Acord de processament de dades (DPA)
Última actualització: juliol de 2026
1. Parts i definicions
Aquest Acord de Processament de Dades (en endavant, «DPA» o «Acord») regula la relació entre el client que encarrega a The AI Web Factory el desenvolupament, l’allotjament, el manteniment o l’explotació d’un producte digital (en endavant, el «Responsable») i The AI Web Factory (en endavant, l’«Encarregat») quan en aquesta prestació es tracten dades personals de tercers: usuaris finals, clients, empleats o contactes del Responsable.
Aquest DPA se signa electrònicament en acceptar les condicions del servei i en forma part integrant. És d’aplicació automàtica i es considera acceptat quan el Responsable transmet a l’Encarregat la primera dada personal d’un tercer.
D’una banda, el Responsable del Tractament és el client persona física o jurídica que contracta el servei i transmet o posa a disposició dades personals de tercers sobre les quals ostenta la titularitat o el legítim interès del tractament.
De l’altra, l’Encarregat del Tractament és Tarraco App Lab, S.L.U. (en constitució), titular de The AI Web Factory (marca comercial registrada de la seva propietat), amb domicili al C/ Pau Claris, 2 - 43005 Tarragona, i adreça de contacte privacidad@tarracoapplab.com.
S’apliquen les definicions de l’article 4 del Reglament (UE) 2016/679 (RGPD) i de la Llei Orgànica 3/2018 de Protecció de Dades i Garantia de Drets Digitals (LOPDGDD).
2. Objecte, durada i naturalesa del tractament
Objecte. Tractament per part de l’Encarregat, per compte del Responsable, de les dades personals a les quals accedeixi o que li siguin transmeses en el marc del disseny, el desenvolupament, la migració, l’allotjament, el manteniment o el suport del lloc o l’aplicació encarregats.
Durada. La durada del tractament coincideix amb la durada de la relació contractual de serveis, llevat de conservacions legals obligatòries posteriors.
Naturalesa. Tractament automatitzat en infraestructura cloud, amb xifratge en trànsit i en repòs, d’acord amb les mesures tècniques i organitzatives descrites a la clàusula 6.
Finalitat. Exclusivament la prestació dels serveis contractats: construcció i desplegament del producte, migració de continguts i dades, correcció d’incidències, manteniment evolutiu i suport tècnic que el Responsable sol·liciti.
3. Categories de dades i de persones interessades
Les categories de dades personals tractades i les persones interessades afectades varien segons el producte encarregat. Les més habituals són les següents.
Llocs i aplicacions amb formularis. Persones interessades: usuaris finals, clients potencials i contactes del Responsable. Dades identificatives i de contacte: nom, cognoms, correu electrònic, telèfon, empresa i contingut del missatge.
Àrees privades i comptes d’usuari. Persones interessades: usuaris registrats al producte del Responsable. Dades: nom, correu electrònic, identificadors de sessió i credencials, sempre emmagatzemades mitjançant funció de derivació segura i mai en clar, a més de les dades de perfil que el Responsable defineixi en el seu model de dades.
Migracions i manteniment. Persones interessades: la totalitat de les persones interessades presents a les bases de dades o sistemes d’origen del Responsable. Dades: les contingudes en aquests sistemes, a les quals l’Encarregat accedeix de forma acotada i temporal per executar la migració o resoldre la incidència.
El Responsable es compromet a no transmetre a l’Encarregat categories especials de dades (origen racial, salut, ideologia, vida sexual o orientació, dades genètiques o biomètriques) llevat d’estricta necessitat i amb la base jurídica adequada, i a comunicar-ho prèviament per activar les mesures reforçades corresponents.
4. Obligacions de l’Encarregat
L’Encarregat s’obliga a:
- Tractar les dades personals únicament d’acord amb les instruccions documentades del Responsable, incloses les relatives a transferències internacionals, llevat que la legislació de la Unió o dels Estats membres l’obligui a una altra cosa, cas en què ho notificarà al Responsable abans del tractament, llevat de prohibició legal.
- Garantir que el personal amb accés a les dades s’ha compromès a respectar la confidencialitat, mitjançant compromís contractual i formació periòdica. El deure de confidencialitat sobreviu a la finalització de la relació.
- Adoptar les mesures tècniques i organitzatives exigides per l’article 32 del RGPD, segons es detallen a la clàusula 6.
- No subcontractar el tractament a tercers sense l’autorització prèvia, general o particular, del Responsable. La signatura d’aquest DPA constitueix autorització general per als sub-encarregats de la clàusula 5, amb dret d’oposició a la incorporació de nous sub-encarregats.
- Assistir el Responsable amb mesures tècniques i organitzatives apropiades per atendre els drets de les persones interessades. Quan la persona interessada adreci a l’Encarregat una sol·licitud, aquesta es traslladarà al Responsable en un màxim de 5 dies naturals.
- Ajudar el Responsable en el compliment de les seves obligacions dels articles 32 a 36 del RGPD: seguretat, bretxes, avaluacions d’impacte i consulta prèvia.
- Comunicar al Responsable, sense dilació indeguda i en un termini màxim de 48 hores des que en tingui constància, qualsevol violació de la seguretat de les dades, amb descripció de la naturalesa de la bretxa, les dades i categories de persones interessades afectades, les conseqüències probables i les mesures adoptades.
- Posar a disposició del Responsable, al seu requeriment raonable i amb avís previ de com a mínim 4 setmanes, tota la informació necessària per demostrar el compliment de l’article 28 del RGPD, així com permetre auditories un cop l’any.
- Retornar o suprimir, a elecció del Responsable, totes les dades personals un cop finalitzada la prestació, llevat de les còpies estrictament exigides per la legislació aplicable. El retorn es farà en format estructurat d’ús comú i la supressió es documentarà per escrit, en un termini màxim de 90 dies naturals des de la finalització del contracte.
5. Sub-encarregats autoritzats
El Responsable autoritza amb caràcter general l’Encarregat a utilitzar els següents sub-encarregats, tots vinculats per contracte compatible amb el RGPD:
- Netlify Inc.: allotjament del lloc i funcions serverless. Seu als Estats Units, amb clàusules contractuals tipus i mesures suplementàries.
- Supabase Inc.: autenticació, base de dades i emmagatzematge. Dades allotjades a la regió UE (Frankfurt). Seu de la companyia als Estats Units, amb clàusules contractuals tipus.
- Brevo SAS: enviament transaccional de correus i gestió de newsletters quan el producte ho incorpori. Seu a França (EEE).
- Stripe Payments Europe Ltd.: processament de pagaments quan el producte ho incorpori. Seu a Irlanda (EEE).
L’Encarregat notificarà al Responsable amb una antelació mínima de 30 dies naturals qualsevol incorporació o substitució de sub-encarregat. El Responsable podrà oposar-s’hi motivadament en aquest termini i, si l’objecció és raonable, l’Encarregat haurà d’oferir una alternativa o el Responsable podrà resoldre el contracte sense penalització.
6. Mesures tècniques i organitzatives
Xifratge. TLS 1.2/1.3 obligatori en totes les comunicacions, amb HSTS activat. AES-256 en repòs per a la base de dades i l’emmagatzematge d’arxius. Contrasenyes amb hash bcrypt o equivalent.
Control d’accessos. Row-Level Security a la base de dades, de manera que cada usuari només acceeix a les seves pròpies dades. Claus API rotables i revocables, tokens de sessió amb expiració, accés administratiu amb autenticació multifactor obligatòria i principi de mínim privilegi. Credencials i secrets fora del codi, en variables d’entorn xifrades del proveïdor.
Resiliència i disponibilitat. Còpies de seguretat automàtiques amb retenció de 7 a 30 dies segons pla, infraestructura amb SLA de disponibilitat del proveïdor cloud i pla de continuïtat bàsic amb RTO i RPO inferiors a 24 hores.
Confidencialitat del personal. Compromís de confidencialitat perpetu signat per qualsevol persona amb accés a sistemes, formació periòdica en protecció de dades i revocació d’accessos en finalitzar la relació laboral o de col·laboració.
Verificació i auditoria. Revisió periòdica de logs i dependències, proves de penetració quan s’incorpora una peça crítica nova i registre intern d’incidents amb anàlisi i mesures correctores.
7. Transferències internacionals
Quan un sub-encarregat estigui ubicat fora de l’Espai Econòmic Europeu, l’Encarregat aplicarà les garanties previstes al Capítol V del RGPD: en particular, les clàusules contractuals tipus aprovades per la Comissió Europea mitjançant la Decisió 2021/914, complementades amb les mesures suplementàries derivades de l’anàlisi d’impacte exigida per la sentència Schrems II.
L’Encarregat posarà a disposició del Responsable còpia de les garanties aplicades a qualsevol transferència internacional, amb sol·licitud raonable prèvia.
8. Bretxa de seguretat
Davant una bretxa que afecti dades personals del Responsable, el procediment és el següent:
- L’Encarregat deixa constància interna de l’incident amb marca de temps de detecció.
- En un termini màxim de 48 hores ho notifica al Responsable per correu electrònic al contacte designat, amb descripció completa de l’incident.
- L’Encarregat adopta immediatament les mesures correctores raonables i manté informat el Responsable de la seva evolució.
- El Responsable decideix si escau notificar-ho a l’AEPD i a les persones interessades. L’Encarregat presta la seva assistència tècnica i documental per a aquesta notificació.
- Després de la resolució, ambdues parts documenten les lliçons apreses i les mesures addicionals adoptades.
9. Auditoria
El Responsable podrà auditar el compliment d’aquest DPA un cop l’any, amb avís previ per escrit de com a mínim 4 setmanes, en horari laboral i sense interrompre la prestació del servei.
Per minimitzar-ne l’impacte, l’Encarregat podrà oferir un informe d’auditoria externa actualitzat (ISO 27001, SOC 2 o equivalent) si és vigent. L’auditoria no podrà abastar les dades d’altres clients.
Els costos de l’auditoria són a càrrec del Responsable, llevat que es descobreixin incompliments materials de l’Encarregat, cas en què els assumirà aquest.
10. Responsabilitat, durada i modificacions
Cada part respon pels danys derivats d’un incompliment de les seves obligacions, d’acord amb l’article 82 del RGPD. El règim de limitació de responsabilitat es regeix per les condicions generals del servei, i l’Encarregat mantindrà una assegurança de responsabilitat civil professional adequada al volum del servei.
Aquest DPA es manté en vigor mentre duri la relació contractual per al tractament de dades personals de tercers. La finalització del contracte principal suposa la finalització del DPA, sens perjudici de les obligacions que per la seva naturalesa sobreviuen.
L’Encarregat podrà modificar aquest DPA quan ho exigeixi una modificació normativa o una millora substancial de les mesures de seguretat. Les modificacions es publicaran en aquesta pàgina amb la data de revisió i es notificaran amb antelació raonable. El Responsable podrà oposar-s’hi motivadament i, si l’objecció no es resol per acord, resoldre el contracte sense penalització.
11. Legislació aplicable i jurisdicció
Aquest DPA es regeix per la legislació espanyola (RGPD, LOPDGDD i la resta de normativa aplicable).
Les parts se sotmeten, amb renúncia expressa a qualsevol altre fur, a la jurisdicció dels Jutjats i Tribunals d’Espanya competents segons les normes processals d’aplicació.