Acuerdo de Encargado de Tratamiento (DPA)
Acuerdo conforme al artículo 28 del RGPD, anexo a los Términos y Condiciones.
1. Partes del acuerdo
El presente Acuerdo de Encargado de Tratamiento ("DPA") se celebra entre:
- El Responsable del Tratamiento: el cliente (persona física o jurídica identificada en la orden de pedido)
- El Encargado del Tratamiento: Expasi S.L. (CIF B-12345678), Calle de la Innovación 12, 28045 Madrid, España
Este DPA forma parte integrante de los Términos y Condiciones y de la Política de Privacidad.
2. Objeto y duración
El Encargado prestará los servicios de tratamiento de datos personales descritos en el Anexo I de este DPA, por la duración del contrato de servicios suscrito entre las partes.
3. Obligaciones del Encargado (art. 28 RGPD)
El Encargado se compromete a:
- Tratar los datos personales únicamente para los fines del Servicio contratado
- Tratar los datos conforme a las instrucciones documentadas del Responsable
- Garantizar que las personas autorizadas para tratar datos personales se han comprometido a la confidencialidad
- Implementar las medidas técnicas y organizativas apropiadas descritas en el Anexo II
- No recurrir a otro encargado sin autorización previa, específica o general del Responsable
- Asistir al Responsable en el cumplimiento de sus obligaciones (art. 32-36 RGPD)
- A elección del Responsable, eliminar o devolver los datos al final del contrato
- Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de sus obligaciones
4. Subprocesadores
El Encargado podrá recurrir a subprocesadores conforme al art. 28.2 RGPD, previa notificación al Responsable. La lista actualizada está disponible en /legal/subprocesadores.
5. Medidas técnicas y organizativas (Anexo II)
- Cifrado TLS 1.3 en tránsito y AES-256 en reposo
- Control de acceso basado en roles (RBAC) con autenticación multifactor
- Logs de auditoría inmutables conservados durante 12 meses
- Backups cifrados con retención de 30 días
- Auditorías de seguridad anuales por terceros independientes (ISO 27001, SOC 2)
- Plan de respuesta ante incidentes con notificación al Responsable en 24h
- Pruebas de penetración anuales
- Programa de gestión de vulnerabilidades
6. Notificación de incidentes
El Encargado notificará al Responsable cualquier incidente de seguridad que afecte a sus datos personales en el plazo máximo de 24 horas desde su detección. La notificación incluirá:
- Naturaleza del incidente
- Categorías y número aproximado de personas afectadas
- Consecuencias probables
- Medidas adoptadas o propuestas
7. Transferencias internacionales
Cualquier transferencia internacional de datos se realizará con las garantías del RGPD, incluyendo Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914).
8. Auditoría
El Responsable podrá auditar al Encargado una vez al año, previa notificación con 30 días de antelación. El Encargado facilitará la información necesaria y el acceso razonable a sus instalaciones y sistemas.
9. Anexo I — Detalles del tratamiento
| Aspecto | Detalle |
|---|---|
| Finalidad del tratamiento | Prestación del Servicio Expasi (simulación de ventas con IA) |
| Categorías de interesados | Empleados del cliente, clientes potenciales del cliente |
| Categorías de datos | Identificadores, datos profesionales, datos de uso del Servicio, contenido de roleplays |
| Duración del tratamiento | Duración del contrato + 30 días para descarga, después eliminación |
| Ubicación del tratamiento | Unión Europea (AWS Frankfurt, Azure Sweden) |
10. Anexo II — Medidas técnicas y organizativas
Las medidas detalladas están disponibles en nuestro Centro de Seguridad y se resumen en la sección 5 de este DPA.
11. Ley aplicable
Este DPA se rige por el derecho español y por el RGPD (UE) 2016/679.
12. Firma
Este DPA se considera firmado por ambas partes al aceptar los Términos y Condiciones del Servicio Expasi.