Traducción al español del Data Processing Agreement. En caso de discrepancia entre versiones, prevalece la versión en inglés, que es la lengua del contrato.
1. Partes y ámbito
Este Acuerdo de Tratamiento de Datos («ATD») se celebra entre el Cliente («Responsable») y Rodez Digital LLC («Encargado»), y forma parte de los Términos del Servicio. Rige nuestro tratamiento de datos personales por cuenta de usted conforme al artículo 28 del RGPD, al RGPD del Reino Unido y a la LPD suiza.
En caso de contradicción entre este ATD y los Términos, prevalece este ATD en materia de datos personales. Los términos definidos en el RGPD —responsable, encargado, datos personales, tratamiento, interesado, autoridad de control— se usan aquí con ese significado.
Este ATD no cubre los datos de los que somos responsables: los de su cuenta, los de facturación y su uso del producto. Eso corresponde a la Política de Privacidad.
2. Roles
Usted es el responsable de los datos personales que introduce sobre su personal. Usted determina por qué se recogen y qué se hace con ellos, y garantiza que dispone de base jurídica y que ha facilitado a su plantilla la información exigida por los artículos 13 y 14.
Nosotros somos el encargado. Tratamos esos datos únicamente siguiendo sus instrucciones documentadas, siendo tales instrucciones su uso de las funciones del producto, este ATD y los Términos. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicaremos y podremos rechazarla.
3. Objeto del tratamiento
Los extremos que exige el artículo 28.3 y que en un ATD estándar viven en un anexo que nadie abre:
- Objeto — la prestación de software de planificación de plantillas.
- Duración — la vigencia de su suscripción, más el plazo de supresión del §9.
- Naturaleza y finalidad — almacenar, organizar, recuperar, mostrar y transmitir fichas de personal para que usted pueda planificar, publicar y comunicar horarios; y generar propuestas de IA cuando usted las solicite.
- Categorías de interesados — sus empleados, sus colaboradores y las personas que usan el producto.
- Categorías de datos personales — nombre, email, teléfono si lo aporta, rol y puesto, identificadores laborales, competencias y cualificaciones, disponibilidad, turnos trabajados y planificados, solicitudes de ausencia y los motivos que registre, cambios de turno, notas de manager y actividad en la aplicación.
- Categorías especiales — el producto no las solicita. Los campos de texto libre, como las notas o los motivos de ausencia, pueden contenerlas si usted las escribe ahí; no debería hacerlo, y si lo hace, ese tratamiento le corresponde justificarlo.
4. Nuestras obligaciones
- Tratar los datos únicamente siguiendo sus instrucciones documentadas, incluidas las transferencias.
- Garantizar que quien esté autorizado a acceder se halle sujeto a deber de confidencialidad.
- Aplicar las medidas de seguridad del §10.
- Respetar las condiciones del §5 para recurrir a subencargados.
- Asistirle en las solicitudes de los interesados (§6).
- Asistirle en materia de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas, teniendo en cuenta la información de la que disponemos nosotros y usted no.
- Suprimir o devolver los datos al finalizar (§9).
- Poner a su disposición la información necesaria para demostrar el cumplimiento y permitir auditorías (§11).
5. Subencargados
Usted otorga autorización general por escrito para que recurramos a subencargados. La lista vigente está en la página de subencargados y se reproduce más abajo a la fecha de efecto. Cada uno está sujeto a obligaciones de protección de datos no menos protectoras que las de este ATD, y seguimos respondiendo plenamente ante usted de su actuación.
Avisaremos con al menos 30 días de antelación antes de que un nuevo subencargado empiece a tratar sus datos; suscríbase en esa página para recibirlo por email. Si en ese plazo se opone por motivos razonables de protección de datos, díganoslo y buscaremos una alternativa; si no la hay, podrá resolver la parte del servicio afectada y recibir el reembolso del periodo prepagado no consumido. Es un remedio real, no un formalismo: la alternativa es un plazo de preaviso durante el cual usted no puede hacer nada.
| Subencargado | Finalidad | Datos compartidos | Lugar de tratamiento |
|---|---|---|---|
| Supabase | Infraestructura principal: la base de datos Postgres, autenticación, tiempo real y almacenamiento de archivos. | Todos los datos del cliente en reposo, incluidos registros de empleados, horarios, notas y credenciales de cuenta. | Estados Unidos (AWS us-east-2) |
| Vercel | Alojamiento de la aplicación y distribución de contenido para la app web. | Datos en tránsito al servir peticiones, más registros de peticiones. No almacena datos del cliente en reposo. | Estados Unidos |
| Stripe | Facturación de suscripciones y procesamiento de pagos. | Email de contacto de facturación, nombre de la empresa, plan y número de ubicaciones. Los datos de tarjeta van directamente a Stripe y nunca pasan por nuestros servidores. | Estados Unidos |
| Anthropic | La API de Claude, que impulsa las funciones de planificación con IA. | Solo al invocar una función de IA: el contexto de la organización que esa petición necesita — nombres de empleados, disponibilidad, turnos, notas — y el mensaje. Anthropic no entrena sus modelos con estos datos. | Estados Unidos |
| Resend | Email transaccional: invitaciones, notificaciones y restablecimiento de contraseña. | Nombre y dirección de email del destinatario, y el contenido de ese mensaje — que puede nombrar un turno o un horario. | Estados Unidos |
| PostHog | Analítica de producto: qué funciones se usan y dónde se atasca la gente. | Id de usuario, email, id de organización y qué acciones se realizaron. Nunca el contenido de los horarios, las notas ni nada escrito a la IA. | Estados Unidos |
| Sentry | Monitorización de errores y diagnóstico de rendimiento. | Diagnósticos técnicos cuando algo falla: trazas de error, navegador y la URL con los tokens y códigos de acceso eliminados. | Estados Unidos |
6. Solicitudes de los interesados
El producto está construido para que usted pueda atender la mayoría de las solicitudes por sí mismo: buscar, exportar, corregir y suprimir la ficha de una persona desde el panel, sin pedírnoslo y sin esperar.
Si un interesado se dirige directamente a nosotros, no responderemos al fondo: le remitiremos a usted y se lo comunicaremos, porque usted es su responsable. Cuando necesite ayuda que el producto no le dé, se la prestaremos de forma razonable y sin coste.
7. Violaciones de seguridad de los datos
Se lo notificaremos sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener constancia de una violación que afecte a sus datos: holgadamente dentro de las 72 horas de que usted dispone después para notificar a su autoridad de control, porque un encargado que agota las 72 deja a su responsable sin ninguna.
La notificación describirá qué ha ocurrido, las categorías y el número aproximado de registros afectados, las consecuencias probables y las medidas adoptadas. Le iremos actualizando conforme se conozcan los hechos, y no retrasaremos un primer aviso para hacerlo completo.
8. Transferencias internacionales
Tratamos sus datos en Estados Unidos. Para las transferencias desde el EEE, las partes adoptan las Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914), módulo dos (responsable a encargado), o módulo tres cuando usted actúe como encargado de su propio responsable. Se incorporan a este ATD por referencia y se completan así: es aplicable la cláusula de adhesión; la ley aplicable es la de Irlanda; el foro son los tribunales de Irlanda; el anexo I son los §3 y §12 de este ATD; el anexo II es el §10; el anexo III es la lista de subencargados. Se aplica la opción 2 de la cláusula 9.a con el preaviso de 30 días del §5.
Para las transferencias al Reino Unido se aplica el Addendum de transferencias internacionales de la ICO (versión B1.0) sobre dichas Cláusulas. Para Suiza, las referencias al RGPD se entienden hechas a la LPD y el FDPIC es la autoridad competente.
Le informaremos si recibimos un requerimiento vinculante de una autoridad pública sobre sus datos, salvo prohibición legal, e impugnaremos los que resulten ilícitos.
9. Supresión y devolución
Puede exportar sus datos cuando quiera, en formato legible por máquina, desde el panel.
Tras la resolución suprimimos sus datos de los sistemas en producción pasado un plazo de recuperación de 30 días, y las copias cifradas caducan en 30 días adicionales. Puede forzar la supresión inmediata desde el panel en lugar de esperar. Conservamos únicamente lo que la ley nos obliga, y seguirá sujeto a este ATD mientras lo conservemos.
10. Medidas de seguridad
Las medidas que mantenemos conforme al artículo 32; este es el anexo II de las Cláusulas:
- Cifrado — TLS en tránsito; cifrado en reposo de la base de datos, las copias de seguridad y el almacenamiento de archivos.
- Control de acceso — cada operación lleva una comprobación de permisos limitada a una organización, con seguridad a nivel de fila denegada por defecto en la base de datos por debajo, de modo que un fallo de la aplicación queda contenido por la capa de datos en lugar de quedar expuesto por ella.
- Gestión de credenciales — secretos exclusivos de servidor que nunca llegan al paquete del navegador; contraseñas almacenadas solo como hash por nuestro proveedor de autenticación.
- Trazabilidad — registro de auditoría de solo adición de cada modificación, con autor, acción y momento.
- Resiliencia — Postgres gestionado con copias automáticas y recuperación a un punto en el tiempo; infraestructura reaprovisionable desde configuración versionada.
- Prácticas de desarrollo — credenciales de mínimo privilegio, una capa de acceso a datos tipada que dificulta escribir consultas entre inquilinos, análisis de dependencias y de secretos, y una comprobación automática que bloquea el despliegue ante entornos de producción mal configurados.
- Personal — acceso limitado a quien lo necesita y sujeto a confidencialidad.
Hoy no disponemos de certificación ISO 27001 ni SOC 2, y no vamos a insinuar lo contrario. Si necesita alguna para poder comprar, díganoslo: es una cuestión de hoja de ruta, y saber que bloquea una venta es lo que hace que se priorice.
11. Auditoría
Pondremos a su disposición la información razonablemente necesaria para demostrar el cumplimiento de este ATD y responderemos a cuestionarios de seguridad. Puede auditar una vez al año, o tras una brecha que afecte a sus datos, con 30 días de preaviso, en horario laboral, sin perturbar nuestra operativa y bajo deber de confidencialidad. Cuando podamos responder con documentación en lugar de una visita presencial, se lo ofreceremos primero.
12. Detalles técnicos del tratamiento
Completando el anexo I: la frecuencia del tratamiento es continua durante la vigencia de la suscripción. La conservación es la del §9. Las transferencias a subencargados se realizan con las finalidades y a los lugares indicados en la página de subencargados. La autoridad de control competente se determina por su establecimiento o, si no está establecido en el EEE, por el Estado miembro donde se encuentren sus interesados.
13. Responsabilidad y prelación
La responsabilidad derivada de este ATD queda sujeta a los límites del §16 de los Términos, salvo cuando la normativa de protección de datos no permita esa limitación. Nada de lo aquí dispuesto restringe los derechos de un interesado frente a cualquiera de las partes conforme a las Cláusulas.
Si las Cláusulas contradicen este ATD, prevalecen las Cláusulas. Este ATD permanece vigente mientras tratemos datos personales por cuenta de usted.
14. Contacto
Para cualquier cuestión de este ATD, incluida una copia firmada o un cuestionario de seguridad cumplimentado: privacy@weekwright.com.