Acuerdo de Encargo del Tratamiento (DPA)
Última actualización: julio de 2026
1. Objeto
Este acuerdo rige el tratamiento de datos personales que DataVigia (encargado del tratamiento) efectúa por cuenta del cliente (responsable del tratamiento) en la prestación del servicio, en los términos del artículo 28 del RGPD. En caso de conflicto, este acuerdo prevalece sobre los términos generales en lo relativo a la protección de datos.
2. Naturaleza, finalidad e instrucciones
DataVigia trata los datos únicamente para prestar el servicio de auditoría de seguridad, detección de exfiltración y ransomware y formación anti-phishing, y únicamente según las instrucciones documentadas del cliente, incluso en lo relativo a las transferencias internacionales. Si considera que una instrucción infringe el RGPD u otra norma de protección de datos, DataVigia informa al cliente sin dilación.
3. Datos e interesados
Se tratan metadatos de seguridad (permisos, configuraciones, registros de acceso, nombres de archivos y carpetas), datos de cuenta y datos de los empleados del cliente para las simulaciones de formación. Los interesados son los empleados, administradores y contactos del cliente. NO se trata el contenido de los archivos.
4. Obligaciones del encargado del tratamiento
DataVigia trata los datos únicamente según las instrucciones del cliente, garantiza que las personas autorizadas a tratarlos están sujetas a confidencialidad, aplica las medidas técnicas y organizativas de la sección 7 y asiste al cliente en el cumplimiento de sus obligaciones.
5. Subencargados
El cliente autoriza a los subencargados indicados en el anexo: Supabase (alojamiento, Unión Europea), Vercel (aplicación), Anthropic (generación automática de informes) y Resend (correo electrónico). DataVigia los vincula mediante obligaciones de protección de datos equivalentes e informa al cliente con antelación razonable de cualquier cambio, pudiendo el cliente oponerse por motivos legítimos. Algunos de estos proveedores, aunque alojan los datos en la Unión Europea, forman parte de grupos empresariales sujetos a la legislación de terceros países; DataVigia aplica las garantías contractuales y técnicas adecuadas.
6. Transferencias internacionales
Cuando existan transferencias fuera del Espacio Económico Europeo, se aplican garantías adecuadas, de acuerdo con el mecanismo de transferencia válido en cada momento: las Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el subencargado está certificado, el Marco de Privacidad de Datos UE-EE. UU. Las transferencias a países con decisión de adecuación, como Andorra, no exigen garantías adicionales.
7. Seguridad (artículo 32)
Medidas: cifrado de los secretos de los conectores, aislamiento entre organizaciones (Row Level Security), principio de mínimo privilegio, autenticación en dos pasos en el acceso administrativo, control y registro de accesos, limitación de solicitudes y minimización (no recogida del contenido de los archivos).
8. Violaciones de datos
DataVigia notifica al cliente sin dilación indebida, y en principio en el plazo de 48 horas, tras tener conocimiento de una violación de datos personales, facilitando la información necesaria para que el cliente cumpla sus deberes de notificación.
9. Asistencia al responsable
DataVigia asiste al cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, a responder a las solicitudes de ejercicio de derechos de los interesados y a cumplir las obligaciones de los artículos 32 a 36 del RGPD, incluidas las evaluaciones de impacto (EIPD, evaluación de impacto) y la consulta previa a la autoridad.
10. Auditoría
DataVigia pone a disposición del cliente la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 y permite y contribuye a auditorías razonables, realizadas por el cliente o por un auditor mandatado por este, con aviso previo y sin comprometer la seguridad de otros clientes.
11. Devolución y eliminación
Al finalizar la prestación del servicio, DataVigia devuelve o elimina, a elección del cliente, los datos personales tratados por su cuenta, y suprime las copias existentes, salvo obligación legal de conservación.
12. Anexo: detalles del tratamiento
Objeto: prestación del servicio DataVigia. Duración: la del contrato. Naturaleza y finalidad: auditoría de seguridad, detección de amenazas y formación. Tipos de datos: datos de cuenta, metadatos de seguridad y datos de empleados para simulaciones. Categorías de interesados: empleados, administradores y contactos del cliente. Subencargados: Supabase (UE), Vercel, Anthropic y Resend. No se trata el contenido de los archivos.