Contrato de encargado del tratamiento (DPA)

Contrato de encargado del tratamiento conforme al art. 28 del RGPD entre tú, como responsable del tratamiento, y Univents GmbH, como encargado del tratamiento.

Este contrato de encargo del tratamiento (AVV) con arreglo al art. 28 del RGPD se celebra entre el Cliente – en lo sucesivo, el «responsable del tratamiento» – y Univents GmbH – en lo sucesivo, el «encargado del tratamiento». Se trata de la versión vigente en cada momento; previa solicitud, facilitamos un ejemplar contrafirmado y específico para el Cliente.

La presente versión es una traducción automática facilitada únicamente a título informativo. Solo la versión alemana es jurídicamente vinculante; en caso de discrepancia entre las versiones lingüísticas, prevalecerá la versión alemana.

1. Objeto y duración del tratamiento

(1) El encargado del tratamiento trata datos personales por cuenta del responsable del tratamiento en el marco del uso del sistema ERP «Univents».

(2) El objeto del tratamiento es la puesta a disposición y la explotación de una solución de software para la representación de procesos empresariales, en particular en los siguientes ámbitos:

  • Gestión de proyectos y eventos
  • Gestión de clientes y proveedores
  • Compras, producción y almacén
  • Facturación e informes

(3) La duración del tratamiento se corresponde con la vigencia del contrato principal.

2. Naturaleza y finalidad del tratamiento

El tratamiento se realiza exclusivamente con la finalidad de:

  • la gestión de datos de clientes, proyectos y proveedores
  • la planificación y la realización de eventos
  • el control de las compras, la producción y la logística
  • la facturación y el análisis económico-empresarial

Cualquier uso que exceda de lo anterior no está permitido.

3. Categorías de interesados

  • Clientes y sus personas de contacto
  • Empleados del responsable del tratamiento
  • Proveedores y prestadores de servicios
  • en su caso, participantes en eventos / invitados

4. Categorías de datos personales

  • Datos maestros (nombre, dirección, datos de contacto)
  • Datos contractuales y de facturación
  • Datos de proyectos y de eventos
  • Datos de comunicación

Opcional / en su caso, sensibles:

  • Alérgenos o datos relativos a la alimentación

5. Derecho a impartir instrucciones

(1) El encargado del tratamiento trata datos personales exclusivamente siguiendo instrucciones documentadas del responsable del tratamiento.

(2) Las instrucciones podrán impartirse por escrito o en formato electrónico.

(3) El encargado del tratamiento informará al responsable del tratamiento sin demora indebida si una instrucción infringe la normativa de protección de datos.

6. Confidencialidad

(1) El encargado del tratamiento garantiza que todas las personas encargadas del tratamiento:

  • están obligadas a guardar confidencialidad
  • han recibido la formación correspondiente

(2) El acceso a los datos se realiza exclusivamente conforme al principio de necesidad de conocer (need-to-know).

7. Medidas técnicas y organizativas (TOMs)

(1) El encargado del tratamiento se obliga a aplicar medidas técnicas y organizativas apropiadas de conformidad con el art. 32 del RGPD.

(2) Estas comprenden, en particular:

Control de acceso

  • gestión de usuarios basada en roles
  • autenticación (contraseña, en su caso MFA)

Restricción de acceso

  • asignación diferenciada de derechos
  • registro de los accesos

Transmisión de datos

  • cifrado (TLS/HTTPS)

Almacenamiento de datos

  • centros de datos seguros
  • protección frente a accesos no autorizados

Copias de seguridad

  • copias de seguridad periódicas
  • posibilidad de restablecimiento

Supervisión del sistema

  • monitorización y registro (logging)

(3) Las medidas concretas se describen en el Anexo A (TOMs).

8. Subencargados del tratamiento (Sub-Processor)

(1) El encargado del tratamiento podrá recurrir a subencargados del tratamiento.

(2) El Anexo B contiene una lista actualizada.

(3) El responsable del tratamiento tiene derecho a oponerse a las modificaciones.

(4) El encargado del tratamiento garantiza que los subencargados del tratamiento (Sub-Processor) están sujetos a las mismas obligaciones de protección de datos.

9. Transferencias a terceros países

(1) Un tratamiento fuera de la UE solo se realiza dando cumplimiento al RGPD.

(2) En las transferencias a terceros países se aplican cláusulas contractuales tipo (SCC).

10. Obligaciones de asistencia

El encargado del tratamiento asiste al responsable del tratamiento en:

  • las solicitudes de acceso, rectificación y supresión
  • las evaluaciones de impacto relativas a la protección de datos
  • las solicitudes de las autoridades de control

11. Notificación de incidentes de protección de datos

(1) El encargado del tratamiento notifica los incidentes de protección de datos sin demora indebida y, a más tardar, en un plazo de 24 horas desde que tenga conocimiento de ellos.

(2) La notificación contiene:

  • la naturaleza del incidente
  • los datos afectados
  • las posibles consecuencias
  • las medidas adoptadas

12. Supresión y devolución de datos

(1) Una vez finalizado el contrato, el encargado del tratamiento deberá:

  • devolver todos los datos personales, o
  • eliminarlos de conformidad con la normativa de protección de datos

(2) La eliminación deberá confirmarse por escrito.

(3) Las obligaciones legales de conservación no se verán afectadas.

13. Derechos de control

(1) El responsable del tratamiento tiene derecho a verificar el cumplimiento del presente contrato.

(2) Ello podrá efectuarse mediante:

  • auditorías
  • certificados (p. ej., ISO 27001)
  • informes de auditoría

14. Responsabilidad

(1) Las partes responderán conforme a las disposiciones legales del RGPD.

(2) Queda excluida cualquier exención de responsabilidad del encargado del tratamiento.

15. Disposiciones finales

(1) El presente contrato forma parte del contrato principal.

(2) Las modificaciones requerirán la forma escrita.

(3) Será de aplicación el Derecho de la República Federal de Alemania.

Anexo A – Medidas técnicas y organizativas (TOM)

conforme al art. 32 del RGPD

1. Objetivo de las medidas

Estas medidas técnicas y organizativas sirven para garantizar:

  • la confidencialidad
  • la integridad
  • la disponibilidad
  • la resiliencia de los sistemas

así como la protección de los datos personales frente al acceso no autorizado, la pérdida o la manipulación.

2. Control de acceso físico (acceso a las instalaciones)

  • Explotación de los servidores en centros de datos certificados (p. ej., ISO 27001)
  • Acceso a los centros de datos únicamente para personal autorizado
  • Uso de sistemas de control de acceso (p. ej., tarjetas con chip, procedimientos biométricos)
  • Videovigilancia de las áreas relevantes para la seguridad
  • Registro de los accesos físicos

3. Control de acceso a los sistemas (acceso al sistema)

  • Autenticación de usuarios mediante credenciales de acceso individuales (ID de usuario / contraseña)
  • Políticas de contraseñas (longitud mínima, complejidad, cambio periódico)
  • Opcional: autenticación multifactor (MFA)
  • Bloqueo de cuentas de usuario tras varios intentos de inicio de sesión fallidos
  • Uso de conexiones seguras (HTTPS / TLS)

4. Control de acceso a los datos (acceso a los datos)

  • Concepto de roles y permisos (control de acceso basado en roles)
  • Asignación diferenciada de derechos de lectura, escritura y administración
  • Separación de los roles administrativos y operativos
  • Revisión periódica de los permisos
  • Registro de los accesos y las modificaciones

5. Control de la transmisión (transmisión de datos)

  • Transmisión de datos cifrada (TLS/HTTPS)
  • Protección de las interfaces (API) mediante autenticación
  • Registro de las exportaciones de datos
  • Limitación de las funciones de exportación a los usuarios autorizados

6. Control de la introducción de datos

  • Registro de las modificaciones de datos personales (logging)
  • Asignación de las modificaciones a cuentas de usuario
  • Trazabilidad del momento y del contenido de las modificaciones

7. Control del encargo

  • Tratamiento exclusivamente conforme a las instrucciones documentadas del responsable del tratamiento
  • Formación y obligación de los empleados del encargado del tratamiento
  • Directrices internas sobre el tratamiento de datos
  • Revisión periódica del cumplimiento de las normas de protección de datos

8. Control de la disponibilidad

  • Copias de seguridad periódicas (como mínimo diarias)
  • Almacenamiento redundante de datos
  • Uso de sistemas de alimentación ininterrumpida (SAI)
  • Protección frente a fallos de hardware
  • Planes de emergencia (recuperación ante desastres)

9. Capacidad de restablecimiento

  • Definición de los tiempos de recuperación (RTO)
  • Definición de las pérdidas máximas de datos (RPO)
  • Pruebas periódicas de restauración de datos
  • Procesos de emergencia documentados

10. Control de separación

  • Separación lógica de los datos de distintos clientes (separación de clientes)
  • Separación de los sistemas de prueba y de producción
  • Restricción del acceso a los datos específicos de cada proyecto

11. Seudonimización y anonimización

  • Posibilidad de utilizar los datos de forma anonimizada (p. ej., con fines de formación o de prueba)
  • Utilización de datos anonimizados en caso de comunicación a terceros

12. Monitorización y registro

  • Monitorización de la disponibilidad del sistema
  • Registro de los eventos relevantes para la seguridad
  • Análisis de anomalías (p. ej., intentos de acceso no autorizados)

13. Gestión de la seguridad

  • Actualizaciones de seguridad y parches periódicos
  • Uso de cortafuegos y de sistemas de detección de intrusiones
  • Realización de comprobaciones de seguridad
  • Documentación de las medidas de seguridad

14. Organización y procesos

  • Designación de un responsable de protección de datos
  • Formación periódica de los empleados
  • Establecimiento de un proceso de respuesta a incidentes
  • Documentación de todos los procesos relevantes

15. Accesos móviles y externos

  • Acceso únicamente mediante conexiones seguras
  • Restricción de los accesos a través de redes inseguras
  • Utilización de los dispositivos conforme a las políticas de seguridad

16. Revisión y actualización

Las medidas se revisan periódicamente y se adaptan al estado de la técnica.

Anexo B – Lista de subencargados del tratamiento (Sub-Processor)

N.ºEmpresaServicioLugar del tratamientoCategorías de datosBase jurídica para terceros países
1Vercel Inc.Alojamiento de la aplicación de Univents (Next.js), incluidos la red perimetral (edge), la protección frente a ataques DDoS y el cortafuegosEU (Frankfurt)Datos maestros, de clientes, de proyectos, de eventos y de comunicaciónContrato de encargo del tratamiento + SCC (referencia al grupo empresarial)
2Supabase Pte. Ltd.Servicios de base de datos y de backend (PostgreSQL, almacenamiento, autenticación)EU (Frankfurt)Datos maestros, de clientes, de proyectos, de eventos y de comunicaciónContrato de encargo del tratamiento + SCC (referencia al grupo empresarial)
3Cloudflare, Inc.DNS, protección contra bots en el inicio de sesión y en el registro (Turnstile), reenvío de correos electrónicos entrantes y de encargos de renderizado de documentos (Workers)Red perimetral (edge) global (sede central en EE. UU.)Datos de conexión y metadatos, direcciones IP; contenido de correos electrónicos entrantes y datos de documentos en tránsitoSCC + contrato de encargo del tratamiento
4Close (Elastic Inc.)CRM (gestión de clientes y de contactos, comunicación comercial)USADatos de contacto, datos de comunicación, datos de ventasSCC + contrato de encargo del tratamiento
5Resend, Inc.Envío de correos electrónicos transaccionales del sistemaUSADatos de contacto (nombre, correo electrónico), contenido de los correos electrónicos del sistemaSCC + contrato de encargo del tratamiento
6Stripe Payments Europe, Ltd.Procesamiento de pagos (si está activado)Irlanda (UE), transferencia de datos a Stripe, Inc. EE. UU.Datos de pago y de facturaciónContrato de encargo del tratamiento + SCC para la transferencia a EE. UU.
7PostHog, Inc.Analítica de producto, indicadores de funcionalidades (feature flags), grabación de sesiones (dentro de la aplicación), comunicación de soporte (chat de soporte y buzón support@) y observabilidad de IA (análisis de sentimiento de conversaciones de chat y de onboarding)Alemania (nube de la UE)Datos de uso, clics, visitas a páginas, ID de usuario, contenido de las solicitudes de soporte (mensajes, datos de contacto), así como contenido de conversaciones de chat y de onboarding para su evaluación de calidad y de sentimientoContrato de encargo del tratamiento (no se requieren SCC)
8Anthropic, PBCFunciones basadas en IA (Claude API) – sin uso con fines de entrenamientoUSAContenidos transmitidos por el Usuario para su tratamiento mediante IA, incluidas las preguntas formuladas por empleados y clientes finales en los portales junto con los documentos habilitados a tal efectoSCC + contrato de encargo del tratamiento (almacenamiento máx. 30 días)
9OpenAI, L.L.C.Generación de embeddings de texto para la búsqueda semántica y el enrutamiento del asistente – sin generación de respuestas, sin uso con fines de entrenamientoUSAContenidos de la base de conocimiento y de los artículos de ayuda, así como consultas de búsqueda de los UsuariosSCC + contrato de encargo del tratamiento (almacenamiento máx. 30 días)
10Google Ireland Limited (Google Workspace, Google Maps Platform)Comunicación por correo electrónico, almacenamiento de documentos y archivos, renderizado de documentos financieros (Apps Script), así como búsqueda de direcciones y cálculo de distancias (Google Maps Platform)UE/IrlandaDatos de comunicación, documentos, datos de contacto, direcciones y consultas de búsqueda de direcciones, así como datos de facturas/ofertas (nombre del destinatario, dirección, posiciones) para el renderizado de documentosContrato de encargo del tratamiento (no se requieren SCC)
11Nylas, Inc.Integración de correo electrónico y calendario (sincronización de la bandeja de entrada, envío y recepción)UE (Irlanda)Datos de comunicación (contenido de los correos electrónicos, asunto, remitente/destinatario), datos de calendario y de contactoContrato de encargo del tratamiento + SCC (referencia al grupo empresarial)

3. Descripción de los servicios

Los subencargados del tratamiento prestan, en particular, los siguientes servicios:

  • Alojamiento e infraestructura (operación de servidores, CDN)
  • Almacenamiento y tratamiento de datos
  • Envío de notificaciones del sistema y de correos electrónicos transaccionales
  • Supervisión y garantía del funcionamiento del sistema (monitorización, seguimiento de errores)
  • Servicios de soporte y de comunicación
  • Procesamiento de pagos
  • Funciones basadas en IA sin uso de los datos con fines de entrenamiento
  • Analítica de producto para la mejora de la aplicación

4. Transferencias a terceros países

(1) Cuando los subencargados del tratamiento traten datos fuera de la UE / del EEE, ello se realizará exclusivamente con observancia del RGPD.

(2) Esto incluye, en particular:

  • Celebración de cláusulas contractuales tipo (SCC)
  • en su caso, medidas técnicas de protección adicionales (p. ej., cifrado, exclusión del uso de los datos con fines de entrenamiento)

(3) El encargado del tratamiento garantiza que se asegure un nivel de protección de datos adecuado.

5. Obligación de información en caso de cambios

(1) El encargado del tratamiento informará al responsable del tratamiento de:

  • nuevos subencargados del tratamiento
  • modificaciones de subencargados del tratamiento existentes
  • cambios de ubicación

(2) La información se facilitará con una antelación mínima de 14 días.

6. Derecho de oposición

(1) El responsable del tratamiento tiene derecho a oponerse a un cambio.

(2) En caso de oposición justificada, las partes están obligadas a encontrar una solución de común acuerdo.

7. Obligaciones de los subencargados del tratamiento

El encargado del tratamiento garantiza que todos los subencargados del tratamiento:

  • estén obligados contractualmente a cumplir el RGPD
  • apliquen medidas técnicas y organizativas adecuadas
  • no traten datos para fines propios

8. Obligaciones de acreditación

El encargado del tratamiento pone a disposición del responsable del tratamiento, previa solicitud, justificantes adecuados, en particular:

  • contratos con subencargados del tratamiento (en forma adecuada)
  • certificaciones (p. ej., ISO 27001)
  • conceptos de protección de datos

9. Disposición final

Esta lista forma parte del contrato de encargo del tratamiento y se actualiza periódicamente.

Newsletter de Univents

Novedades del producto y consejos prácticos para empresas de eventos y catering. Aproximadamente una vez al mes, no más.

La newsletter se envía en inglés.