Partes, objeto y duración
El cliente actúa como responsable del tratamiento y statycs GmbH (FN 613704g, Liechtensteinstraße 59, 1090 Viena, Austria) como encargado del tratamiento.
El presente DPA complementa las Condiciones Generales de Contratación. En caso de discrepancia en materia de protección de datos, prevalecerá lo dispuesto en el presente DPA.
Objeto: el tratamiento de datos personales necesario para la prestación de la plataforma SaaS de statycs.
Duración: la vigencia del contrato de servicios, incluida la fase de cierre y eliminación prevista en la cláusula 11.
Naturaleza y finalidad del tratamiento
El tratamiento tiene por objeto la puesta a disposición y operación de la plataforma SaaS de statycs. Comprende recogida, almacenamiento, organización, estructuración, consulta, utilización y supresión.
statycs tratará los datos personales únicamente siguiendo las instrucciones documentadas del responsable, salvo que el Derecho de la Unión Europea o austríaco le imponga otra cosa, en cuyo caso lo comunicará previamente al responsable, salvo prohibición legal.
Categorías de datos y de interesados
Categorías de interesados: empleados, directivos, clientes, proveedores, inversores y contactos comerciales del responsable.
Categorías de datos: datos identificativos y de contacto, datos de cuenta y autenticación, datos de uso de la plataforma y datos financieros cargados por el responsable, en la medida en que contengan datos personales.
Obligaciones del responsable
El cliente es el responsable del tratamiento conforme al RGPD y es el único responsable de garantizar la licitud del tratamiento de datos personales, incluida la existencia de una base jurídica válida tanto para el propio tratamiento como para la transferencia de los datos a statycs.
El responsable se compromete a garantizar la licitud del tratamiento y la existencia de una base jurídica adecuada, a velar por la exactitud y calidad de los datos facilitados y a cumplir con el deber de información frente a los interesados.
Obligaciones del encargado
statycs se obliga a:
- Tratar los datos únicamente conforme a instrucciones documentadas del responsable
- Garantizar que las personas autorizadas para el tratamiento asumen el compromiso de confidencialidad
- Aplicar medidas técnicas y organizativas adecuadas conforme al art. 32 RGPD
- Prestar asistencia al responsable en el cumplimiento de los arts. 15-22 RGPD
- Prestar asistencia al responsable en el cumplimiento de los arts. 32-34 RGPD y en la elaboración de evaluaciones de impacto
- Notificar cualquier violación de la seguridad de los datos personales sin dilación indebida
- Suprimir o devolver los datos al finalizar la prestación del servicio, salvo obligaciones legales de conservación
- Informar inmediatamente al responsable cuando, a juicio de statycs, una instrucción infrinja la normativa de protección de datos
Auditorías. statycs cumple con las obligaciones de auditoría del art. 28, apartado 3, letra h), RGPD mediante la puesta a disposición, previa solicitud escrita razonable y con una frecuencia máxima de una vez cada doce meses, de un resumen de seguridad actualizado, la lista de subencargados y las respuestas por escrito a un cuestionario razonable del responsable. El responsable -o un auditor independiente por él designado y vinculado por confidencialidad- podrá además realizar una auditoría presencial con una frecuencia máxima de una vez cada veinticuatro meses, así como siempre que lo requiera una autoridad de control o exista un motivo razonable de sospecha de una vulneración. Las auditorías se realizarán a cargo del responsable, con preaviso de treinta días, en horario laboral y previo acuerdo escrito sobre alcance, calendario y confidencialidad.
Subencargados
statycs se apoya en los siguientes subencargados:
- Google Analytics (Google LLC, Estados Unidos) - analítica web
- PostHog (PostHog Inc., Estados Unidos; PostHog Cloud EU alojado en Alemania) - analítica de producto
- Hanko (Hanko GmbH, Alemania) - autenticación
- Zero (Zero Inc., Finlandia) - CRM
- Hetzner (Hetzner Online GmbH, Alemania) - alojamiento
- Chatwoot (Chatwoot Inc., Estados Unidos) - chat en directo para visitantes del sitio web, no para usuarios de la aplicación
statycs garantiza que todos los subencargados están vinculados por acuerdos escritos que imponen obligaciones equivalentes de protección de datos. Cualquier modificación prevista se comunicará al responsable con al menos treinta días de antelación. El responsable podrá oponerse por motivos razonables dentro de los catorce días siguientes. De no resolverse la oposición, el responsable podrá resolver el contrato con efectos desde la fecha de entrada en vigor de la modificación, procediendo statycs a la devolución proporcional de las cantidades abonadas por anticipado y no devengadas.
Transferencias internacionales
statycs almacena y trata los datos principalmente dentro del Espacio Económico Europeo. Las transferencias a subencargados situados fuera de la UE/EEE (en particular a los Estados Unidos) se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD) y, cuando proceda, en decisiones de adecuación.
Puede solicitarse copia de las garantías en [email protected].
Medidas de seguridad
statycs aplica las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito (TLS) y en reposo
- Control de acceso basado en roles (RBAC) conforme al principio de mínimo privilegio
- Autenticación multifactor (MFA) para los sistemas internos
- Revisiones periódicas de seguridad proporcionadas al tratamiento, incluidas pruebas de terceros realizadas con cadencia adecuada
- Copias de seguridad y procedimientos de recuperación ante desastres
- Registro de eventos (logging) y monitorización de los accesos a datos personales
- Formación continua del personal en materia de protección de datos y seguridad
statycs facilitará al responsable, previa solicitud a [email protected], una descripción detallada de las medidas implementadas.
Violaciones de seguridad
statycs notificará al responsable, sin dilación indebida, cualquier violación de la seguridad de los datos personales de la que tenga conocimiento que pueda suponer un riesgo para los derechos y libertades de los interesados.
La notificación incluirá, en la medida en que sea posible, la naturaleza del incidente, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto ([email protected]) para obtener información adicional.
statycs cooperará con el responsable en la investigación, contención y mitigación del incidente.
Responsabilidad
El régimen de responsabilidad por el tratamiento de datos conforme al presente DPA se rige por lo dispuesto en las Condiciones Generales de Contratación del contrato de servicios subyacente. Nada de lo dispuesto en el presente DPA altera ni amplía las disposiciones sobre responsabilidad acordadas entre las partes.
Cada parte responderá de los daños causados por un tratamiento que infrinja el RGPD, de conformidad con el artículo 82 del RGPD. statycs responderá únicamente de los daños causados por un tratamiento que no cumpla las obligaciones que el RGPD impone específicamente a los encargados del tratamiento o las instrucciones lícitas del responsable.
Extinción y eliminación de datos
Tras la extinción del contrato, statycs conservará los datos durante un período de treinta días, transcurrido el cual procederá a su eliminación definitiva. Durante dicho período, el responsable podrá solicitar la devolución de los datos en un formato estructurado y de uso común.
statycs podrá conservar los datos más allá de dicho período únicamente cuando lo exija el Derecho de la Unión o austríaco, comunicándolo al responsable.
El presente DPA se rige por el Derecho austríaco. Las partes se someten con carácter exclusivo a la jurisdicción de los tribunales de Viena.