Acuerdo de tratamiento de datos (DPA)
Este acuerdo regula el tratamiento por parte de Albert Fiksak de datos personales por cuenta del usuario. Cuando sea aplicable el RGPD, pretende cumplir los requisitos del artículo 28 del RGPD. Vigente desde el 2026-08-15.
1. Partes, celebración y ámbito
A efectos de este DPA, el Responsable es el usuario o la entidad por cuya cuenta el usuario utiliza EZINDRA, en la medida en que determine los fines y medios del tratamiento de datos personales de terceros. El Encargado es Albert Fiksak, identificado como proveedor en los Términos. Si el usuario actúa por cuenta de otra entidad, declara estar autorizado para celebrar este DPA en nombre de dicha entidad.
Este DPA forma parte integrante de los Términos y se celebra electrónicamente al aceptarlos. Se aplica únicamente a los datos personales tratados por el Encargado por cuenta del Responsable (los «Datos confiados»). No regula los datos respecto de los cuales el Encargado actúe como responsable independiente, incluidos los datos de cuenta, facturación, seguridad y contacto directo con el usuario.
«Normativa de protección de datos aplicable» significa las leyes de protección de datos y privacidad aplicables al tratamiento correspondiente, incluido el RGPD cuando sea aplicable. Las referencias al Responsable y al Encargado incluyen funciones equivalentes previstas por la Normativa de protección de datos aplicable cuando esta utilice otra terminología.
2. Objeto, naturaleza, finalidad y duración del tratamiento
El tratamiento se refiere a datos personales proporcionados por el Responsable al utilizar EZINDRA. Puede incluir, entre otras operaciones, almacenamiento, organización, recuperación, visualización, sincronización, generación de documentos y archivos PDF, intercambio seguro de presupuestos, envío de mensajes y ejecución de operaciones iniciadas por el usuario.
La finalidad es exclusivamente prestar y proteger EZINDRA de conformidad con los Términos y las instrucciones documentadas del Responsable. El tratamiento continúa durante el periodo de uso del servicio y durante el periodo técnico y legal necesario para devolver o eliminar los datos tras la finalización del servicio.
3. Categorías de interesados y datos personales
Los interesados pueden incluir clientes, clientes potenciales, personas de contacto, representantes, empleados y otras personas cuyos datos introduzca el Responsable en EZINDRA en relación con su actividad.
Los datos personales pueden incluir datos identificativos y de contacto, información de empresas u organizaciones, direcciones, información sobre presupuestos, trabajos, servicios o proyectos, correspondencia, estado de intercambio y decisión de presupuestos y otros contenidos o archivos proporcionados por el Responsable.
EZINDRA no está diseñado para tratar datos personales sensibles o especialmente protegidos, incluidas las categorías especiales del artículo 9 del RGPD o los datos relativos a condenas e infracciones penales del artículo 10 del RGPD cuando dichas disposiciones sean aplicables. El Responsable no debe introducir deliberadamente esos datos sin acuerdo previo con el Encargado y sin una base jurídica y garantías adecuadas.
4. Instrucciones documentadas y obligaciones del Responsable
El Encargado trata los Datos confiados únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo que el tratamiento sea exigido por la Normativa de protección de datos aplicable. Cuando la ley lo permita, el Encargado informará al Responsable de dicha obligación legal antes del tratamiento. Las instrucciones incluyen las acciones realizadas por el usuario en la aplicación, la configuración de la cuenta y las solicitudes documentadas dirigidas al Encargado en relación con el servicio.
El Responsable es responsable de la licitud de la recogida y transmisión de datos personales a EZINDRA, de disponer de una base jurídica adecuada, de facilitar los avisos requeridos a los interesados, de la exactitud y licitud de sus instrucciones y de utilizar el servicio conforme a la Normativa de protección de datos aplicable.
Si el Encargado considera que una instrucción infringe la Normativa de protección de datos aplicable, informará al Responsable salvo que la ley se lo prohíba.
5. Obligaciones del Encargado
El Encargado garantiza que las personas autorizadas para tratar los Datos confiados estén sujetas a confidencialidad, aplica medidas de seguridad adecuadas al riesgo y limita el acceso a lo necesario para prestar el servicio.
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, el Encargado asiste razonablemente al Responsable respecto de los derechos de los interesados y las obligaciones aplicables de seguridad, notificación de brechas, evaluaciones de impacto y consultas regulatorias, incluidos los artículos 32 a 36 del RGPD cuando sean aplicables.
El Encargado pone a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA y, cuando sea aplicable el RGPD, del artículo 28 del RGPD, y coopera con revisiones razonables de cumplimiento conforme a este DPA.
6. Medidas de seguridad
El Encargado aplica medidas técnicas y organizativas adecuadas al servicio y al riesgo, entre ellas cifrado en tránsito mediante HTTPS, autenticación y controles de acceso, aislamiento de datos entre cuentas y espacios de trabajo, limitación de privilegios, protecciones contra operaciones no autorizadas, registro de eventos de seguridad relevantes y procesos de actualizaciones de seguridad y respuesta a incidentes.
Las medidas pueden desarrollarse o sustituirse por otras que proporcionen al menos un nivel de protección comparable cuando lo requieran la seguridad, la evolución técnica o cambios en la infraestructura.
7. Brechas de datos personales
Tras tener conocimiento de una brecha de datos personales que afecte a los Datos confiados, el Encargado notificará al Responsable sin dilación indebida y, a medida que la información esté disponible, facilitará la información razonablemente necesaria para que el Responsable cumpla sus obligaciones conforme a la Normativa de protección de datos aplicable. El Encargado también adoptará medidas razonables para contener el incidente y reducir el riesgo de repetición.
8. Subencargados
El Responsable concede al Encargado una autorización general por escrito para contratar subencargados cuando sea necesario para prestar EZINDRA. El Encargado impone a los subencargados obligaciones de protección de datos sustancialmente equivalentes a las previstas en este DPA y sigue siendo responsable frente al Responsable de su cumplimiento en la medida exigida por la Normativa de protección de datos aplicable.
La lista actualizada de proveedores utilizados por EZINDRA, incluidos los que actúan como subencargados, sus funciones principales y los principales lugares de tratamiento o transferencia, se publica en la página « Proveedores, subencargados e infraestructura ».
El Encargado informará al Responsable por vía electrónica a la dirección de correo asociada a la cuenta al menos 14 días antes de la incorporación o sustitución prevista de un subencargado. La notificación indicará como mínimo el nombre del proveedor, su función o finalidad del tratamiento, la fecha prevista de incorporación y, cuando sea relevante para evaluar el cambio, el principal lugar de tratamiento o transferencia, y permitirá al Responsable formular antes de esa fecha una objeción motivada por razones de protección de datos. Las partes realizarán esfuerzos razonables para resolver la objeción; si no fuera posible, el Responsable podrá dejar de utilizar el servicio antes de la incorporación del subencargado afectado.
9. Transferencias internacionales
Para las transferencias internacionales de Datos confiados se utilizará el mecanismo de transferencia exigido por la Normativa de protección de datos aplicable. Cuando sea aplicable el RGPD y una transferencia fuera del Espacio Económico Europeo requiera un mecanismo de transferencia, la transferencia se realizará mediante un mecanismo previsto en el capítulo V del RGPD, aplicado por el Encargado o por el subencargado correspondiente según la estructura de la transferencia. Esto puede incluir, en particular, una decisión de adecuación o cláusulas contractuales tipo junto con garantías suplementarias cuando sean necesarias.
Puede obtenerse información sobre la base de la transferencia y las garantías aplicadas, incluida la forma de obtener una copia o el lugar donde se hayan puesto a disposición, escribiendo a contact@ezindra.com.
10. Solicitudes de interesados y cooperación
Si el Encargado recibe una solicitud de un interesado relativa a los Datos confiados, no decidirá la solicitud de forma independiente y la remitirá al Responsable cuando la ley lo permita. El Encargado prestará una asistencia técnica razonable para gestionar la solicitud, teniendo en cuenta la naturaleza del tratamiento y las funciones de EZINDRA.
11. Devolución y supresión
Tras finalizar los servicios que implican tratamiento, el Encargado, a elección del Responsable, devolverá los Datos confiados en un formato razonablemente disponible desde el punto de vista técnico o los eliminará junto con las copias existentes, salvo que la Normativa de protección de datos aplicable u otra norma jurídica vinculante exija conservar determinados datos. Las funciones de exportación disponibles pueden utilizarse para devolver los datos.
Los datos que permanezcan únicamente en copias de seguridad rotativas en las que la eliminación selectiva no esté disponible durante el funcionamiento normal del sistema o de la infraestructura del proveedor, una vez eliminados de los sistemas activos permanecerán protegidos y excluidos del uso ordinario y se eliminarán o sobrescribirán conforme al ciclo normal de conservación de la copia de seguridad correspondiente, salvo que la ley exija una conservación más prolongada. Si una copia de este tipo se utiliza para restaurar el sistema tras un fallo, los datos seguirán sujetos a la obligación de eliminación prevista en esta sección.
12. Documentación y auditoría
Previa solicitud razonable, el Encargado proporcionará la información necesaria para demostrar el cumplimiento de este DPA. Podrán utilizarse primero la documentación de seguridad, los informes u otras evidencias de cumplimiento disponibles. Si esa información fuera insuficiente, el Responsable podrá realizar una auditoría por sí mismo o mediante un auditor independiente, con un preaviso razonable y de forma que no comprometa la seguridad, la confidencialidad de otros clientes ni la continuidad del servicio.
13. Prevalencia, cambios y contacto
Si este DPA entra en conflicto con los Términos en relación con el tratamiento de los Datos confiados, prevalece el DPA. Los cambios del DPA se versionan y comunican según exijan la ley y los Términos; una actualización de la lista de subencargados realizada conforme a la sección 8 no requiere un DPA separado. Cuando se identifique expresamente un anexo específico de un país como aplicable al Responsable, dicho anexo forma parte de este DPA y prevalece en caso de conflicto respecto de requisitos específicos de esa jurisdicción. Contacto DPA: contact@ezindra.com.