ERPM

Acuerdo de tratamiento de datos

Traducción de cortesía. La versión alemana es vinculante.

Contrato de encargo del tratamiento (DPA)

Entre el cliente que utiliza ERPM con una cuenta en línea

(en lo sucesivo, el responsable),

y GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Alemania

(en lo sucesivo, el encargado).

Este contrato está adaptado a ERPM e indica los procedimientos
realmente empleados; no sustituye un examen jurídico en el caso
concreto.

1. Objeto, funciones y ámbito de aplicación

(1) El encargado pone a disposición del responsable el software ERPM

como servicio: una cuenta de servidor (backend), el portal de

explotación y de clientes, así como la sincronización de la aplicación

ERPM con esa cuenta.

(2) El responsable decide por sí solo sobre los fines y los medios del

tratamiento de sus datos. El encargado trata los datos personales

exclusivamente por encargo y siguiendo instrucciones.

(3) Este contrato solo rige para el uso con cuenta en línea. Si ERPM

se opera exclusivamente en local (sin iniciar sesión en una cuenta de

servidor), ningún dato personal sale del dispositivo del responsable; en

ese caso no tiene lugar ningún encargo del tratamiento.

(4) No es objeto de este contrato el tratamiento de los datos del

responsable para la constitución y ejecución de la propia relación

contractual de las partes (razón social, dirección, persona de contacto,

datos de facturación y de pago, licencia y alcance de uso). A ese

respecto el encargado es él mismo responsable; rige su política de

privacidad.

2. Duración

El contrato comienza con la aceptación y se extiende mientras exista una

cuenta de servidor del responsable. Termina con la eliminación del

inquilino; el punto 11 queda a salvo.

3. Naturaleza y finalidad del tratamiento

(1) La finalidad es el funcionamiento de las funciones ofrecidas por

ERPM para el responsable, y nada más allá de eso. No tiene lugar ningún

uso de los datos para fines propios del encargado, en particular para el

desarrollo o el entrenamiento de modelos.

(2) Las operaciones de tratamiento son: recogida a través de la

aplicación y los portales, conservación en la base de datos del servidor

y en el almacén de archivos, consulta y transmisión a los dispositivos

del responsable durante la sincronización, modificación, supresión, así

como la generación de documentos, análisis y archivos de exportación.

(3) Una transmisión a terceros solo se produce hacia los encargados

ulteriores indicados en el anexo 2 y únicamente en la medida en que el

responsable utilice la función correspondiente.

4. Tipo de datos y categorías de interesados

Tipo de datosEjemplos
Datos maestros de socios comercialesEmpresa, persona de contacto, dirección, correo electrónico, teléfono, NIF-IVA
Datos de procesos y de empresaOfertas, pedidos, facturas, entregas, pagos, notas
Datos de empleadosNombre, función, tiempos de trabajo y de proyecto, vacaciones, turnos, conceptos salariales
Cuentas de usuarioCorreo electrónico, hash de contraseña, secreto de doble factor, roles, sesiones
Documentos y archivosPDF subidos, imágenes, adjuntos
Datos de comunicaciónContenidos del buzón, mensajes enviados, destinatarios
Datos de registroMomento, usuario, operación, dirección IP al iniciar sesión
Datos de localizaciónDirecciones de entrega y de ruta, coordenadas, en la medida en que se utilicen

Categorías de interesados: clientes, posibles clientes, proveedores y

sus personas de contacto, empleados y candidatos del responsable,

usuarios de las cuentas creadas por él.

Las categorías especiales (art. 9 RGPD) no son objeto del servicio.

Los campos de texto libre (p. ej. notas, periodos de enfermedad en el

registro de tiempos) pueden contener en casos concretos datos de salud;

el responsable decide si registra tales indicaciones y asume la base

jurídica correspondiente.

5. Instrucciones (art. 28 apdo. 3 letra a)

(1) El encargado trata los datos únicamente siguiendo instrucciones

documentadas. Se consideran instrucciones el presente contrato, los

ajustes que el responsable realiza en la aplicación y las instrucciones

en forma escrita dirigidas a info@gmitso.de.

(2) Si el encargado considera ilícita una instrucción, lo comunica sin

demora y puede suspender su ejecución hasta su confirmación.

(3) Si está obligado a un tratamiento en virtud del derecho de la Unión

o nacional, lo comunica antes del tratamiento, salvo que dicho derecho

lo prohíba por razones importantes de interés público.

6. Confidencialidad (letra b)

Las personas empleadas en el tratamiento están obligadas a la

confidencialidad y han sido informadas de las exigencias en materia de

protección de datos. La obligación subsiste más allá del fin de su

actividad.

7. Medidas técnicas y organizativas (letra c, art. 32)

(1) Las medidas se describen en el anexo 1. Corresponden al estado

de la técnica y se actualizan; el nivel de protección no puede reducirse

con ello.

(2) El encargado puede actualizar el anexo 1 sin modificar el presente

contrato. Comunica las modificaciones sustanciales.

8. Encargados ulteriores (letra d)

(1) El responsable otorga una autorización general para el recurso a

encargados ulteriores. Los empleados en el momento de la celebración se

enumeran en el anexo 2 con nombre, prestación y lugar del

tratamiento.

(2) Antes del recurso a un encargado ulterior o del cambio de uno

existente, el encargado informa en forma escrita con al menos **cuatro

semanas** de antelación. El responsable puede oponerse dentro de ese

plazo por un motivo importante de protección de datos. Si se opone, cada

parte puede resolver el contrato con efecto al inicio de la

modificación.

(3) Con cada encargado ulterior se acuerdan las mismas obligaciones que

rigen aquí.

(4) Las funciones que transmiten datos a terceros (anexo 2, sección B)

se utilizan solo a instancia del responsable. Si este deposita a tal

fin credenciales propias, el tercero actúa por su encargo; el encargado

se limita a transmitir los datos.

9. Asistencia en los derechos de los interesados (letra e)

(1) El servicio pone a disposición del responsable los medios para

responder él mismo a las solicitudes de los interesados:

archivo Excel, CSV y ZIP en la aplicación y en el portal, también sin

licencia válida;

eliminar y la supresión se propaga a todos los dispositivos del

responsable; la eliminación del inquilino suprime íntegramente los

datos del servidor;

desactivar y los registros bloquear.

(2) Si un interesado se dirige directamente al encargado, este remite la

solicitud sin demora y no la responde él mismo. Presta asistencia

adicional en la medida razonable.

10. Asistencia en las obligaciones del responsable (letra f)

(1) El encargado asiste en las obligaciones de los arts. 32 a 36 RGPD.

(2) Las violaciones de la seguridad de los datos personales (art. 33

RGPD) se comunican sin demora, a más tardar 48 horas después de

tener conocimiento, en forma escrita a la dirección depositada por el

responsable. La comunicación contiene lo que se conoce en ese momento:

la naturaleza del incidente, los tipos de datos afectados y el número

aproximado de interesados, las consecuencias probables y las medidas

adoptadas. Las indicaciones que falten se aportan posteriormente. El

plazo es más corto que el plazo de notificación del responsable conforme

al art. 33 apdo. 1 RGPD (72 horas), para que le quede tiempo para su

propia notificación.

(3) Lleva un registro de todas las categorías de tratamientos conforme

al art. 30 apdo. 2 y lo pone a disposición cuando se le solicite.

11. Supresión y devolución (letra g)

(1) Al finalizar el contrato el encargado suprime los datos o los

devuelve; la elección corresponde al responsable. Antes de la supresión,

el responsable asegura sus datos él mismo mediante las funciones de

exportación; el encargado lo advierte antes de la eliminación del

inquilino.

(2) La eliminación del inquilino suprime los datos de la base de datos

del servidor y del almacén de archivos. Las copias de seguridad

salen del acervo de forma rotatoria: las copias de la base de datos y de

los archivos se eliminan automáticamente al cabo de siete días. Como

la limpieza se ejecuta a diario, la copia más antigua puede tener hasta

ocho días. Hasta entonces los datos permanecen contenidos en esas copias

y no se tratan ulteriormente.

(3) Las obligaciones legales de conservación quedan a salvo. El

encargado advierte de que las obligaciones de conservación recaen sobre

el responsable (en particular §§ 147 AO, 257 HGB, GoBD; en los datos

de caja § 146a AO): debe asegurar sus datos antes de la supresión.

(4) Los datos que el encargado debe conservar él mismo (facturas por su

propia prestación, datos de registro para la defensa frente a ataques)

se conservan por separado y únicamente a ese fin.

12. Pruebas y verificación (letra h)

(1) El encargado acredita el cumplimiento mediante la descripción del

anexo 1, una declaración propia y, en la medida en que existan, informes

o certificados de sus prestadores de servicios.

(2) Si ello no basta, el responsable puede, previo aviso de **cuatro

semanas**, durante el horario de trabajo, como máximo una vez por año

natural y sin perturbar la explotación, llevar a cabo o hacer llevar a

cabo una verificación. El verificador no puede ser un competidor y está

obligado al secreto. Cuando exista un motivo concreto (orden de una

autoridad, violación comunicada), no se aplican el plazo de aviso ni el

límite de frecuencia.

(3) El esfuerzo que exceda del primer día de verificación puede

facturarse.

13. Lugar del tratamiento

(1) El tratamiento tiene lugar en la Unión Europea. La ubicación del

servidor se indica en el anexo 2.

(2) Una transferencia a un tercer país solo se produce si el responsable

utiliza una función cuyo proveedor trata los datos allí (anexo 2,

sección B). El fundamento es entonces una decisión de adecuación o las

cláusulas contractuales tipo conforme al art. 46 apdo. 2 letra c RGPD;

los servicios afectados se señalan en el anexo 2.

14. Responsabilidad y disposiciones finales

(1) Para la responsabilidad frente a terceros rige el art. 82 RGPD.

(2) Las modificaciones requieren forma escrita. En caso de

contradicciones, el presente contrato prevalece sobre los demás

acuerdos en lo que concierne al tratamiento de datos personales.

(3) Si una disposición es ineficaz, el resto del contrato permanece

eficaz.

(4) Rige el derecho alemán. El lugar de jurisdicción es, en la medida en

que sea admisible, el domicilio social del encargado.

(5) El presente contrato se celebra en lengua alemana; la versión

alemana es la que prevalece.


Anexo 1 — Medidas técnicas y organizativas

Estado: 5 de octubre de 2026

Confidencialidad

Acceso físico. La explotación del servidor se realiza en el centro

de datos del proveedor indicado en el anexo 2; el control de accesos, la

videovigilancia y la normativa de visitantes corresponden a dicho

proveedor y son acreditados por él.

Acceso a los sistemas. Inicio de sesión con correo electrónico y

contraseña; las contraseñas se almacenan exclusivamente como hash

argon2id. Inicio de sesión de doble factor opcional (TOTP). Los

tokens de acceso son de corta duración (15 minutos); los tokens de

renovación rotan y su reutilización se detecta, con lo que se invalida

toda la cadena de sesión. Las cuentas se bloquean 15 minutos tras cinco

intentos fallidos. Las cuentas nuevas deben confirmar su dirección de

correo electrónico antes de que sea posible iniciar sesión. Las claves

de interfaz existen únicamente como hash. El acceso al servidor para los

administradores se realiza exclusivamente mediante clave SSH; el inicio

de sesión con contraseña está desactivado y están activos un

cortafuegos y fail2ban.

Acceso a los datos. Separación de los inquilinos a nivel de base de

datos con verificación en el servidor de cada solicitud. Roles en línea

(OWNER/ADMIN/MEMBER/VIEWER) y locales

(administrador/empleado/solo lectura) con bloqueos de escritura

estrictos; los datos contables solo son escribibles para OWNER y ADMIN.

Los accesos del operador a los datos de los inquilinos se registran.

Separación. Los entornos de producción y de prueba están separados.

Cada inquilino tiene sus propios registros y su propia área de archivos.

Integridad

Transferencia. Transporte exclusivamente mediante TLS. Los campos

sensibles (datos de contacto, notas, credenciales de buzones y

servicios) se encuentran en la base de datos cifrados con

AES-256-GCM; los archivos subidos se almacenan cifrados. En el

dispositivo del responsable, la base de datos local está protegida con

SQLCipher (AES-256), y la clave reside en el almacén de claves del

sistema operativo.

Entrada. Registro de las operaciones de contenido (inicios de

sesión, accesos de escritura durante la sincronización, cargas y

descargas de archivos, envío de correo, cambios de licencia) con

usuario, momento y operación. Las operaciones de caja se registran

además de forma inalterable conforme al § 146a AO.

Disponibilidad y capacidad de recuperación

Copia de seguridad diaria de la base de datos y de los archivos

subidos, conservación siete días (limpieza diaria, por lo que la copia

más antigua puede tener hasta ocho días), restauración verificada. Antes

de cada despliegue de una versión nueva se realiza una copia adicional y

se mantienen las tres últimas versiones, de modo que es posible

regresar. Supervisión del servicio con comprobación de estado.

Limitación de solicitudes por dirección (limitación de tasa), cabeceras

de seguridad y una Content Security Policy estricta.

Procedimientos de verificación y evaluación

Comprobaciones automatizadas antes de cada entrega; las dependencias se

verifican frente a vulnerabilidades conocidas. La separación de permisos

y de inquilinos está asegurada mediante casos de prueba propios.

Protección de datos por defecto: la aplicación funciona por completo en

local sin cuenta en línea, y la sincronización es una decisión

consciente del responsable.


Anexo 2 — Encargados ulteriores

Estado: 5 de octubre de 2026

Las indicaciones de la sección A se han tomado del sistema en

funcionamiento: el nombre de host del servidor y la asignación de IP del

centro de datos, así como la configuración del servidor almacenada para

el envío de correo. Si el encargado cambia uno de estos prestadores,

rige el punto 8 apartado 2: comunicación cuatro semanas antes.

A. Siempre empleados

PrestadorPrestaciónLugar del tratamiento
Contabo GmbH, MúnichServidor y centro de datos (backend de ERPM, base de datos, almacén de archivos, copias de seguridad)UE — centro de datos de Lauterbourg, Francia
Hostinger International Ltd.Envío de mensajes de cuenta y de sistema (confirmaciones, invitaciones, facturas, respuestas a consultas)UE

B. Solo si se utiliza la función correspondiente

PrestadorFunciónDatosLugar
Apple Inc. (APNs)Notificaciones push a dispositivos iOSIdentificador de dispositivo, texto de la notificaciónEE. UU. — decisión de adecuación / cláusulas contractuales tipo
Google LLC (FCM)Notificaciones push a dispositivos AndroidIdentificador de dispositivo, texto de la notificaciónEE. UU. — decisión de adecuación / cláusulas contractuales tipo
Google Maps Platform (Routes API)Planificación de rutas, optimización de recorridosDirecciones y coordenadas de las paradas intermediasEE. UU. — solo si el operador emplea este proveedor; como alternativa, un motor de enrutamiento propio sin transferencia a terceros
Twilio Inc.Envío de SMS y WhatsAppNúmero de teléfono y contenido del mensajeEE. UU. — solo en caso de uso; con un acceso propio del responsable, Twilio actúa por encargo de este
Proveedor del asistente de IA (OpenAI o un servicio designado por el responsable con la misma interfaz)Funciones de asistenciaEl contenido de la consulta correspondientesegún el proveedor — solo si el responsable deposita una clave de acceso propia; sin clave no se produce ninguna transferencia
Microsoft Corporation (Entra ID)Inicio de sesión corporativo (SSO)Datos de inicio de sesión, identificadorsolo si el responsable configura el SSO

No es encargado en el sentido de este contrato: Stripe Payments

Europe Ltd. tramita los pagos de la licencia del responsable. Ese

tratamiento afecta a la propia relación contractual de las partes

(punto 1 apartado 4), no a los datos que el responsable gestiona en

ERPM.

Función de buzón: si el responsable conecta su propio buzón

(IMAP/SMTP), su proveedor de correo sigue siendo su propio prestador.

ERPM almacena las credenciales cifradas y recupera los mensajes por

encargo suyo.