Objeto y partes
Este anexo desarrolla el artículo 28 del RGPD entre el cliente, que actúa como responsable del tratamiento de los datos de sus propios clientes y personas de contacto, y PidemeTu Software S.L., CIF B00000000, con domicilio en Calle del Obrador 148, nave 7, 28914 Leganés (Madrid), España, que actúa como encargado en la medida en que el servicio implique acceso a datos personales.
Forma parte de las condiciones de contratación y se aplica mientras dure la prestación del servicio.
Alcance real del acceso
Por diseño, los datos operativos (clientes, pedidos, firmas y albaranes) permanecen en el navegador del responsable y no se transmiten al encargado. El encargado solo accede a datos personales de forma incidental y puntual cuando el responsable se los envía para resolver una incidencia de soporte, por ejemplo al adjuntar un respaldo JSON.
Detalle del tratamiento
- Naturaleza y finalidad: soporte técnico y diagnóstico de incidencias del servicio.
- Tipos de datos: identificativos y de contacto de clientes y contactos comerciales; datos de pedidos y firmas de recepción.
- Categorías de interesados: clientes del responsable, sus empleados y sus receptores de mercancía.
- Duración: la del contrato y el tiempo estrictamente necesario para cerrar la incidencia.
Obligaciones del encargado
- Tratar los datos solo según instrucciones documentadas del responsable.
- Guardar confidencialidad, extendida a todo su personal, también tras finalizar la relación.
- Aplicar las medidas del artículo 32 del RGPD descritas más abajo.
- Asistir al responsable en el ejercicio de derechos, evaluaciones de impacto y consultas previas.
- Notificar cualquier violación de seguridad sin dilación indebida y, como máximo, en 24 horas desde que la conozca.
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías.
- No comunicar datos a terceros ni realizar transferencias internacionales sin autorización.
Obligaciones del responsable
- Disponer de base jurídica para el tratamiento e informar a sus interesados.
- Impartir instrucciones licitas y por escrito, incluidas las de este anexo.
- Custodiar los dispositivos donde se ejecuta la aplicación y controlar quién accede a ellos.
- Realizar y conservar sus propios respaldos, ya que el encargado no dispone de copia.
- Anonimizar o minimizar los datos que envíe al soporte cuando sea posible.
Medidas de seguridad
- Minimización estructural: sin servidor de aplicación, no hay base de datos centralizada que comprometer.
- Transporte cifrado con HTTPS para la descarga de la aplicación y para el correo de soporte.
- Contraseñas locales guardadas como hash SHA-256 con sal aleatoria, nunca en claro.
- Sesiones locales con caducidad de 8 horas.
- Borrado seguro de los ficheros de soporte una vez cerrada la incidencia.
Los límites de estas medidas se explican sin adornos en seguridad.
Subencargados
El encargado no utiliza subencargados con acceso a datos operativos. Para el correo corporativo y la facturación puede recurrir a proveedores ubicados en el Espacio Económico Europeo, con contrato del artículo 28 firmado. Cualquier alta o cambio se comunicará con treinta días de antelación, y el responsable podrá oponerse y resolver el contrato sin penalización.
Devolución o supresión al terminar
Al finalizar la prestación, el encargado suprimirá cualquier copia incidental de datos personales en un plazo máximo de treinta días, salvo conservación legal obligatoria, y lo confirmará por escrito si se solicita. La devolución de los datos operativos no procede porque nunca salen del dispositivo del responsable: los conserva él mismo exportándolos desde Configuración.
Contacto
Asuntos de protección de datos: privacidad@pidemetu.example o por correo postal a Calle del Obrador 148, nave 7, 28914 Leganés (Madrid), España. Información general en la política de privacidad.