Anexo de Encargo de Tratamiento (DPA)
Ultima actualizacion: 11 de julio de 2026 ยท Version v1-2026-07-11
El presente Anexo de Encargo de Tratamiento (en adelante, el "Anexo" o "DPA") regula el tratamiento de datos personales que Fecha realiza por cuenta de la comunidad de propietarios y/o de la administracion de fincas que la gestiona, en el marco de la prestacion del Servicio digital de Fecha (reservas, incidencias, comunicacion y asistente de IA), de conformidad con el articulo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Organica 3/2018 (LOPDGDD).
1. Partes y roles
- Responsable del Tratamiento: la comunidad de propietarios titular de los datos y, en su caso, la administracion de fincas que la representa y gestiona los datos por cuenta de aquella (en adelante, el "Responsable").
- Encargado del Tratamiento: Fecha, marca titularidad de Olga Shestakova (empresaria individual / autonoma), con domicilio de notificaciones electronicas en privacidad@fecha.app (en adelante, el "Encargado").
El Encargado trata los datos personales unicamente para prestar el Servicio contratado y siguiendo las instrucciones documentadas del Responsable, que quedan reflejadas en este Anexo y en los Terminos de Uso.
2. Objeto, naturaleza y finalidad del tratamiento
El tratamiento tiene por objeto permitir la gestion digital de la comunidad a traves de la plataforma Fecha. La naturaleza del tratamiento comprende la recogida, registro, conservacion, consulta, organizacion, comunicacion por transmision y supresion de los datos, por medios automatizados, con las siguientes finalidades:
- Gestion de reservas de servicios y zonas comunes.
- Gestion de incidencias y su seguimiento.
- Comunicaciones y avisos a los vecinos (comunicados, notificaciones).
- Control y registro de accesos a puertas y zonas comunes.
- Asistente de inteligencia artificial de soporte a vecinos y administradores.
- Custodia y consulta de documentacion comunitaria.
3. Duracion
Este Anexo tiene vigencia mientras el Responsable mantenga contratado el Servicio digital de Fecha. A su finalizacion resultara de aplicacion lo previsto en la clausula 9 (Devolucion y supresion).
4. Tipos de datos y categorias de interesados
En funcion de la configuracion de cada comunidad, el tratamiento puede alcanzar las siguientes categorias de datos personales de vecinos, propietarios, inquilinos, invitados y personal (conserjes, contratistas):
- Datos identificativos y de contacto: nombre, direccion dentro de la comunidad (portal, piso, puerta), correo electronico, telefono.
- Datos de acceso y registros de puertas: aperturas de puertas y garajes, fecha/hora, dispositivo, registros (logs) de acceso.
- Datos de reservas: reservas de servicios y zonas comunes.
- Datos de incidencias: descripciones, fotografias y comunicaciones asociadas a incidencias.
- Comunicaciones: mensajes de soporte, consultas al asistente de IA y comunicados.
- Documentos comunitarios: actas, normas, circulares, presupuestos, contratos y demas documentacion cargada por la comunidad, que puede contener datos personales.
El Responsable se compromete a no introducir en la plataforma categorias especiales de datos (art. 9 RGPD) salvo que resulte imprescindible y conforme a Derecho, siendo responsable de la licitud de dicho tratamiento.
5. Obligaciones del Encargado
Fecha, como Encargado, se obliga a:
- Tratar los datos unicamente conforme a las instrucciones documentadas del Responsable, incluidas las transferencias internacionales; si Fecha estuviera obligada a ello por el Derecho de la UE o de un Estado miembro, informara al Responsable salvo prohibicion legal.
- Garantizar que las personas autorizadas para tratar los datos se comprometan a respetar la confidencialidad o esten sujetas a un deber de confidencialidad de naturaleza legal.
- Aplicar las medidas tecnicas y organizativas apropiadas (clausula 7).
- Respetar las condiciones para recurrir a otro encargado (subencargados, clausula 6).
- Asistir al Responsable, en la medida de lo posible, para atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificacion, supresion, oposicion, limitacion y portabilidad).
- Ayudar al Responsable a cumplir sus obligaciones de seguridad, notificacion de brechas y, en su caso, evaluaciones de impacto y consultas previas (arts. 32 a 36 RGPD).
- Notificar al Responsable sin dilacion indebida las violaciones de seguridad de los datos de las que tenga conocimiento, con la informacion disponible que permita al Responsable cumplir, en su caso, con su deber de notificacion a la autoridad de control y a los interesados.
- Poner a disposicion del Responsable la informacion necesaria para demostrar el cumplimiento de estas obligaciones y permitir y contribuir a auditorias (clausula 8).
- A eleccion del Responsable, suprimir o devolver los datos al finalizar la prestacion (clausula 9).
6. Subencargados
El Responsable autoriza a Fecha a recurrir a los subencargados que se relacionan a continuacion para la prestacion del Servicio. Todos ellos estan vinculados por obligaciones de proteccion de datos equivalentes a las de este Anexo. Cuando un subencargado trate datos fuera del Espacio Economico Europeo, dicho tratamiento se ampara en garantias adecuadas (p. ej. Clausulas Contractuales Tipo de la Comision Europea o marcos de adecuacion vigentes).
| Subencargado | Finalidad | Ubicacion |
|---|---|---|
| OVH | Alojamiento e infraestructura (servidor, base de datos, copias de seguridad) | Union Europea |
| Resend | Envio y recepcion de correo electronico transaccional | Union Europea (region UE) |
| xAI | Asistente de inteligencia artificial (procesamiento de consultas y documentos) | EE. UU. (con garantias adecuadas) |
| Google Firebase (Cloud Messaging) | Notificaciones push a los dispositivos | EE. UU. (con garantias adecuadas) |
| Stripe | Procesamiento de pagos de la suscripcion (datos del despacho, no de los vecinos) | EE. UU./UE (con garantias adecuadas) |
Fecha informara al Responsable de cualquier cambio previsto en la incorporacion o sustitucion de subencargados, dando al Responsable la oportunidad de oponerse por motivos razonables relativos a la proteccion de datos.
7. Medidas de seguridad
Fecha aplica medidas tecnicas y organizativas apropiadas al riesgo, entre las que se incluyen:
- Cifrado en transito (TLS) de las comunicaciones con la plataforma.
- Control de acceso basado en roles y autenticacion (magic links, tokens) y principio de minimo privilegio.
- Copias de seguridad continuas con recuperacion punto-en-el-tiempo (PITR).
- Segregacion logica de datos por comunidad.
- Registro de auditoria de acciones privilegiadas.
- Actualizacion y mantenimiento de la infraestructura, y revision periodica de las medidas.
8. Derecho de auditoria
Fecha pondra a disposicion del Responsable la informacion razonablemente necesaria para acreditar el cumplimiento de este Anexo y permitira auditorias, incluidas inspecciones, realizadas por el Responsable o un auditor autorizado por este, con preaviso razonable, sin comprometer la seguridad ni la confidencialidad de otros clientes.
9. Devolucion y supresion
A la finalizacion de la prestacion del Servicio, Fecha, a eleccion del Responsable, devolvera los datos personales o los suprimira, asi como las copias existentes, salvo que el Derecho de la UE o de un Estado miembro exija su conservacion. La supresion se realizara en un plazo razonable, conforme a los ciclos de las copias de seguridad.
10. Responsabilidad
Cada parte respondera de los danos y perjuicios que cause a la otra o a los interesados por el incumplimiento de las obligaciones que le corresponden en virtud del RGPD y de este Anexo. El Responsable garantiza la licitud del tratamiento y la existencia de base juridica para el mismo.
Aceptacion: la aceptacion de este Anexo durante el alta del Servicio, junto con los Terminos de Uso, constituye el contrato de encargo de tratamiento exigido por el art. 28 RGPD entre el Responsable y Fecha.
11. Contacto
Para cualquier consulta en materia de proteccion de datos: privacidad@fecha.app