NuevoEl paquete de cumplimiento del Reglamento de Baterías 2027 ya está disponible.Leer
DPP Automate LogoDPP Automate
Legal

Acuerdo de tratamiento de datos. Firmado en minutos.

Nuestro DPA estándar bajo el art. 28 del RGPD — alineado con las Cláusulas Contractuales Tipo de la UE y con residencia de datos en la UE por defecto. Copia contrafirmada en 48 horas hábiles.

Versión 1.0Actualizado
De un vistazo

Seis cosas que verificar antes de firmar.

RGPD artículo 28

Acuerdo de encargado del tratamiento estándar con obligaciones nombradas — instrucciones, confidencialidad, seguridad, sub-encargados, auditoría, supresión.

CCT UE incluidas

Cláusulas Contractuales Tipo de la UE (2021/914) anexadas, con el Módulo 2 preseleccionado para flujos responsable-a-encargado.

Residencia de datos UE

Datos personales alojados en Fráncfort con réplica en Ámsterdam. Sin tránsito fuera de la UE para datos de cliente, nunca.

Supresión a 30 días

Los datos del cliente se devuelven o suprimen en los 30 días siguientes a la terminación del contrato, previa solicitud escrita, con certificado de supresión.

Derechos de auditoría

Atestaciones anuales SOC 2 Type II e ISO 27001 puestas a disposición bajo NDA. Auditoría on-premise bajo petición para contratos Enterprise.

Aviso de sub-encargados

Preaviso de treinta días para cada nuevo sub-encargado, con derecho de oposición por escrito antes de su contratación.

Qué cubre el DPA

El artículo 28, resumido en español claro.

Importante

Esta página resume nuestro Acuerdo de Tratamiento de Datos estándar. El documento vinculante es el PDF firmado — contáctanos para solicitarlo. Nada en esta página constituye asesoramiento jurídico ni sustituye al acuerdo ejecutado.

En esta página
  1. 01Alcance y roles
  2. 02Objeto, duración, naturaleza, finalidad
  3. 03Categorías de interesados y de datos
  4. 04Sub-encargados
  5. 05Transferencias internacionales
  6. 06Confidencialidad y medidas de seguridad
  7. 07Solicitudes de los interesados
  8. 08Notificación de violaciones de datos
  9. 09Auditorías y demostración de cumplimiento
  10. 10Devolución y supresión
Sección 01

Alcance y roles

En nuestro compromiso estándar el cliente actúa como responsable del tratamiento y DPP Automate como encargado del tratamiento. Cuando contratamos a un tercero para tratar por cuenta nuestra — por ejemplo, nuestro proveedor de autenticación o nuestro host de base de datos — ese tercero actúa como sub-encargado. El DPA fija la relación contractual entre responsable y encargado y vincula a nuestros sub-encargados a obligaciones equivalentes mediante acuerdos espalda con espalda. El acuerdo aplica a todos los datos personales que el cliente nos confíe a través de la plataforma, la API, los canales de soporte y cualquier import estructurado que ingiramos por su cuenta.

Sección 02

Objeto, duración, naturaleza, finalidad

El DPA abre con las menciones exigidas por el art. 28.3: el objeto (operación de la plataforma de Pasaportes Digitales de Producto para el cliente), la duración (la vigencia del acuerdo de servicios subyacente), la naturaleza y finalidad del tratamiento (almacenar, consultar y servir datos de producto y de cumplimiento), las categorías de datos personales y de interesados y las obligaciones y derechos del responsable. Son los cinco elementos que cualquier regulador y cualquier área de compras revisa primero; los mantenemos en la primera página del anexo, no enterrados en un schedule — fáciles de verificar antes de firmar.

Sección 03

Categorías de interesados y de datos

Las categorías de interesados son típicamente los empleados del propio cliente que operan la plataforma, los proveedores del cliente que responden a cuestionarios de declaración de material y — solo cuando una regulación en alcance lo implica — personas nominadas en la documentación de cumplimiento. Las categorías de datos personales se limitan a identificadores de cuenta, datos de contacto profesionales y los metadatos operativos requeridos para atribuir acciones en el registro de auditoría. No tratamos categorías especiales de datos, datos de condenas ni datos de menores. Cualquier cosa fuera de esta lista requiere una variación escrita del DPA antes de su ingestión.

Sección 04

Sub-encargados

El DPA concede una autorización general escrita al uso de sub-encargados y enumera el conjunto actual en un anexo mantenido en tiempo real más abajo en esta página. Notificamos por escrito al menos treinta días antes de añadir o reemplazar un sub-encargado. El cliente puede oponerse durante esa ventana por motivos razonables de protección de datos: en ese caso retiramos el cambio o, si es esencial para operar el servicio, otorgamos un derecho de terminación sin penalización sobre la porción de servicios afectada. Cada sub-encargado está vinculado a obligaciones equivalentes de protección de datos.

Sección 05

Transferencias internacionales

Nuestra posición por defecto es la residencia íntegra en la UE. Los datos personales del cliente se alojan en Fráncfort con réplica en Ámsterdam; en operación normal no salen del EEE/UE. Cuando un sub-encargado está establecido fuera de la UE — por ejemplo nuestro proveedor de autenticación basado en EE. UU. — la transferencia se rige por las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución 2021/914), Módulo 2, complementadas por una Evaluación de Impacto de la Transferencia documentada. Las CCT van anexas al DPA — el responsable dispone del texto vinculante en su copia contrafirmada.

Sección 06

Confidencialidad y medidas de seguridad

El personal con acceso a datos personales del cliente queda vinculado por obligaciones escritas de confidencialidad que sobreviven al fin de su compromiso. Las medidas técnicas y organizativas están documentadas en un anexo específico y alineadas con los controles validados por nuestro informe SOC 2 Type II anual y nuestra certificación ISO 27001. El conjunto cubre la gestión de accesos con autorización basada en roles y tokens de corta vida, el cifrado en tránsito y en reposo, la segmentación de red, la gestión de vulnerabilidades, el logging y la monitorización y un plan de respuesta a incidentes documentado. El anexo se actualiza cada vez que cambia el conjunto de controles.

Sección 07

Solicitudes de los interesados

Los interesados dirigen sus solicitudes de derechos al responsable, no a nosotros. Cuando una solicitud llega a nosotros por error, la reenviamos sin actuar. Proporcionamos herramientas y APIs documentadas que permiten al responsable satisfacer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición sin tener que abrir un ticket manual de soporte. Cuando el responsable necesita asistencia humana — por ejemplo, para localizar un artefacto entre varios entornos — respondemos en el plazo que el responsable fije por escrito, sin coste adicional.

Sección 08

Notificación de violaciones de datos

Notificamos al responsable cualquier violación de datos personales que le afecte sin dilación indebida y, en todo caso, en las veinticuatro horas siguientes a su conocimiento. La notificación inicial contiene la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Cuando la información completa aún no está disponible, la notificación inicial designa un punto de contacto único y se compromete a una cadencia de seguimiento. Nuestro runbook de respuesta a incidentes se revisa y ensaya trimestralmente y está disponible para el responsable bajo NDA.

Sección 09

Auditorías y demostración de cumplimiento

El cumplimiento se demuestra en primer lugar mediante nuestras atestaciones anuales de terceros — SOC 2 Type II e ISO 27001 — puestas a disposición del responsable bajo NDA. Cuando el regulador del responsable o su SGSI interno exigen una auditoría on-site o remota más allá de las atestaciones, acogemos una auditoría por período de doce meses sin coste adicional, con una cobertura razonable de costes para auditorías adicionales. Las auditorías se coordinan con preaviso razonable y se realizan sin comprometer la confidencialidad de otros clientes ni la integridad del entorno de producción.

Sección 10

Devolución y supresión

A la terminación o expiración del acuerdo de servicios, devolvemos o suprimimos todos los datos personales del cliente en los treinta días siguientes a la solicitud escrita del responsable. El responsable elige la opción. Tras ejecutarla emitimos un certificado escrito de supresión — indicando los datos, los entornos y los sistemas afectados. Las cintas de copia de seguridad y los registros de auditoría inmutables se conservan durante el período fijado por la regulación en alcance — típicamente diez años para ESPR — y luego se suprimen según el mismo calendario documentado. Estas obligaciones de conservación sobreviven a la terminación del acuerdo.

Sub-encargados

Los terceros que tocan tus datos.

  • Clerk
    Autenticación y gestión de sesiones.
    Región
    Estados Unidos, con soporte cliente en la UE. Transferencias regidas por las CCT UE (2021/914), Módulo 2.
    Categorías de datos
    Email de cuenta, nombre, identificador de usuario y tokens de sesión de las personas autenticadas en la plataforma.
    Ver DPA
  • Convex
    Backend de aplicación, base de datos y capa de consultas en tiempo real.
    Región
    Clúster del cliente: UE. El plano de datos se opera en la UE; los accesos al plano de control están logueados y sometidos a revisión.
    Categorías de datos
    Registros de pasaportes de producto, envíos de formulario de lead y rastro de auditoría operativo que atribuye acciones a usuarios autenticados.
    Ver DPA
  • Google
    Analítica web (Google Analytics 4) y verificación de dominio de Search Console.
    Región
    Estados Unidos. Los datos personales fluyen únicamente si el visitante consintió la analítica mediante el banner de cookies.
    Categorías de datos
    Dirección IP anonimizada, eventos de vista de página y métricas de comportamiento agregadas — solo desde el sitio de marketing.
    Ver DPA

Notificamos a los clientes con al menos 30 días de antelación antes de añadir o reemplazar un sub-encargado. Para oponerte a uno nuevo, escribe a info@dppautomate.com con tu identificador de cuenta — respondemos antes de la entrada en vigor.

Cómo firmar

Tres pasos hacia un acuerdo contrafirmado.

  1. 01

    Revisa

    Lee el resumen anterior y los metadatos de versión + última actualización. Solicita el PDF vinculante si quieres marcarlo antes de firmar.

  2. 02

    Solicita el DPA firmado

    Escribe a info@dppautomate.com con la razón social, los poderes de firma y la referencia del acuerdo de servicios. Enviamos el PDF vinculante el mismo día hábil.

  3. 03

    Copia contrafirmada

    Devuelve el PDF firmado — contrafirmamos en dos días hábiles. Recibes el acuerdo ejecutado y constancia de la versión del DPA en vigor.

Contacto legal

Habla con el contacto legal, no con un chatbot.

Para solicitudes de DPA, redlines, oposiciones a sub-encargados y consultas de protección de datos, escribe a la dirección de abajo. Respondemos desde una bandeja humana en horario laboral UE y acusamos recibo de cada mensaje — incluso cuando la respuesta es «te contestamos el lunes».

Entidad legal
DPP Automate
Persona responsable
Nico Jaroszewski
Domicilio registrado
Schlosstalstrasse 202
8408 Winterthur
Switzerland