Acuerdo de Tratamiento de Datos (DPA)
Última actualización: julio de 2026
Este Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos del Servicio y regula el tratamiento de datos personales que METRICSHOPS realiza por cuenta del comerciante al usar el servicio. En caso de conflicto sobre materia de protección de datos, prevalece este DPA. Se acepta al conectar una integración.
1. Roles
El comerciante es el Responsable del tratamiento (controller) de los datos personales de sus clientes y visitantes. METRICSHOPS actúa como Encargado del tratamiento (processor) y trata dichos datos únicamente siguiendo las instrucciones documentadas del comerciante, que son las funciones del propio servicio.
2. Objeto, duración y finalidad
- Objeto y naturaleza: lectura y procesamiento de datos de la tienda para calcular analítica financiera (beneficio, margen, ROAS, rentabilidad).
- Finalidad: mostrar al comerciante sus paneles de rentabilidad dentro de la app. Ninguna otra.
- Duración: mientras exista la integración/cuenta activa (ver punto 7).
3. Categorías de datos e interesados
- Interesados: clientes y visitantes de la tienda del comerciante.
- Datos: identificador de cliente, importes y contenido de pedidos, dirección de envío y datos agregados de compra. No tratamos datos de tarjetas ni medios de pago.
4. Obligaciones del Encargado
- Tratar los datos solo según las instrucciones documentadas del comerciante.
- Garantizar la confidencialidad de quien accede a los datos.
- Aplicar medidas técnicas y organizativas adecuadas: cifrado de tokens at-rest (AES-256-GCM), tráfico por HTTPS, control de acceso por organización y aislamiento de datos entre comerciantes.
- No vender ni ceder los datos a terceros con fines comerciales.
- Asistir al comerciante para responder a solicitudes de derechos de los interesados.
5. Sub-encargados
El comerciante autoriza el uso de los siguientes sub-encargados, que solo acceden a lo necesario para prestar el servicio y están sujetos a obligaciones de protección equivalentes:
- Vercel — alojamiento de la aplicación.
- Neon — base de datos (región UE).
- Clerk — autenticación de usuarios de la cuenta.
- Inngest — ejecución de tareas de sincronización en segundo plano.
- Hostinger — envío de correo transaccional.
Informaremos de cualquier cambio de sub-encargados con antelación razonable, dando al comerciante la posibilidad de oponerse.
6. Notificación de brechas de seguridad
Si detectamos una violación de seguridad que afecte a datos personales del comerciante, se lo notificaremos sin dilación indebida tras tener constancia, con la información disponible para que pueda cumplir sus obligaciones de notificación.
7. Devolución y supresión
Al desconectar una integración se purgan los datos sincronizados de esa fuente. Atendemos las peticiones de borrado obligatorias de Shopify (customers/redact, shop/redact) y las de acceso (customers/data_request). Al terminar el servicio, suprimimos los datos personales salvo obligación legal de conservación. Más detalle en Borrado de datos.
8. Transferencias internacionales
El procesamiento se realiza preferentemente en la UE. Cuando un sub-encargado implique transferencia fuera del EEE, se ampara en las garantías previstas por el RGPD (p. ej. Cláusulas Contractuales Tipo).
9. Auditoría e información
A petición razonable del comerciante, facilitaremos la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA.
10. Ley aplicable
Este DPA se rige por el Reglamento (UE) 2016/679 (RGPD) y la legislación española. Contacto en materia de datos: sergicrafols@gmail.com.