Acuerdo de encargo de tratamiento
Última actualización: 16 de agosto de 2026 · versión 2
Qué es este documento
El contrato que exige el artículo 28 del RGPD entre tu academia y nosotros. Tu academia es la responsable de los datos de sus alumnos y familias: decide qué recoge y para qué. Tactademy es el encargado: los trata por cuenta de tu academia y siguiendo sus instrucciones.
Forma parte de los términos del servicio y se acepta al crear la cuenta, con registro de fecha, versión y huella del texto exacto. Puedes consultar la aceptación de tu academia en Configuración → Privacidad y datos.
Partes
De una parte, el responsable del tratamiento: la academia cliente que contrata el servicio, con los datos identificativos que constan en su cuenta.
De otra parte, el encargado del tratamiento: Iván López Pérez, con NIF 75793949W y domicilio en Calle Luis Montoto 143, 41007 Sevilla, titular de la plataforma Tactademy. Contacto en materia de protección de datos: admin@tactademy.es.
Ambas partes acuerdan este encargo de tratamiento, que regula el acceso del encargado a los datos personales responsabilidad de la academia como consecuencia de la prestación del servicio de gestión de academias de música.
1. Objeto
El Encargado tratará por cuenta del Responsable los datos personales necesarios para prestar el Servicio: gestión de alumnos y familias, clases y asistencia, notas y evaluaciones pedagógicas, comunicaciones, cobros y facturación conforme a la normativa Verifactu, y portal para alumnos y tutores. La descripción detallada del tratamiento figura en el Anexo I.
2. Duración
Este acuerdo tiene la misma duración que la relación de prestación del Servicio y permanecerá vigente mientras el Encargado trate datos por cuenta del Responsable. A su finalización se aplicará la cláusula 9.
3. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales. Se consideran instrucciones documentadas las funciones y configuraciones del Servicio y lo pactado en este acuerdo. El Encargado informará al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.
El Encargado no destinará los datos a una finalidad distinta ni los cederá a terceros salvo obligación legal. En particular, no utiliza los datos personales para entrenar modelos de inteligencia artificial ni con fines comerciales propios.
4. Confidencialidad
El Encargado y las personas autorizadas a tratar los datos guardarán secreto respecto de estos, obligación que subsiste tras finalizar la relación. El Encargado garantiza que dichas personas se han comprometido por escrito a la confidencialidad y han recibido la formación necesaria.
5. Medidas de seguridad
El Encargado aplicará las medidas técnicas y organizativas apropiadas del artículo 32 del RGPD, detalladas en el Anexo III, para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta que el tratamiento afecta a datos de menores de edad.
6. Subencargados
El Responsable autoriza con carácter general al Encargado a recurrir a los subencargados relacionados en el Anexo II, necesarios para la infraestructura del Servicio. El Encargado suscribe con cada subencargado un contrato que le impone las mismas obligaciones de protección de datos.
El Encargado informará al Responsable de cualquier alta o sustitución de subencargados con una antelación mínima de 15 días, plazo durante el cual el Responsable podrá oponerse por motivos razonables relativos a la protección de datos.
7. Asistencia en los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, mediante las funciones del Servicio, para atender las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, oposición, limitación y portabilidad). El Servicio incluye la exportación completa de los datos de la Academia y su edición y supresión. Si un interesado dirige una solicitud directamente al Encargado, este la trasladará al Responsable sin dilación.
8. Asistencia en seguridad, brechas y evaluaciones
El Encargado asistirá al Responsable para garantizar el cumplimiento de los artículos 32 a 36 del RGPD. En particular, notificará al Responsable sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento de una violación de la seguridad que afecte a sus datos, aportando la información necesaria para que el Responsable, en su caso, notifique a la autoridad de control (AEPD) en el plazo de 72 horas y a los interesados.
9. Devolución o supresión al finalizar
A la finalización de la prestación, el Encargado, a elección del Responsable, devolverá o suprimirá los datos personales y las copias existentes, salvo que deba conservar determinados datos por obligación legal —señaladamente los registros de facturación Verifactu, que deben conservarse por el plazo tributario aplicable—. En tal caso, bloqueará los datos y los conservará únicamente a esos efectos.
En defecto de elección, el Encargado suprimirá los datos transcurridos 90 días desde la pérdida de acceso al Servicio, conservando únicamente la documentación fiscal y las actas de consentimiento firmadas. El Responsable dispone durante ese plazo de la exportación completa de sus datos desde el propio Servicio.
10. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitirá auditorías, incluidas inspecciones, realizadas por el Responsable o un auditor por él autorizado, con preaviso razonable y sin comprometer la seguridad de los datos de otras academias.
11. Transferencias internacionales
Los datos se alojan en la Unión Europea. Algunos subencargados (Anexo II) están ubicados en Estados Unidos; dichas transferencias se amparan en el Data Privacy Framework UE-EE. UU. y/o en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, con las garantías adicionales que procedan.
12. Responsabilidad
Cada parte responderá de los daños que cause por el incumplimiento de sus obligaciones conforme al artículo 82 del RGPD.
13. Legislación aplicable y jurisdicción
Este acuerdo se rige por la legislación española y por el RGPD. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales del domicilio del Encargado, salvo fuero imperativo.
Anexo I — Descripción del tratamiento
Categorías de interesados
- Alumnos de la Academia, incluidos menores de edad.
- Padres, madres y tutores legales (responsables de los menores).
- Profesores y personal de la Academia.
- Personas que solicitan matrícula o clase de prueba a través del formulario público.
| Categoría | Datos |
|---|---|
| Identificativos y de contacto | Nombre, apellidos, email, teléfono, fecha de nacimiento. |
| De los tutores | Nombre, email, teléfono, NIF, parentesco. |
| Firma y evidencia de consentimiento | Imagen de firma manuscrita, IP y navegador, idioma, huella del documento firmado, fecha. |
| Académicos y pedagógicos | Instrumento, nivel, asistencia, repertorio, notas de clase y valoraciones del profesor, informes de progreso, respuesta y motivo de renovación de curso. Referidos a menores. |
| Económicos y fiscales | Conceptos, importes, cuota del alumno, estado de pagos, NIF y nombre en factura, registros de facturación Verifactu. |
| De conexión | Identificadores de dispositivo para notificaciones push de la aplicación móvil (tokens opacos, sin datos personales). |
El tratamiento no contempla categorías especiales de datos (art. 9). El Responsable se abstendrá de introducir datos de salud u otras categorías especiales salvo que disponga de base legítima y lo comunique previamente al Encargado.
Naturaleza y finalidad: operaciones de recogida, registro, organización, conservación, consulta, comunicación (a las familias y, cuando la ley lo exige, a la AEAT) y supresión, con la finalidad de prestar el Servicio de gestión académica, económica y de comunicación descrito en la cláusula 1.
Duración del tratamiento: mientras dure la relación de servicio con la Academia y, tras su fin, durante los plazos de conservación legalmente exigibles (facturación) o hasta la devolución o supresión conforme a la cláusula 9.
Anexo II — Subencargados autorizados
| Subencargado | Finalidad | Ubicación y garantía |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de archivos | Unión Europea |
| Vercel | Alojamiento y ejecución de la aplicación | EE. UU. — DPF / CCT |
| Stripe | Cobro de la suscripción de la Academia y, si la Academia activa los cobros online, cobro de las cuotas a las familias (email del pagador, importe, concepto y medio de pago). Los datos bancarios y fiscales del cobro se introducen directamente en Stripe y no pasan por Tactademy. | EE. UU. — DPF / CCT |
| Resend | Envío de correos transaccionales | EE. UU. — DPF / CCT |
| OpenAI | Estructuración de notas e informes de progreso. Recibe los textos seudonimizados: ningún nombre de alumno ni de tutor sale hacia el proveedor. No entrena con los datos. | EE. UU. — DPF / CCT |
| Apple (APNs) | Entrega de notificaciones push a la aplicación móvil en iPhone y iPad (tokens de dispositivo, sin contenido personal) | EE. UU. — DPF / CCT |
| Google (Firebase Cloud Messaging) | Entrega de notificaciones push a la aplicación móvil en Android (tokens de dispositivo, sin contenido personal) | EE. UU. — DPF / CCT |
| Sentry | Registro de errores técnicos, configurado sin datos personales y sin grabación de sesión | EE. UU. — DPF / CCT |
Cualquier alta o sustitución en esta lista se comunica con el preaviso de la cláusula 6 y da lugar a una versión nueva de este acuerdo.
Anexo III — Medidas de seguridad (art. 32)
El encargado tiene implantadas, y mantiene, las siguientes medidas, adecuadas a un tratamiento que afecta a menores:
Confidencialidad e integridad
- Aislamiento por academia (multi-tenant) aplicado en la base de datos mediante seguridad a nivel de fila: cada academia solo puede acceder a sus propios datos, con independencia de la aplicación. Verificado con pruebas automatizadas.
- Cifrado en tránsito (TLS) y en reposo (AES-256) de la base de datos y el almacenamiento.
- Cifrado adicional de aplicación (AES-256-GCM) de los certificados digitales de las academias, con la clave fuera de la base de datos.
- Seudonimización de los datos enviados al proveedor de IA: ningún nombre de alumno ni de tutor sale hacia el proveedor.
- Control de acceso por roles (dirección, profesorado, alumno, familia) y por academia.
Autenticación y control de acceso
- Acceso sin contraseñas (código de un solo uso por email) e inicio de sesión con Google.
- Segundo factor (TOTP) disponible para las cuentas de dirección.
- Registro de errores sin datos personales y sin grabación de sesiones de usuario.
- Cabeceras de seguridad web (política de seguridad de contenido, HSTS, protección contra incrustación y rastreo).
- Sin analítica ni rastreo de terceros en el panel ni en los portales de alumnos y familias.
Disponibilidad y resiliencia
- Copias de seguridad y alta disponibilidad gestionadas por el proveedor de base de datos.
- Inmutabilidad de los registros de facturación, de las firmas de consentimiento y de las aceptaciones de este acuerdo (no se pueden alterar ni borrar).
Verificación
- Revisiones de seguridad periódicas del código y pruebas de aislamiento entre academias.
- Procedimiento de gestión de brechas con notificación al Responsable conforme a la cláusula 8.
