Qué es este documento
Es el contrato que exige el artículo 28 del Reglamento General de Protección de Datos cuando alguien trata datos personales por cuenta de otro. Obliga a las dos partes desde el momento en que la organización lo acepta.
- La organización es la responsable de los datos de su misión: decide a quién da de alta, qué guarda de cada persona, para qué y durante cuánto tiempo, y es quien pide el consentimiento cuando hace falta.
- Nosotros somos el encargado: guardamos esos datos, se los enseñamos a quien la organización autoriza y no hacemos nada más con ellos.
De los datos de la cuenta con la que cada persona entra al panel respondemos nosotros como responsables, y eso no lo regula este documento sino la política de privacidad.
Este encargo se lee junto a las condiciones de uso, de las que forma parte. Si algo de aquí choca con ellas, manda este documento en lo que toca a datos personales.
Quién es cada parte
Responsable del tratamiento: la organización que abre su espacio en Abra, con el nombre y los datos que consten en su alta en la plataforma. Actúa por ella su propietario o quien esa persona designe.
Encargado del tratamiento:
- Germán Ezequiel Laso Andino, libero professionista, que opera bajo el nombre comercial ProfBlu.
- Partita IVA: 04702090988.
- Codice fiscale: LSNGMN88S04Z600M.
- Actividad profesional no inscrita en el Registro delle Imprese (sin número REA).
- Domicilio de contacto: Via della Sega 1, 38080 Verdesina, Porte di Rendena (TN), Italia.
- Correo para este contrato: legal@profblu.com. Para cualquier asunto de datos, privacidad@profblu.com.
No hay delegado de protección de datos designado: la ley no lo exige para una actividad de este tamaño.
Dónde y cuándo se acepta
[cómo queda registrada la aceptación de este encargo por cada organización. Hoy Abra no tiene alta propia: el acceso se da por acuerdo con el titular, y el panel todavía no guarda la fecha ni la versión aceptada]
Mientras eso no exista, el encargo se acepta por escrito —por correo a legal@profblu.com— antes de que la organización abra su primera misión con datos reales.
Objeto, naturaleza y duración
- Objeto: prestar Abra a la organización —abrir misiones, registrar lo que hace falta, quién se compromete, qué se entrega y quién lo comprueba— y, para poder prestarlo, tratar los datos personales que la organización y su equipo introducen.
- Naturaleza y finalidad: sólo las operaciones que hacen falta para que la herramienta funcione. Recoger lo que la organización y sus participantes escriben, conservarlo, mostrarlo a quien la organización autoriza, modificarlo cuando ellos lo modifican, mandar los avisos que la organización configura y borrarlo cuando nos lo pide. Ninguna más.
- Duración: mientras la organización tenga su espacio en Abra.
Qué datos, y de quién
Categorías de personas afectadas:
- Las personas del equipo de la organización y quienes participan en sus misiones: quien coordina, quien presenta pedidos, quien aporta, quien verifica.
- Las personas a las que va la ayuda, que pueden ser menores de edad.
- Las personas de contacto de las entidades que intervienen.
- Quien recibe un enlace de relevo sin participar todavía.
Categorías de datos, tal como los recoge la aplicación:
- Identificativos y de contacto: nombre, correo, teléfono y dirección.
- El papel de cada persona en la misión, su vigencia y sus zonas.
- El permiso para recibir mensajes por WhatsApp: si se dio, cuándo, por qué vía y quién lo anotó.
- Los consentimientos: el texto generado, su huella, quién firmó, en calidad de qué, y el papel escaneado.
- Los pedidos y las personas a las que se refieren, con los campos que la organización defina en los formularios de su misión, incluidos los que marque como protegidos.
- Lo que cada persona ofrece, a qué se compromete y qué entrega, con las fotos o documentos que se suben como prueba.
- Los mensajes que la misión manda: destinatario, asunto, texto y resultado.
- El rastro de auditoría: quién hizo qué, cuándo y con qué motivo, y quién leyó un dato protegido.
Qué campos concretos se piden lo decide la organización: los formularios son suyos. No debe pedir categorías especiales de datos —salud, origen, religión, situación administrativa— salvo que sean imprescindibles para la ayuda y tenga base legal para ello; Abra no tiene campos previstos para esos datos.
Personas menores de edad
Cuando una misión guarda datos de personas menores de edad:
- los introduce la entidad que las tiene a su cuidado o quien la organización designe, nunca la persona menor;
- los que identifican o permiten localizar a la persona menor van en campos protegidos, con permiso propio y lectura anotada;
- el consentimiento lo firma una persona adulta como tutor/a o representante legal, y Abra no deja registrar la firma sin su nombre, su calidad y su vínculo;
- ningún dato de la persona menor viaja en un correo, en un mensaje de WhatsApp ni en un enlace público.
La organización responde de que quien firma tiene de verdad esa autoridad.
Sólo hacemos lo que la organización nos manda
Tratamos esos datos únicamente siguiendo las instrucciones documentadas de la organización. Sus instrucciones son este contrato, las condiciones de uso, la configuración de cada misión y cada cosa que sus personas hacen en el panel.
Por tanto:
- No usamos los datos de una misión para nada propio. Ni analítica, ni publicidad, ni perfilado, ni entrenar modelos, ni cederlos o venderlos a nadie. En el código no hay nada que lo haga.
- No los transferimos fuera del Espacio Económico Europeo salvo en lo que dice la lista de sub-encargados.
- Si una ley nos obliga a tratar de otro modo, se lo diremos a la organización antes de hacerlo, salvo que esa misma ley lo prohíba.
- Si una instrucción de la organización nos parece contraria al RGPD, se lo diremos.
Confidencialidad
Quien tiene acceso a estos datos está obligado a confidencialidad, y esa obligación sigue viva después de que termine el encargo. Hoy el acceso técnico a la base de datos lo tiene una sola persona, el titular.
Dentro de la organización, quién ve qué lo decide ella con los papeles que reparte. Nosotros hacemos cumplir ese reparto; no elegimos por ella.
Medidas de seguridad
Las que hay de verdad:
- Todo el tráfico va cifrado con TLS.
- El acceso depende del papel de cada persona en su organización y en su misión, y las organizaciones están aisladas entre sí.
- Los datos de contacto y los datos protegidos están en tablas aparte, con permiso propio, y cada lectura de un dato protegido queda anotada.
- El rastro de auditoría es de sólo añadir: ni la aplicación ni una persona con acceso al panel pueden editarlo o borrarlo.
- Los enlaces públicos de relevo llevan un código de un solo uso del que sólo se guarda la huella, y esa página no se puede incrustar en otra web.
- [copias de seguridad del entorno en el que la organización opere su misión: frecuencia, dónde se guardan y cuántos días. El entorno de demostración no tiene copias programadas]
Y lo que no hacemos, para que nadie lo dé por supuesto: no ciframos campo a campo dentro de la base de datos, y no hay hoy una certificación externa de seguridad.
Sub-encargados
La organización nos autoriza de forma general a servirnos de otras empresas para prestar el servicio. Esta es la lista completa a día de hoy:
- Hetzner Online GmbH — alojamiento del servidor, en Núremberg (Alemania). Dentro del EEE.
- IONOS SE — entrega del correo saliente, desde su región española. Dentro del EEE.
- Meta Platforms Ireland Ltd. — entrega de mensajes de WhatsApp, sólo si la organización activa ese canal y sólo a quien dio su permiso. Hoy está apagado. Si se activa, Meta puede tratar el número y el texto del mensaje fuera del EEE, con las garantías del capítulo V del RGPD.
Si vamos a cambiar la lista lo avisaremos al propietario de la organización con al menos treinta días de antelación. Dentro de ese plazo puede oponerse por escrito. Si se opone y no hay otra manera razonable de prestar el servicio, cualquiera de las dos partes puede terminar este encargo.
Ayuda con los derechos de las personas
Los derechos de las personas —acceso, rectificación, supresión, portabilidad, oposición, limitación y retirada del consentimiento— se ejercen ante la organización, que es la responsable. Nuestro trabajo es que pueda atenderlos:
- La organización consulta y corrige contactos y fichas desde su propio panel, da de baja una participación y revoca un consentimiento.
- Abra no tiene hoy una exportación ni un borrado definitivo desde el panel. Los dos se nos piden a privacidad@profblu.com desde el correo del propietario y los hacemos nosotros.
Si una petición de una persona nos llega a nosotros, no la contestamos por cuenta de la organización: se la trasladamos sin dilación indebida y le ayudamos con lo que haga falta.
Si hay una brecha de seguridad
Si detectamos una violación de seguridad que afecte a los datos de una misión, se lo diremos a la organización sin dilación indebida en cuanto la conozcamos, al correo de su propietario, con lo que sepamos: qué ha pasado, a qué datos y a cuánta gente afecta, qué consecuencias prevemos y qué estamos haciendo.
Las 72 horas para notificar a la autoridad de control corren para la organización, que es la responsable; nuestra obligación es avisarle a tiempo y darle lo que necesite para cumplir ese plazo.
Información y comprobación
La organización puede pedirnos por escrito la información necesaria para comprobar que cumplimos este contrato, y se la damos en el plazo de un mes. Puede además pedir una auditoría; se acuerda con antelación razonable, no más de una vez al año salvo que haya habido un incidente, se hace sin poner en riesgo los datos de otras organizaciones y corre por cuenta de quien la pide.
Qué pasa cuando esto termina
- Cerrar una misión no borra sus datos: quedan guardados e inactivos.
- El borrado definitivo es a petición de la organización, a privacidad@profblu.com desde el correo de su propietario. Se hace, salvo lo que la ley obligue a conservar y el rastro de auditoría, que no lleva datos de contacto.
- Antes de borrar, si la organización lo pide, le entregamos una copia de sus datos en un formato legible por máquina.
Lo que le toca a la organización
Como responsable, la organización se compromete a:
- Tener una base jurídica para cada dato que introduce y poder demostrarla.
- Informar a las personas de qué guarda de ellas, para qué y con quién, y redactar el consentimiento de su misión con ese contenido. El texto del consentimiento es suyo: Abra lo imprime y lo custodia, no lo escribe.
- Introducir sólo los datos que necesita, y mantenerlos exactos y al día.
- Responder de los datos de personas menores de edad como se dice arriba.
- Anotar el permiso de WhatsApp de una persona sólo si esa persona lo dio.
- Cuidar los accesos de su equipo.
- No operar una misión con datos reales en un entorno de demostración.
Responsabilidad
Cada parte responde de lo suyo: la organización de lo que decide tratar y de las instrucciones que da, y nosotros de cumplir este contrato y de lo que hagan nuestros sub-encargados.
Cambios en este encargo
Si cambiamos este documento, cambiamos su fecha de revisión y lo avisamos con antelación suficiente.
Ley aplicable
Se aplica la legislación italiana, que es la del domicilio del titular, y el RGPD por encima de ella. Si la organización opera en un país con su propia ley de protección de datos —en Argentina, la Ley 25.326—, responde ella de cumplirla.