Acuerdo de tratamiento de datos
Versión 1.0 — última actualización el 1 de junio de 2026
Entre
MVC Consulting (ToneelTickets), con domicilio social en Deken Degryselaan 16, 8500 Kortrijk (Bélgica) y número de empresa BE0533.693.208. En adelante: el «Encargado del tratamiento».
Y
La organización (grupo de teatro, asociación o productora) que se registra en la plataforma ToneelTickets y acepta con ello el presente acuerdo de tratamiento de datos. En adelante: el «Responsable del tratamiento».
Ambas partes se denominan en adelante conjuntamente las «Partes».
Considerando que
En el marco de la venta de entradas en línea y la gestión de público que ofrece ToneelTickets, el Encargado del tratamiento trata determinados Datos personales por encargo y por cuenta del Responsable del tratamiento. Las Partes desean dejar constancia por escrito de los acuerdos relativos a este tratamiento, conforme al artículo 28 del RGPD.
Artículo 1 — Definiciones
- RGPD: Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos).
- Interesado: la persona física a la que se refiere un Dato personal (p. ej. un comprador de entradas).
- Brecha de datos: una violación de la seguridad que ocasione la destrucción, pérdida, alteración o el acceso no autorizado a Datos personales.
- Encargo: los servicios de ToneelTickets descritos en el Anexo 1.
- Datos personales: toda información sobre una persona física identificada o identificable, en el sentido del artículo 4(1) del RGPD, que el Encargado del tratamiento trate en el marco del Encargo.
- Tratar / Tratamiento: toda operación realizada sobre Datos personales, en el sentido del artículo 4(2) del RGPD.
- Subencargado: un tercero que trata Datos personales por encargo del Encargado del tratamiento.
Artículo 2 — Objeto (art. 28 RGPD)
2.1. El Encargado del tratamiento trata los Datos personales exclusivamente según lo descrito en el Encargo (Anexo 1) y conforme a las instrucciones del Responsable del tratamiento.
2.2. Queda prohibido todo tratamiento fuera del Encargo, salvo que:
- el Responsable del tratamiento dé instrucciones escritas en ese sentido; o
- una disposición legal (del Derecho de la Unión o de un Estado miembro) obligue a ello al Encargado del tratamiento. En ese caso, el Encargado del tratamiento informará previamente al Responsable del tratamiento, salvo que dicha legislación lo prohíba por razones importantes de interés público.
2.3. El Encargado del tratamiento informará inmediatamente al Responsable del tratamiento si, a su juicio, una instrucción infringe el RGPD.
Artículo 3 — Duración
3.1. El presente acuerdo está vigente mientras el Responsable del tratamiento utilice la plataforma ToneelTickets.
3.2. Los artículos 3.3, 5, 6, 7, 9 y 12 siguen vigentes tras la terminación.
3.3. Tras la terminación, el Encargado del tratamiento cesa todo tratamiento y borra en el plazo de un mes todos los Datos personales y copias de seguridad, salvo que la ley obligue a conservarlos (p. ej. plazo de conservación contable de los datos de facturación).
Artículo 4 — Seguridad (art. 32 RGPD)
4.1. El Encargado del tratamiento adopta las medidas técnicas y organizativas apropiadas para proteger los Datos personales contra la destrucción, la pérdida, la falsificación, el acceso no autorizado o el tratamiento ilícito. Las medidas mínimas figuran en el Anexo 2.
4.2. El Encargado del tratamiento dispone de una política de seguridad actualizada y la evalúa periódicamente.
Artículo 5 — Confidencialidad (art. 29 RGPD)
5.1. El Encargado del tratamiento garantiza la confidencialidad de todos los Datos personales.
5.2. Solo tienen acceso a los Datos personales los miembros del personal o colaboradores sujetos contractual o legalmente al deber de confidencialidad, y únicamente en la medida estrictamente necesaria para el desempeño de sus funciones.
Artículo 6 — Subcontratación y subencargados (art. 28 RGPD)
6.1. El Encargado del tratamiento puede recurrir a Subencargados para la ejecución del Encargo. Entre los principales subencargados permanentes de ToneelTickets se encuentran:
- Stripe: procesamiento de pagos (entradas y extras en línea).
- Proveedor de alojamiento en el EEE (servidores y base de datos).
- Proveedor de correo electrónico para correos transaccionales (p. ej. confirmaciones de pedido y entradas electrónicas).
6.2. Con cada Subencargado, el Encargado del tratamiento celebra un acuerdo con obligaciones al menos equivalentes en materia de protección de datos y confidencialidad.
6.3. El Encargado del tratamiento mantiene una lista actualizada de todos los Subencargados y la facilita al Responsable del tratamiento previa simple solicitud.
Artículo 7 — Asistencia (art. 28 RGPD)
7.1. General. El Encargado del tratamiento presta al Responsable del tratamiento toda la asistencia razonable para cumplir y demostrar el cumplimiento de sus obligaciones conforme al RGPD.
7.2. Solicitudes de los Interesados. Cuando un Interesado (p. ej. un comprador de entradas) se dirija directamente al Encargado del tratamiento para ejercer derechos del capítulo III del RGPD (acceso, supresión, oposición, …), se avisará sin demora al Responsable del tratamiento. El Encargado del tratamiento solo responde a la solicitud previa conformidad del Responsable del tratamiento, salvo que se trate de una solicitud que únicamente pueda ejecutar el Encargado del tratamiento.
7.3. Brechas de datos. El Encargado del tratamiento notifica toda Brecha de datos al Responsable del tratamiento sin dilación indebida y, a más tardar, en las 48 horas siguientes a tener conocimiento de ella (info@toneeltickets.be). Presta toda la asistencia razonable en la notificación a la autoridad de protección de datos (art. 33 RGPD) y, cuando sea necesario, a los Interesados (art. 34 RGPD). La notificación efectiva a la autoridad de control sigue siendo competencia del Responsable del tratamiento.
7.4. Otra asistencia. El Encargado del tratamiento ayuda al Responsable del tratamiento, en la medida pertinente, en:
- la seguridad del tratamiento (art. 32 RGPD);
- la realización de una evaluación de impacto relativa a la protección de datos (EIPD, art. 35 RGPD);
- la consulta a la autoridad de control si fuera necesario (art. 36 RGPD).
Artículo 8 — Lugar del tratamiento
El Encargado del tratamiento trata los Datos personales exclusivamente dentro del Espacio Económico Europeo (EEE). Si para funcionalidades concretas fuera necesaria una transferencia fuera del EEE (p. ej. mediante Stripe), se realizará con las garantías adecuadas previstas en el capítulo V del RGPD (p. ej. cláusulas contractuales tipo).
Artículo 9 — Control (art. 28 RGPD)
9.1. El Responsable del tratamiento tiene derecho a controlar (o hacer controlar) el cumplimiento del presente acuerdo, previo aviso por escrito con al menos diez días hábiles de antelación y en horario de oficina.
9.2. El Encargado del tratamiento facilita previa simple solicitud la información y la documentación pertinentes y presta una asistencia razonable en las auditorías.
Artículo 10 — Responsabilidad (art. 82 RGPD)
10.1. La responsabilidad del Encargado del tratamiento está limitada según lo previsto en las Condiciones generales, sin perjuicio del artículo 82 del RGPD.
10.2. Cada Parte sigue siendo plenamente responsable de sus propias infracciones del RGPD.
Artículo 11 — Terminación
11.1. El Responsable del tratamiento puede poner fin a la colaboración en cualquier momento por escrito dando de baja su cuenta. El Encargado del tratamiento elimina a continuación todos los Datos personales en el plazo de un mes, salvo las excepciones legales (véase el art. 3.3).
Artículo 12 — Disposiciones varias
12.1. El presente acuerdo se rige por el derecho belga. Los litigios se someten a los tribunales competentes del partido judicial en el que esté establecido el Encargado del tratamiento.
12.2. Si alguna disposición fuera nula o inválida, las demás disposiciones seguirán siendo plenamente aplicables y las Partes negociarán de buena fe una disposición sustitutiva válida con un efecto lo más similar posible.
12.3. Las modificaciones del presente acuerdo se indican mediante un nuevo número de versión.
Anexo 1 — Descripción del Encargo
ToneelTickets ofrece una plataforma en línea de venta de entradas y gestión de público para grupos de teatro, teatros y organizaciones afines.
Tienda en línea, venta de entradas y extras
El Encargado del tratamiento trata para el Responsable del tratamiento, entre otros:
- El nombre de quien hace el pedido
- El correo electrónico de quien hace el pedido
- El número de teléfono (opcional)
- Los posibles campos adicionales que configure el propio Responsable del tratamiento (p. ej. elección de menú, autobús, necesidades alimentarias)
- La elección de butaca/plaza y los tipos de entrada elegidos
- Las referencias de pedido y el estado del pago
Estos datos se utilizan para tramitar el pedido, enviar las entradas electrónicas y las confirmaciones de pedido, permitir el escaneo/acceso, prestar soporte, y proteger la plataforma y depurar errores.
Datos técnicos
Además, el Encargado del tratamiento trata direcciones IP, agentes de usuario y archivos de registro de los visitantes. Es necesario para el tráfico de red, la depuración, la detección de abusos y la seguridad. Las direcciones IP no se utilizan para seguir a los visitantes, salvo en el marco de una obligación legal (p. ej. investigación de fraude). Los registros no se conservan más tiempo del necesario, con un máximo de un año.
En los pagos en línea, la dirección IP se envía al proveedor de pagos (Stripe), si este lo solicita, para la prevención del fraude.
Responsabilidad propia del Responsable del tratamiento
El Responsable del tratamiento decide qué campos (adicionales) se piden en el proceso de compra y es responsable de:
- la existencia de una base jurídica válida (art. 6 RGPD) para cada categoría de datos personales recogida;
- una comunicación correcta a los Interesados (política de privacidad propia);
- la gestión y respuesta a las solicitudes de los Interesados.
Excluido
Los siguientes datos quedan fuera del presente acuerdo y el Encargado del tratamiento los trata como responsable propio (véase la política de privacidad):
- Nombre y correo electrónico de los administradores de una organización
- Dirección y datos de facturación de la organización
Anexo 2 — Medidas de seguridad
Seguridad por capas
ToneelTickets aplica varias capas de seguridad independientes, de modo que el fallo de una medida no provoque automáticamente la filtración de Datos personales.
HTTPS en todas partes
Todo el tráfico entre los navegadores y los servidores de ToneelTickets pasa por una conexión HTTPS cifrada.
Control de acceso
Se aplican las buenas prácticas del sector para el acceso a los servidores: sin inicios de sesión con contraseña, solo claves criptográficas, un cortafuegos en cada servidor y actualizaciones de software periódicas.
Seguridad física y centros de datos
Los Datos personales se almacenan en centros de datos certificados dentro del Espacio Económico Europeo (Bélgica, Alemania o Países Bajos). Los proveedores utilizados disponen de las certificaciones de seguridad pertinentes (como ISO 27001).
Copias de seguridad cifradas
Las bases de datos se copian a diario de forma cifrada a una ubicación separada. Las copias de seguridad se conservan hasta 90 días y el sistema de copias se supervisa automáticamente.
Hash de contraseñas
Las contraseñas nunca se guardan de forma legible. Se procesan con un algoritmo de hash desarrollado específicamente para contraseñas (con sal). Incluso con acceso a la base de datos, las contraseñas no se pueden reconstruir.
Divulgación responsable
¿Has descubierto un problema de seguridad? Comunícalo a info@toneeltickets.be. Te pedimos que no hagas públicos los problemas encontrados hasta que hayamos tenido tiempo suficiente para resolverlos.
¿Preguntas sobre este acuerdo de tratamiento de datos? Escríbenos a info@toneeltickets.be.
Este documento es una traducción. En caso de discrepancia, prevalece la versión neerlandesa.