GestionPro Logo

Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 2026-08-31

Borrador pendiente de revisión legal. El contenido de esta página refleja nuestra práctica real, pero todavía no ha sido validado por asesoría jurídica. Si necesitas un documento vinculante, escríbenos a dpo@gestionpro.org.

Objeto

Este Acuerdo de Tratamiento de Datos regula el tratamiento de datos personales que GestionPro TEK, S.L. realiza por cuenta del Cliente al prestarle los servicios de la plataforma GestionPro, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD). Forma parte integrante de los Términos de Servicio. En caso de contradicción entre ambos en materia de protección de datos, prevalece este acuerdo.

Papel de cada parte

El Cliente actúa como responsable del tratamiento respecto de los datos personales que introduce o genera en la plataforma. GestionPro TEK, S.L. actúa como encargado del tratamiento y trata esos datos únicamente para prestar el servicio contratado. Respecto de los datos de la propia relación comercial (cuenta, facturación, soporte), GestionPro TEK, S.L. actúa como responsable, y ese tratamiento se rige por la política de privacidad.

Alcance del tratamiento

Objeto: prestación de la plataforma de gestión empresarial contratada. Duración: mientras esté vigente el contrato, más los plazos de conservación indicados. Naturaleza y finalidad: alojamiento, tratamiento, consulta, copia de seguridad y supresión de los datos que el Cliente introduce. Tipos de datos: datos identificativos y de contacto, datos profesionales, datos económicos y de facturación, datos de jornada laboral y cualesquiera otros que el Cliente decida introducir. Categorías de interesados: empleados, clientes, proveedores y contactos del Cliente.

Instrucciones del responsable

Trataremos los datos personales exclusivamente siguiendo tus instrucciones documentadas, que incluyen el uso de la plataforma conforme a los Términos de Servicio y cualquier indicación posterior que nos comuniques por escrito. Te informaremos si, en nuestra opinión, una instrucción infringe el RGPD u otra norma de protección de datos aplicable. Si una obligación legal nos exige tratar los datos de otro modo, te lo comunicaremos antes de hacerlo, salvo que esa misma norma lo prohíba por razones de interés público.

Confidencialidad

Solo el personal que necesita acceder a los datos para prestar el servicio tiene autorización para hacerlo, y todo él está sujeto a un deber de confidencialidad de carácter contractual que subsiste tras la terminación de su relación con nosotros.

Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, entre ellas: cifrado en tránsito y en reposo; aislamiento multiempresa aplicado en la propia base de datos mediante Row Level Security; control de acceso basado en roles con principio de mínimo privilegio; registro y auditoría de accesos; gestión de secretos exclusivamente en servidor; copias de seguridad periódicas con restauración verificable; y monitorización de errores e incidentes. Estas medidas pueden evolucionar, siempre que el nivel de seguridad resultante no disminuya.

Subprocesadores

El Cliente autoriza con carácter general el recurso a los subprocesadores publicados y actualizados en nuestra página de subprocesadores. Cada subprocesador está vinculado por obligaciones de protección de datos no menos estrictas que las de este acuerdo, y respondemos ante el Cliente de su actuación como de la nuestra propia. Comunicaremos cualquier alta o sustitución con al menos 30 días de antelación. Durante ese plazo el Cliente puede oponerse por motivos razonables de protección de datos; si no encontramos una alternativa viable, podrá resolver el servicio afectado sin penalización.

Transferencias internacionales

Los datos de producción se alojan en el Reino Unido, al amparo de la decisión de adecuación de la Comisión Europea, reforzada con cláusulas contractuales tipo. Cuando un subprocesador trate datos fuera del EEE sin decisión de adecuación, la transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea, acompañadas de la correspondiente evaluación de impacto de la transferencia y de medidas complementarias cuando resulten necesarias. El detalle por proveedor figura en la página de subprocesadores.

Asistencia al responsable

Te asistiremos, en la medida de lo razonable y atendiendo a la naturaleza del tratamiento, para que puedas: atender las solicitudes de ejercicio de derechos de los interesados; cumplir tus obligaciones de seguridad; notificar violaciones de seguridad; y realizar evaluaciones de impacto y consultas previas. Si recibimos directamente una solicitud de un interesado tuyo, no la responderemos por nuestra cuenta: te la trasladaremos sin dilación indebida.

Violaciones de seguridad

Te notificaremos sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a que tengamos conocimiento de una violación de la seguridad que afecte a datos personales tratados por nuestra cuenta. La notificación describirá la naturaleza del incidente, las categorías y el volumen aproximado de datos e interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas. Te facilitaremos la información adicional que necesites para cumplir tus propias obligaciones de notificación.

Auditoría

Pondremos a tu disposición la información necesaria para acreditar el cumplimiento de las obligaciones de este acuerdo. El Cliente podrá solicitar una auditoría, por sí o mediante un tercero independiente sujeto a confidencialidad, con un preaviso razonable, como máximo una vez al año —salvo que exista un incidente de seguridad o lo requiera una autoridad de control—, en horario laboral y sin comprometer la confidencialidad de otros clientes.

Devolución y supresión

Al terminar la prestación del servicio, y a elección del Cliente, devolveremos o suprimiremos los datos personales tratados por su cuenta. Salvo indicación en contrario, conservamos los datos 30 días desde la cancelación para permitir la exportación o reactivación, y a continuación los eliminamos de los sistemas activos. Las copias de seguridad quedan purgadas como máximo a los 90 días. Se exceptúan los datos cuya conservación imponga el Derecho de la Unión o de los Estados miembros.

Solicitar un DPA firmado

Si tu organización necesita el acuerdo firmado por ambas partes, o una versión adaptada a tu plantilla contractual, escríbenos a dpo@gestionpro.org.

Ver también: Subprocesadores · Controles de datos