosotros mismos a la solicitud, excepto para comunicar al interesado que se la hemos remitido.

11.2 Puede consultar y cancelar sus cartas en su cuenta. Previa solicitud, también le ayudamos de otras formas, por ejemplo, localizando las cartas enviadas a un destinatario concreto o suprimiendo determinados archivos o datos de cartas antes de las fechas de supresión ordinarias.

11.3 Otras obligaciones. Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, le ayudamos a cumplir los arts. 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta previa), en particular facilitándole el presente Contrato de encargo, el anexo 1 y cualquier otra información que razonablemente necesite.

11.4 Costes. Nuestra asistencia es gratuita cuando consiste en facilitar nuestra documentación estándar o resulta necesaria debido a un incumplimiento por nuestra parte. Por otras formas de asistencia que requieran un esfuerzo considerable, podemos cobrar costes razonables, que le comunicaremos de antemano.

12. Violaciones de la seguridad de los datos personales

12.1 Le notificaremos cualquier violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente sin dilación indebida y, a más tardar, en un plazo de 48 horas desde que tengamos conocimiento de ella.

12.2 Nuestra notificación describirá, en la medida en que se conozca en ese momento:

  • la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros afectados;
  • las posibles consecuencias;
  • las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus posibles efectos negativos; y
  • una persona de contacto para obtener más información.

Si no podemos facilitar toda la información a la vez, la facilitaremos de forma gradual sin más dilación indebida.

12.3 Adoptamos medidas razonables para contener, investigar y mitigar la violación, y le ayudamos a cumplir sus obligaciones de notificación a la autoridad de control y de comunicación a los interesados (arts. 33 y 34 RGPD). Usted sigue siendo responsable de dichas notificaciones.

12.4 Enviamos las notificaciones a la dirección de correo electrónico de su cuenta o a otro contacto que usted designe por escrito.

12.5 La notificación de una violación o la respuesta a ella no constituyen un reconocimiento de culpa ni de responsabilidad.

13. Supresión y devolución de los datos

13.1 Los archivos de las cartas (PDF subidos, cartas redactadas y archivos de impresión) se eliminan automáticamente 30 días después del envío de la carta, o 30 días después de su subida si la carta nunca se envió.

13.2 Los datos de las cartas (nombre y dirección del destinatario, dirección de remitente, estado, fechas y número de seguimiento) se suprimen o anonimizan 12 meses después del envío o de la cancelación. Ello no afecta a los datos que conservamos como responsable del tratamiento independiente conforme a la cláusula 6.4.

13.3 Puede solicitarnos que suprimamos antes determinados archivos o datos de cartas escribiendo a support@printandmailcompany.com. Si lo hace antes de que se haya enviado una carta, esta ya no podrá enviarse.

13.4 Cuando deje de utilizar el Servicio y cierre su cuenta, suprimiremos todos los Datos Personales del Cliente restantes, salvo que el Derecho de la Unión o de los Estados miembros nos obligue a conservarlos. Usted conserva los documentos originales que nos facilitó. Si lo solicita antes del cierre de su cuenta, le facilitaremos una exportación de los datos de sus cartas (como destinatario, fecha, estado y número de seguimiento) en un formato electrónico de uso común.

13.5 Las cartas que se nos devuelvan por no poder entregarse no se abren. Se lo comunicamos y las destruimos de forma segura transcurridos 30 días.

13.6 Las copias residuales en las copias de seguridad se suprimen en el ciclo ordinario de copias de seguridad, normalmente en un plazo de 30 días.

14. Demostración del cumplimiento y auditorías

14.1 Ponemos a su disposición la información necesaria para demostrar el cumplimiento del art. 28 RGPD, en particular el presente Contrato de encargo, el anexo 1, la lista de Subencargados y, cuando estén disponibles y puedan compartirse, las certificaciones o los informes de auditoría de nuestros Subencargados. Respondemos a las preguntas razonables que nos formule por escrito sobre cómo protegemos los Datos Personales del Cliente.

14.2 Usted acepta basarse en primer lugar en la información descrita en la cláusula 14.1. Si esta no basta para demostrar nuestro cumplimiento, o si una autoridad de control lo exige, usted o un auditor independiente designado por usted podrán llevar a cabo una auditoría presencial de las instalaciones y procesos utilizados para tratar los Datos Personales del Cliente. El auditor deberá estar sujeto a confidencialidad y no podrá ser un competidor nuestro.

14.3 Las auditorías presenciales:

  • deben anunciarse con una antelación razonable, normalmente de al menos 30 días, o menor tras una violación de la seguridad de los datos personales;
  • se realizan en horario laboral normal sin perturbar de forma irrazonable nuestras operaciones, y deben proteger la confidencialidad de los datos de otros clientes y de nuestros secretos empresariales;
  • se limitan a una por año natural, salvo que se haya producido una violación de la seguridad de los datos personales que afecte a sus datos o que una autoridad de control exija una auditoría; y
  • se realizan a su cargo. Si una auditoría revela un incumplimiento sustancial del presente Contrato de encargo por nuestra parte, asumiremos nuestros propios costes de la auditoría y subsanaremos el incumplimiento sin dilación indebida.

14.4 La presente cláusula no limita las inspecciones de las autoridades de control.

15. Responsabilidad

15.1 Cada parte responde ante los interesados de conformidad con el art. 82 RGPD. Como encargado del tratamiento, solo respondemos de los daños causados por el tratamiento cuando no hayamos cumplido las obligaciones del RGPD dirigidas específicamente a los encargados o hayamos actuado al margen o en contra de sus instrucciones lícitas.

15.2 Entre las partes, se aplican las limitaciones de responsabilidad previstas en las Condiciones en la medida en que lo permita la ley. Dichas limitaciones no restringen la responsabilidad de ninguna de las partes frente a los interesados con arreglo al art. 82 RGPD, y no se aplican cuando la legislación imperativa excluya tales limitaciones. Si una parte ha pagado la indemnización total a un interesado, podrá reclamar a la otra parte la porción de la indemnización que corresponda a la cuota de responsabilidad de esta en el daño (art. 82.5 RGPD).

16. Duración y terminación

16.1 El presente Contrato de encargo se aplica mientras tratemos Datos Personales del Cliente por cuenta de usted. Finaliza automáticamente una vez suprimidos todos los Datos Personales del Cliente.

16.2 Las disposiciones que, por su naturaleza, estén destinadas a seguir vigentes, como las relativas a la confidencialidad, la supresión y la responsabilidad, seguirán aplicándose tras la terminación del presente Contrato de encargo.

17. Disposiciones finales

17.1 Modificaciones. Podemos modificar el presente Contrato de encargo cuando lo exija la ley o una autoridad de control, o para reflejar cambios en el Servicio, siempre que no se reduzca el nivel de protección de los Datos Personales del Cliente. Le informaremos de las modificaciones sustanciales con al menos 30 días de antelación. Los cambios de Subencargados se rigen por la cláusula 9.

17.2 Notificaciones. Las notificaciones dirigidas a nosotros se enviarán a privacy@printandmailcompany.com. Las notificaciones dirigidas a usted se enviarán a la dirección de correo electrónico de su cuenta.

17.3 Ley aplicable y jurisdicción competente. El presente Contrato de encargo se rige por la legislación luxemburguesa. La jurisdicción competente es la establecida en las Condiciones.

17.4 Nulidad parcial. Si alguna disposición del presente Contrato de encargo es nula, las restantes disposiciones seguirán siendo válidas. La disposición nula se sustituirá por una disposición válida que se aproxime lo más posible a su finalidad y, en cualquier caso, se aplicarán los requisitos del art. 28 RGPD.

Anexo 1: Medidas técnicas y organizativas

1. Cifrado

  • Todas las conexiones con nuestro sitio web, nuestra API y nuestro servidor MCP están cifradas mediante TLS.
  • Los datos en reposo, incluidas las bases de datos, el almacenamiento de archivos y las copias de seguridad, están cifrados por nuestros proveedores mediante un cifrado conforme a los estándares del sector.
  • Las contraseñas y las claves de API se almacenan únicamente en forma de hash. Las cookies de inicio de sesión solo se envían a través de conexiones cifradas y los scripts de la página no pueden leerlas.
  • Los tokens de acceso emitidos a los asistentes de IA caducan al cabo de poco tiempo.

2. Control de acceso

  • Todo acceso a las cuentas de los clientes y a las cartas requiere autenticación. Los asistentes de IA se conectan mediante OAuth 2.1 con PKCE, y solo después de que el cliente haya aprobado su acceso.
  • Las cuentas de administrador y el acceso a las consolas de nuestros proveedores (alojamiento, base de datos, almacenamiento) están protegidos con autenticación multifactor y limitados a personas autorizadas identificadas nominalmente.
  • El acceso se basa en roles: los clientes y los administradores tienen roles separados, y cada persona solo recibe los derechos que necesita para sus tareas (mínimo privilegio).
  • Los derechos de acceso se revisan periódicamente y se retiran sin demora cuando dejan de ser necesarios, por ejemplo, cuando una persona deja la empresa.
  • Las credenciales y los secretos se guardan en la configuración cifrada de nuestro proveedor de alojamiento, no en el código fuente.

3. Separación de los datos de los clientes

  • Cada carta, archivo y dirección está vinculado a una única cuenta de cliente, y cada solicitud se verifica con respecto a esa cuenta.
  • Los entornos de producción y de desarrollo están separados. Los datos de los clientes no se utilizan para desarrollo ni para pruebas.

4. Registro y supervisión

  • Los eventos relevantes para la seguridad y las acciones administrativas, como los cambios de estado de una carta, los reembolsos y los bloqueos de cuentas, se registran en un registro de auditoría.
  • Los registros del servidor se conservan durante 30 días.
  • Los límites de solicitudes protegen frente a ataques de fuerza bruta y abusos.
  • Se supervisan los errores y la disponibilidad.

5. Minimización y supresión de datos

  • Las verificaciones automatizadas se limitan a propiedades técnicas (tamaño de página, márgenes, número de páginas, color); no se analiza el contenido de las cartas.
  • Los archivos de las cartas se eliminan automáticamente 30 días después del envío, o 30 días después de su subida si la carta nunca se envía. Los datos de las cartas se suprimen o anonimizan al cabo de 12 meses.
  • Los Datos Personales del Cliente no se utilizan para elaborar perfiles, con fines publicitarios ni para entrenar IA.

6. Seguridad física de la producción

  • Las cartas se imprimen en una zona de producción segura en Luxemburgo con acceso físico restringido. Solo tiene acceso el personal autorizado, y los visitantes siempre van acompañados.
  • Las cartas impresas nunca se dejan desatendidas y se guardan en una zona protegida hasta su entrega a POST Luxembourg.
  • Se utiliza una referencia de producción impresa en cada sobre para comprobar que cada carta se introduce en el sobre correcto.

7. Destrucción confidencial

  • Las impresiones defectuosas, las impresiones de prueba, las páginas estropeadas y las cartas devueltas se destruyen mediante trituración de corte cruzado (como mínimo, nivel de seguridad P-4 conforme a la norma ISO/IEC 21964, anteriormente DIN 66399) o a través de un servicio certificado de destrucción de documentos.
  • Las cartas devueltas por no poder entregarse no se abren y se destruyen transcurridos 30 días.

8. Personal

  • Todas las personas con acceso a los Datos Personales del Cliente han firmado un compromiso de confidencialidad.
  • El personal recibe instrucciones en materia de protección de datos y de manipulación confidencial de las cartas.

9. Disponibilidad y recuperación

  • Utilizamos proveedores de infraestructura gestionada con centros de datos redundantes en la UE.
  • Se realizan copias de seguridad automáticas de la base de datos con recuperación a un momento dado (point-in-time recovery), y los procedimientos de restauración se prueban periódicamente.

10. Respuesta a incidentes

  • Un procedimiento documentado abarca la detección, la contención, la evaluación, la notificación a los clientes afectados en un plazo de 48 horas, la notificación a las autoridades cuando sea preceptiva y las medidas de seguimiento.
  • Las violaciones de la seguridad de los datos personales se documentan en un registro interno de violaciones.

11. Gestión de subencargados

  • Existen contratos de encargo del tratamiento con todos los Subencargados.
  • Los Subencargados se seleccionan por sus garantías de seguridad, como certificaciones reconocidas (por ejemplo, ISO/IEC 27001 o SOC 2), y se revisan cuando cambian sus servicios.

12. Mantenimiento y revisión

  • Las actualizaciones de seguridad de nuestro software y de sus dependencias se aplican con prontitud.
  • Revisamos estas medidas al menos una vez al año y después de cualquier incidente significativo.

Anexo 2: Subencargados del tratamiento

Subencargado Finalidad Datos afectados Lugar del tratamiento Garantía para la transferencia
Vercel Inc. (EE. UU.) Alojamiento del sitio web, la aplicación, la API y el servidor MCP Todos los Datos Personales del Cliente gestionados por la aplicación UE (Fráncfort, Alemania); la red global de Vercel distribuye el contenido Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo
Neon Inc. (EE. UU.) Base de datos Direcciones de destinatario y de remitente, datos de las cartas UE Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo
Cloudflare, Inc. (EE. UU.) Almacenamiento de archivos (Cloudflare R2) PDF subidos, cartas redactadas, archivos de impresión UE (jurisdicción UE de R2) Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo
Resend (EE. UU.) Correos electrónicos del servicio dirigidos a usted Referencia de la carta, nombre del destinatario, país de destino, número de seguimiento EE. UU. o UE, según la región de envío Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo
Stripe Payments Europe, Limited (Irlanda) Únicamente procesamiento de pagos Datos de pago relativos a usted; ningún contenido de cartas ni datos de destinatarios UE y otras ubicaciones de Stripe Cláusulas contractuales tipo o Marco de Privacidad de Datos UE-EE. UU. (grupo Stripe)

POST Luxembourg y los operadores postales de los países de destino no son Subencargados (véase la cláusula 9.6).