Ir al contenido
Avantys .
Avantys Legal Anexo de tratamiento de datos personales
// DOCUMENTO LEGAL

Anexo de tratamiento de datos personales.

Última actualización: Agosto 2026

1. Objeto y posición de las partes

1.1. Qué regula este anexo. Este Anexo de Tratamiento de Datos Personales desarrolla el artículo 28 del Reglamento (UE) 2016/679, General de Protección de Datos, y regula el tratamiento de datos personales que Avantys Design SL realiza por cuenta del Cliente al prestarle sus servicios. Forma parte del contrato y prevalece sobre las Condiciones Generales de Servicio y sobre cualquier condición específica en materia de protección de datos.

1.2. Quién es quién. El Cliente actúa como responsable del tratamiento de los datos personales contenidos en sus servicios: él decide qué datos aloja, con qué finalidad y durante cuánto tiempo. Avantys actúa como encargado del tratamiento y trata esos datos únicamente para prestar el servicio contratado y siguiendo las instrucciones del Cliente.

1.3. Si el Cliente es a su vez encargado. Cuando el Cliente aloje datos de los que sea encargado por cuenta de un tercero, Avantys actuará como subencargado. En tal caso el Cliente garantiza contar con la autorización del responsable para recurrir a Avantys y para aceptar este anexo.

1.4. Datos propios de Avantys. Este anexo no cubre el tratamiento que Avantys realiza como responsable sobre los datos del propio Cliente (identificación, facturación, soporte), descrito en la Política de Protección de Datos.

1.5. Contacto en materia de protección de datos. Avantys ha designado Delegado de Protección de Datos a Persevera, S.L.U., con quien el Cliente puede contactar directamente en mdp.dpo@perseveragrupo.com. Las comunicaciones derivadas de este anexo pueden dirigirse también a legal@avantys.com.

2. Alcance del tratamiento

Conforme al artículo 28.3 del Reglamento, el tratamiento encargado se describe así:

2.1. Objeto y naturaleza. Alojamiento, almacenamiento, transmisión, copia y puesta a disposición de los datos personales contenidos en los servicios contratados por el Cliente, así como las operaciones técnicas necesarias para su funcionamiento, mantenimiento y seguridad.

2.2. Finalidad. Prestar al Cliente los servicios contratados. Avantys no trata los datos para ninguna finalidad propia, no los cede a terceros salvo lo previsto en este anexo, no los utiliza para elaborar perfiles ni para entrenar sistemas automatizados.

2.3. Duración. Mientras esté vigente el contrato, más el período de conservación previsto en el artículo 10.

2.4. Tipos de datos. Los que el Cliente decida incorporar a sus servicios. Con carácter orientativo: datos identificativos y de contacto, datos de acceso y autenticación, direcciones de correo y su contenido, datos de navegación y registros de conexión, y los que figuren en las bases de datos y ficheros que aloje.

2.5. Categorías de interesados. Las que el Cliente determine: sus clientes, usuarios, empleados, proveedores, suscriptores o visitantes de sus sitios.

2.6. Categorías especiales. Avantys no requiere ni solicita datos de categorías especiales. Si el Cliente decide alojarlos, es responsable de valorar previamente si el servicio contratado resulta adecuado y de aplicar las salvaguardas adicionales que procedan. Avantys no conoce el contenido de lo que el Cliente aloja.

3. Instrucciones y obligaciones de Avantys

3.1. Solo lo instruido. Avantys tratará los datos únicamente conforme a las instrucciones documentadas del Cliente. Constituyen instrucciones documentadas el contrato, las condiciones específicas de cada servicio, este anexo y las peticiones que el Cliente curse desde su área de cliente o al soporte.

3.2. Cuando la ley obliga. Avantys podrá tratar los datos al margen de esas instrucciones cuando lo exija el Derecho de la Unión o el español, informando previamente al Cliente salvo que la norma lo prohíba por razones de interés público.

3.3. Instrucciones contrarias a la norma. Avantys informará al Cliente si, a su juicio, una instrucción infringe la normativa de protección de datos, y podrá suspender su ejecución hasta que el Cliente la confirme o la modifique.

3.4. Confidencialidad del personal. Las personas autorizadas por Avantys para tratar los datos están sujetas a un deber de confidencialidad expreso, que subsiste tras la terminación de su relación con Avantys. El acceso se concede únicamente al personal que lo necesita para desempeñar sus funciones.

3.5. Registro de actividades. Avantys mantiene el registro de las categorías de actividades de tratamiento realizadas por cuenta de sus clientes que exige el artículo 30.2 del Reglamento, y lo pone a disposición de la autoridad de control cuando lo requiera.

4. Seguridad

4.1. Medidas aplicadas. Avantys aplica las medidas técnicas y organizativas apropiadas conforme al artículo 32 del Reglamento, atendiendo al estado de la técnica, los costes de aplicación y la naturaleza y los riesgos del tratamiento. Esas medidas se detallan en el Anexo II de este documento.

4.2. Evolución. Las medidas pueden evolucionar para adaptarse a nuevas amenazas o tecnologías. Ninguna evolución reducirá el nivel de seguridad global comprometido.

4.3. Lo que corresponde al Cliente. El Cliente es responsable de la seguridad de lo que él controla: sus aplicaciones y su código, sus claves de acceso y las de sus usuarios, los permisos que concede, el cifrado que decida aplicar a sus propios contenidos y la valoración de si el servicio contratado es adecuado al riesgo de sus tratamientos.

5. Subencargados

5.1. Autorización general. El Cliente autoriza a Avantys de forma general a recurrir a subencargados para prestar los servicios. Los subencargados vigentes figuran en el Anexo I.

5.2. Garantías exigidas. Antes de recurrir a un subencargado, Avantys queda vinculada con él por un contrato de tratamiento de datos, propio o por adhesión al del proveedor, que le impone obligaciones de protección de datos no menos protectoras que las de este anexo, y comprueba que su contenido las cubre. Avantys responde frente al Cliente de la actuación de sus subencargados como de la propia.

5.3. Cambios y derecho de objeción. Avantys comunicará al Cliente la incorporación o sustitución de un subencargado con al menos treinta (30) días de antelación, salvo que la urgencia por motivos de seguridad o una obligación legal exijan actuar antes, en cuyo caso lo comunicará sin dilación indebida. El Cliente puede oponerse por motivos razonables dentro de los quince (15) días siguientes a la comunicación. Si las partes no alcanzan una solución, el Cliente puede resolver sin penalización los servicios afectados.

5.4. Cómo se comunica. Las comunicaciones del apartado anterior se realizan por correo electrónico a la dirección que figure en la cuenta del Cliente y mediante la actualización del Anexo I, cuya fecha de última revisión consta en el propio documento.

5.5. Proveedores que no tratan datos. Avantys puede recurrir a proveedores de servicios auxiliares (suministro eléctrico, conectividad, alojamiento físico de equipos, hardware y software, transporte, mantenimiento o vigilancia), con independencia de dónde estén, sin informar al Cliente ni recabar su autorización, siempre que no traten datos personales del Cliente. Estos proveedores no son subencargados y no figuran en el Anexo I. Si alguno pasara a tratar datos personales del Cliente, dejaría de estar cubierto por este apartado y se le aplicaría lo previsto en los artículos 5.1 a 5.4.

5.6. Infraestructura aportada por el Cliente. Cuando el servicio consista en administrar infraestructura que el Cliente tiene contratada con un tercero, dicho tercero es subencargado del Cliente y no de Avantys. Avantys responde de su propia actuación sobre esa infraestructura, no de la del proveedor que el Cliente haya elegido ni de las condiciones que haya acordado con él.

6. Derechos de los interesados

6.1. Quién responde. Atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad corresponde al Cliente como responsable.

6.2. Traslado. Si un interesado dirige una solicitud a Avantys sobre datos alojados por un Cliente, Avantys no la atenderá por su cuenta: la trasladará al Cliente sin dilación indebida e informará al interesado de que debe dirigirse a él.

6.3. Asistencia. Avantys asistirá al Cliente, en la medida de lo posible y con medidas técnicas y organizativas apropiadas, para que pueda atender esas solicitudes. La asistencia que exceda de las funciones ordinarias del servicio podrá facturarse previo presupuesto aceptado.

7. Violaciones de seguridad

7.1. Notificación al Cliente. Avantys notificará al Cliente cualquier violación de la seguridad de los datos personales tratados por su cuenta sin dilación indebida desde que tenga conocimiento de ella, y en todo caso dentro de las cuarenta y ocho (48) horas siguientes, por correo electrónico a la dirección que figure en su cuenta.

7.2. Contenido de la notificación. La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados en la medida en que se conozcan, las consecuencias probables, las medidas adoptadas o propuestas, y los datos de contacto para obtener más información. Si no es posible facilitarlo todo a la vez, Avantys lo completará de forma gradual sin más demora.

7.3. Quién notifica a la autoridad. Corresponde al Cliente, como responsable, valorar y realizar en su caso la notificación a la autoridad de control y la comunicación a los interesados. Avantys le prestará la colaboración razonable para ello.

7.4. Cooperación. Avantys documentará la violación, adoptará las medidas para mitigar sus efectos y colaborará con el Cliente en la investigación.

8. Evaluaciones de impacto y consultas

Avantys prestará al Cliente la asistencia razonable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, para el cumplimiento de las obligaciones de los artículos 32 a 36 del Reglamento: seguridad del tratamiento, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consultas previas a la autoridad de control.

9. Ubicación de los datos y transferencias

9.1. Regla general. Los datos alojados en los servicios del Cliente se tratan y almacenan en centros de datos situados en la Unión Europea, salvo que las condiciones específicas del servicio o el pedido indiquen otra ubicación, o que el propio Cliente elija un servicio ubicado fuera.

9.2. Excepciones. Determinados servicios accesorios pueden implicar el tratamiento de datos fuera del Espacio Económico Europeo. Esos supuestos y su ubicación figuran identificados en el Anexo I.

9.3. Garantías. Cuando se produzca una transferencia internacional, Avantys se asegura de que exista una base válida conforme al Capítulo V del Reglamento: una decisión de adecuación de la Comisión Europea o, en su defecto, las cláusulas contractuales tipo aprobadas por la Comisión, con las medidas complementarias que resulten necesarias.

9.4. Requerimientos de autoridades. Si una autoridad requiere a Avantys el acceso a datos tratados por cuenta del Cliente, Avantys lo comunicará al Cliente salvo prohibición legal, examinará la legalidad del requerimiento y facilitará únicamente lo que esté obligada a facilitar.

10. Devolución y supresión

10.1. Recuperación. Durante la vigencia del servicio y durante el plazo posterior a su baja que fijen las Condiciones Específicas de ese servicio, el Cliente puede recuperar sus datos por sí mismo. Ese plazo varía: quince (15) días en los servicios de servidor, ninguno en el espacio de copias, y treinta (30) días del artículo 7.6 de las Condiciones Generales cuando las específicas no digan otra cosa.

10.2. Supresión. Transcurrido ese plazo, Avantys suprimirá los datos personales tratados por cuenta del Cliente, incluidas las copias existentes, salvo que deba conservarlos por obligación legal. En tal caso los conservará bloqueados, limitados a esa finalidad y por el tiempo estrictamente necesario.

10.3. Acreditación. A petición del Cliente, Avantys confirmará por escrito la supresión.

11. Información y auditoría

11.1. Información. Avantys pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones de este anexo, incluida la descripción de medidas del Anexo II y la relación de subencargados del Anexo I.

11.2. Auditorías. El Cliente puede realizar auditorías, por sí o mediante un auditor independiente sujeto a confidencialidad, previo aviso de treinta (30) días, en horario laboral, sin afectar a la actividad de Avantys ni a la seguridad y confidencialidad de otros clientes, y como máximo una vez al año salvo requerimiento de una autoridad de control o violación de seguridad acreditada. Los costes de la auditoría corren por cuenta del Cliente, y el tiempo que Avantys dedique a atenderla podrá facturarse previo presupuesto aceptado.

11.3. Alternativa documental. Avantys podrá satisfacer una solicitud de auditoría aportando documentación acreditativa equivalente cuando esta responda razonablemente al objeto de la comprobación. La obtención y entrega de certificados o informes de auditoría de terceros puede conllevar costes, que se presupuestan antes, y está sujeta a las condiciones de confidencialidad que imponga quien los emite.

Anexo I. Subencargados

La relación actualizada de los subencargados que participan en el tratamiento realizado por Avantys por cuenta de sus clientes, con su denominación, su ubicación y el servicio en el que intervienen, está a disposición del Cliente en su área de cliente, en el apartado de descargas, y se le facilita igualmente a requerimiento en legal@avantys.com.

No se publica de forma abierta porque contiene información sobre la infraestructura de Avantys que no tiene por qué ser accesible a quien no es cliente. Ello no limita el derecho del Cliente a conocerla: la tiene disponible en todo momento, y cualquier cambio se le comunica conforme al artículo 5.3.

Quien esté valorando contratar y necesite conocerla antes puede solicitarla en la misma dirección.

Con carácter general, y sin perjuicio de esa relación detallada, los subencargados de Avantys se agrupan en estas categorías: proveedores de infraestructura y centros de datos, todos ellos en la Unión Europea salvo los supuestos del artículo 9.2; agentes registradores de nombres de dominio; y la plataforma de envío de comunicaciones.

Los proveedores de servicios de pago no forman parte de esta relación. Intervienen sobre los datos de facturación y cobro del propio Cliente, y no sobre los contenidos que el Cliente aloja, de manera que Avantys no actúa ahí por cuenta ajena. Ese tratamiento se describe en la política de protección de datos.

Anexo II. Medidas técnicas y organizativas

Medidas aplicadas por Avantys conforme al artículo 32 del Reglamento. Última revisión: septiembre de 2026. Describen la configuración vigente de la infraestructura de alojamiento gestionada por Avantys.

Hasta dónde alcanzan. La seguridad de un servicio de alojamiento la sostienen tres capas distintas, y no todas son de la misma parte. Esta tabla dice quién responde de cada medida en cada tipo de servicio, para que no haya que deducirlo.

Medida Centro de datos Alojamiento compartido y servicios gestionados VPS, cloud y dedicados sin administración Con administración contratada
Seguridad física de las instalaciones y control de acceso al edificio ProveedorProveedorProveedorProveedor
Redundancia eléctrica, climatización y conectividad ProveedorProveedorProveedorProveedor
Aislamiento entre clientes y entre servicios n/aAvantysAvantysAvantys
Acceso administrativo solo con clave criptográfica, sin contraseña n/aAvantysClienteAvantys
Cortafuegos y protección frente a ataques de fuerza bruta n/aAvantysClienteAvantys
Actualizaciones de seguridad del sistema n/aAvantysClienteAvantys
Cifrado en tránsito y emisión de certificados n/aAvantysClienteAvantys
Copias de seguridad n/aAvantysClienteSegún contrato
Trazabilidad de los accesos administrativos n/aAvantysClienteAvantys
Aplicaciones, contenidos, contraseñas y permisos del Cliente ClienteClienteClienteCliente

Qué significa "Cliente" en esa tabla. Que esa capa no la administra Avantys y, por tanto, no puede responder de ella: en los servicios sin administración, la configuración del interior del sistema es del Cliente, conforme al artículo 4 de las condiciones específicas de cada uno de esos servicios. Y en todos los servicios, sin excepción, las aplicaciones que el Cliente instala, los contenidos que sube y las contraseñas y permisos que concede son suyos: es la última fila, y es la que más incidentes explica.

Qué significa "Proveedor". La seguridad física y ambiental la aporta el operador del centro de datos, no Avantys. Los proveedores figuran en el Anexo I, y sus instalaciones están sometidas a auditoría anual por un tercero independiente en el caso de los principales.

Sobre infraestructura dedicada administrada por Avantys, la configuración se acuerda con el Cliente y puede diferir de la aquí descrita.

1. Control de acceso

  • El acceso administrativo a los servidores se realiza exclusivamente mediante clave criptográfica. La autenticación por contraseña está deshabilitada.
  • El acceso administrativo a los paneles de control de la flota está restringido a la red privada interna de Avantys, no accesible desde internet.
  • Los accesos se conceden al personal que los necesita para su función y se revisan cuando cambia.
  • Protección contra ataques de fuerza bruta activa sobre los servicios de acceso y correo.

2. Aislamiento entre clientes

  • Cada cuenta de alojamiento se ejecuta en un entorno aislado del resto, con su propio sistema de ficheros virtualizado, de modo que una cuenta no puede acceder a los datos ni a los procesos de otra.
  • Cada cuenta tiene asignados límites propios de procesador, memoria, procesos y entrada y salida, de forma que el consumo de una no puede agotar los recursos de las demás.

3. Cifrado

  • Cifrado en tránsito obligatorio: el acceso a los sitios web alojados se redirige a conexión cifrada, y Avantys emite y renueva automáticamente los certificados necesarios.
  • Los accesos administrativos, de transferencia de ficheros y de correo se prestan sobre canales cifrados.
  • El cifrado del contenido que el Cliente aloja, cuando su tratamiento lo requiera, corresponde al Cliente.

4. Protección frente a amenazas

  • Cortafuegos en cada servidor, con bloqueo automático de direcciones tras intentos de intrusión detectados.
  • Cortafuegos de aplicación web ante peticiones maliciosas dirigidas a los sitios alojados.
  • Detección de programas maliciosos sobre los ficheros alojados, con análisis continuo y alerta.
  • Filtrado de correo entrante y saliente frente a correo no deseado y contenido malicioso, y límites de envío por cuenta.

5. Actualizaciones

  • Actualización diaria y automática del sistema operativo, del panel de control y de las reglas de filtrado de correo.
  • Los parches que requieren reinicio del servidor se aplican en ventanas de mantenimiento planificadas.
  • Las aplicaciones que el Cliente instala en su alojamiento las mantiene el Cliente.

6. Continuidad

  • Avantys realiza copias internas de sus servidores para poder restablecer la infraestructura ante una incidencia, conservadas también en una ubicación distinta de la del servidor de origen.
  • Estas copias son un instrumento interno de continuidad y no constituyen un servicio de respaldo prestado al Cliente, conforme al artículo 6 de las Condiciones de Alojamiento Web.
  • Supervisión permanente de la disponibilidad de los servicios, con alerta al equipo técnico.

7. Trazabilidad

  • Registro de los accesos administrativos, de las conexiones a los servicios y de la actividad de los sitios web alojados.
  • Los registros se conservan durante el plazo necesario para investigar incidentes y atender requerimientos legales, y su acceso está restringido al personal autorizado.

8. Organización

  • Deber de confidencialidad expreso y subsistente para todo el personal con acceso a datos.
  • Contrato de encargado del tratamiento suscrito con cada subencargado.
  • Procedimiento de gestión de incidentes de seguridad, con notificación al Cliente en los términos del artículo 7 de este anexo.
  • Inventario de la infraestructura y de los proveedores que intervienen en cada servicio.

9. Ubicación

  • Infraestructura de alojamiento situada en centros de datos de la Unión Europea, operados por proveedores que aplican sus propias medidas de seguridad física y de control de acceso a las instalaciones.