Anexo de Tratamiento de Datos (DPA)
Versión 1.0. Este Anexo forma parte de los Términos y Condiciones y regula el tratamiento de datos personales que Business Development Agency LLC («el Encargado») realiza por cuenta de la organización que utiliza un espacio de equipo en Areté («el Responsable»), conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y normativa equivalente.
Se aplica automáticamente desde el momento en que el Responsable invita a una primera persona a un espacio de equipo. El propietario del espacio puede además dejar constancia expresa de su aceptación desde Ajustes.
1. Reparto de papeles
- Respecto del contenido de un espacio de equipo —tareas, OKRs, check-ins, hábitos de trabajo, sesiones de enfoque, historial de actividad y datos de los miembros invitados—, la organización es Responsable y Areté es Encargado.
- Respecto de los datos de cuenta (correo, nombre, credenciales, metadatos de acceso) y del contenido del Espacio Personal de cada persona, Business Development Agency LLC actúa como responsable independiente frente al usuario, y la organización no tiene acceso a ese contenido.
2. Objeto, duración, naturaleza y finalidad
El tratamiento consiste en alojar, almacenar, organizar, consultar, mostrar, copiar y suprimir los datos personales que el Responsable y sus usuarios introducen en la plataforma, con la única finalidad de prestar el servicio descrito en los Términos. Dura mientras exista el espacio de equipo y la cuenta correspondiente.
Categorías de interesados: personas empleadas, colaboradoras o invitadas por el Responsable. Categorías de datos: datos identificativos y de contacto, contenido de trabajo, datos de actividad y de productividad. No se tratan categorías especiales de datos del art. 9 RGPD; el Responsable se obliga a no introducirlas en la plataforma.
3. Instrucciones documentadas
El Encargado tratará los datos personales únicamente conforme a las instrucciones documentadas del Responsable, que son las contenidas en estos Términos y en este Anexo, salvo que se lo exija el Derecho de la Unión o de un Estado miembro, en cuyo caso informará al Responsable antes del tratamiento, salvo prohibición legal. El Encargado informará al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.
4. Confidencialidad
El Encargado garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita a quienes lo necesitan para prestar o mantener el servicio.
5. Seguridad (art. 32)
El Encargado aplica medidas técnicas y organizativas apropiadas, entre ellas: cifrado en tránsito (TLS) y en reposo; aislamiento entre espacios de trabajo mediante políticas de seguridad a nivel de fila en la base de datos, de modo que ningún usuario puede leer datos de un espacio al que no pertenece; control de acceso por roles; copias de seguridad periódicas; registro de actividad; y revisión de los controles de aislamiento mediante pruebas automatizadas en cada cambio.
6. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a subencargados. Los actuales son:
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento | EE. UU. / UE (según la región del proyecto) |
| Vercel | Alojamiento de la aplicación y red de distribución | EE. UU. y red global |
| Resend | Envío de correos transaccionales (invitaciones, reporte semanal) | EE. UU. |
| OpenRouter | Generación de las lecturas del Coach, solo si la persona lo activa expresamente | EE. UU. |
El Encargado comunicará cualquier incorporación o sustitución con al menos 30 días de antelación, y el Responsable podrá oponerse por motivos razonables de protección de datos; si la objeción no se resuelve, el Responsable podrá resolver el contrato sin penalización. El Encargado impone a cada subencargado las mismas obligaciones de este Anexo y responde de su actuación.
7. Transferencias internacionales
Cuando el tratamiento implique una transferencia fuera del Espacio Económico Europeo, el Reino Unido o Suiza, se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914), módulos 2 (responsable a encargado) y 3 (encargado a subencargado), que se entienden incorporadas a este Anexo, junto con las medidas suplementarias descritas en la cláusula 5. Puedes solicitar copia en info@bdagencypro.com.
8. Asistencia al Responsable
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable mediante medidas técnicas y organizativas apropiadas para:
- Atender las solicitudes de ejercicio de derechos de los interesados. Las funciones de exportación y eliminación disponibles en la propia aplicación permiten al Responsable resolver la mayoría de solicitudes por sí mismo; si necesita más, el Encargado colabora en un plazo razonable.
- Cumplir las obligaciones de los arts. 32 a 36 RGPD, incluidas las evaluaciones de impacto y la consulta previa, facilitando la información sobre el tratamiento que obre en su poder.
Si el Encargado recibe directamente una solicitud de un interesado relativa a datos tratados por cuenta del Responsable, la remitirá a este sin dilación y no responderá por su cuenta, salvo obligación legal.
9. Violaciones de seguridad
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos personales sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de ella, facilitando la información de que disponga para que el Responsable pueda cumplir sus obligaciones de notificación.
10. Supresión o devolución
Al terminar la prestación, el Encargado suprimirá los datos personales tratados por cuenta del Responsable, salvo que el Derecho aplicable exija conservarlos. Antes de la supresión, el Responsable puede exportar los datos desde la propia aplicación. Las copias de seguridad que puedan contenerlos se sobrescriben en un plazo máximo de 30 días.
11. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de este Anexo y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor mandatado por él. Las auditorías se anunciarán con antelación razonable, se realizarán en horario laboral, como máximo una vez al año salvo incidente de seguridad, y no podrán comprometer la confidencialidad de otros clientes.
12. Obligaciones del Responsable
El Responsable garantiza que dispone de una base jurídica válida para el tratamiento, que ha informado a los interesados conforme a los arts. 13 y 14 RGPD y que sus instrucciones cumplen la normativa aplicable. En particular, si utiliza la plataforma con personas trabajadoras, asume la responsabilidad de determinar la base legal del tratamiento de datos de rendimiento —incluidos los hábitos de trabajo y las sesiones de enfoque visibles para el equipo—, de informarles previa y expresamente, de consultar a su representación legal cuando la ley lo exija y de valorar si procede una evaluación de impacto. Cada persona puede ocultar sus hábitos y sesiones de enfoque desde Ajustes → Mi cuenta.
13. Contacto
Para cualquier cuestión relativa a este Anexo, incluidas solicitudes de copia de las Cláusulas Contractuales Tipo o de firma de un ejemplar suscrito, escribe a info@bdagencypro.com.