Acuerdo de procesamiento de datos (DPA)

1. Partes y definiciones

Este Acuerdo de Procesamiento de Datos (en adelante, «DPA» o «Acuerdo») regula la relación entre el cliente que encarga a The AI Web Factory el desarrollo, el alojamiento, el mantenimiento o la explotación de un producto digital (en adelante, el «Responsable») y The AI Web Factory (en adelante, el «Encargado») cuando en esa prestación se tratan datos personales de terceros: usuarios finales, clientes, empleados o contactos del Responsable.

Este DPA se firma electrónicamente al aceptar las condiciones del servicio y forma parte integrante de las mismas. Es de aplicación automática y se considera aceptado cuando el Responsable transmite al Encargado el primer dato personal de un tercero.

De una parte, el Responsable del Tratamiento es el cliente persona física o jurídica que contrata el servicio y transmite o pone a disposición datos personales de terceros sobre los que ostenta la titularidad o el legítimo interés del tratamiento.

De otra parte, el Encargado del Tratamiento es Tarraco App Lab, S.L.U. (en constitución), titular de The AI Web Factory (marca comercial registrada de su propiedad), con domicilio en C/ Pau Claris, 2 - 43005 Tarragona, y dirección de contacto privacidad@tarracoapplab.com.

Se aplican las definiciones del artículo 4 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD).

2. Objeto, duración y naturaleza del tratamiento

Objeto. Tratamiento por parte del Encargado, por cuenta del Responsable, de los datos personales a los que acceda o que le sean transmitidos en el marco del diseño, el desarrollo, la migración, el alojamiento, el mantenimiento o el soporte del sitio o la aplicación encargados.

Duración. La duración del tratamiento coincide con la duración de la relación contractual de servicios, salvo conservaciones legales obligatorias posteriores.

Naturaleza. Tratamiento automatizado en infraestructura cloud, con cifrado en tránsito y en reposo, conforme a las medidas técnicas y organizativas descritas en la cláusula 6.

Finalidad. Exclusivamente la prestación de los servicios contratados: construcción y despliegue del producto, migración de contenidos y datos, corrección de incidencias, mantenimiento evolutivo y soporte técnico que el Responsable solicite.

3. Categorías de datos y de interesados

Las categorías de datos personales tratados y los interesados afectados varían según el producto encargado. Las más habituales son las siguientes.

Sitios y aplicaciones con formularios. Interesados: usuarios finales, clientes potenciales y contactos del Responsable. Datos identificativos y de contacto: nombre, apellidos, correo electrónico, teléfono, empresa y contenido del mensaje.

Áreas privadas y cuentas de usuario. Interesados: usuarios registrados en el producto del Responsable. Datos: nombre, correo electrónico, identificadores de sesión y credenciales, siempre almacenadas mediante función de derivación segura y nunca en claro, además de los datos de perfil que el Responsable defina en su modelo de datos.

Migraciones y mantenimiento. Interesados: la totalidad de los interesados presentes en las bases de datos o sistemas de origen del Responsable. Datos: los contenidos en dichos sistemas, a los que el Encargado accede de forma acotada y temporal para ejecutar la migración o resolver la incidencia.

El Responsable se compromete a no transmitir al Encargado categorías especiales de datos (origen racial, salud, ideología, vida sexual u orientación, datos genéticos o biométricos) salvo por estricta necesidad y con la base jurídica adecuada, y a comunicarlo previamente para activar las medidas reforzadas correspondientes.

4. Obligaciones del Encargado

El Encargado se obliga a:

5. Sub-encargados autorizados

El Responsable autoriza con carácter general al Encargado a utilizar los siguientes sub-encargados, todos vinculados por contrato compatible con el RGPD:

El Encargado notificará al Responsable con una antelación mínima de 30 días naturales cualquier incorporación o sustitución de sub-encargado. El Responsable podrá oponerse motivadamente en ese plazo y, si la objeción es razonable, el Encargado deberá ofrecer una alternativa o el Responsable podrá resolver el contrato sin penalización.

6. Medidas técnicas y organizativas

Cifrado. TLS 1.2/1.3 obligatorio en todas las comunicaciones, con HSTS activado. AES-256 en reposo para la base de datos y el almacenamiento de archivos. Contraseñas hasheadas con bcrypt o equivalente.

Control de accesos. Row-Level Security en la base de datos, de modo que cada usuario sólo accede a sus propios datos. Llaves API rotables y revocables, tokens de sesión con expiración, acceso administrativo con autenticación multifactor obligatoria y principio de mínimo privilegio. Credenciales y secretos fuera del código, en variables de entorno cifradas del proveedor.

Resiliencia y disponibilidad. Copias de seguridad automáticas con retención de 7 a 30 días según plan, infraestructura con SLA de disponibilidad del proveedor cloud y plan de continuidad básico con RTO y RPO inferiores a 24 horas.

Confidencialidad del personal. Compromiso de confidencialidad perpetuo firmado por cualquier persona con acceso a sistemas, formación periódica en protección de datos y revocación de accesos al finalizar la relación laboral o de colaboración.

Verificación y auditoría. Revisión periódica de logs y dependencias, pruebas de penetración cuando se incorpora una pieza crítica nueva y registro interno de incidentes con análisis y medidas correctoras.

7. Transferencias internacionales

Cuando un sub-encargado esté ubicado fuera del Espacio Económico Europeo, el Encargado aplicará las garantías previstas en el Capítulo V del RGPD: en particular, las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante la Decisión 2021/914, complementadas con las medidas suplementarias derivadas del análisis de impacto exigido por la sentencia Schrems II.

El Encargado pondrá a disposición del Responsable copia de las garantías aplicadas a cualquier transferencia internacional, previa solicitud razonable.

8. Brecha de seguridad

Ante una brecha que afecte a datos personales del Responsable, el procedimiento es el siguiente:

9. Auditoría

El Responsable podrá auditar el cumplimiento de este DPA una vez al año, previo aviso por escrito de al menos 4 semanas, en horario laboral y sin interrumpir la prestación del servicio.

Para minimizar el impacto, el Encargado podrá ofrecer un informe de auditoría externa actualizado (ISO 27001, SOC 2 o equivalente) si está vigente. La auditoría no podrá alcanzar los datos de otros clientes.

Los costes de la auditoría son por cuenta del Responsable, salvo que se descubran incumplimientos materiales del Encargado, en cuyo caso los asumirá éste.

10. Responsabilidad, duración y modificaciones

Cada parte responde por los daños derivados de un incumplimiento de sus obligaciones, conforme al artículo 82 del RGPD. El régimen de limitación de responsabilidad se rige por las condiciones generales del servicio, y el Encargado mantendrá un seguro de responsabilidad civil profesional adecuado al volumen del servicio.

Este DPA se mantiene en vigor mientras dure la relación contractual para el tratamiento de datos personales de terceros. La finalización del contrato principal supone la finalización del DPA, sin perjuicio de las obligaciones que por su naturaleza sobreviven.

El Encargado podrá modificar este DPA cuando lo exija una modificación normativa o una mejora sustancial de las medidas de seguridad. Las modificaciones se publicarán en esta página con la fecha de revisión y se notificarán con antelación razonable. El Responsable podrá oponerse motivadamente y, si la objeción no se resuelve por acuerdo, resolver el contrato sin penalización.

11. Legislación aplicable y jurisdicción

Este DPA se rige por la legislación española (RGPD, LOPDGDD y demás normativa aplicable).

Las partes se someten, con renuncia expresa a cualquier otro fuero, a la jurisdicción de los Juzgados y Tribunales de España competentes según las normas procesales de aplicación.