Partes y funciones
Este Acuerdo de tratamiento de datos (DPA) se celebra entre usted (el Responsable del tratamiento) y Greenmango (el Encargado del tratamiento). Usted, como Responsable, encarga a Greenmango el tratamiento de datos personales por su cuenta al utilizar el servicio Bridgekit. Ambas partes acuerdan cumplir sus respectivas obligaciones bajo el RGPD (Reglamento UE 2016/679) y la legislación nacional de protección de datos aplicable.
Objeto y duración
El Encargado trata los datos personales únicamente para prestar el servicio Bridgekit descrito en las Condiciones del servicio, y para ningún otro fin. El tratamiento continúa durante la vigencia de la suscripción activa y un periodo de conservación de 90 días tras su finalización. Transcurrido ese periodo, todos los datos personales se eliminan o se devuelven a petición.
Instrucciones de tratamiento
El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable. El uso de la plataforma Bridgekit constituye una instrucción documentada; las instrucciones adicionales deben enviarse a privacy@bridgekit.eu. Si el Encargado considera que alguna instrucción infringe el RGPD, informará al Responsable antes de proceder al tratamiento.
Obligaciones del Encargado
El Encargado garantiza que todas las personas autorizadas para tratar datos personales están sujetas a un deber de confidencialidad. El Encargado aplica medidas técnicas y organizativas de seguridad apropiadas. El Encargado asiste al Responsable en la respuesta a las solicitudes de derechos de los interesados, las evaluaciones de impacto (EIPD) y las obligaciones de consulta previa en la medida en que sea razonablemente posible.
Subencargados del tratamiento
El Responsable autoriza el uso de los siguientes subencargados: Hetzner Online GmbH (Alemania) para el cómputo y el alojamiento de la base de datos principal; Scaleway SAS (Francia) para las copias de seguridad externas y el correo transaccional; Mollie BV (Países Bajos) para el procesamiento de pagos. Todos los subencargados están vinculados por acuerdos conformes al RGPD. Greenmango notificará al Responsable cualquier cambio en la lista de subencargados con una antelación razonable.
Medidas técnicas y organizativas de seguridad
El Encargado mantiene: cifrado autenticado AES-256-GCM de todos los secretos; volúmenes de base de datos cifrados en reposo; TLS 1.2+ para todos los datos en tránsito; controles de acceso basados en roles que limitan el acceso interno; parcheo de seguridad automatizado; y copias de seguridad externas periódicas dentro de la jurisdicción de la UE.
Derechos de los interesados y asistencia
El Encargado notificará sin demora al Responsable cualquier solicitud de derechos de los interesados que reciba en relación con los datos del Responsable, y le asistirá para atenderla dentro de los plazos legales. El Responsable sigue siendo responsable de comunicarse con los interesados y de tomar la decisión final sobre cada solicitud.
Notificación de violaciones de la seguridad de los datos
En caso de violación de la seguridad de los datos personales que afecte a los datos del Responsable, el Encargado se lo notificará sin dilación indebida y dentro de las 72 horas siguientes a tener conocimiento de ella, incluyendo: una descripción de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Supresión y devolución de datos
Al finalizar la suscripción, el Encargado ofrece un plazo de 30 días para exportar los datos a través de la API de Bridgekit. Transcurrido ese plazo, los datos personales se suprimen de forma segura de los sistemas de producción y de las copias de seguridad en un plazo de 90 días, salvo que la ley exija un periodo de conservación más largo. Se facilita confirmación por escrito de la supresión a petición.
Derechos de auditoría
El Responsable podrá, con un preaviso escrito de 30 días y no más de una vez al año, encargar una auditoría independiente del cumplimiento de este DPA por parte del Encargado. Como alternativa, el Responsable podrá solicitar un informe resumido de cumplimiento. Los costes de la auditoría corren a cargo del Responsable, salvo que se constate un incumplimiento.
Ley aplicable
Este DPA se rige por la legislación neerlandesa y complementa las Condiciones del servicio. En caso de conflicto, prevalece el DPA en lo relativo al tratamiento de datos personales. Para solicitar una copia firmada por ambas partes para sus archivos, escriba a privacy@bridgekit.eu.