1. Partes
Encargado del tratamiento: signundsinn GmbH, Jean-Paul-Richter-Str. 3, 81369 Múnich (proveedor de la plataforma Eywora).
Responsable del tratamiento: el cliente con el que existe un contrato de uso de la plataforma Eywora.
2. Objeto y duración del tratamiento
El objeto del tratamiento son los datos generados en el marco de la plataforma Eywora, en particular los datos de producto y de catálogo, así como los datos personales que puedan contener (p. ej. en descripciones de producto o reseñas de clientes).
La duración del tratamiento se corresponde con la vigencia del contrato principal de uso de la plataforma Eywora.
3. Tipo de datos y categorías de interesados
Categorías de datos: datos de producto, información de catálogo, registros de consultas de búsqueda (anonimizados) y, en su caso, datos aportados por usuarios en reseñas de producto o consultas.
Categorías de interesados: clientes finales del responsable, en la medida en que los datos de catálogo o de registro contengan datos personales.
Eywora no recoge datos de los clientes finales del responsable más allá de lo indicado.
4. Derecho de instrucción del responsable
El encargado trata los datos personales exclusivamente siguiendo instrucciones documentadas del responsable. Las instrucciones verbales deben confirmarse sin demora en forma textual.
Si el encargado considera que una instrucción infringe la normativa de protección de datos aplicable, lo comunicará al responsable sin demora.
5. Medidas técnicas y organizativas
El encargado adopta todas las medidas técnicas y organizativas necesarias conforme al art. 32 del RGPD. Entre ellas figuran, en particular:
- Control de acceso físico: centro de datos en Alemania con control de acceso documentado, videovigilancia y autenticación en varios niveles.
- Control de acceso a sistemas: gestión de usuarios con cuentas individuales, política de contraseñas y autenticación de dos factores para accesos de administración.
- Control de acceso a datos: permisos basados en roles, principio de mínimo privilegio y registros de auditoría para acciones privilegiadas.
- Control de separación: separación por cliente a nivel de base de datos, sin mezcla de datos de clientes.
- Cifrado: TLS 1.3 para la transmisión de datos y AES-256 para los datos en reposo.
- Control de disponibilidad: copias de seguridad diarias, réplica georredundante dentro de Alemania y plan de recuperación ante desastres.
- Control de integridad: sumas de comprobación para la integridad de los datos y registros de auditoría firmados.
- Control del encargo: instrucciones por escrito y actividades de tratamiento documentadas.
La documentación detallada de las medidas técnicas y organizativas se facilita bajo petición.
6. Recurso a subencargados
El encargado recurre a subencargados para prestar sus servicios. El responsable otorga a tal efecto una autorización general por escrito.
Lista actual de subencargados (en Alemania o la UE):
- Operador del centro de datos para el alojamiento (Alemania)
- Proveedor de envío de correo electrónico (UE, conforme al RGPD)
- Servicio de monitorización de disponibilidad (UE)
Los cambios en esta lista se comunican al responsable en forma textual al menos 30 días antes de su entrada en vigor. El responsable puede oponerse en un plazo de 14 días.
7. Apoyo en los derechos de los interesados
El encargado apoya al responsable en el cumplimiento de los derechos de los interesados (arts. 12-22 del RGPD), en particular en materia de acceso, rectificación, supresión y portabilidad de datos. Las solicitudes se tramitan por regla general en 5 días laborables.
8. Notificación de brechas de seguridad
En caso de violación de la seguridad de los datos personales, el encargado informa al responsable sin demora y, a más tardar, en las 24 horas siguientes a tener conocimiento de ella. La notificación incluye toda la información que el responsable necesita para su propia comunicación a la autoridad de control.
9. Auditorías y evidencias
El encargado permite al responsable verificar el cumplimiento de las medidas acordadas. Esto puede hacerse mediante:
- Presentación de certificados vigentes (p. ej. ISO 27001)
- Información por escrito sobre las medidas técnicas y organizativas
- Auditoría presencial previo aviso con plazo razonable
10. Finalización y devolución de datos
Tras la finalización del contrato principal, todos los datos en poder del encargado se borran por completo en un plazo de 30 días o, si el responsable lo desea, se devuelven en un formato estructurado y legible por máquina.
El borrado se confirma por escrito bajo petición.
11. Responsabilidad
Las partes responden conforme a lo dispuesto en el art. 82 del RGPD. En la relación interna se aplican las reglas de responsabilidad del contrato principal.
12. Disposiciones finales
Este contrato de tratamiento forma parte del contrato principal de uso de la plataforma Eywora. En caso de contradicción entre ambos, prevalecen las disposiciones de este contrato en cuestiones de protección de datos.
Las modificaciones y adiciones requieren forma escrita. Se aplica el derecho de la República Federal de Alemania.
¿Necesita el contrato de tratamiento firmado? Se lo facilitamos bajo petición como PDF firmable. Escriba a kontakt@signundsinn.de.