Acuerdo de tratamiento de datos
Última actualización: 8 de octubre de 2026
El presente Acuerdo de tratamiento de datos ("ATD") forma parte del contrato celebrado entre Hagen NK, que opera bajo el nombre comercial Artistu, y el cliente para el uso del servicio Artistu (el "Contrato"), incluidos nuestros Términos y Condiciones. Se aplica automáticamente a todos los clientes que utilizan Artistu. Puede solicitar una copia firmada en [email protected].
1. Partes
Encargado del tratamiento: Hagen NK, que opera bajo el nombre comercial Artistu, Utrechtseweg 310 B46, 6812 AR Arnhem, Países Bajos. Cámara de Comercio (KVK) 82235082, IVA NL862387929B01 ("Artistu", "nosotros").
Responsable del tratamiento: la organización que tiene una cuenta de Artistu y ha aceptado el Contrato (el "Cliente", "usted").
2. Definiciones
Los términos "datos personales", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "interesado" y "violación de la seguridad de los datos personales" tienen el significado que les atribuye el Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"). "Datos Personales del Cliente" son los datos personales que tratamos por cuenta del Cliente al prestar el servicio. "Subencargado del tratamiento" es un tercero al que recurrimos para tratar Datos Personales del Cliente.
3. Funciones y alcance
El Cliente es el responsable del tratamiento de los Datos Personales del Cliente y Artistu es el encargado del tratamiento. El objeto, la naturaleza, la finalidad y la duración del tratamiento, así como las categorías de datos y de interesados, se describen en el Anexo 1. Artistu actúa como responsable del tratamiento independiente únicamente respecto de los datos que necesita para gestionar su propia actividad, como la administración de cuentas, la facturación al Cliente y el marketing, lo cual se rige por nuestra Política de Privacidad.
4. Instrucciones
Tratamos los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente. El Contrato, el presente ATD y el uso y la configuración del servicio por parte del Cliente constituyen las instrucciones completas del Cliente. Informaremos al Cliente si consideramos que una instrucción infringe el RGPD u otra normativa de protección de datos, salvo que la ley nos lo prohíba. Si la ley nos obliga a tratar los datos de otro modo, informaremos previamente al Cliente, salvo que dicha ley lo prohíba.
5. Confidencialidad
Todas las personas de Artistu que tienen acceso a Datos Personales del Cliente están sujetas a un deber de confidencialidad y solo acceden a ellos cuando es necesario para prestar, dar soporte o proteger el servicio.
6. Seguridad
Adoptamos medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente, conforme a lo exigido por el artículo 32 del RGPD. Estas medidas se describen en el Anexo 2. Podemos actualizarlas siempre que el nivel general de protección no disminuya.
7. Subencargados del tratamiento
El Cliente otorga una autorización general para que recurramos a subencargados del tratamiento. Los subencargados del tratamiento actuales figuran en el Anexo 3. Comunicaremos cualquier subencargado del tratamiento nuevo o sustituto actualizando el Anexo 3 y enviando un correo electrónico al titular de la cuenta con al menos 30 días de antelación a la fecha en que el cambio surta efecto. El Cliente podrá oponerse por motivos razonables de protección de datos dentro de dicho plazo. Si no podemos atender la oposición, el Cliente podrá resolver la parte del servicio afectada y recibir el reembolso de las tarifas pagadas por adelantado correspondientes al período restante. Imponemos a cada subencargado del tratamiento obligaciones de protección de datos que no ofrecen menos protección que el presente ATD y seguimos siendo responsables de su cumplimiento.
8. Transferencias internacionales
Nuestra base de datos principal está alojada en los Países Bajos y nuestro almacenamiento de archivos en Alemania. Cuando un subencargado del tratamiento trate Datos Personales del Cliente fuera del Espacio Económico Europeo, la transferencia está amparada por una decisión de adecuación, incluido el Marco de Privacidad de Datos UE-EE. UU. cuando el subencargado del tratamiento esté certificado, o por las cláusulas contractuales tipo adoptadas por la Comisión Europea.
9. Solicitudes de los interesados
La mayoría de las solicitudes, como las de acceso, rectificación, exportación y supresión, pueden ser atendidas directamente por el Cliente en Artistu. Cuando ello no sea posible, ayudaremos al Cliente a responder a las solicitudes de los interesados. Si un interesado se pone en contacto directamente con nosotros en relación con Datos Personales del Cliente, remitiremos la solicitud al Cliente sin responderla nosotros mismos.
10. Violaciones de la seguridad de los datos personales
Notificaremos al Cliente sin dilación indebida, y en todo caso en un plazo de 48 horas, después de tener conocimiento de una violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente. La notificación describirá, en la medida en que se conozcan, la naturaleza de la violación, los datos y los interesados afectados, las posibles consecuencias y las medidas adoptadas. Ayudaremos al Cliente a cumplir sus propias obligaciones de notificación conforme a los artículos 33 y 34 del RGPD.
11. Asistencia
Teniendo en cuenta la naturaleza del tratamiento y la información de la que disponemos, ayudaremos al Cliente con las evaluaciones de impacto relativas a la protección de datos y las consultas previas a una autoridad de control, cuando estas se refieran al servicio.
12. Devolución y supresión
El Cliente puede exportar sus datos desde Artistu en cualquier momento. Cuando finalice el Contrato, suprimiremos los Datos Personales del Cliente en un plazo de 30 días, salvo que la ley nos obligue a conservarlos. Las copias contenidas en copias de seguridad se sobrescriben en el ciclo normal de copias de seguridad y, a más tardar, 90 días después de la supresión.
13. Auditorías
Pondremos a disposición la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD. El Cliente, o un auditor independiente sujeto a confidencialidad, podrá auditar nuestro cumplimiento del presente ATD una vez al año, con un preaviso por escrito de 30 días, en horario laboral y a cargo del propio Cliente, o en cualquier momento tras una violación de la seguridad de los datos personales. Las auditorías de los subencargados del tratamiento se realizan a través de las certificaciones e informes que dichos subencargados del tratamiento ponen a disposición.
14. Responsabilidad
La responsabilidad de cada parte en virtud del presente ATD está sujeta a las limitaciones de responsabilidad previstas en el Contrato, salvo que el RGPD no permita dicha limitación.
15. Duración, prevalencia y ley aplicable
El presente ATD permanecerá en vigor mientras tratemos Datos Personales del Cliente. En caso de conflicto entre el presente ATD y el Contrato, el presente ATD prevalecerá en materia de protección de datos. El presente ATD se rige por la legislación neerlandesa. Las controversias se someterán al tribunal competente de Arnhem, Países Bajos.
El presente ATD es una traducción de la versión en inglés. En caso de discrepancia entre las versiones, prevalecerá la versión en inglés.
Anexo 1: Descripción del tratamiento
Objeto y finalidad: la prestación del servicio Artistu, una plataforma para agencias y mánagers de artistas destinada a gestionar artistas, contrataciones, contratos, firmas electrónicas, facturas, advancing, itinerarios, listas de invitados, dosieres de prensa y la comunicación relacionada.
Naturaleza del tratamiento: almacenamiento, organización, visualización, envío, generación de documentos y supresión de los datos introducidos por el Cliente o por las personas a las que el Cliente invita.
Duración: la vigencia del Contrato más el plazo de supresión indicado en la sección 12.
Categorías de interesados:
- los miembros del equipo del Cliente que utilizan Artistu
- artistas y miembros del equipo de los artistas
- promotores, salas, clientes y otros contactos comerciales del Cliente
- personas que firman contratos, rellenan formularios, presentan ofertas o son añadidas a listas de invitados
- miembros del equipo técnico y de la comitiva de viaje mencionados en los itinerarios
Categorías de datos personales:
- nombres, cargos, direcciones de correo electrónico y números de teléfono
- direcciones postales y de facturación, datos de la empresa, números de IVA y de identificación fiscal y números de cuenta bancaria (IBAN)
- datos de contrataciones, honorarios, facturas y pagos vinculados a una persona
- datos de viaje e itinerario, que pueden incluir una fecha de nacimiento cuando el Cliente la introduce
- firmas electrónicas y el registro de auditoría de la firma: nombre, cargo, dirección IP, información del dispositivo y marcas de tiempo
- contenido de correos electrónicos, notas y documentos que el Cliente crea o sube
- datos técnicos como direcciones IP, información del navegador y registros de uso
Categorías especiales de datos: el servicio no requiere ninguna. El Cliente no debe introducir categorías especiales de datos personales, salvo que disponga de una base jurídica para ello.
Anexo 2: Medidas de seguridad
- Los datos del Cliente se alojan en la Unión Europea, con la base de datos en los Países Bajos y el almacenamiento de archivos en Alemania.
- Todo el tráfico hacia y desde Artistu se cifra con TLS. Los archivos subidos se almacenan cifrados en reposo.
- Los datos de cada organización están separados lógicamente, y cada solicitud se verifica frente a la organización y los permisos del usuario.
- Los clientes controlan quién puede ver qué mediante funciones y permisos. El inicio de sesión lo gestiona Clerk y admite la autenticación multifactor.
- Los enlaces para clientes, como los enlaces de firma y de advancing, utilizan claves aleatorias largas y pueden revocarse.
- Las firmas electrónicas conservan un registro de auditoría con una huella digital SHA-256 del documento firmado.
- El acceso a los sistemas de producción se limita a las personas que lo necesitan, está protegido con autenticación multifactor y no se comparte.
- Se realiza una copia de seguridad diaria de la base de datos. Los errores se supervisan para que los problemas se detecten y se corrijan con rapidez.
- Los subencargados del tratamiento se seleccionan por sus prácticas de seguridad y están vinculados por condiciones de tratamiento de datos.
Anexo 3: Subencargados del tratamiento
| Subencargado del tratamiento | Finalidad | Ubicación de los datos | Garantía de transferencia |
|---|---|---|---|
| Railway Corporation | Alojamiento de la aplicación y base de datos principal | Ámsterdam, Países Bajos | Datos almacenados en la UE, CCT para el acceso remoto |
| Amazon Web Services EMEA SARL | Almacenamiento de archivos, correo electrónico transaccional y tareas programadas | Fráncfort, Alemania | Datos almacenados en la UE, CCT y EU-US DPF |
| Clerk, Inc. | Inicio de sesión de usuarios y gestión de cuentas | Estados Unidos | CCT y EU-US DPF |
| Stripe Payments Europe, Ltd. | Facturación de suscripciones y pagos de facturas en línea | Irlanda y Estados Unidos | CCT y EU-US DPF |
| Functional Software, Inc. (Sentry) | Supervisión de errores | Fráncfort, Alemania | Datos almacenados en la UE, CCT para el acceso remoto |
| PostHog, Inc. | Análisis del uso del producto | Fráncfort, Alemania | Datos almacenados en la UE, CCT para el acceso remoto |
| Crisp IM SAS | Chat de atención al cliente dentro de la aplicación | Francia | No aplicable (UE) |
| Google Ireland Limited | Búsqueda de direcciones y geocodificación (Google Maps Platform), notificaciones push en Android (Firebase Cloud Messaging) | Irlanda y Estados Unidos | CCT y EU-US DPF |
| Recommand BV | Envío de facturas electrónicas Peppol, solo cuando el cliente activa Peppol | Bélgica | No aplicable (UE) |
| Cloudflare, Inc. | DNS, seguridad de red y enrutamiento del tráfico | Red global | CCT y EU-US DPF |
Firmas
La firma es opcional. El presente ATD se aplica a todos los clientes sin necesidad de firma.