Acord de processament de dades (DPA)

1. Parts i definicions

Aquest Acord de Processament de Dades (en endavant, «DPA» o «Acord») regula la relació entre el client que encarrega a The AI Web Factory el desenvolupament, l’allotjament, el manteniment o l’explotació d’un producte digital (en endavant, el «Responsable») i The AI Web Factory (en endavant, l’«Encarregat») quan en aquesta prestació es tracten dades personals de tercers: usuaris finals, clients, empleats o contactes del Responsable.

Aquest DPA se signa electrònicament en acceptar les condicions del servei i en forma part integrant. És d’aplicació automàtica i es considera acceptat quan el Responsable transmet a l’Encarregat la primera dada personal d’un tercer.

D’una banda, el Responsable del Tractament és el client persona física o jurídica que contracta el servei i transmet o posa a disposició dades personals de tercers sobre les quals ostenta la titularitat o el legítim interès del tractament.

De l’altra, l’Encarregat del Tractament és Tarraco App Lab, S.L.U. (en constitució), titular de The AI Web Factory (marca comercial registrada de la seva propietat), amb domicili al C/ Pau Claris, 2 - 43005 Tarragona, i adreça de contacte privacidad@tarracoapplab.com.

S’apliquen les definicions de l’article 4 del Reglament (UE) 2016/679 (RGPD) i de la Llei Orgànica 3/2018 de Protecció de Dades i Garantia de Drets Digitals (LOPDGDD).

2. Objecte, durada i naturalesa del tractament

Objecte. Tractament per part de l’Encarregat, per compte del Responsable, de les dades personals a les quals accedeixi o que li siguin transmeses en el marc del disseny, el desenvolupament, la migració, l’allotjament, el manteniment o el suport del lloc o l’aplicació encarregats.

Durada. La durada del tractament coincideix amb la durada de la relació contractual de serveis, llevat de conservacions legals obligatòries posteriors.

Naturalesa. Tractament automatitzat en infraestructura cloud, amb xifratge en trànsit i en repòs, d’acord amb les mesures tècniques i organitzatives descrites a la clàusula 6.

Finalitat. Exclusivament la prestació dels serveis contractats: construcció i desplegament del producte, migració de continguts i dades, correcció d’incidències, manteniment evolutiu i suport tècnic que el Responsable sol·liciti.

3. Categories de dades i de persones interessades

Les categories de dades personals tractades i les persones interessades afectades varien segons el producte encarregat. Les més habituals són les següents.

Llocs i aplicacions amb formularis. Persones interessades: usuaris finals, clients potencials i contactes del Responsable. Dades identificatives i de contacte: nom, cognoms, correu electrònic, telèfon, empresa i contingut del missatge.

Àrees privades i comptes d’usuari. Persones interessades: usuaris registrats al producte del Responsable. Dades: nom, correu electrònic, identificadors de sessió i credencials, sempre emmagatzemades mitjançant funció de derivació segura i mai en clar, a més de les dades de perfil que el Responsable defineixi en el seu model de dades.

Migracions i manteniment. Persones interessades: la totalitat de les persones interessades presents a les bases de dades o sistemes d’origen del Responsable. Dades: les contingudes en aquests sistemes, a les quals l’Encarregat accedeix de forma acotada i temporal per executar la migració o resoldre la incidència.

El Responsable es compromet a no transmetre a l’Encarregat categories especials de dades (origen racial, salut, ideologia, vida sexual o orientació, dades genètiques o biomètriques) llevat d’estricta necessitat i amb la base jurídica adequada, i a comunicar-ho prèviament per activar les mesures reforçades corresponents.

4. Obligacions de l’Encarregat

L’Encarregat s’obliga a:

5. Sub-encarregats autoritzats

El Responsable autoritza amb caràcter general l’Encarregat a utilitzar els següents sub-encarregats, tots vinculats per contracte compatible amb el RGPD:

L’Encarregat notificarà al Responsable amb una antelació mínima de 30 dies naturals qualsevol incorporació o substitució de sub-encarregat. El Responsable podrà oposar-s’hi motivadament en aquest termini i, si l’objecció és raonable, l’Encarregat haurà d’oferir una alternativa o el Responsable podrà resoldre el contracte sense penalització.

6. Mesures tècniques i organitzatives

Xifratge. TLS 1.2/1.3 obligatori en totes les comunicacions, amb HSTS activat. AES-256 en repòs per a la base de dades i l’emmagatzematge d’arxius. Contrasenyes amb hash bcrypt o equivalent.

Control d’accessos. Row-Level Security a la base de dades, de manera que cada usuari només acceeix a les seves pròpies dades. Claus API rotables i revocables, tokens de sessió amb expiració, accés administratiu amb autenticació multifactor obligatòria i principi de mínim privilegi. Credencials i secrets fora del codi, en variables d’entorn xifrades del proveïdor.

Resiliència i disponibilitat. Còpies de seguretat automàtiques amb retenció de 7 a 30 dies segons pla, infraestructura amb SLA de disponibilitat del proveïdor cloud i pla de continuïtat bàsic amb RTO i RPO inferiors a 24 hores.

Confidencialitat del personal. Compromís de confidencialitat perpetu signat per qualsevol persona amb accés a sistemes, formació periòdica en protecció de dades i revocació d’accessos en finalitzar la relació laboral o de col·laboració.

Verificació i auditoria. Revisió periòdica de logs i dependències, proves de penetració quan s’incorpora una peça crítica nova i registre intern d’incidents amb anàlisi i mesures correctores.

7. Transferències internacionals

Quan un sub-encarregat estigui ubicat fora de l’Espai Econòmic Europeu, l’Encarregat aplicarà les garanties previstes al Capítol V del RGPD: en particular, les clàusules contractuals tipus aprovades per la Comissió Europea mitjançant la Decisió 2021/914, complementades amb les mesures suplementàries derivades de l’anàlisi d’impacte exigida per la sentència Schrems II.

L’Encarregat posarà a disposició del Responsable còpia de les garanties aplicades a qualsevol transferència internacional, amb sol·licitud raonable prèvia.

8. Bretxa de seguretat

Davant una bretxa que afecti dades personals del Responsable, el procediment és el següent:

9. Auditoria

El Responsable podrà auditar el compliment d’aquest DPA un cop l’any, amb avís previ per escrit de com a mínim 4 setmanes, en horari laboral i sense interrompre la prestació del servei.

Per minimitzar-ne l’impacte, l’Encarregat podrà oferir un informe d’auditoria externa actualitzat (ISO 27001, SOC 2 o equivalent) si és vigent. L’auditoria no podrà abastar les dades d’altres clients.

Els costos de l’auditoria són a càrrec del Responsable, llevat que es descobreixin incompliments materials de l’Encarregat, cas en què els assumirà aquest.

10. Responsabilitat, durada i modificacions

Cada part respon pels danys derivats d’un incompliment de les seves obligacions, d’acord amb l’article 82 del RGPD. El règim de limitació de responsabilitat es regeix per les condicions generals del servei, i l’Encarregat mantindrà una assegurança de responsabilitat civil professional adequada al volum del servei.

Aquest DPA es manté en vigor mentre duri la relació contractual per al tractament de dades personals de tercers. La finalització del contracte principal suposa la finalització del DPA, sens perjudici de les obligacions que per la seva naturalesa sobreviuen.

L’Encarregat podrà modificar aquest DPA quan ho exigeixi una modificació normativa o una millora substancial de les mesures de seguretat. Les modificacions es publicaran en aquesta pàgina amb la data de revisió i es notificaran amb antelació raonable. El Responsable podrà oposar-s’hi motivadament i, si l’objecció no es resol per acord, resoldre el contracte sense penalització.

11. Legislació aplicable i jurisdicció

Aquest DPA es regeix per la legislació espanyola (RGPD, LOPDGDD i la resta de normativa aplicable).

Les parts se sotmeten, amb renúncia expressa a qualsevol altre fur, a la jurisdicció dels Jutjats i Tribunals d’Espanya competents segons les normes processals d’aplicació.