DataVigiaTornar

Acord d'Encàrrec del Tractament (DPA)

Última actualització: juliol de 2026

1. Objecte

Aquest acord regeix el tractament de dades personals que DataVigia (encarregat del tractament) efectua per compte del client (responsable del tractament) en la prestació del servei, en els termes de l'article 28 del RGPD. En cas de conflicte, aquest acord preval sobre els termes generals pel que fa a la protecció de dades.

2. Naturalesa, finalitat i instruccions

DataVigia tracta les dades només per prestar el servei d'auditoria de seguretat, detecció d'exfiltració i ransomware i formació antiphishing, i únicament segons les instruccions documentades del client, incloent-hi les relatives a transferències internacionals. Si considera que una instrucció vulnera el RGPD o una altra norma de protecció de dades, DataVigia informa el client sense demora.

3. Dades i interessats

Es tracten metadades de seguretat (permisos, configuracions, registres d'accés, noms de fitxers i carpetes), dades del compte i dades dels treballadors del client per a les simulacions de formació. Els interessats són els treballadors, administradors i contactes del client. NO es tracta el contingut dels fitxers.

4. Obligacions de l'encarregat del tractament

DataVigia tracta les dades només segons les instruccions del client, garanteix que les persones autoritzades a tractar-les estan subjectes a confidencialitat, aplica les mesures tècniques i organitzatives de la secció 7 i assisteix el client en el compliment de les seves obligacions.

5. Subencarregats

El client autoritza els subencarregats indicats a l'annex: Supabase (allotjament, Unió Europea), Vercel (aplicació), Anthropic (generació automàtica d'informes) i Resend (correu electrònic). DataVigia els vincula per obligacions de protecció de dades equivalents i informa el client amb una antelació raonable de qualsevol canvi, i el client s'hi pot oposar per motius legítims. Alguns d'aquests proveïdors, tot i que allotgen les dades a la Unió Europea, integren grups empresarials subjectes a legislació de països tercers; DataVigia aplica les garanties contractuals i tècniques adequades.

6. Transferències internacionals

Quan existeixin transferències cap a fora de l'Espai Econòmic Europeu, s'apliquen garanties adequades, d'acord amb el mecanisme de transferència vàlid a la data: les Clàusules Contractuals Tipus de la Comissió Europea i, quan el subencarregat està certificat, el Marc de Privadesa de Dades UE-EUA. Les transferències cap a països amb decisió d'adequació, com ara Andorra, no exigeixen garanties addicionals.

7. Seguretat (article 32)

Mesures: xifratge dels secrets dels connectors, aïllament entre organitzacions (Row Level Security), principi de mínim privilegi, autenticació en dos passos en l'accés administratiu, control i registre d'accessos, limitació de peticions i minimització (no recollida del contingut dels fitxers).

8. Violacions de dades

DataVigia notifica el client sense demora injustificada, i en principi en el termini de 48 hores, després de tenir coneixement d'una violació de dades personals, i li facilita la informació necessària perquè el client compleixi els seus deures de notificació.

9. Assistència al responsable

DataVigia assisteix el client, en la mesura del possible i tenint en compte la naturalesa del tractament, a respondre a sol·licituds d'exercici de drets dels interessats i a complir les obligacions dels articles 32 a 36 del RGPD, incloent-hi les avaluacions d'impacte (AIPD, avaluació d'impacte) i la consulta prèvia a l'autoritat.

10. Auditoria

DataVigia posa a disposició del client la informació necessària per demostrar el compliment de les obligacions de l'article 28 i permet i contribueix a auditories raonables, dutes a terme pel client o per un auditor que aquest designi, amb avís previ i sense comprometre la seguretat d'altres clients.

11. Devolució i eliminació

En finalitzar la prestació del servei, DataVigia retorna o elimina, a elecció del client, les dades personals tractades per compte seu, i suprimeix les còpies existents, llevat d'obligació legal de conservació.

12. Annex: detalls del tractament

Objecte: prestació del servei DataVigia. Durada: la del contracte. Naturalesa i finalitat: auditoria de seguretat, detecció d'amenaces i formació. Tipus de dades: dades del compte, metadades de seguretat i dades de treballadors per a simulacions. Categories d'interessats: treballadors, administradors i contactes del client. Subencarregats: Supabase (UE), Vercel, Anthropic i Resend. No es tracta el contingut dels fitxers.