Acuerdo de tratamiento de datos
Última actualización: 19 August 2026
1. Definiciones
Este Acuerdo de tratamiento de datos ("DPA") forma parte de los Términos de servicio entre Passport Digital Limited (número de empresa 17067449), operando como MyProductPassport ("Encargado del tratamiento", "nosotros"), y el cliente ("Responsable del tratamiento", "usted") y rige el tratamiento de datos personales en relación con nuestra plataforma de Pasaporte Digital de Producto.
- Datos personales: Cualquier información relativa a una persona física identificada o identificable, según la definición del UK GDPR.
- Tratamiento: Cualquier operación realizada sobre datos personales, incluida la recopilación, almacenamiento, alteración, consulta, uso, divulgación y supresión.
- Responsable del tratamiento: La entidad que determina los fines y medios del tratamiento de datos personales (usted, el cliente).
- Encargado del tratamiento: La entidad que trata datos personales en nombre del responsable del tratamiento (Passport Digital Limited, operando como MyProductPassport).
- Interesado: La persona física a la que se refieren los datos personales.
2. Objeto y duración
El encargado del tratamiento trata datos personales en nombre del responsable del tratamiento con el fin de proporcionar la plataforma MyProductPassport de Pasaporte Digital de Producto, incluyendo:
- Gestión de cuentas de usuario y autenticación
- Gestión de datos de producto y generación de Pasaporte Digital de Producto
- Informes de conformidad y registro de auditoría
- Análisis y seguimiento de escaneos
- Facturación y gestión de suscripciones (a través de Stripe)
Este DPA es efectivo durante la duración de su uso de nuestros servicios y continúa hasta que todos los datos personales hayan sido eliminados o devueltos de acuerdo con la Sección 9.
Categorías de interesados: Empleados del responsable del tratamiento, usuarios finales y contactos de la cadena de suministro.
Tipos de datos personales: Nombres, direcciones de correo electrónico, información de la empresa, direcciones IP, datos de uso y datos relativos a productos introducidos por el responsable del tratamiento.
3. Obligaciones del encargado del tratamiento
El encargado del tratamiento debe:
- Tratar datos personales solo según instrucciones documentadas del responsable del tratamiento, salvo obligación legal
- Garantizar que las personas autorizadas para tratar datos personales estén sujetas a obligaciones de confidencialidad
- Implementar medidas de seguridad técnicas y organizativas apropiadas según lo descrito en la Sección 6
- No contratar a otro encargado del tratamiento sin la autorización previa por escrito del responsable (ver Sección 4)
- Asistir al responsable del tratamiento en la respuesta a solicitudes de los interesados (ver Sección 5)
- Asistir al responsable del tratamiento en el cumplimiento de las obligaciones relacionadas con la seguridad, la notificación de violaciones, las evaluaciones de impacto y la consulta previa
- Eliminar o devolver todos los datos personales a la finalización de los servicios (ver Sección 9)
- Poner a disposición toda la información necesaria para demostrar el cumplimiento de este DPA
4. Subencargados
El responsable del tratamiento autoriza al encargado del tratamiento a contratar los siguientes subencargados:
- Cloudways / DigitalOcean (UE/UK): Alojamiento de infraestructura y gestión de servidores
- Cloudflare (Global): CDN, protección DDoS y firewall de aplicaciones web
- Stripe (US/UE): Procesamiento de pagos y gestión de suscripciones
- Brevo (UE): Envío de correos electrónicos transaccionales
El encargado del tratamiento notificará al responsable del tratamiento de cualquier cambio previsto en los subencargados, dando al responsable la oportunidad de oponerse. Cada subencargado está vinculado por obligaciones de protección de datos no menos protectoras que las de este DPA.
5. Derechos del interesado
El encargado del tratamiento asistirá al responsable del tratamiento en el cumplimiento de solicitudes de los interesados según el UK GDPR, incluyendo:
- Derecho de acceso: Los usuarios pueden exportar todos los datos personales a través de la página de configuración de la cuenta
- Derecho de rectificación: Los usuarios pueden actualizar su perfil e información de la empresa en cualquier momento
- Derecho de supresión: Los usuarios pueden eliminar su cuenta, lo que elimina todos los datos personales y registros asociados
- Derecho a la portabilidad de datos: La exportación de datos RGPD proporciona un archivo JSON legible por máquina de todos los datos personales
- Derecho a la limitación/oposición: Contacte con [email protected] para ejercer estos derechos
6. Medidas de seguridad
El encargado del tratamiento implementa las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito: Todos los datos transmitidos mediante TLS 1.2+ (aplicado mediante HSTS con precarga)
- Cifrado en reposo: Los campos sensibles (números de empresa, números de IVA, números de teléfono) están cifrados a nivel de aplicación
- Control de acceso: Control de acceso basado en roles (RBAC) con cuatro niveles: propietario, administrador, editor, lector
- Autenticación: Requisitos estrictos de contraseña, autenticación de dos factores opcional (TOTP), intentos de inicio de sesión con límite de tasa
- Registro de auditoría: Todas las acciones significativas se registran con marcas de tiempo, identidad del usuario y direcciones IP
- Infraestructura: Alojamiento gestionado con copias de seguridad automatizadas, reglas de firewall y protección DDoS mediante Cloudflare
- Content Security Policy: Encabezados CSP estrictos con reporte de violaciones
- Análisis de dependencias: Auditorías de seguridad semanales automatizadas de todas las dependencias de software
7. Notificación de violación
En caso de una violación de datos personales, el encargado del tratamiento debe:
- Notificar al responsable del tratamiento sin dilación indebida y a más tardar <strong>24 horas</strong> después de tener conocimiento de la violación
- Proporcionar información suficiente para permitir al responsable del tratamiento notificar a la autoridad de control dentro del plazo legal de 72 horas
- Cooperar con el responsable del tratamiento para investigar y remediar la violación
- Documentar todas las violaciones, incluidos sus efectos y las acciones correctivas adoptadas
Las notificaciones de violación deben enviarse a la dirección de correo electrónico registrada del responsable del tratamiento y a [email protected].
8. Auditorías
El encargado del tratamiento pondrá a disposición del responsable toda la información necesaria para demostrar el cumplimiento de este DPA. El responsable del tratamiento podrá realizar auditorías, incluidas inspecciones, sujetas a:
- Preaviso razonable por escrito (mínimo 30 días)
- Auditorías realizadas durante el horario laboral normal
- El auditor debe estar sujeto a obligaciones de confidencialidad
- Un máximo de una auditoría por año calendario, a menos que una violación de datos o un requisito normativo haga necesaria una auditoría adicional
9. Devolución y eliminación de datos
A la finalización de los servicios o previa solicitud:
- El responsable del tratamiento puede exportar todos los datos utilizando la función de exportación de datos RGPD integrada en la plataforma
- El encargado del tratamiento eliminará todos los datos personales en un plazo de 30 días desde el cierre de la cuenta
- Las copias de seguridad se eliminarán en un plazo de 90 días desde el cierre de la cuenta conforme a la rotación automatizada de copias de seguridad
- El encargado del tratamiento certificará la eliminación previa solicitud escrita del responsable del tratamiento
10. Ley aplicable
Este DPA se rige e interpreta de acuerdo con las leyes de Inglaterra y Gales. Las partes se someten a la jurisdicción exclusiva de los tribunales de Inglaterra y Gales para cualquier disputa que surja de este DPA.
Este DPA incorpora el UK GDPR y el Data Protection Act 2018. En caso de conflicto entre este DPA y los Términos de servicio, este DPA prevalecerá con respecto al tratamiento de datos personales.
Para preguntas o inquietudes sobre este DPA, contacte [email protected].