Partes, objeto y duración
El presente Contrato de Encargo de Tratamiento (el «DPA») se celebra entre el cliente que utiliza los servicios de statycs al amparo de un contrato de servicios en vigor (el «responsable del tratamiento») y statycs GmbH, FN 613704g, Liechtensteinstraße 59, 1090 Viena (Austria) (el «encargado del tratamiento»).
El presente DPA regula el tratamiento de datos personales que statycs lleva a cabo por cuenta del responsable en relación con la plataforma SaaS de statycs para la planificación y el análisis financieros. Entrará en vigor en el momento en que el responsable acepte las Condiciones Generales de Contratación o celebre de otro modo un contrato de servicios con statycs, y permanecerá vigente mientras statycs trate datos personales por cuenta del responsable. En caso de contradicción entre el presente DPA y cualesquiera otras estipulaciones contractuales, prevalecerá lo dispuesto en el presente DPA en materia de protección de datos.
Objeto del tratamiento: el tratamiento de datos personales que resulte necesario para que statycs preste al responsable su plataforma de planificación y análisis financieros.
Duración del tratamiento: la vigencia del contrato de servicios subyacente, incluida la fase de cierre y eliminación prevista en la cláusula 11 siguiente.
Naturaleza y finalidad del tratamiento
statycs trata los datos personales para prestar al responsable su plataforma de planificación y análisis financieros. El tratamiento comprende la recogida, el almacenamiento, la organización, la estructuración, la recuperación, la consulta, la utilización y la supresión de datos, en la medida necesaria para la prestación del servicio. A los efectos del presente DPA, el «contenido del cliente» está integrado por los datos que el responsable carga en la plataforma y por los informes, planes y demás resultados generados a partir de dichos datos.
El tratamiento se realiza exclusivamente sobre la base de las instrucciones documentadas del responsable. Dichas instrucciones comprenden la elaboración de estadísticas agregadas y anonimizadas y de benchmarks sectoriales; una vez anonimizado, ese resultado deja de ser un dato personal y queda fuera del ámbito del presente DPA. statycs no tratará los datos personales para ninguna finalidad distinta de la prestación del servicio acordado, salvo que se lo imponga el Derecho de la Unión Europea o austríaco. En tal caso, statycs informará al responsable de dicha exigencia legal antes de proceder al tratamiento, salvo que la propia norma lo prohíba.
Categorías de datos y de interesados
Categorías de interesados: podrán tener la condición de interesados los empleados, los contratistas, los clientes, los proveedores y los inversores del responsable, así como cualesquiera otras personas físicas cuyos datos personales el responsable trate a través de la plataforma.
Categorías de datos: podrán ser objeto de tratamiento los siguientes tipos de datos personales: nombre y apellidos, direcciones de correo electrónico, números de teléfono, cargo profesional, empresa de pertenencia, direcciones IP, datos de navegador y de dispositivo, y cualesquiera otros datos personales que el responsable introduzca en la plataforma. Los datos financieros cargados en la plataforma - tales como asientos contables, informes y planes - podrán contener datos personales en la medida en que el responsable los incorpore.
Obligaciones del responsable
El cliente es el responsable del tratamiento conforme al RGPD y es el único responsable de garantizar la licitud del tratamiento de datos personales, incluida la existencia de una base jurídica válida tanto para el propio tratamiento como para la transferencia de los datos a statycs.
El responsable responde de la exactitud, la calidad y la licitud de los datos personales facilitados a statycs, así como del cumplimiento de toda la normativa de protección de datos aplicable, incluido el deber de informar a los interesados sobre el tratamiento de sus datos.
Obligaciones del encargado
statycs se obliga a:
- Tratar los datos personales únicamente conforme a instrucciones documentadas del responsable, salvo que la ley le obligue a proceder de otro modo
- Garantizar que todas las personas autorizadas para tratar datos personales están sujetas a obligaciones de confidencialidad asumidas por escrito
- Aplicar medidas técnicas y organizativas adecuadas conforme al art. 32 RGPD
- Prestar asistencia al responsable en la respuesta a las solicitudes de los interesados conforme a los arts. 15 a 22 RGPD
- Prestar asistencia al responsable en el cumplimiento de los arts. 32 a 34 RGPD, en la elaboración de evaluaciones de impacto y en las consultas previas a las autoridades de control, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga statycs
- Notificar al responsable, sin dilación indebida, cualquier violación de la seguridad de los datos personales de la que tenga conocimiento
- A elección del responsable, suprimir o devolverle todos los datos personales a la extinción del contrato de servicios, salvo obligaciones legales de conservación
- Informar inmediatamente al responsable cuando, a juicio de statycs, una instrucción infrinja la normativa de protección de datos
Auditorías. statycs cumple con las obligaciones de auditoría del art. 28, apartado 3, letra h), RGPD mediante la puesta a disposición, previa solicitud escrita razonable y con una frecuencia máxima de una vez cada doce meses, de un resumen de seguridad actualizado, la lista de subencargados y las respuestas por escrito a un cuestionario razonable del responsable. El responsable -o un auditor independiente por él designado y vinculado por confidencialidad- podrá además realizar una auditoría presencial con una frecuencia máxima de una vez cada veinticuatro meses, así como siempre que lo requiera una autoridad de control o exista un motivo razonable de sospecha de una vulneración. Las auditorías presenciales se realizarán a cargo del responsable, con preaviso escrito de treinta días, en horario laboral y previo acuerdo escrito sobre alcance, calendario y confidencialidad.
Subencargados
statycs recurre a los siguientes proveedores para la prestación del servicio. Hetzner, Cloudflare y Hanko tratan datos personales por cuenta del responsable y son subencargados a los efectos del art. 28 del RGPD. PostHog y Stripe se enumeran por transparencia; la condición en que interviene cada uno se indica en su respectiva entrada. El responsable presta por el presente a statycs, a los efectos del art. 28, apartado 2, RGPD y con sujeción a lo previsto en la presente cláusula, una autorización general por escrito para recurrir a los subencargados que se enumeran a continuación y para efectuar cambios en ellos.
- Hetzner (Hetzner Online GmbH, Alemania) - alojamiento
- Cloudflare (Cloudflare, Inc., Estados Unidos) - distribución de contenidos, terminación TLS y protección frente a bots para app.statycs.com
- Hanko (Hanko GmbH, Alemania) - autenticación
- PostHog (PostHog Inc., Estados Unidos; PostHog Cloud EU alojado en Alemania) - analítica de producto. statycs determina las finalidades de su analítica de producto y actúa respecto de esta como responsable independiente del tratamiento, por lo que PostHog interviene como encargado del tratamiento de la propia statycs para esa actividad y no como subencargado del responsable
- Stripe (Stripe Payments Europe Ltd., Irlanda; Stripe, LLC, Estados Unidos) - procesamiento de pagos y facturación de suscripciones. Para la ejecución de los pagos y el cumplimiento de sus propias obligaciones regulatorias, Stripe actúa como responsable independiente del tratamiento, y se menciona aquí por transparencia y no en condición de subencargado del responsable
statycs garantiza que todos los subencargados están vinculados por acuerdos escritos que imponen obligaciones equivalentes de protección de datos. Cualquier modificación prevista de los subencargados se comunicará al responsable con al menos treinta días de antelación. El responsable podrá oponerse a un nuevo subencargado por motivos razonables dentro de los catorce días siguientes a la notificación. De no resolverse la oposición, el responsable podrá resolver el contrato con efectos desde la fecha de entrada en vigor de la modificación, procediendo statycs a la devolución proporcional de las cantidades abonadas por anticipado y no devengadas.
Transferencias internacionales
El contenido del cliente - los datos financieros, informes y planes cargados en la plataforma - se almacena exclusivamente, incluidas sus copias de seguridad, en servidores situados dentro de la Unión Europea. El alojamiento corre a cargo de Hetzner (Alemania) y la autenticación, de Hanko (Alemania). La analítica de producto se ejecuta en PostHog Cloud EU (Alemania), que recibe eventos de uso pero nunca contenido del cliente.
Tres supuestos quedan fuera de esa regla. Los datos de pago y facturación son tratados por Stripe, que cuenta con infraestructura en los Estados Unidos. Cloudflare realiza la terminación TLS de app.statycs.com, por lo que el tráfico en tránsito puede pasar por ubicaciones situadas fuera de la Unión Europea, aunque el contenido del cliente no se almacene en ellas. Por último, varios proveedores, entre ellos Cloudflare y PostHog, están controlados por sociedades matrices establecidas en los Estados Unidos, por lo que sigue siendo posible el acceso con fines de soporte o de administración desde fuera del Espacio Económico Europeo (EEE) aun cuando los servidores se encuentren en Europa. statycs considera los tres supuestos como transferencias en el sentido del capítulo V del RGPD.
Para dichas transferencias, statycs se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, complementadas cuando sea necesario con medidas técnicas y organizativas adicionales, y, cuando el destinatario esté certificado, en la decisión de adecuación de la Comisión Europea de 10 de julio de 2023 relativa al Marco de Privacidad de Datos UE-EE. UU. statycs reevalúa periódicamente el marco jurídico de los países de destino y comprueba en esa misma revisión si las decisiones de adecuación en las que se ampara siguen en vigor. Puede solicitarse copia de las garantías en [email protected].
Medidas de seguridad
statycs aplica medidas técnicas y organizativas adecuadas para proteger los datos personales, entre ellas:
- Cifrado en tránsito (TLS) y en reposo
- Control de acceso basado en roles (RBAC) conforme al principio de mínimo privilegio
- Autenticación multifactor (MFA) para los sistemas internos
- Revisiones periódicas de seguridad adecuadas a la naturaleza y la escala del tratamiento, incluidas pruebas realizadas por terceros de forma puntual
- Copias de seguridad automatizadas y procedimientos de recuperación ante desastres
- Registro de eventos (logging) y monitorización de los accesos a datos personales
- Formación de sensibilización en materia de seguridad para los empleados
statycs facilitará al responsable, previa solicitud a [email protected], una descripción actualizada de las medidas técnicas y organizativas.
Violaciones de seguridad
statycs notificará al responsable, sin dilación indebida, cualquier violación de la seguridad de los datos personales de la que tenga conocimiento. El artículo 33, apartado 2, del RGPD no establece umbral de riesgo alguno para la notificación de un encargado del tratamiento a su responsable, y statycs tampoco aplica ninguno.
La notificación incluirá, en la medida en que se conozcan, la naturaleza del incidente, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para hacer frente a la violación y mitigar sus efectos, y un punto de contacto ([email protected]) al que el responsable pueda dirigirse para obtener información adicional.
statycs cooperará con el responsable y adoptará las medidas razonables para prestarle asistencia en la investigación, la contención y la subsanación del incidente.
Responsabilidad
El régimen de responsabilidad por el tratamiento de datos conforme al presente DPA se rige por lo dispuesto en las Condiciones Generales de Contratación del contrato de servicios subyacente. Nada de lo dispuesto en el presente DPA altera ni amplía las disposiciones sobre responsabilidad acordadas entre las partes.
Cada parte responderá de los daños causados por un tratamiento que infrinja el RGPD, de conformidad con el artículo 82 del RGPD. statycs responderá únicamente de los daños causados por un tratamiento que no cumpla las obligaciones que el RGPD impone específicamente a los encargados del tratamiento o las instrucciones lícitas del responsable.
Extinción y eliminación de datos
El presente DPA se extinguirá automáticamente con la extinción del contrato de servicios subyacente entre el responsable y statycs, si bien permanecerá en vigor respecto de cualesquiera datos personales que statycs siga conservando por cuenta del responsable, hasta que dichos datos hayan sido devueltos o suprimidos conforme a la presente cláusula.
Tras la extinción del contrato, los datos personales tratados por cuenta del responsable se conservarán durante un período de treinta días. Durante dicho período, el responsable podrá elegir entre que statycs le devuelva los datos, en un formato estructurado, de uso común y de lectura mecánica, o que los suprima. A falta de elección, statycs los suprimirá: de los sistemas en producción al término de los treinta días y de las copias de seguridad cifradas dentro del siguiente ciclo de copias. statycs solo podrá conservar los datos personales más allá de dicho período cuando así lo exija el Derecho de la Unión Europea o austríaco, e informará al responsable de tal exigencia.
El presente DPA se rige por el Derecho austríaco. Las partes se someten con carácter exclusivo a la jurisdicción de los tribunales de Viena.
El presente DPA se publica en varios idiomas. La versión en inglés es la versión vinculante y rige el acuerdo entre las partes. Las demás versiones lingüísticas se facilitan únicamente a efectos informativos; en caso de discrepancia, prevalecerá la versión en inglés.