Abra

Encargo de tratamiento

Encargo de tratamiento de datos

El contrato del artículo 28 del RGPD entre la organización que lleva una misión, que decide qué datos se guardan, y nosotros, que los guardamos por encargo suyo.

Última revisión:

Documento incompletoFaltan datos que sólo el titular puede aportar. Están marcados en el texto. Hasta que se rellenen, este documento es un borrador publicado con transparencia, no un texto definitivo.

Qué es este documento

Es el contrato que exige el artículo 28 del Reglamento General de Protección de Datos cuando alguien trata datos personales por cuenta de otro. Obliga a las dos partes desde el momento en que la organización lo acepta.

De los datos de la cuenta con la que cada persona entra al panel respondemos nosotros como responsables, y eso no lo regula este documento sino la política de privacidad.

Este encargo se lee junto a las condiciones de uso, de las que forma parte. Si algo de aquí choca con ellas, manda este documento en lo que toca a datos personales.

Quién es cada parte

Responsable del tratamiento: la organización que abre su espacio en Abra, con el nombre y los datos que consten en su alta en la plataforma. Actúa por ella su propietario o quien esa persona designe.

Encargado del tratamiento:

No hay delegado de protección de datos designado: la ley no lo exige para una actividad de este tamaño.

Dónde y cuándo se acepta

[cómo queda registrada la aceptación de este encargo por cada organización. Hoy Abra no tiene alta propia: el acceso se da por acuerdo con el titular, y el panel todavía no guarda la fecha ni la versión aceptada]

Mientras eso no exista, el encargo se acepta por escrito —por correo a legal@profblu.com— antes de que la organización abra su primera misión con datos reales.

Objeto, naturaleza y duración

Qué datos, y de quién

Categorías de personas afectadas:

Categorías de datos, tal como los recoge la aplicación:

Qué campos concretos se piden lo decide la organización: los formularios son suyos. No debe pedir categorías especiales de datos —salud, origen, religión, situación administrativa— salvo que sean imprescindibles para la ayuda y tenga base legal para ello; Abra no tiene campos previstos para esos datos.

Personas menores de edad

Cuando una misión guarda datos de personas menores de edad:

La organización responde de que quien firma tiene de verdad esa autoridad.

Sólo hacemos lo que la organización nos manda

Tratamos esos datos únicamente siguiendo las instrucciones documentadas de la organización. Sus instrucciones son este contrato, las condiciones de uso, la configuración de cada misión y cada cosa que sus personas hacen en el panel.

Por tanto:

Confidencialidad

Quien tiene acceso a estos datos está obligado a confidencialidad, y esa obligación sigue viva después de que termine el encargo. Hoy el acceso técnico a la base de datos lo tiene una sola persona, el titular.

Dentro de la organización, quién ve qué lo decide ella con los papeles que reparte. Nosotros hacemos cumplir ese reparto; no elegimos por ella.

Medidas de seguridad

Las que hay de verdad:

Y lo que no hacemos, para que nadie lo dé por supuesto: no ciframos campo a campo dentro de la base de datos, y no hay hoy una certificación externa de seguridad.

Sub-encargados

La organización nos autoriza de forma general a servirnos de otras empresas para prestar el servicio. Esta es la lista completa a día de hoy:

Si vamos a cambiar la lista lo avisaremos al propietario de la organización con al menos treinta días de antelación. Dentro de ese plazo puede oponerse por escrito. Si se opone y no hay otra manera razonable de prestar el servicio, cualquiera de las dos partes puede terminar este encargo.

Ayuda con los derechos de las personas

Los derechos de las personas —acceso, rectificación, supresión, portabilidad, oposición, limitación y retirada del consentimiento— se ejercen ante la organización, que es la responsable. Nuestro trabajo es que pueda atenderlos:

Si una petición de una persona nos llega a nosotros, no la contestamos por cuenta de la organización: se la trasladamos sin dilación indebida y le ayudamos con lo que haga falta.

Si hay una brecha de seguridad

Si detectamos una violación de seguridad que afecte a los datos de una misión, se lo diremos a la organización sin dilación indebida en cuanto la conozcamos, al correo de su propietario, con lo que sepamos: qué ha pasado, a qué datos y a cuánta gente afecta, qué consecuencias prevemos y qué estamos haciendo.

Las 72 horas para notificar a la autoridad de control corren para la organización, que es la responsable; nuestra obligación es avisarle a tiempo y darle lo que necesite para cumplir ese plazo.

Información y comprobación

La organización puede pedirnos por escrito la información necesaria para comprobar que cumplimos este contrato, y se la damos en el plazo de un mes. Puede además pedir una auditoría; se acuerda con antelación razonable, no más de una vez al año salvo que haya habido un incidente, se hace sin poner en riesgo los datos de otras organizaciones y corre por cuenta de quien la pide.

Qué pasa cuando esto termina

  1. Cerrar una misión no borra sus datos: quedan guardados e inactivos.
  2. El borrado definitivo es a petición de la organización, a privacidad@profblu.com desde el correo de su propietario. Se hace, salvo lo que la ley obligue a conservar y el rastro de auditoría, que no lleva datos de contacto.
  3. Antes de borrar, si la organización lo pide, le entregamos una copia de sus datos en un formato legible por máquina.

Lo que le toca a la organización

Como responsable, la organización se compromete a:

Responsabilidad

Cada parte responde de lo suyo: la organización de lo que decide tratar y de las instrucciones que da, y nosotros de cumplir este contrato y de lo que hagan nuestros sub-encargados.

Cambios en este encargo

Si cambiamos este documento, cambiamos su fecha de revisión y lo avisamos con antelación suficiente.

Ley aplicable

Se aplica la legislación italiana, que es la del domicilio del titular, y el RGPD por encima de ella. Si la organización opera en un país con su propia ley de protección de datos —en Argentina, la Ley 25.326—, responde ella de cumplirla.