Acuerdo de tratamiento de datos
Traducción de cortesía. La versión alemana es vinculante.
Contrato de encargo del tratamiento (DPA)
Entre el cliente que utiliza ERPM con una cuenta en línea
(en lo sucesivo, el responsable),
y GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Alemania
(en lo sucesivo, el encargado).
Este contrato está adaptado a ERPM e indica los procedimientos
realmente empleados; no sustituye un examen jurídico en el caso
concreto.
1. Objeto, funciones y ámbito de aplicación
(1) El encargado pone a disposición del responsable el software ERPM
como servicio: una cuenta de servidor (backend), el portal de
explotación y de clientes, así como la sincronización de la aplicación
ERPM con esa cuenta.
(2) El responsable decide por sí solo sobre los fines y los medios del
tratamiento de sus datos. El encargado trata los datos personales
exclusivamente por encargo y siguiendo instrucciones.
(3) Este contrato solo rige para el uso con cuenta en línea. Si ERPM
se opera exclusivamente en local (sin iniciar sesión en una cuenta de
servidor), ningún dato personal sale del dispositivo del responsable; en
ese caso no tiene lugar ningún encargo del tratamiento.
(4) No es objeto de este contrato el tratamiento de los datos del
responsable para la constitución y ejecución de la propia relación
contractual de las partes (razón social, dirección, persona de contacto,
datos de facturación y de pago, licencia y alcance de uso). A ese
respecto el encargado es él mismo responsable; rige su política de
privacidad.
2. Duración
El contrato comienza con la aceptación y se extiende mientras exista una
cuenta de servidor del responsable. Termina con la eliminación del
inquilino; el punto 11 queda a salvo.
3. Naturaleza y finalidad del tratamiento
(1) La finalidad es el funcionamiento de las funciones ofrecidas por
ERPM para el responsable, y nada más allá de eso. No tiene lugar ningún
uso de los datos para fines propios del encargado, en particular para el
desarrollo o el entrenamiento de modelos.
(2) Las operaciones de tratamiento son: recogida a través de la
aplicación y los portales, conservación en la base de datos del servidor
y en el almacén de archivos, consulta y transmisión a los dispositivos
del responsable durante la sincronización, modificación, supresión, así
como la generación de documentos, análisis y archivos de exportación.
(3) Una transmisión a terceros solo se produce hacia los encargados
ulteriores indicados en el anexo 2 y únicamente en la medida en que el
responsable utilice la función correspondiente.
4. Tipo de datos y categorías de interesados
| Tipo de datos | Ejemplos |
|---|---|
| Datos maestros de socios comerciales | Empresa, persona de contacto, dirección, correo electrónico, teléfono, NIF-IVA |
| Datos de procesos y de empresa | Ofertas, pedidos, facturas, entregas, pagos, notas |
| Datos de empleados | Nombre, función, tiempos de trabajo y de proyecto, vacaciones, turnos, conceptos salariales |
| Cuentas de usuario | Correo electrónico, hash de contraseña, secreto de doble factor, roles, sesiones |
| Documentos y archivos | PDF subidos, imágenes, adjuntos |
| Datos de comunicación | Contenidos del buzón, mensajes enviados, destinatarios |
| Datos de registro | Momento, usuario, operación, dirección IP al iniciar sesión |
| Datos de localización | Direcciones de entrega y de ruta, coordenadas, en la medida en que se utilicen |
Categorías de interesados: clientes, posibles clientes, proveedores y
sus personas de contacto, empleados y candidatos del responsable,
usuarios de las cuentas creadas por él.
Las categorías especiales (art. 9 RGPD) no son objeto del servicio.
Los campos de texto libre (p. ej. notas, periodos de enfermedad en el
registro de tiempos) pueden contener en casos concretos datos de salud;
el responsable decide si registra tales indicaciones y asume la base
jurídica correspondiente.
5. Instrucciones (art. 28 apdo. 3 letra a)
(1) El encargado trata los datos únicamente siguiendo instrucciones
documentadas. Se consideran instrucciones el presente contrato, los
ajustes que el responsable realiza en la aplicación y las instrucciones
en forma escrita dirigidas a info@gmitso.de.
(2) Si el encargado considera ilícita una instrucción, lo comunica sin
demora y puede suspender su ejecución hasta su confirmación.
(3) Si está obligado a un tratamiento en virtud del derecho de la Unión
o nacional, lo comunica antes del tratamiento, salvo que dicho derecho
lo prohíba por razones importantes de interés público.
6. Confidencialidad (letra b)
Las personas empleadas en el tratamiento están obligadas a la
confidencialidad y han sido informadas de las exigencias en materia de
protección de datos. La obligación subsiste más allá del fin de su
actividad.
7. Medidas técnicas y organizativas (letra c, art. 32)
(1) Las medidas se describen en el anexo 1. Corresponden al estado
de la técnica y se actualizan; el nivel de protección no puede reducirse
con ello.
(2) El encargado puede actualizar el anexo 1 sin modificar el presente
contrato. Comunica las modificaciones sustanciales.
8. Encargados ulteriores (letra d)
(1) El responsable otorga una autorización general para el recurso a
encargados ulteriores. Los empleados en el momento de la celebración se
enumeran en el anexo 2 con nombre, prestación y lugar del
tratamiento.
(2) Antes del recurso a un encargado ulterior o del cambio de uno
existente, el encargado informa en forma escrita con al menos **cuatro
semanas** de antelación. El responsable puede oponerse dentro de ese
plazo por un motivo importante de protección de datos. Si se opone, cada
parte puede resolver el contrato con efecto al inicio de la
modificación.
(3) Con cada encargado ulterior se acuerdan las mismas obligaciones que
rigen aquí.
(4) Las funciones que transmiten datos a terceros (anexo 2, sección B)
se utilizan solo a instancia del responsable. Si este deposita a tal
fin credenciales propias, el tercero actúa por su encargo; el encargado
se limita a transmitir los datos.
9. Asistencia en los derechos de los interesados (letra e)
(1) El servicio pone a disposición del responsable los medios para
responder él mismo a las solicitudes de los interesados:
- Acceso y portabilidad (arts. 15, 20): exportación completa como
archivo Excel, CSV y ZIP en la aplicación y en el portal, también sin
licencia válida;
- Rectificación (art. 16): todos los datos maestros son editables;
- Supresión (art. 17): los registros individuales se pueden
eliminar y la supresión se propaga a todos los dispositivos del
responsable; la eliminación del inquilino suprime íntegramente los
datos del servidor;
- Limitación y oposición (arts. 18, 21): las cuentas se pueden
desactivar y los registros bloquear.
(2) Si un interesado se dirige directamente al encargado, este remite la
solicitud sin demora y no la responde él mismo. Presta asistencia
adicional en la medida razonable.
10. Asistencia en las obligaciones del responsable (letra f)
(1) El encargado asiste en las obligaciones de los arts. 32 a 36 RGPD.
(2) Las violaciones de la seguridad de los datos personales (art. 33
RGPD) se comunican sin demora, a más tardar 48 horas después de
tener conocimiento, en forma escrita a la dirección depositada por el
responsable. La comunicación contiene lo que se conoce en ese momento:
la naturaleza del incidente, los tipos de datos afectados y el número
aproximado de interesados, las consecuencias probables y las medidas
adoptadas. Las indicaciones que falten se aportan posteriormente. El
plazo es más corto que el plazo de notificación del responsable conforme
al art. 33 apdo. 1 RGPD (72 horas), para que le quede tiempo para su
propia notificación.
(3) Lleva un registro de todas las categorías de tratamientos conforme
al art. 30 apdo. 2 y lo pone a disposición cuando se le solicite.
11. Supresión y devolución (letra g)
(1) Al finalizar el contrato el encargado suprime los datos o los
devuelve; la elección corresponde al responsable. Antes de la supresión,
el responsable asegura sus datos él mismo mediante las funciones de
exportación; el encargado lo advierte antes de la eliminación del
inquilino.
(2) La eliminación del inquilino suprime los datos de la base de datos
del servidor y del almacén de archivos. Las copias de seguridad
salen del acervo de forma rotatoria: las copias de la base de datos y de
los archivos se eliminan automáticamente al cabo de siete días. Como
la limpieza se ejecuta a diario, la copia más antigua puede tener hasta
ocho días. Hasta entonces los datos permanecen contenidos en esas copias
y no se tratan ulteriormente.
(3) Las obligaciones legales de conservación quedan a salvo. El
encargado advierte de que las obligaciones de conservación recaen sobre
el responsable (en particular §§ 147 AO, 257 HGB, GoBD; en los datos
de caja § 146a AO): debe asegurar sus datos antes de la supresión.
(4) Los datos que el encargado debe conservar él mismo (facturas por su
propia prestación, datos de registro para la defensa frente a ataques)
se conservan por separado y únicamente a ese fin.
12. Pruebas y verificación (letra h)
(1) El encargado acredita el cumplimiento mediante la descripción del
anexo 1, una declaración propia y, en la medida en que existan, informes
o certificados de sus prestadores de servicios.
(2) Si ello no basta, el responsable puede, previo aviso de **cuatro
semanas**, durante el horario de trabajo, como máximo una vez por año
natural y sin perturbar la explotación, llevar a cabo o hacer llevar a
cabo una verificación. El verificador no puede ser un competidor y está
obligado al secreto. Cuando exista un motivo concreto (orden de una
autoridad, violación comunicada), no se aplican el plazo de aviso ni el
límite de frecuencia.
(3) El esfuerzo que exceda del primer día de verificación puede
facturarse.
13. Lugar del tratamiento
(1) El tratamiento tiene lugar en la Unión Europea. La ubicación del
servidor se indica en el anexo 2.
(2) Una transferencia a un tercer país solo se produce si el responsable
utiliza una función cuyo proveedor trata los datos allí (anexo 2,
sección B). El fundamento es entonces una decisión de adecuación o las
cláusulas contractuales tipo conforme al art. 46 apdo. 2 letra c RGPD;
los servicios afectados se señalan en el anexo 2.
14. Responsabilidad y disposiciones finales
(1) Para la responsabilidad frente a terceros rige el art. 82 RGPD.
(2) Las modificaciones requieren forma escrita. En caso de
contradicciones, el presente contrato prevalece sobre los demás
acuerdos en lo que concierne al tratamiento de datos personales.
(3) Si una disposición es ineficaz, el resto del contrato permanece
eficaz.
(4) Rige el derecho alemán. El lugar de jurisdicción es, en la medida en
que sea admisible, el domicilio social del encargado.
(5) El presente contrato se celebra en lengua alemana; la versión
alemana es la que prevalece.
Anexo 1 — Medidas técnicas y organizativas
Estado: 5 de octubre de 2026
Confidencialidad
Acceso físico. La explotación del servidor se realiza en el centro
de datos del proveedor indicado en el anexo 2; el control de accesos, la
videovigilancia y la normativa de visitantes corresponden a dicho
proveedor y son acreditados por él.
Acceso a los sistemas. Inicio de sesión con correo electrónico y
contraseña; las contraseñas se almacenan exclusivamente como hash
argon2id. Inicio de sesión de doble factor opcional (TOTP). Los
tokens de acceso son de corta duración (15 minutos); los tokens de
renovación rotan y su reutilización se detecta, con lo que se invalida
toda la cadena de sesión. Las cuentas se bloquean 15 minutos tras cinco
intentos fallidos. Las cuentas nuevas deben confirmar su dirección de
correo electrónico antes de que sea posible iniciar sesión. Las claves
de interfaz existen únicamente como hash. El acceso al servidor para los
administradores se realiza exclusivamente mediante clave SSH; el inicio
de sesión con contraseña está desactivado y están activos un
cortafuegos y fail2ban.
Acceso a los datos. Separación de los inquilinos a nivel de base de
datos con verificación en el servidor de cada solicitud. Roles en línea
(OWNER/ADMIN/MEMBER/VIEWER) y locales
(administrador/empleado/solo lectura) con bloqueos de escritura
estrictos; los datos contables solo son escribibles para OWNER y ADMIN.
Los accesos del operador a los datos de los inquilinos se registran.
Separación. Los entornos de producción y de prueba están separados.
Cada inquilino tiene sus propios registros y su propia área de archivos.
Integridad
Transferencia. Transporte exclusivamente mediante TLS. Los campos
sensibles (datos de contacto, notas, credenciales de buzones y
servicios) se encuentran en la base de datos cifrados con
AES-256-GCM; los archivos subidos se almacenan cifrados. En el
dispositivo del responsable, la base de datos local está protegida con
SQLCipher (AES-256), y la clave reside en el almacén de claves del
sistema operativo.
Entrada. Registro de las operaciones de contenido (inicios de
sesión, accesos de escritura durante la sincronización, cargas y
descargas de archivos, envío de correo, cambios de licencia) con
usuario, momento y operación. Las operaciones de caja se registran
además de forma inalterable conforme al § 146a AO.
Disponibilidad y capacidad de recuperación
Copia de seguridad diaria de la base de datos y de los archivos
subidos, conservación siete días (limpieza diaria, por lo que la copia
más antigua puede tener hasta ocho días), restauración verificada. Antes
de cada despliegue de una versión nueva se realiza una copia adicional y
se mantienen las tres últimas versiones, de modo que es posible
regresar. Supervisión del servicio con comprobación de estado.
Limitación de solicitudes por dirección (limitación de tasa), cabeceras
de seguridad y una Content Security Policy estricta.
Procedimientos de verificación y evaluación
Comprobaciones automatizadas antes de cada entrega; las dependencias se
verifican frente a vulnerabilidades conocidas. La separación de permisos
y de inquilinos está asegurada mediante casos de prueba propios.
Protección de datos por defecto: la aplicación funciona por completo en
local sin cuenta en línea, y la sincronización es una decisión
consciente del responsable.
Anexo 2 — Encargados ulteriores
Estado: 5 de octubre de 2026
Las indicaciones de la sección A se han tomado del sistema en
funcionamiento: el nombre de host del servidor y la asignación de IP del
centro de datos, así como la configuración del servidor almacenada para
el envío de correo. Si el encargado cambia uno de estos prestadores,
rige el punto 8 apartado 2: comunicación cuatro semanas antes.
A. Siempre empleados
| Prestador | Prestación | Lugar del tratamiento |
|---|---|---|
| Contabo GmbH, Múnich | Servidor y centro de datos (backend de ERPM, base de datos, almacén de archivos, copias de seguridad) | UE — centro de datos de Lauterbourg, Francia |
| Hostinger International Ltd. | Envío de mensajes de cuenta y de sistema (confirmaciones, invitaciones, facturas, respuestas a consultas) | UE |
B. Solo si se utiliza la función correspondiente
| Prestador | Función | Datos | Lugar |
|---|---|---|---|
| Apple Inc. (APNs) | Notificaciones push a dispositivos iOS | Identificador de dispositivo, texto de la notificación | EE. UU. — decisión de adecuación / cláusulas contractuales tipo |
| Google LLC (FCM) | Notificaciones push a dispositivos Android | Identificador de dispositivo, texto de la notificación | EE. UU. — decisión de adecuación / cláusulas contractuales tipo |
| Google Maps Platform (Routes API) | Planificación de rutas, optimización de recorridos | Direcciones y coordenadas de las paradas intermedias | EE. UU. — solo si el operador emplea este proveedor; como alternativa, un motor de enrutamiento propio sin transferencia a terceros |
| Twilio Inc. | Envío de SMS y WhatsApp | Número de teléfono y contenido del mensaje | EE. UU. — solo en caso de uso; con un acceso propio del responsable, Twilio actúa por encargo de este |
| Proveedor del asistente de IA (OpenAI o un servicio designado por el responsable con la misma interfaz) | Funciones de asistencia | El contenido de la consulta correspondiente | según el proveedor — solo si el responsable deposita una clave de acceso propia; sin clave no se produce ninguna transferencia |
| Microsoft Corporation (Entra ID) | Inicio de sesión corporativo (SSO) | Datos de inicio de sesión, identificador | solo si el responsable configura el SSO |
No es encargado en el sentido de este contrato: Stripe Payments
Europe Ltd. tramita los pagos de la licencia del responsable. Ese
tratamiento afecta a la propia relación contractual de las partes
(punto 1 apartado 4), no a los datos que el responsable gestiona en
ERPM.
Función de buzón: si el responsable conecta su propio buzón
(IMAP/SMTP), su proveedor de correo sigue siendo su propio prestador.
ERPM almacena las credenciales cifradas y recupera los mensajes por
encargo suyo.