Acuerdo de Encargado del Tratamiento (DPA)
1. Identificación de las partes
Responsable del tratamiento: El Cliente que contrata el servicio BravíaLabs ERP, en su condición de responsable del tratamiento de los datos personales que introduce en el sistema.
Encargado del tratamiento: Noosferica Cloud, CIF B90226689, con domicilio en Sevilla (España), en su condición de proveedor del servicio SaaS.
2. Objeto y duración del tratamiento
El presente acuerdo regula el tratamiento de datos personales por parte del Encargado, por cuenta y por instrucciones del Responsable, en el marco de la prestación del servicio de software BravíaLabs ERP.
La duración del tratamiento coincide con la duración del contrato de prestación de servicios SaaS suscrito entre las partes. Finalizado el contrato, el Encargado procederá a la supresión o devolución de los datos en un plazo máximo de 90 días.
3. Naturaleza y finalidad del tratamiento
El Encargado tratará los datos personales exclusivamente para la prestación del servicio ERP contratado, que incluye el almacenamiento, procesamiento y gestión de los datos que el Responsable introduce en el sistema.
4. Tipo de datos personales
Los datos personales tratados son los que el Responsable introduce en el ERP, que pueden incluir:
- Datos de empleados del Responsable (nóminas, contratos, datos de RRHH).
- Datos de clientes y proveedores del Responsable (datos de contacto, fiscales, comerciales).
- Datos de facturación y contabilidad del Responsable.
- Cualquier otro dato que el Responsable voluntariamente introduzca en el sistema.
5. Obligaciones del encargado
- Tratar datos solo según instrucciones del Responsable: el Encargado no utilizará los datos para finalidad distinta de la pactada.
- Confidencialidad: el personal del Encargado con acceso a datos personales está sujeto a un deber de confidencialidad.
- Medidas de seguridad: implementar y mantener las medidas técnicas y organizativas adecuadas.
- Subencargados: informar al Responsable de cualquier subencargado y formalizar el correspondiente acuerdo.
- Asistencia al Responsable: colaborar en la atención de solicitudes de ejercicio de derechos ARCO+ por parte de los interesados.
- Notificación de brechas: notificar al Responsable cualquier brecha de seguridad en un plazo máximo de 72 horas desde su detección.
- Eliminación o devolución: al finalizar el servicio, suprimir o devolver los datos al Responsable.
6. Medidas de seguridad implementadas
El Encargado mantiene las siguientes medidas de seguridad técnicas y organizativas:
- Cifrado en tránsito: comunicaciones mediante TLS 1.2/1.3.
- Cifrado en reposo: datos almacenados cifrados en disco.
- Control de accesos: sistema de roles y permisos granulares por módulo.
- Log de auditoría: registro de todas las acciones realizadas en el sistema.
- Copias de seguridad: backup diario con retención de 30 días.
- Autenticación segura: bloqueo de cuenta tras intentos fallidos, opción de 2FA.
- IP whitelist: restricción de acceso por dirección IP configurable.
7. Subencargados autorizados
El Encargado autoriza el uso de los siguientes subencargados para la prestación del servicio:
- Infraestructura cloud: proveedor de hosting y almacenamiento, ubicado en el EEE, con acuerdo de encargado firmado.
- Proveedor de email transaccional: para envío de notificaciones del sistema, ubicado en el EEE.
El Encargado se compromete a mantener actualizada la lista de subencargados y a informar al Responsable de cualquier cambio con un preaviso de 30 días, dándole la posibilidad de oponerse.
8. Legislación aplicable
El presente acuerdo se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la legislación española vigente.
Para la resolución de cualquier conflicto, las partes se someten a la jurisdicción de los tribunales de Sevilla (España).