Acuerdo de Encargado de Tratamiento (DPA)
Este Acuerdo, junto con los Términos y la Política de Privacidad, regula el tratamiento de datos personales por parte de Alertio en calidad de Encargado del Tratamiento por cuenta del Cliente (Responsable), conforme al artículo 28 del RGPD.
Última actualización: 5 de agosto de 2026
0. Partes
- Encargado del Tratamiento: GLOBAL TOUCH EXPRESS, SL, CIF B73414856, con domicilio en Calle de Goya 63, 28001 Madrid (Madrid), España. Contacto para asuntos de protección de datos: [email protected].
- Responsable del Tratamiento: la organización cliente que contrata el servicio, identificada en el pedido o contrato de suscripción.
1. Objeto y duración
El tratamiento tiene por objeto la gestión de un canal interno de información (canal ético de denuncias) y se mantendrá durante la vigencia del contrato de servicio.
2. Naturaleza y finalidad
- Recepción, almacenamiento y gestión de comunicaciones a través del canal.
- Trazabilidad, notificaciones y cumplimiento de plazos legales (7 días / 3 meses).
- Copia de seguridad y continuidad del servicio.
3. Tipos de datos y categorías de interesados
- Datos: identificativos (si el denunciante decide no ser anónimo), profesionales, contenido de la denuncia, documentos aportados y metadatos técnicos mínimos.
- Interesados: empleados, colaboradores, proveedores, socios y cualquier persona con relación con el Responsable, así como personas denunciadas y testigos.
4. Obligaciones del Encargado (Alertio)
- Tratar los datos únicamente conforme a instrucciones documentadas del Responsable.
- Garantizar el deber de confidencialidad de todo el personal autorizado.
- Aplicar las medidas técnicas y organizativas del Anexo II.
- Asistir al Responsable en el ejercicio de derechos, DPIA y consultas previas (arts. 32–36 RGPD).
- Notificar violaciones de seguridad sin dilación indebida y en cualquier caso en menos de 24 horas desde su conocimiento.
- A la finalización del contrato, devolver o suprimir los datos según elija el Responsable.
5. Subencargados autorizados
El Responsable autoriza con carácter general la contratación de los siguientes subencargados, todos ellos con hosting en la Unión Europea:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Hosting e infraestructura | Alemania / Finlandia (UE) |
| OVHcloud SAS | Backups geo-redundantes | Francia (UE) |
| Scaleway SAS | Object storage y CDN | Francia / Países Bajos (UE) |
| Stripe Payments Europe Ltd | Pasarela de pagos (solo facturación, sin acceso a datos del canal) | Irlanda (UE) |
| Postmark (ActiveCampaign EU) | Correo transaccional | Alemania (UE) |
Alertio informará al Responsable de cualquier cambio con al menos 30 díasde antelación. El Responsable podrá oponerse por motivos razonables; en tal caso podrá resolver el contrato sin penalización.
6. Transferencias internacionales
Alertio no realiza transferencias internacionales fuera del Espacio Económico Europeo. Si alguna vez fueran necesarias, se realizarán al amparo de Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y con evaluación de impacto (TIA).
7. Auditoría
El Responsable podrá auditar el cumplimiento del presente acuerdo una vez al año, con preaviso de 30 días, mediante cuestionario o auditoría presencial a su costa. Alertio facilitará la documentación de las medidas del Anexo II y, cuando disponga de ellos, los informes de auditoría externa vigentes. El estado actualizado y verificable de nuestras certificaciones está publicado en Seguridad y cumplimiento.
8. Anexo I — Instrucciones del Responsable
Las instrucciones documentadas son las contenidas en (a) los Términos, (b) la configuración establecida por el Responsable en la plataforma y (c) cualquier comunicación escrita cursada por email a [email protected].
9. Anexo II — Medidas técnicas y organizativas
- Cifrado TLS 1.3 en tránsito y AES-256 en reposo; cifrado extremo a extremo del contenido de las denuncias.
- Autenticación multifactor obligatoria para administradores.
- Registro de accesos y trazabilidad inmutable (WORM).
- Segregación multi-tenant a nivel lógico y de credenciales de cifrado.
- Copias de seguridad diarias cifradas, retenidas 35 días, con restauración probada trimestralmente.
- Gestión de vulnerabilidades: revisión continua de dependencias y canal de divulgación responsable en [email protected].
- Continuidad de negocio: RPO ≤ 24 h · RTO ≤ 4 h.
- Controles diseñados tomando como referencia ISO/IEC 27001 e ISO/IEC 27701. Ver el estado real de certificación en Seguridad y cumplimiento.
¿Necesitas un DPA firmado? Envíanos tus datos fiscales a [email protected] y te devolvemos el DPA firmado electrónicamente en menos de 24 h.
Documento vigente desde 5 de agosto de 2026.