El presente Acuerdo de tratamiento de datos ("DPA") forma parte de, y está sujeto a, los Términos del Servicio de AirStrings (el "Acuerdo") entre Symbionix SL (Sociedad Limitada, CIF B-22937023, domicilio social Carrer de Pere IV 182, 08005 Barcelona, Spain) ("AirStrings", "Encargado") y el cliente identificado en el Acuerdo ("Cliente", "Responsable"). Rige el tratamiento de Datos Personales por parte de AirStrings por cuenta del Cliente en relación con el Servicio.
Aceptación / firma presunta. Al aceptar el Acuerdo (mediante click-through o uso del Servicio), el Cliente acepta el presente DPA en su propio nombre y, cuando proceda, en el de sus entidades afiliadas. No se requiere firma separada; la aceptación del Acuerdo tiene el mismo efecto que la firma del presente DPA y de las Cláusulas Contractuales Tipo incorporadas por referencia en la Sección 8, y se considera que las partes han firmado los anexos de dichas Cláusulas. Si la persona que acepta carece de autoridad para vincular al Cliente, el presente DPA no es válido.
Los términos en mayúscula inicial no definidos aquí tienen el significado que se les atribuye en el Acuerdo o en el GDPR.
1. Definiciones
1.1 "GDPR" significa el Regulation (EU) 2016/679.
1.2 "Normativa de protección de datos" significa el GDPR y la legislación española de protección de datos (LOPDGDD), y cualquier otra ley aplicable en materia de protección de datos o privacidad.
1.3 "Datos Personales", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "interesado", "autoridad de control" y "violación de la seguridad de los datos personales" tienen los significados establecidos en el GDPR.
1.4 "Datos Personales del Cliente" significa los Datos Personales contenidos en el Contenido del Cliente o tratados de otro modo por AirStrings por cuenta del Cliente en virtud del Acuerdo, según se describe en el Annex I.
1.5 "Subencargado" significa un tercero contratado por AirStrings para tratar Datos Personales del Cliente.
1.6 "SCCs" significa las Cláusulas Contractuales Tipo aprobadas por la Commission Implementing Decision (EU) 2021/914.
2. Roles y ámbito
2.1 El Cliente es el responsable del tratamiento (o un encargado del tratamiento que actúa por cuenta de su(s) propio(s) responsable(s) del tratamiento) de los Datos Personales del Cliente. AirStrings es el encargado del tratamiento (o subencargado del tratamiento, respectivamente).
2.2 AirStrings trata los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente, incluidas las establecidas en el Acuerdo, el presente DPA y el uso que el Cliente haga del Servicio, y según se describe en el Annex I. AirStrings informará al Cliente si, en su opinión, una instrucción infringe la Normativa de protección de datos (sin obligación de supervisar activamente el cumplimiento por parte del Cliente).
2.3 El Cliente es responsable de la licitud de los Datos Personales del Cliente y de sus instrucciones, incluido el hecho de disponer de una base jurídica válida y de facilitar la información exigida a los interesados. El Cliente garantiza que sus instrucciones y el contenido que carga cumplen la Normativa de protección de datos.
2.4 AirStrings actúa como responsable del tratamiento independiente respecto de los datos de cuenta, facturación, seguridad y datos de uso agregados/anonimizados, según se describe en la Política de privacidad; esos datos quedan fuera del ámbito del presente DPA.
3. Obligaciones del Encargado
AirStrings:
3.1 tratará los Datos Personales del Cliente únicamente conforme a la Sección 2.2 y a la legislación aplicable, y no para sus propios fines;
3.2 garantizará que las personas autorizadas a tratar los Datos Personales del Cliente estén sujetas a un deber de confidencialidad;
3.3 aplicará y mantendrá las medidas técnicas y organizativas descritas en el Annex II (Art. 32 GDPR);
3.4 respetará las condiciones de la Sección 5 para contratar Subencargados;
3.5 teniendo en cuenta la naturaleza del tratamiento, asistirá al Cliente mediante medidas apropiadas, en la medida de lo posible, para responder a las solicitudes de los interesados (Chapter III GDPR) — véase la Sección 6;
3.6 asistirá al Cliente para garantizar el cumplimiento de los Articles 32–36 GDPR (seguridad, notificación de violaciones de la seguridad, evaluaciones de impacto relativas a la protección de datos y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga AirStrings;
3.7 a elección del Cliente, suprimirá o devolverá los Datos Personales del Cliente al finalizar la prestación de los servicios, y suprimirá las copias existentes, salvo cuando el almacenamiento sea exigido por el Derecho de la UE o de un Estado miembro — véase la Sección 9; y
3.8 pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento del Article 28 GDPR y permitirá y contribuirá a las auditorías según se establece en la Sección 7.
4. Seguridad y notificación de violaciones de la seguridad
4.1 AirStrings aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, según se establece en el Annex II, y las revisa periódicamente.
4.2 Notificación de violaciones de la seguridad. AirStrings notificará al Cliente cualquier violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente sin dilación indebida y, en cualquier caso, dentro de las 48 horas siguientes a haber tenido conocimiento de ella. La notificación describirá, en la medida en que se conozca, la naturaleza de la violación, sus probables consecuencias y las medidas adoptadas o propuestas, y se complementará a medida que se disponga de más información. AirStrings asistirá razonablemente al Cliente en el cumplimiento de sus propias obligaciones de notificación conforme a los Articles 33–34 GDPR. La notificación no constituye un reconocimiento de culpa.
5. Subencargados
5.1 Autorización general. El Cliente otorga una autorización general por escrito para que AirStrings contrate Subencargados, dentro de las categorías descritas en el Annex III, para tratar Datos Personales del Cliente. La lista actualizada de Subencargados, incluidos los nombres concretos de los proveedores, está disponible para el Cliente que la solicite en support@airstrings.com.
5.2 Traslado de obligaciones. AirStrings impondrá a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos sustancialmente iguales a las del presente DPA (en particular, las obligaciones de las SCCs cuando resulten pertinentes), y sigue siendo responsable ante el Cliente del desempeño del Subencargado.
5.3 Notificación de cambios y oposición. AirStrings dará al Cliente un preaviso de 30 días como mínimo sobre la adición o sustitución de un Subencargado (por correo electrónico o mediante otro mecanismo de notificación que designemos). El Cliente puede oponerse por motivos razonables de protección de datos dentro de los 30 días siguientes a la notificación. Las partes trabajarán de buena fe para resolver la oposición. Si no puede resolverse, el Cliente podrá, como su único y exclusivo recurso, resolver la parte afectada del Servicio, y AirStrings reembolsará las tarifas prepagadas y no utilizadas correspondientes a la parte resuelta.
6. Solicitudes de los interesados
6.1 Teniendo en cuenta la naturaleza del tratamiento, AirStrings asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, en el cumplimiento de la obligación del Cliente de responder a las solicitudes de los interesados. Cuando AirStrings reciba una solicitud directamente de un interesado en relación con los Datos Personales del Cliente, no responderá a la solicitud por sí misma (salvo para dirigir al interesado al Cliente cuando proceda), sino que, sin dilación indebida, lo notificará al Cliente, salvo prohibición legal.
7. Auditorías
7.1 AirStrings pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento del Article 28 GDPR. Esta obligación se cumple principalmente mediante la entrega por AirStrings de la documentación pertinente y, cuando estén disponibles, de informes de auditoría o certificaciones de terceros que se soliciten.
7.2 Cuando dicha información sea insuficiente para demostrar el cumplimiento, o tras una violación de la seguridad de los datos personales, el Cliente podrá realizar una auditoría. Las auditorías in situ se limitan a una vez por período de 12 meses, requieren, como mínimo, un preaviso por escrito de cuatro semanas, deben realizarse en horario laboral sin perturbar de forma irrazonable las operaciones de AirStrings, están sujetas a confidencialidad y corren a cargo del Cliente. AirStrings podrá exigir que la auditoría la realice un tercero independiente acordado mutuamente.
8. Transferencias internacionales
8.1 El Cliente autoriza a AirStrings a transferir Datos Personales del Cliente fuera del EEE cuando sea necesario para prestar el Servicio, con sujeción a garantías adecuadas conforme al Chapter V GDPR.
8.2 SCCs. Cuando AirStrings transfiera Datos Personales del Cliente desde el EEE a un país sin decisión de adecuación, las SCCs se incorporan al presente DPA por referencia y se aplican de la siguiente manera:
- el Module Two (controller-to-processor) se aplica cuando el Cliente es responsable del tratamiento de los Datos Personales del Cliente; y
- el Module Three (processor-to-processor) se aplica cuando el Cliente es a su vez encargado del tratamiento que actúa por cuenta de un responsable del tratamiento tercero.
A los efectos de las SCCs:
- (a) el Cliente es el "exportador de datos" y AirStrings es el "importador de datos";
- (b) la cláusula facultativa de adhesión (Clause 7) no se aplica;
- (c) conforme a la Clause 9, se aplica la Option 2 (general written authorization), con el plazo de notificación de la Sección 5.3;
- (d) conforme a la Clause 11, el texto facultativo de resolución independiente de controversias no se aplica;
- (e) conforme a la Clause 17 (Option 1), las SCCs se rigen por la legislación de España;
- (f) conforme a la Clause 18, las controversias se resuelven ante los tribunales de España (Barcelona);
- (g) la autoridad de control competente es la Agencia Española de Protección de Datos (AEPD);
- (h) el Annex I.A/B se cumplimenta con el Annex I del presente DPA; el Annex II de las SCCs se cumplimenta con el Annex II del presente DPA; y la lista de Subencargados del Annex III sirve como la lista de la Clause 9.
8.3 Cuando AirStrings se base en las propias garantías de transferencia de un Subencargado (sus SCCs o su certificación en el marco del EU–US Data Privacy Framework) para transferencias ulteriores, dichas garantías se aplican además de la presente Sección, según se describe en la lista actualizada de Subencargados disponible para el Cliente que la solicite.
8.4 Si las SCCs quedan invalidadas o sustituidas, las partes trabajarán de buena fe para implementar un mecanismo de transferencia lícito alternativo.
9. Devolución y supresión
9.1 A la resolución o expiración del Acuerdo, AirStrings, a elección del Cliente, pondrá los Datos Personales del Cliente a disposición para su exportación durante un Período de Conservación de 30 días y a continuación los suprimirá de los sistemas activos, y los purgará de las copias de seguridad en el ciclo normal de expiración de copias de seguridad de AirStrings, salvo en la medida en que el almacenamiento sea exigido por el Derecho de la UE o de un Estado miembro. Previa solicitud, AirStrings confirmará la supresión por escrito.
10. Responsabilidad y disposiciones generales
10.1 La responsabilidad de cada parte en virtud del presente DPA está sujeta a las limitaciones y exclusiones del Acuerdo, en la medida permitida por la Normativa de protección de datos. Nada en el Acuerdo limita la responsabilidad que no pueda limitarse conforme a la Normativa de protección de datos.
10.2 El presente DPA se rige por la legislación de España, teniendo jurisdicción los tribunales de Barcelona, en coherencia con el Acuerdo.
10.3 En caso de conflicto entre el presente DPA y el Acuerdo sobre el tratamiento de Datos Personales, prevalece el presente DPA. En caso de conflicto entre el presente DPA y las SCCs, prevalecen las SCCs.
10.4 El presente DPA permanece en vigor mientras AirStrings trate Datos Personales del Cliente.
Annex I — Descripción del tratamiento
A. Lista de las partes
- Exportador de datos / responsable del tratamiento: el Cliente (según se identifica en la cuenta del Acuerdo), que actúa como responsable del tratamiento o como encargado del tratamiento por cuenta de su(s) propio(s) responsable(s) del tratamiento. Contacto: el contacto de cuenta/administración del Cliente.
- Importador de datos / encargado del tratamiento: Symbionix SL, Carrer de Pere IV 182, 08005 Barcelona, Spain. Contacto: support@airstrings.com.
B. Naturaleza y finalidad del tratamiento. Alojamiento, almacenamiento, transmisión, almacenamiento en caché, firma (Ed25519), empaquetado y entrega mediante CDN del Contenido del Cliente, y prestación del Servicio de gestión de cadenas y localización de AirStrings (panel, API, entrega de SDK), incluidos el soporte y la seguridad relacionados.
C. Duración. Durante la vigencia del Acuerdo, más el Período de Conservación de 30 días y el ciclo de expiración de copias de seguridad descritos en la Sección 9.
D. Categorías de interesados. Los usuarios y administradores autorizados del Cliente; y cualesquiera personas físicas cuyos Datos Personales el Cliente decida incluir en el Contenido del Cliente (el Servicio no está destinado a almacenar datos personales como contenido — véase Terms §5.5).
E. Categorías de Datos Personales. Datos de cuenta y de autenticación de los usuarios del Cliente (nombres, correos electrónicos profesionales, roles, metadatos de claves de API, direcciones IP, registros); y cualesquiera Datos Personales que el Cliente decida incluir en el Contenido del Cliente (los datos de cadenas/configuración regional no están destinados a contener Datos Personales).
F. Categorías especiales. Ninguna prevista ni esperada. El Cliente no debe incluir datos de categorías especiales en el Contenido del Cliente.
G. Frecuencia. Continua, durante la vigencia del Servicio.
H. Conservación. Según se describe en la Sección 9 y en la Política de privacidad.
Annex II — Medidas técnicas y organizativas (TOMs)
AirStrings mantiene las siguientes medidas (Art. 32 GDPR), revisadas periódicamente y actualizadas a medida que el Servicio evoluciona:
1. Cifrado. TLS 1.2+ para los datos en tránsito; cifrado en reposo para los datos almacenados y el almacenamiento de objetos (bundles firmados). Contraseñas con hash mediante bcrypt; claves de API almacenadas con hash. 2. Integridad de la entrega. Todos los bundles entregados se firman con Ed25519; los SDKs verifican las firmas, y un fallo de verificación constituye un error grave — protegiendo la integridad y autenticidad del contenido de extremo a extremo. 3. Control de acceso. Acceso a los sistemas de producción basado en roles y de mínimo privilegio; cuentas únicas; autenticación multifactor para el acceso administrativo; el acceso se revisa periódicamente y se revoca dentro de las 24 horas siguientes a la baja o al cambio de función de un miembro del personal. 4. Aislamiento de red y de inquilinos. Aislamiento lógico entre clientes/inquilinos; acceso a producción restringido y segregado de otros entornos. 5. Gestión de secretos. Secretos alojados en variables de entorno o en un gestor de secretos, nunca en el código fuente, los registros o los mensajes de error. 6. Registro y monitorización. Registro estructurado de seguridad y de acceso con identificadores de correlación; monitorización y alertas ante actividad anómala. 7. Desarrollo seguro. Cambios sometidos a control de versiones y revisión; dependencias fijadas y verificadas; ninguna dependencia con vulnerabilidades críticas/altas conocidas; validación de la entrada externa en los límites de confianza. 8. Resiliencia y copias de seguridad. Copias de seguridad periódicas de los metadatos con un ciclo de expiración definido; procedimientos de recuperación. 9. Respuesta a incidentes. Proceso documentado de respuesta a incidentes, incluida la evaluación de violaciones de la seguridad y el compromiso de notificación al cliente en 48 horas de la Sección 4.2. 10. Gestión de proveedores. Subencargados vinculados por condiciones escritas de protección de datos con obligaciones sustancialmente equivalentes a las del presente DPA. 11. Minimización de datos desde el diseño. El Servicio está diseñado para cadenas de aplicaciones, no para datos personales; se indica a los clientes que no incluyan datos personales en el Contenido del Cliente.
Annex III — Subencargados
AirStrings contrata Subencargados dentro de las siguientes categorías para tratar Datos Personales del Cliente:
| Categoría | Finalidad | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Alojamiento de aplicaciones / cómputo | Ejecución del backend de AirStrings | UE / Estados Unidos | SCCs (adecuación cuando proceda) |
| Base de datos gestionada | Almacenamiento de metadatos del Servicio | UE / Estados Unidos | SCCs (adecuación cuando proceda) |
| CDN + almacenamiento de objetos | Entrega y almacenamiento de bundles firmados | UE / Estados Unidos (edge global) | SCCs (adecuación cuando proceda) |
| Procesamiento de pagos | Suscripciones, facturación, impuestos | UE / Estados Unidos | SCCs (adecuación cuando proceda) |
| Correo electrónico transaccional | Notificaciones de cuenta, seguridad y equipo | UE / Estados Unidos | SCCs (adecuación cuando proceda) |
La lista actualizada de Subencargados, incluidos los nombres concretos de los proveedores y el mecanismo de transferencia en el que se basa cada uno, está disponible para el Cliente que la solicite en support@airstrings.com y sirve como la lista de la Clause 9 referida en la Sección 8.2.