Acuerdo de tratamiento de datos
Este Acuerdo de encargo del tratamiento (el «DPA») forma parte del acuerdo entre tú (el «Cliente») y Dredo, un servicio operado por ELAREN GROUP SL («Dredo», «nosotros»), y regula cómo Dredo trata datos personales por cuenta del Cliente conforme a los Términos del servicio. Refleja el artículo 28 del Reglamento General de Protección de Datos (RGPD) de la UE. Cuando este DPA se refiere al tratamiento de datos personales facilitados a través de Dredo por los usuarios finales del Cliente, el Cliente actúa como responsable del tratamiento y Dredo actúa como encargado del tratamiento.
1. Partes y ámbito
Este DPA se celebra entre el Cliente, como parte que crea y controla uno o varios espacios de trabajo en Dredo, y Dredo (ELAREN GROUP SL), con domicilio social en Calle Unión 7, 45100 Sonseca, Toledo, España, y NIF ESB75779777, como prestador del Servicio.
Respecto de los datos personales que los usuarios finales y solicitantes del Cliente facilitan a través de Dredo (por ejemplo, al abrir un ticket de soporte), el Cliente es el responsable del tratamiento y Dredo es el encargado del tratamiento que actúa por cuenta del Cliente. Este DPA no cubre los datos de cuenta, de los agentes ni de facturación, respecto de los cuales Dredo es responsable del tratamiento; ese tratamiento se describe en nuestra Política de privacidad.
Este DPA forma parte de los Términos del servicio y queda incorporado a ellos. Se aplica mientras Dredo trate datos personales por cuenta del Cliente.
2. Definiciones
Los términos empleados en este DPA tienen el significado que les da el RGPD. En particular:
- RGPD: el Reglamento (UE) 2016/679 y cualquier norma nacional que lo desarrolle o complemente.
- Datos personales: cualquier información sobre una persona física identificada o identificable que Dredo trate por cuenta del Cliente conforme a este DPA.
- Tratamiento: cualquier operación realizada sobre datos personales, como la recogida, el almacenamiento, el uso, la comunicación o la supresión.
- Responsable del tratamiento: la parte que determina los fines y medios del tratamiento (aquí, el Cliente).
- Encargado del tratamiento: la parte que trata datos personales por cuenta del responsable (aquí, Dredo).
- Interesado: la persona física a la que se refieren los datos personales.
- Subencargado: un tercero contratado por Dredo para tratar datos personales por cuenta del Cliente.
- Violación de la seguridad de los datos personales: toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o el acceso no autorizados a dichos datos.
3. Objeto, duración, naturaleza y finalidad
El objeto del tratamiento es la prestación del servicio de soporte (helpdesk) de Dredo para el Cliente. La naturaleza y finalidad del tratamiento consisten en recibir, almacenar, organizar y mostrar solicitudes de soporte y el contenido relacionado para que el Cliente pueda prestar soporte a sus usuarios finales, junto con funciones relacionadas como tickets, notificaciones, informes y encuestas de satisfacción.
La duración del tratamiento es la vigencia de la suscripción del Cliente, más cualquier periodo posterior durante el que los datos se devuelvan o supriman conforme a la sección 11.
Los tipos de datos personales tratados por cuenta del Cliente incluyen:
- direcciones de correo de solicitantes (que pueden ser anónimas);
- asuntos de los tickets, mensajes públicos, notas internas y estado;
- archivos adjuntos subidos a los tickets;
- valores de campos personalizados definidos por el Cliente;
- el registro inmutable de eventos del ticket (cronología);
- valoraciones y comentarios de satisfacción del cliente (CSAT).
Las categorías de interesados son los usuarios finales y solicitantes del Cliente que contactan con él para pedir soporte, y los propios agentes del Cliente que trabajan dentro del espacio de trabajo.
4. Obligaciones del encargado
Dredo tratará los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias internacionales, salvo que el Derecho de la UE o de un Estado miembro le obligue a otra cosa. Las instrucciones del Cliente se recogen en este DPA, en los Términos del servicio y a través del uso y la configuración del Servicio por parte del Cliente. Si Dredo considera que una instrucción infringe el RGPD, se lo comunicará al Cliente.
Dredo garantizará que las personas autorizadas para tratar los datos personales se comprometan a respetar el correspondiente deber de confidencialidad.
Dredo implementará las medidas técnicas y organizativas de seguridad descritas en la sección 5, y asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en el cumplimiento de sus obligaciones conforme a los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones y evaluaciones de impacto).
5. Medidas de seguridad
Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, Dredo aplica medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, entre ellas:
- Aislamiento por espacio de trabajo: cada espacio de trabajo es un inquilino separado, y las consultas están acotadas para que un espacio no pueda acceder a los datos de otro;
- Credenciales cifradas (hash): las contraseñas y los tokens de invitación se almacenan con hash, no en texto plano;
- Cifrado en tránsito: las conexiones con el Servicio se protegen con TLS;
- Control de acceso basado en roles: el acceso de los agentes dentro de un espacio de trabajo se limita por rol y ámbito de permisos;
- Registros con secretos ocultados: los registros de la aplicación ocultan los secretos y no se usan para analítica de terceros;
- Alojamiento en la UE: el Servicio, su base de datos y el almacenamiento de archivos se alojan en la Unión Europea (Alemania), con nuestro proveedor de infraestructura Hetzner.
Dredo puede actualizar estas medidas con el tiempo, siempre que no se reduzca el nivel de protección.
6. Subencargados
El Cliente autoriza de forma general a Dredo a contratar subencargados para ayudar a prestar el Servicio. Dredo impone a cada subencargado obligaciones de protección de datos que son, en esencia, equivalentes a las de este DPA, y sigue siendo responsable frente al Cliente del desempeño del subencargado.
Los subencargados actuales son:
- Hetzner Online GmbH (Alemania, UE): alojamiento e infraestructura, incluidos servidores, base de datos y almacenamiento de archivos;
- Stripe: procesamiento de pagos y validación de IVA/VIES;
- Resend: envío de correo transaccional y de notificaciones;
- Sentry: monitorización y diagnóstico de errores.
Dredo avisará al Cliente con antelación de cualquier adición o sustitución prevista de un subencargado, de modo que el Cliente tenga la oportunidad de oponerse por motivos razonables de protección de datos. Si el Cliente se opone y la objeción no puede resolverse, el Cliente podrá dejar de usar la función afectada o poner fin a la parte afectada del Servicio como remedio.
7. Asistencia con los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Dredo asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a las solicitudes de los interesados que ejerzan sus derechos conforme al RGPD (como acceso, rectificación, supresión, limitación, portabilidad y oposición).
Si Dredo recibe una solicitud directamente de un interesado en relación con datos personales tratados por cuenta del Cliente, no la responderá directamente (salvo para confirmar que el responsable es el Cliente) y, cuando sea lícito, remitirá la solicitud al Cliente o se la reenviará sin dilación indebida.
8. Violaciones de seguridad de los datos personales
Dredo notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a datos tratados por cuenta del Cliente. La notificación incluirá, en la medida en que esté disponible en ese momento, una descripción de la naturaleza de la violación, sus posibles consecuencias y las medidas adoptadas o propuestas para abordarla.
Dredo prestará una asistencia razonable para ayudar al Cliente a cumplir cualquier obligación que pueda tener de notificar a una autoridad de control o a los interesados afectados. Dado que el Cliente es el responsable del tratamiento, corresponde al Cliente decidir si procede realizar dicha notificación y cómo hacerla.
9. Transferencias internacionales
El Servicio, su base de datos y el almacenamiento de archivos se alojan en la Unión Europea (Alemania), con nuestro proveedor de infraestructura Hetzner. Algunos subencargados, en particular Stripe, Resend y Sentry, están establecidos en Estados Unidos y pueden tratar datos personales allí.
Cuando se produce una transferencia de datos personales a un país fuera del Espacio Económico Europeo, se lleva a cabo sobre la base de un mecanismo de transferencia apropiado conforme al RGPD, en particular las Cláusulas Contractuales Tipo de la Comisión Europea, junto con las garantías adicionales que sean necesarias.
10. Auditorías e información
Dredo pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones conforme a este DPA y al artículo 28 del RGPD, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor que este designe.
Para respetar la confidencialidad y la seguridad del Servicio multiinquilino y de otros clientes, las auditorías se realizarán con un preaviso razonable, como máximo una vez al año (salvo que lo exija una autoridad de control o tras una violación de seguridad), en horario laboral y de un modo que no interrumpa las operaciones de Dredo. Cuando esté disponible, Dredo podrá atender una solicitud de auditoría facilitando documentación o informes existentes.
11. Devolución o supresión de los datos
A elección del Cliente, Dredo devolverá o suprimirá los datos personales tratados por cuenta del Cliente una vez finalizada la prestación del Servicio, y suprimirá las copias existentes, salvo que el Derecho de la UE o de un Estado miembro exija conservar los datos.
En la práctica, una vez finalizada una suscripción, se concede al Cliente un plazo razonable para exportar su Contenido del cliente antes de que los datos se eliminen, tal y como se describe en los Términos del servicio. Las copias de seguridad se sobrescriben o eliminan en su ciclo habitual, y los datos que la ley obliga a conservar se guardan solo durante el tiempo y en la medida en que la ley lo exija.
12. Responsabilidad y prevalencia
En lo que respecta al tratamiento de datos personales por cuenta del Cliente, este DPA prevalece sobre cualquier disposición contradictoria de los Términos del servicio. En todo lo demás, los Términos del servicio siguen siendo de aplicación.
La responsabilidad total y acumulada de cada parte derivada de este DPA o relacionada con él queda sujeta a los límites y exclusiones de responsabilidad establecidos en los Términos del servicio, y computa dentro de ellos, en la medida permitida por la ley.
13. Ley aplicable e idioma
Este DPA se rige por la legislación española, en consonancia con los Términos del servicio, y cualquier disputa queda sujeta a la misma jurisdicción allí establecida.
Este DPA se ofrece en inglés y en español. En caso de discrepancia o conflicto entre ambas versiones, prevalece la versión en español.
14. Solicitud de una copia firmada
Los clientes empresa pueden solicitar una copia firmada de este DPA escribiéndonos a hello@dredo.app. Incluye el nombre de tu espacio de trabajo y tus datos de facturación para que podamos vincular la solicitud a tu cuenta.