Borrador — en revisión legal
Acuerdo de Tratamiento de Datos
Traducción beta. Prevalece la versión en inglés.
Borrador. Este documento es un borrador preparado por el equipo de desarrollo de Solispec y está en revisión por un abogado. Aún no está en vigor. Las traducciones se ofrecen por comodidad; si una traducción difiere de la versión en inglés, prevalece la versión en inglés.
1. Partes y alcance
Este Acuerdo de Tratamiento de Datos («ATD») se celebra entre el cliente que usa un plan Pro, Business o White Label («Cliente», el responsable del tratamiento) y el operador de Solispec, un empresario individual ucraniano: [OPERADOR: nombre completo, identificación fiscal y dirección — a proporcionar por el propietario] («Solispec», el encargado del tratamiento).
Se aplica cuando los proyectos o la libreta de clientes del Cliente contienen datos personales de terceros, y complementa los Términos de Servicio. Su objetivo es cumplir el artículo 28 del RGPD. [ABOGADO: confirmar cómo se celebra el ATD, por ejemplo, aceptado en la configuración de la cuenta o junto con los Términos.]
2. Detalles del tratamiento
- Objeto: alojamiento y tratamiento de los datos del Cliente en el servicio Solispec.
- Duración: mientras Solispec preste el Servicio al Cliente, más el plazo de eliminación de la sección 10.
- Naturaleza y finalidad: almacenamiento, visualización, cálculo, control de versiones, copia de seguridad y, cuando esté disponible, exportación, únicamente para prestar el Servicio.
- Categorías de interesados: los clientes del Cliente y sus personas de contacto, y otras personas que el Cliente registre en los proyectos.
- Categorías de datos personales: nombre, correo electrónico, teléfono, dirección, notas, y ubicaciones o direcciones de instalación en los proyectos. El Cliente no debe guardar categorías especiales de datos (artículo 9 del RGPD).
3. Instrucciones
Solispec trata los datos personales únicamente siguiendo las instrucciones documentadas del Cliente. Estos Términos, este ATD y el uso que el Cliente haga de las funciones del Servicio constituyen las instrucciones del Cliente. Si una ley obliga a Solispec a tratar los datos de otro modo, informará primero al Cliente salvo que la ley lo prohíba. Solispec informará al Cliente si considera que una instrucción incumple la normativa de protección de datos.
4. Confidencialidad
Solispec se asegura de que todas las personas autorizadas a tratar los datos personales estén sujetas a confidencialidad.
5. Medidas de seguridad
Solispec aplica medidas técnicas y organizativas adecuadas, entre ellas:
- cifrado en tránsito (TLS);
- control de acceso basado en cuentas y roles;
- aislamiento de los datos de cada organización respecto de otras organizaciones;
- hash de contraseñas;
- copias de seguridad periódicas guardadas en la UE.
Solispec puede actualizar estas medidas siempre que no se reduzca el nivel de protección.
6. Subencargados
El Cliente otorga una autorización general para los siguientes subencargados:
- OVH — alojamiento y copias de seguridad (UE);
- Stripe — pagos con tarjeta (datos de facturación del Cliente);
- Heleket — pagos en criptomoneda (datos de facturación del Cliente);
- un proveedor de envío de correo (SMTP) [por determinar].
Google Analytics (solo con consentimiento) y los proveedores de mapas (OpenStreetMap/Nominatim, proveedores de teselas de mapas, Mapbox con el token propio del usuario) son solicitados directamente por el navegador del visitante o se refieren al uso del sitio web; no reciben la libreta de clientes del Cliente. [ABOGADO: confirmar esta clasificación.]
Solispec informará al Cliente con antelación de cualquier subencargado nuevo o sustituido [plazo de aviso por definir]. El Cliente puede oponerse por motivos razonables de protección de datos; si no se encuentra una solución, el Cliente puede dar por terminado el plan afectado. Solispec impone a cada subencargado obligaciones de protección de datos equivalentes a las de este ATD y sigue siendo responsable de ellos.
7. Transferencias internacionales
Los datos del Cliente se alojan y se respaldan en la UE, por lo que no se necesitan cláusulas contractuales tipo para el alojamiento. Cuando Stripe, Heleket o Google procesan datos fuera de la UE, las transferencias se basan en sus propias garantías. [ABOGADO: confirmar la ubicación de Heleket y la base de la transferencia.]
[ABOGADO: Solispec está establecido en Ucrania y administra el Servicio de forma remota; evaluar si este acceso requiere garantías conforme al capítulo V del RGPD.]
8. Asistencia
Teniendo en cuenta la naturaleza del tratamiento, Solispec ayuda al Cliente a:
- responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición); si un interesado contacta directamente con Solispec, Solispec remitirá la solicitud al Cliente;
- cumplir sus obligaciones en materia de seguridad, notificación de brechas, evaluaciones de impacto relativas a la protección de datos y consulta previa.
9. Brechas de datos personales
Solispec notificará al Cliente sin dilación indebida después de tener conocimiento de una brecha de datos personales que afecte a los datos del Cliente. La notificación incluirá la información disponible en ese momento, como la naturaleza de la brecha, las consecuencias probables y las medidas adoptadas o propuestas.
10. Eliminación o devolución
Al finalizar el Servicio, el Cliente puede obtener una copia de sus datos: mediante autoservicio de exportación cuando esté disponible, y hasta entonces mediante solicitud a [email protected], que se entregará en el plazo de un mes. Solispec eliminará entonces los datos personales, salvo que la ley exija conservarlos. Las copias en las copias de seguridad se eliminan a medida que estas rotan, en un plazo de hasta 30 días [verificar].
11. Auditorías
A petición, Solispec proporcionará la información necesaria para demostrar el cumplimiento de este ATD y permitirá y colaborará en las auditorías realizadas por el Cliente o por un auditor que este designe, con un aviso razonable y confidencialidad. [ABOGADO: establecer la frecuencia y las normas de coste.]
12. Responsabilidad y prevalencia
La responsabilidad bajo este ATD se rige por los Términos de Servicio, sin perjuicio de la ley imperativa. Si este ATD entra en conflicto con los Términos en materia de protección de datos, prevalece este ATD.