Acuerdo de Encargo de Tratamiento

Versión 2026-04-19 · Plantilla conforme al artículo 28 RGPD

Descargar en MarkdownCompártelo con tu equipo legal o de compras. Edítalo, fírmalo y devuélvenos una copia en PDF a hola@mgmautomations.es.
Aviso: este documento es una plantilla ofrecida de buena fe. No constituye asesoramiento jurídico. Si tu organización opera en un sector regulado (sanidad, finanzas, administración pública), revísala con tu propio asesor legal antes de firmarla.

1. Partes

El presente Acuerdo de Encargo de Tratamiento (el "DPA") se celebra entre:

(a) La organización cliente que ha creado una cuenta en Norven (el "Responsable del Tratamiento"); y

(b) MGM Automations, S.L., operadora del servicio Norven, con email hola@mgmautomations.es (el "Encargado del Tratamiento").

Se incorpora por referencia a los Términos del Servicio de Norven aceptados por el Responsable y se aplica siempre que el Encargado trate Datos Personales por cuenta del Responsable a través de la plataforma Norven.

2. Definiciones

"RGPD" significa el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016.

"Datos Personales", "Tratamiento", "Interesado", "Responsable" y "Encargado" tienen el significado que les atribuye el artículo 4 del RGPD.

"Servicio" significa la plataforma de digitalización de inspecciones Norven.

"Subencargado" significa cualquier tercero contratado por el Encargado para tratar Datos Personales por cuenta del Responsable.

3. Objeto, naturaleza y finalidad del tratamiento

El Encargado trata Datos Personales únicamente para prestar el Servicio al Responsable: almacenar plantillas de inspección, registrar respuestas de inspección, capturar fotos, firmas y geolocalización, generar informes PDF y producir la analítica y los registros de auditoría asociados.

El Encargado no utiliza los Datos Personales para fines propios, publicidad, elaboración de perfiles ni entrenamiento de modelos de inteligencia artificial. Podrán utilizarse estadísticas de uso agregadas y totalmente anonimizadas para la mejora interna del producto y la planificación de capacidad.

4. Duración

Este DPA entra en vigor cuando el Responsable acepta los Términos del Servicio de Norven y permanece vigente mientras el Responsable mantenga una cuenta activa en Norven, más cualquier periodo de conservación exigido por la sección 11.

5. Categorías de interesados y de datos personales

Interesados: empleados, contratistas, inspectores, supervisores y clientes del Responsable, así como cualquier otra persona cuyos datos el Responsable decida introducir en el Servicio.

Categorías de Datos Personales tratados habitualmente: nombre, dirección de email, rol dentro de la organización del Responsable, foto de perfil, dirección IP, user-agent, geolocalización (con consentimiento), imagen de firma electrónica, nombre y cargo del firmante, y cualquier contenido de texto libre o fotográfico que el Responsable suba como parte de una inspección.

NO deben introducirse en el Servicio categorías especiales de Datos Personales (art. 9 RGPD). El Responsable es responsable de garantizar que sus plantillas de inspección no soliciten dichos datos.

6. Obligaciones del Encargado

El Encargado deberá:

(a) Tratar los Datos Personales únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo relativo a transferencias a terceros países (art. 28.3.a RGPD). Las instrucciones están constituidas por este DPA, la configuración del Servicio realizada por el Responsable y cualquier instrucción adicional por escrito que el Responsable pueda emitir.

(b) Garantizar que las personas autorizadas para tratar los Datos Personales se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada (art. 28.3.b RGPD).

(c) Adoptar todas las medidas exigidas por el artículo 32 del RGPD (seguridad del tratamiento). Véase la sección 8.

(d) Respetar las condiciones establecidas en este DPA para contratar Subencargados. Véase la sección 9.

(e) Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de derechos de los interesados (art. 28.3.e RGPD). El Servicio incluye un endpoint de exportación de datos en autoservicio y una exportación ZIP de toda la organización disponible para el propietario de la cuenta.

(f) Asistir al Responsable en el cumplimiento de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga el Encargado.

(g) A elección del Responsable, suprimir o devolver todos los Datos Personales al Responsable una vez finalizada la prestación de los servicios de tratamiento, y suprimir las copias existentes salvo que el Derecho de la Unión o de un Estado miembro exija su conservación (art. 28.3.g RGPD). Véase la sección 11.

(h) Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitir y contribuir a las auditorías, incluidas las inspecciones, realizadas por el Responsable o por otro auditor mandatado por este (art. 28.3.h RGPD). Véase la sección 10.

7. Obligaciones del Responsable

El Responsable declara y garantiza que:

(a) Dispone de una base jurídica válida conforme al art. 6 del RGPD (y, en su caso, los arts. 9 o 10 del RGPD) para el tratamiento de los Datos Personales cuyo tratamiento encargue al Encargado.

(b) Ha facilitado a los interesados toda la información exigida por los artículos 13 y 14 del RGPD, incluido el uso de Norven como Encargado.

(c) Es el único responsable de la licitud, exactitud y calidad de los Datos Personales y del contenido de inspección que suba al Servicio.

(d) No introducirá Datos Personales en el Servicio de forma que vulnere la legislación aplicable.

8. Medidas de seguridad (art. 32 RGPD)

El Encargado implementa y mantiene las siguientes medidas técnicas y organizativas:

(a) Cifrado de los Datos Personales en tránsito (TLS 1.2+) y en reposo (base de datos y almacenamiento de objetos).

(b) Autenticación mediante Clerk, con soporte de autenticación multifactor y SSO en los planes que lo incluyen.

(c) Control de acceso basado en roles: propietario, admin, supervisor, inspector. Aislamiento multi-tenant aplicado en la capa de aplicación en cada consulta a la base de datos.

(d) Informes PDF a prueba de manipulación: cada informe generado incorpora un hash SHA-256 y puede verificarse en https://norven.io/verify.

(e) Pista de auditoría por firma que captura dirección IP, user-agent y (con consentimiento) geolocalización, en línea con el art. 26 del Reglamento (UE) 910/2014 (eIDAS).

(f) Registro de auditoría de los eventos administrativos y de inspección relevantes, accesible para los administradores de la organización del Responsable.

(g) Alojamiento en la Unión Europea del servidor de aplicación y la base de datos principal. Almacenamiento de fotos en Cloudflare R2 con cifrado en reposo.

(h) Gestión de secretos mediante variables de entorno; sin almacenamiento en texto plano de claves API, secretos de firma de webhooks ni tokens de enlaces compartidos.

(i) Monitorización de vulnerabilidades en dependencias y aplicación puntual de parches de seguridad.

(j) Monitorización de errores mediante Sentry; acceso restringido al personal del Encargado sujeto a confidencialidad.

9. Subencargados

El Responsable autoriza al Encargado a contratar los siguientes Subencargados a la fecha de entrada en vigor de este DPA:

· Clerk, Inc. — autenticación e identidad (EE. UU., con opción de residencia de datos en la UE).

· Cloudflare, Inc. — almacenamiento de objetos (R2) para fotos y logotipos (región UE).

· Stripe, Inc. — facturación y pagos (región UE).

· Resend, Inc. — envío de emails transaccionales.

· Railway Corporation — alojamiento de la aplicación y la base de datos (región UE).

· OpenAI, OpCo, LLC — análisis de fotos opcional (solo cuando el Responsable dispone de un plan que incluye análisis de fotos con IA y la función se invoca). Las solicitudes de análisis de fotos son de retención cero conforme a los términos de la API de OpenAI.

· Sentry (Functional Software, Inc.) — monitorización de errores.

· Anthropic, PBC — funciones opcionales de resumen con IA.

El Encargado informará al Responsable de cualquier cambio previsto relativo a la incorporación o sustitución de Subencargados con al menos 30 días de antelación, dando al Responsable la oportunidad de oponerse por motivos razonables. Si el Responsable se opone y las partes no alcanzan una solución, el Responsable podrá resolver el Servicio afectado por conveniencia.

El Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones de cada Subencargado.

10. Auditorías

El Responsable podrá, como máximo una vez por año natural y con un preaviso por escrito de al menos 30 días, solicitar una copia de la documentación de seguridad más reciente del Encargado, la lista de subencargados y una respuesta por escrito a un cuestionario de seguridad razonable.

Las auditorías presenciales solo se realizarán cuando lo exija estrictamente una autoridad de control competente, a costa del Responsable, en horario laboral y sujetas a confidencialidad y a restricciones de seguridad razonables.

11. Devolución o supresión de los datos

A la finalización del Servicio o previa solicitud por escrito del Responsable, el Encargado deberá, a elección del Responsable:

(a) Devolver los Datos Personales al Responsable mediante la exportación ZIP de toda la organización disponible en el Servicio; o

(b) Suprimir los Datos Personales y certificar la supresión por escrito.

Las copias de seguridad que contienen Datos Personales se conservan durante un máximo de 30 días con fines de recuperación ante desastres y después se purgan automáticamente.

12. Transferencias internacionales

Cuando los Datos Personales se transfieran fuera del Espacio Económico Europeo, el Encargado se basará en un mecanismo de transferencia apropiado conforme al Capítulo V del RGPD, como las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea, y aplicará medidas complementarias cuando sea necesario.

13. Notificación de violaciones de seguridad de datos personales

El Encargado notificará al Responsable sin dilación indebida, y en todo caso en un plazo de 72 horas desde que tenga conocimiento de una violación de seguridad de Datos Personales que afecte a los datos del Responsable, facilitando la información exigida por el artículo 33.3 del RGPD en la medida en que esté disponible en ese momento.

14. Responsabilidad

La responsabilidad de las partes bajo este DPA se rige por las limitaciones de responsabilidad establecidas en los Términos del Servicio de Norven. Nada en este DPA limita ninguna responsabilidad que no pueda limitarse conforme a la ley aplicable (incluida, en su caso, la responsabilidad por multas impuestas en virtud del artículo 83 del RGPD en la medida en que cada parte responda de su propia culpa).

15. Ley aplicable y jurisdicción

Este DPA se rige por la legislación española. Los juzgados y tribunales competentes de Madrid (España) tendrán jurisdicción exclusiva, sin perjuicio de las normas imperativas de protección de los consumidores.

16. Orden de prelación

En caso de conflicto entre este DPA y los Términos del Servicio de Norven, prevalecerá este DPA en lo relativo al tratamiento de Datos Personales.

Firmas

Por el Responsable del Tratamiento:

Nombre: ____________________________________

Cargo: _____________________________________

Organización: ______________________________

Fecha: _____________________________________

Firma: _____________________________________

Por el Encargado del Tratamiento (MGM Automations, S.L.):

Nombre: Manuel Gregorio Martín

Cargo: Fundador

Fecha: __________________________________

Firma: _______________________________

¿Tienes preguntas sobre esta política? Contáctanos en hola@mgmautomations.es