Document legal

Acord de processament de dades (DPA)

Aquest Acord de Processament de Dades (en endavant, «DPA» o «Acord») regula la relació entre el client que contracta o utilitza els serveis de Tarraco App Lab (en endavant, el «Responsable») i Tarraco App Lab (en endavant, l’«Encarregat») quan el Responsable encarrega el desenvolupament, l’allotjament, el manteniment o l’explotació d’un producte digital i en aquesta prestació es tracten dades personals de tercers (clients, empleats, usuaris finals o candidats del Responsable).

Aquest DPA se signa electrònicament en acceptar les condicions del servei i en forma part integrant. És d’aplicació automàtica i es considera acceptat quan el Responsable transmet a l’Encarregat la primera dada personal d’un tercer.

1. Parts i definicions

D’una banda, el Responsable del Tractament és el client persona física o jurídica que contracta o utilitza els serveis de Tarraco App Lab i transmet o posa a disposició dades personals de tercers sobre les quals ostenta la titularitat o el legítim interès del tractament.

De l’altra, l’Encarregat del Tractament és Tarraco App Lab, S.L.U. (en constitució) («Tarraco App Lab» és una marca comercial registrada de la seva propietat), amb domicili al C/ Pau Claris, 2 - 43005 Tarragona, i adreça de contacte privacidad@tarracoapplab.com.

S’apliquen les definicions de l’article 4 del Reglament (UE) 2016/679 (RGPD) i de la Llei Orgànica 3/2018 de Protecció de Dades i Garantia de Drets Digitals (LOPDGDD).

2. Objecte, durada i naturalesa del tractament

Objecte. Tractament per part de l’Encarregat, per compte del Responsable, de les dades personals a les quals accedeixi o que li siguin transmeses en el marc del desenvolupament, la migració, l’allotjament, el manteniment o el suport del producte digital contractat.

Durada. La durada del tractament coincideix amb la durada de la relació contractual de serveis, llevat de conservacions legals obligatòries posteriors.

Naturalesa. Tractament automatitzat en infraestructura cloud, amb xifratge en trànsit i repòs, d’acord amb les mesures tècniques i organitzatives descrites a la clàusula 6.

Finalitat. Exclusivament la prestació dels serveis contractats (desenvolupament i desplegament del producte, migració de continguts i dades, correcció d’incidències, manteniment evolutiu i suport tècnic que el Responsable sol·liciti).

3. Categories de dades i de persones interessades

Les categories de dades personals tractades i les persones interessades afectades varien segons el producte encarregat. Les més habituals:

3.1. Llocs i aplicacions amb formularis

  • Persones interessades: usuaris finals, clients potencials i contactes del Responsable.
  • Dades identificatives i de contacte: nom, cognoms, correu electrònic, telèfon, empresa i contingut del missatge.

3.2. Àrees privades i comptes d’usuari

  • Persones interessades: usuaris registrats al producte del Responsable.
  • Dades identificatives: nom, correu electrònic, identificadors de sessió i credencials (sempre emmagatzemades amb funció de derivació segura, mai en clar).
  • Dades de perfil: les que el Responsable defineixi en el seu model de dades.

3.3. Migracions i manteniment

  • Persones interessades: la totalitat de les persones interessades presents a les bases de dades o sistemes d’origen del Responsable.
  • Dades: les contingudes en aquests sistemes, a les quals l’Encarregat accedeix de forma acotada i temporal per executar la migració o resoldre la incidència.

El Responsable es compromet a no transmetre a l’Encarregat categories especials de dades (origen racial, salut, ideologia, vida sexual o orientació, dades genètiques o biomètriques) llevat d’estricta necessitat i amb la base jurídica adequada, i a comunicar-ho prèviament a l’Encarregat per activar les mesures reforçades corresponents.

4. Obligacions de l’Encarregat (Tarraco App Lab)

L’Encarregat s’obliga a:

  • Tractar les dades personals únicament d’acord amb les instruccions documentades del Responsable, incloses les relatives a transferències internacionals (que s’entenen documentades en el contracte i en aquest DPA), llevat que la legislació de la Unió o dels Estats membres l’obligui a una altra cosa, cas en què ho notificarà al Responsable abans del tractament, llevat de prohibició legal.
  • Garantir que el personal amb accés a les dades s’ha compromès a respectar la confidencialitat, mitjançant compromís contractual i formació periòdica. El deure de confidencialitat sobreviu a la finalització de la relació.
  • Adoptar les mesures tècniques i organitzatives exigides per l’art. 32 del RGPD, segons es detallen a la clàusula 6.
  • No subcontractar el tractament a tercers sense l’autorització prèvia, general o particular, del Responsable. La signatura d’aquest DPA constitueix autorització general per als sub-encarregats llistats a la clàusula 5, amb dret d’oposició del Responsable a la incorporació de nous sub-encarregats.
  • Assistir el Responsable amb mesures tècniques i organitzatives apropiades per atendre els drets de les persones interessades (accés, rectificació, supressió, limitació, oposició, portabilitat). Quan la persona interessada adreci a l’Encarregat una sol·licitud, aquesta es traslladarà al Responsable en un màxim de 5 dies naturals.
  • Ajudar el Responsable en el compliment de les seves obligacions dels arts. 32 a 36 del RGPD (seguretat, bretxes, avaluacions d’impacte i consulta prèvia).
  • Comunicar al Responsable sense dilació indeguda i, en qualsevol cas, en un termini màxim de 48 hores des que en tingui constància, qualsevol violació de la seguretat de les dades. La notificació inclourà la descripció de la naturalesa de la bretxa, les dades i categories de persones interessades afectades, les conseqüències probables i les mesures adoptades o proposades.
  • Posar a disposició del Responsable, al seu requeriment raonable i amb avís previ de com a mínim 4 setmanes, tota la informació necessària per demostrar el compliment de l’art. 28 del RGPD, així com permetre auditories un cop l’any, en horari laboral i de manera que no s’interrompi la prestació. Per a auditories de mesures tècniques, es podrà aportar l’informe d’un auditor independent (ISO 27001, SOC 2 o equivalent) si és vigent.
  • Retornar o suprimir, a elecció del Responsable, totes les dades personals un cop finalitzada la prestació, llevat de les còpies estrictament exigides per la legislació aplicable (fiscalitat, prescripció d’accions). El retorn es farà en format estructurat d’ús comú (CSV, JSON o bolcat SQL) i la supressió es documentarà per escrit. El termini màxim des de la finalització del contracte és de 90 dies naturals.

5. Sub-encarregats autoritzats

El Responsable autoritza amb caràcter general l’Encarregat a utilitzar els següents sub-encarregats, tots vinculats per contracte compatible amb el RGPD:

  • Netlify Inc. — allotjament i funcions serverless. Seu: Estats Units. Garanties: clàusules tipus SCC + mesures suplementàries.
  • Supabase Inc. — autenticació, base de dades i emmagatzematge. Dades allotjades a la regió UE (Frankfurt). Seu de la companyia: Estats Units. Garanties: clàusules tipus SCC.

Quan el producte contractat ho requereixi, i amb informació prèvia al Responsable, es podran incorporar els següents sub-encarregats addicionals: Stripe Payments Europe Ltd. (pagaments, Irlanda), Brevo SAS (enviament transaccional de correus, França) i OpenAI Ireland Ltd. (models d’IA, Irlanda).

L’Encarregat notificarà al Responsable amb una antelació mínima de 30 dies naturals qualsevol incorporació o substitució de sub-encarregat. El Responsable podrà oposar-s’hi motivadament en aquest termini i, si l’objecció és raonable, l’Encarregat haurà d’oferir una alternativa o el Responsable podrà resoldre el contracte sense penalització.

6. Mesures tècniques i organitzatives (art. 32 RGPD)

6.1. Xifratge

  • TLS 1.2/1.3 obligatori en totes les comunicacions. HSTS activat.
  • AES-256 en repòs per al bucket d’emmagatzematge i la base de dades PostgreSQL.
  • Contrasenyes amb hash bcrypt o equivalent.

6.2. Control d’accessos

  • Row-Level Security a la base de dades: cada usuari només acceeix a les seves pròpies dades.
  • Claus API rotables i revocables. Tokens de sessió amb expiració.
  • Accés administratiu de l’Encarregat mitjançant autenticació multifactor obligatòria.
  • Principi de mínim privilegi per a tots els accessos administratius.
  • Credencials i secrets fora del codi, en variables d’entorn xifrades del proveïdor.

6.3. Resiliència i disponibilitat

  • Còpies de seguretat automàtiques amb retenció de 7 a 30 dies segons pla.
  • Infraestructura amb SLA de disponibilitat del proveïdor cloud.
  • Pla de continuïtat bàsic amb temps objectiu de recuperació (RTO) <24h i punt objectiu de recuperació (RPO) <24h.

6.4. Confidencialitat del personal

  • Compromís de confidencialitat perpetu signat per qualsevol persona amb accés a sistemes.
  • Formació periòdica en protecció de dades i seguretat.
  • Revocació d’accessos en el moment de la finalització de la relació laboral o de col·laboració.

6.5. Verificació i auditoria

  • Revisió periòdica de logs i dependències (lockfiles, alertes de vulnerabilitats).
  • Proves de penetració quan s’incorpora una peça crítica nova.
  • Registre intern d’incidents i bretxes amb anàlisi i mesures correctores.

7. Transferències internacionals

Quan un sub-encarregat estigui ubicat fora de l’EEE, l’Encarregat aplicarà les garanties previstes al Capítol V del RGPD: en particular, les clàusules contractuals tipus aprovades per la Comissió Europea mitjançant la Decisió 2021/914, complementades amb les mesures suplementàries derivades de l’anàlisi d’impacte (sentència Schrems II). L’Encarregat posarà a disposició del Responsable còpia de les garanties aplicades a qualsevol transferència internacional, amb sol·licitud raonable prèvia.

8. Bretxa de seguretat — procediment detallat

Davant una bretxa que afecti dades personals del Responsable:

  1. L’Encarregat deixarà constància interna de l’incident amb marca de temps de detecció.
  2. En un termini màxim de 48 hores ho notificarà al Responsable per correu electrònic al contacte designat, amb descripció completa de l’incident.
  3. L’Encarregat adoptarà immediatament les mesures correctores raonables i mantindrà informat el Responsable de la seva evolució.
  4. El Responsable decidirà si escau notificar-ho a l’AEPD (art. 33 RGPD) i a les persones interessades (art. 34 RGPD). L’Encarregat prestarà la seva assistència tècnica i documental per a aquesta notificació.
  5. Després de la resolució, ambdues parts documentaran les lliçons apreses i les mesures addicionals adoptades.

9. Auditoria

El Responsable podrà auditar el compliment d’aquest DPA un cop l’any, amb avís previ per escrit de com a mínim 4 setmanes, en horari laboral i sense interrompre la prestació del servei. Per minimitzar-ne l’impacte, l’Encarregat podrà oferir al Responsable un informe d’auditoria externa actualitzat (ISO 27001, SOC 2 o equivalent) si és vigent. Els costos de l’auditoria són a càrrec del Responsable, llevat que l’auditoria descobreixi incompliments materials de l’Encarregat, cas en què els assumirà l’Encarregat.

10. Responsabilitat i règim econòmic

Cada part respon pels danys derivats d’un incompliment de les seves obligacions, d’acord amb l’art. 82 del RGPD i la resta de normativa aplicable. El règim de limitació de responsabilitat i d’indemnitzacions es regeix pel que disposen les condicions generals del servei. L’Encarregat mantindrà una assegurança de responsabilitat civil professional adequada al volum del servei.

11. Durada i resolució

Aquest DPA es manté en vigor mentre duri la relació contractual del Responsable amb Tarraco App Lab per al tractament de dades personals de tercers. La finalització del contracte principal suposa la finalització del DPA, sens perjudici de les obligacions que per la seva naturalesa sobreviuen (confidencialitat perpètua del personal, conservació legal de dades).

12. Modificacions

L’Encarregat podrà modificar aquest DPA quan ho exigeixi una modificació normativa o una millora substancial de les mesures de seguretat. Les modificacions es publicaran en aquesta pàgina amb la data de revisió i es notificaran al Responsable amb una antelació raonable. El Responsable podrà oposar-s’hi motivadament; si l’objecció no es resol per acord, podrà resoldre el contracte sense penalització.

13. Legislació aplicable i jurisdicció

Aquest DPA es regeix per la legislació espanyola (RGPD, LOPDGDD i la resta de normativa aplicable). Les parts se sotmeten, amb renúncia expressa a qualsevol altre fur, a la jurisdicció dels Jutjats i Tribunals d’Espanya competents segons les normes processals d’aplicació.