Volver a LastCheck

Contrato de encargado del tratamiento

Versión 1.0 · En vigor desde el 15 de septiembre de 2026

Este contrato regula cómo LastCheck trata los datos personales que son del cliente. Se firma con cada cliente y forma parte inseparable de los términos del servicio. Cumple lo que exige el artículo 28 del Reglamento General de Protección de Datos.

1. Quién es quién

El cliente es el responsable del tratamiento: es su negocio, son sus clientes y es él quien decide para qué se usan esos datos.

LastCheck es el encargado: trata esos datos únicamente por cuenta del cliente y siguiendo sus instrucciones. LastCheck es el nombre comercial de Guillermo Zafra (NIF 51129570H) y Lauro Sánchez (NIF 54885404K), con domicilio en Plaza del Doctor Laguna 5, 28009 Madrid, y correo de contacto info@lastcheck.es.

El contrato se entiende suscrito cuando el responsable del negocio lo acepta desde su panel, o cuando se firma junto al contrato de servicio. En ambos casos se registra la versión aceptada.

2. Qué se trata, de quién y para qué

Objeto
Prestar los servicios contratados: la medición de las interacciones con los dispositivos NFC (Impact), la vigilancia de las reseñas con sus avisos e informes (Autopilot) y el acceso del cliente y su equipo al panel.
Duración
Mientras esté vigente el contrato de servicio, y los 30 días posteriores previstos para la supresión.
Naturaleza
Recogida, registro, conservación, consulta, análisis automatizado del texto de las reseñas y comunicación al propio cliente. No hay decisiones automatizadas con efectos jurídicos sobre ninguna persona.
Categorías de interesados
Personas que dejan una reseña pública en la ficha de Google del cliente; el responsable del negocio y las personas que él invite al panel.
Tipos de datos
De quien deja la reseña: el nombre que él mismo publica en Google, la puntuación, el texto y la fecha. Del negocio: nombre, apellidos, correo y teléfono del responsable y de los usuarios invitados. De los dispositivos: fecha y hora de cada interacción, que no identifica a ninguna persona.
Datos especiales
Ninguno. LastCheck no pide ni trata datos de categoría especial. Si el texto de una reseña contuviera alguno por decisión de quien la escribe, se trata igual que el resto y no se usa para nada distinto.

3. Instrucciones del responsable

LastCheck solo trata los datos siguiendo las instrucciones del cliente. Estos términos, junto con el uso normal del panel, son esas instrucciones. Cualquier instrucción adicional debe darse por escrito a info@lastcheck.es.

LastCheck informará al cliente si, en su opinión, una instrucción infringe la normativa de protección de datos.

LastCheck no usa estos datos para fines propios, no los cruza con los de otros clientes, no los vende ni los cede, y no entrena con ellos sistemas que después sirvan a terceros.

4. Confidencialidad y personal autorizado

Solo accede a los datos quien los necesita para prestar el servicio. Las personas autorizadas están sujetas a un deber de confidencialidad que subsiste después de terminar la relación.

5. Seguridad

Las medidas aplicadas, que se detallan en el Anexo II, incluyen:

  • Cifrado de las comunicaciones en tránsito (HTTPS).
  • Cifrado de las credenciales de acceso a la ficha de Google del cliente antes de guardarlas.
  • Control de acceso por usuario y por establecimiento: cada usuario solo ve los locales que tiene asignados.
  • Contraseñas gestionadas por el proveedor de autenticación, que LastCheck no puede leer.
  • Copias de seguridad a cargo del proveedor de base de datos.

6. Otros proveedores (subencargados)

El cliente autoriza de forma general que LastCheck se apoye en los proveedores siguientes, todos ellos con contrato de encargado y con las mismas obligaciones que se asumen aquí:

Supabase
Base de datos y autenticación de los usuarios del panel.
Vercel
Alojamiento de la web y del panel.
Resend
Envío de los correos del servicio: invitaciones, recuperación de contraseña y avisos.
IONOS
Correo corporativo de LastCheck, dentro de la Unión Europea.
Meta Platforms
Envío de los avisos y los informes por WhatsApp, cuando el cliente tiene contratado Autopilot.

Cuando alguno de estos proveedores trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea.

Si LastCheck cambia o añade un proveedor, lo comunicará con al menos 30 días de antelación. El cliente puede oponerse por motivos razonables y, si no hay acuerdo, darse de baja sin coste ni penalización.

Aparte de estos proveedores está Google, que no actúa como subencargado de LastCheck sino como responsable de su propia plataforma: las reseñas son públicas y están en la ficha del cliente. LastCheck accede a ellas con la autorización que el propio cliente concede desde su panel, y que puede retirar cuando quiera.

7. Derechos de los interesados

Si una persona se dirige a LastCheck ejerciendo sus derechos de acceso, rectificación, supresión, limitación, portabilidad u oposición, LastCheck no responderá por su cuenta: se lo comunicará al cliente sin dilación, porque es él quien decide.

LastCheck asistirá al cliente para atender esas solicitudes, con las herramientas del panel y con la información de que disponga.

8. Brechas de seguridad

Si LastCheck tiene conocimiento de una violación de la seguridad que afecte a datos del cliente, se lo notificará sin dilación indebida y, en todo caso, dentro de las 24 horas siguientes, con la información necesaria para que el cliente pueda cumplir su propio deber de notificar a la autoridad en 72 horas: qué ha pasado, a qué datos y a cuántas personas afecta, las consecuencias probables y las medidas tomadas.

9. Apoyo al responsable

LastCheck ayudará al cliente, en la medida de lo razonable y con la información de que disponga, en las evaluaciones de impacto y las consultas previas que el cliente tenga que hacer, y le facilitará lo necesario para demostrar que se cumple lo pactado aquí.

10. Qué pasa al terminar

Terminado el contrato de servicio, LastCheck suprimirá los datos tratados por cuenta del cliente en el plazo de 30 días, salvo los que deba conservar por obligación legal —por ejemplo, los de facturación—, que quedarán bloqueados y solo a disposición de la administración o de los tribunales.

Si el cliente prefiere que se le devuelvan antes de borrarlos, debe pedirlo por escrito dentro de esos 30 días.

11. Auditoría

El cliente puede pedir la información necesaria para comprobar que se cumple este contrato, y realizar una auditoría al año, avisando con 30 días de antelación, en horario laboral y sin interrumpir el servicio. El coste de la auditoría es del cliente, salvo que de ella resulte un incumplimiento de LastCheck.

12. Responsabilidad y ley aplicable

Cada parte responde de sus propios incumplimientos conforme al RGPD y a la Ley Orgánica 3/2018. En lo no previsto aquí se aplican los términos del servicio.

Este contrato se rige por la legislación española. Para cualquier controversia, las partes se someten a los juzgados y tribunales de Madrid, con renuncia expresa a cualquier otro fuero.

Anexo I · Descripción del tratamiento

El detalle del objeto, la duración, la naturaleza, la finalidad, los tipos de datos y las categorías de interesados es el recogido en el apartado 2, que forma parte de este anexo a todos los efectos.

Anexo II · Medidas de seguridad

  • En tránsito: todo el tráfico de la web y del panel va cifrado con HTTPS.
  • Credenciales de Google: los permisos que el cliente concede para leer sus reseñas se guardan cifrados.
  • Acceso: cada usuario solo ve los establecimientos que tiene asignados. El responsable del negocio es el único que puede invitar a otros, responder reseñas en nombre de la empresa y ver las facturas.
  • Autenticación: las contraseñas las gestiona el proveedor de autenticación y LastCheck no tiene acceso a ellas.
  • Minimización: de las interacciones con los dispositivos solo se guarda la fecha y la hora; no se identifica a la persona que acerca el móvil.
  • Conservación: las reseñas se conservan durante los últimos 30 días. Las anteriores siguen en la ficha de Google del cliente, pero no en LastCheck.
  • Copias de seguridad: a cargo del proveedor de base de datos, con su propio calendario de retención.