Lege-dokumentua

Datuen Tratamendurako Akordioa (DPA)

Datuen Tratamendurako Akordio honek (aurrerantzean, «DPA» edo «Akordioa») GestCampus-en zerbitzuak kontratatzen edo erabiltzen dituen bezeroaren (aurrerantzean, «Arduraduna») eta GestCampus-en (aurrerantzean, «Eragilea») arteko harremana arautzen du, Arduradunak zerbitzuak hirugarrenen datu pertsonalak tratatzeko erabiltzen dituenean.

DPA hau elektronikoki sinatzen da zerbitzuaren baldintzak onartzean eta haien parte da. Automatikoki aplikatzen da eta onartutzat jotzen da Arduradunak hirugarren baten lehen datu pertsonala tresnan sartzen duenean.

1. Alderdiak eta definizioak

Alde batetik, Tratamenduaren Arduraduna GestCampus kontratatzen edo erabiltzen duen eta plataformara hirugarrenen datu pertsonalak kargatzen dituen bezero pertsona fisiko edo juridikoa da, datu horien titulartasuna edo tratamendurako interes legitimoa duena.

Bestetik, Tratamenduaren Eragilea Tarraco App Lab, S.L.U. (eratze-prozesuan) da, GestCampus-en titularra (bere jabetzako marka komertzial erregistratua), C/ Pau Claris, 2 - 43005 Tarragona helbidean, eta harremanetarako helbidea privacidad@tarracoapplab.com.

(EB) 2016/679 Erregelamenduaren (RGPD) 4. artikuluko eta Datuen Babeserako eta Eskubide Digitalen Bermerako 3/2018 Lege Organikoaren (LOPDGDD) definizioak aplikatzen dira.

2. Tratamenduaren xedea, iraupena eta izaera

Xedea. Eragileak, Arduradunaren kontura, Arduradunak GestCampus plataformara kargatzen dituen datu pertsonalen tratamendua, kontratatutako zerbitzuak emateko.

Iraupena. Tratamenduaren iraupena zerbitzuen kontratu-harremanaren iraupenarekin bat dator, ondorengo nahitaezko lege-kontserbazioak izan ezik.

Izaera. Tratamendu automatizatua cloud azpiegituran, igarobidean eta atsedenean zifratuta, 6. klausulan deskribatutako neurri tekniko eta antolakuntzazkoen arabera.

Helburua. Kontratatutako zerbitzuak ematea soilik (campus birtualaren ostatatzea eta kudeaketa, ikasleen matrikulazioa eta jarraipena, ebaluazioa, ziurtagirien jaulkipena eta Arduradunak eskatzen duen laguntza teknikoa).

3. Datu- eta interesdun-kategoriak

Tratatutako datu pertsonalen kategoriak eta eragindako interesdunak Arduradunak plataformari ematen dion erabileraren arabera aldatzen dira. Ohikoenak:

3.1. Ikasleak

  • Interesdunak: Arduradunak matrikulatutako ikasleak.
  • Datu identifikatzaileak: izena, abizenak, NAN/AIZ, posta elektronikoa eta telefonoa.
  • Datu akademikoak: matrikulatutako ikastaroak, alta- eta baja-datak, aurrerapena, konexio-denbora, osatutako jarduerak, kalifikazioak eta jaulkitako ziurtagiriak.

3.2. Irakasleak eta zentroko langileak

  • Interesdunak: Arduradunak alta emandako irakasleak eta administrazio-langileak.
  • Datu identifikatzaileak eta kontukoak: izena, posta elektronikoa, esleitutako rola eta saio-identifikatzaileak.

3.3. Finantzatzaileen aurreko justifikazioa

  • Interesdunak: prestakuntza bonifikatu edo diruz lagunduko ikasleak.
  • Datuak: finantzatzaileak prestakuntza justifikatzeko eskatzen dituen jarduera- eta aprobetxamendu-erregistroak.

Arduradunak konpromisoa hartzen du plataformara datu-kategoria bereziak ez kargatzeko (jatorri arraziala, osasuna, ideologia, sexu-bizitza edo orientazioa, datu genetikoak edo biometrikoak), guztiz beharrezkoa ez bada eta oinarri juridiko egokia ez badu, eta Eragileari aldez aurretik jakinarazteko, dagozkion neurri indartuak aktibatzeko.

4. Eragilearen betebeharrak (GestCampus)

Eragileak honakoak betetzera behartzen du bere burua:

  • Datu pertsonalak Arduradunaren jarraibide dokumentatuen arabera soilik tratatzea, nazioarteko transferentziei buruzkoak barne (kontratuan eta DPA honetan dokumentatutzat jotzen direnak), Batasuneko edo estatu kideetako legeriak bestelakorik behartzen duenean izan ezik; kasu horretan, Arduradunari jakinaraziko dio tratamendua egin aurretik, legez debekatuta ez badago.
  • Datuetara sarbidea duen langileriak konfidentzialtasuna errespetatzeko konpromisoa hartu duela bermatzea, kontratu-konpromisoaren eta aldizkako prestakuntzaren bidez. Konfidentzialtasun-betebeharrak harremana amaitu ondoren ere irauten du.
  • RGPDren 32. artikuluak eskatzen dituen neurri tekniko eta antolakuntzazkoak hartzea, 6. klausulan zehazten den moduan.
  • Tratamendua hirugarrenei ez azpikontratatzea Arduradunaren aldez aurreko baimenik gabe, orokorra edo partikularra. DPA honen sinadurak 5. klausulan zerrendatutako azpi-eragileentzako baimen orokorra osatzen du, Arduradunak azpi-eragile berrien sarrerari uko egiteko eskubidearekin.
  • Arduradunari laguntzea neurri tekniko eta antolakuntzazko egokien bidez interesdunen eskubideei erantzuteko (sarbidea, zuzenketa, ezabaketa, mugaketa, aurka egitea, eramangarritasuna). Interesdunak Eragileari eskaera bat zuzentzen dionean, gehienez 5 egun naturaleko epean Arduradunari helaraziko zaio.
  • Arduradunari laguntzea RGPDren 32.etik 36.era arteko artikuluetako betebeharrak betetzen (segurtasuna, urratzeak, eraginaren ebaluazioak eta aldez aurreko kontsulta).
  • Arduradunari jakinaraztea bidegabeko atzerapenik gabe eta, edonola ere, gehienez 48 orduko epean, datuen segurtasunaren edozein urratzeren berri izan duenetik. Jakinarazpenak urratzearen izaeraren deskribapena, kaltetutako datuak eta interesdun-kategoriak, ondorio probableak eta hartutako edo proposatutako neurriak jasoko ditu.
  • Arduradunaren eskura jartzea, haren eskaera arrazoizkoan eta gutxienez 4 asteko aurreabisuarekin, RGPDren 28. artikuluaren betetzea frogatzeko beharrezkoa den informazio guztia, bai eta urtean behin auditoretzak baimentzea ere, lanorduetan eta zerbitzua eten gabe. Neurri teknikoen auditoretzetarako, auditore independente baten txostena aurkeztu ahal izango da (ISO 27001, SOC 2 edo baliokidea) indarrean badago.
  • Itzultzea edo ezabatzea, Arduradunak aukeratzen duenaren arabera, datu pertsonal guztiak zerbitzua amaitu ondoren, aplikatzekoa den legeriak zorrozki eskatzen dituen kopiak izan ezik (zerga-arloa, ekintzen preskripzioa). Itzulketa erabilera arrunteko formatu egituratuan egingo da (CSV, JSON) eta ezabaketa idatziz dokumentatuko da. Kontratua amaitzen denetik gehienezko epea 90 egun natural da.

5. Baimendutako azpi-eragileak

Arduradunak Eragileari baimen orokorra ematen dio ondorengo azpi-eragileak erabiltzeko, guztiak RGPDrekin bateragarria den kontratuz lotuta:

  • Netlify Inc. — gunearen ostatatzea, funtzio serverlessak eta sarbide-kodeen aldi baterako zaintza. Egoitza: Estatu Batuak. Bermeak: SCC klausula tipoak + neurri osagarriak.
  • Brevo (Sendinblue SAS) — sarbide-postak eta campuseko jakinarazpenak bidaltzea. Egoitza: Frantzia (EEE).

Eragileak Arduradunari gutxienez 30 egun naturaleko aurrerapenaz jakinaraziko dio azpi-eragile baten edozein gehitze edo ordezkatze. Arduradunak arrazoituta aurka egin ahal izango du epe horretan eta, uko egitea arrazoizkoa bada, Eragileak alternatiba bat eskaini beharko du edo Arduradunak kontratua zigorrik gabe suntsiarazi ahal izango du.

6. Neurri tekniko eta antolakuntzazkoak (RGPD 32. art.)

6.1. Zifratzea

  • TLS 1.2/1.3 derrigorrezkoa komunikazio guztietan. HSTS aktibatuta.
  • AES-256 atsedenean biltegiratze-bucketerako eta PostgreSQL datu-baserako.
  • Pasahitzak bcrypt edo baliokidearekin hash eginda.

6.2. Sarbide-kontrola

  • Row-Level Security datu-basean: erabiltzaile bakoitzak bere datuetara soilik du sarbidea.
  • API gako birakariak eta errebokagarriak. Saio-tokenak iraungitze-epearekin.
  • Eragilearen sarbide administratiboa nahitaezko faktore anitzeko autentifikazioaren bidez.
  • Pribilegio minimoaren printzipioa sarbide administratibo guztietarako.

6.3. Erresilientzia eta erabilgarritasuna

  • Segurtasun-kopia automatikoak, 7 eta 30 egun bitarteko atxikipenarekin planaren arabera.
  • Cloud hornitzailearen erabilgarritasun-SLA duen azpiegitura.
  • Oinarrizko jarraitutasun-plana, berreskuratze-denbora helburuarekin (RTO) <24h eta berreskuratze-puntu helburuarekin (RPO) <24h.

6.4. Langileen konfidentzialtasuna

  • Sistemetara sarbidea duen edonork sinatutako betiko konfidentzialtasun-konpromisoa.
  • Aldizkako prestakuntza datuen babesean eta segurtasunean.
  • Sarbideen errebokazioa lan-harremana amaitzen den unean.

6.5. Egiaztapena eta auditoretza

  • Logen eta mendekotasunen aldizkako berrikuspena (lockfileak, ahultasun-alertak).
  • Sartze-probak pieza kritiko berri bat gehitzen denean.
  • Gorabehera eta urratzeen barne-erregistroa, analisiarekin eta neurri zuzentzaileekin.

7. Nazioarteko transferentziak

Azpi-eragile bat EEEtik kanpo dagoenean, Eragileak RGPDren V. kapituluan aurreikusitako bermeak aplikatuko ditu: bereziki, Europako Batzordeak 2021/914 Erabakiaren bidez onartutako kontratu-klausula tipoak, eraginaren analisitik eratorritako neurri osagarriekin osatuta (Schrems II epaia). Eragileak Arduradunaren eskura jarriko du edozein nazioarteko transferentziari aplikatutako bermeen kopia, eskaera arrazoizkoa egin ondoren.

8. Segurtasun-urratzea — prozedura zehatza

Arduradunaren datu pertsonalei eragiten dien urratze baten aurrean:

  1. Eragileak gorabeheraren barne-konstantzia utziko du, detekzioaren denbora-markarekin.
  2. Gehienez 48 orduko epean Arduradunari jakinaraziko dio posta elektronikoz izendatutako kontaktura, gorabeheraren deskribapen osoarekin.
  3. Eragileak berehala hartuko ditu neurri zuzentzaile arrazoizkoak eta Arduraduna haren bilakaeraz informatuta mantenduko du.
  4. Arduradunak erabakiko du AEPDri (RGPD 33. art.) eta interesdunei (RGPD 34. art.) jakinarazi behar zaien. Eragileak laguntza teknikoa eta dokumentala emango du jakinarazpen horretarako.
  5. Ebazpenaren ondoren, bi alderdiek ikasitako lezioak eta hartutako neurri gehigarriak dokumentatuko dituzte.

9. Auditoretza

Arduradunak DPA honen betetzea auditatu ahal izango du urtean behin, gutxienez 4 asteko aurreabisu idatziarekin, lanorduetan eta zerbitzua eten gabe. Eragina minimizatzeko, Eragileak Arduradunari kanpo-auditoretza txosten eguneratua eskaini ahal izango dio (ISO 27001, SOC 2 edo baliokidea) indarrean badago. Auditoretzaren kostuak Arduradunaren kontura dira, auditoretzak Eragilearen ez-betetze materialak aurkitzen dituenean izan ezik; kasu horretan Eragileak hartuko ditu bere gain.

10. Erantzukizuna eta araubide ekonomikoa

Alderdi bakoitzak bere betebeharren ez-betetzetik eratorritako kalteez erantzuten du, RGPDren 82. artikuluaren eta aplikatzekoa den gainerako araudiaren arabera. Erantzukizunaren mugatze- eta kalte-ordainen araubidea zerbitzuaren baldintza orokorretan xedatutakoaren arabera arautzen da. Eragileak zerbitzuaren bolumenari egokitutako erantzukizun zibil profesionaleko asegurua mantenduko du.

11. Iraupena eta suntsiarazpena

DPA hau indarrean egongo da Arduradunak GestCampus-ekin hirugarrenen datu pertsonalak tratatzeko duen kontratu-harremanak irauten duen bitartean. Kontratu nagusiaren amaierak DPAren amaiera dakar, beren izaeragatik irauten duten betebeharrak eragotzi gabe (langileen betiko konfidentzialtasuna, datuen lege-kontserbazioa).

12. Aldaketak

Eragileak DPA hau aldatu ahal izango du araudi-aldaketa batek edo segurtasun-neurrien hobekuntza substantzial batek eskatzen duenean. Aldaketak orri honetan argitaratuko dira berrikuspen-datarekin eta Arduradunari arrazoizko aurrerapenaz jakinaraziko zaizkio. Arduradunak arrazoituta aurka egin ahal izango du; uko egitea akordioz ebazten ez bada, kontratua zigorrik gabe suntsiarazi ahal izango du.

13. Legeria aplikagarria eta jurisdikzioa

DPA hau Espainiako legeriaren arabera arautzen da (RGPD, LOPDGDD eta aplikatzekoa den gainerako araudia). Alderdiek, beste edozein fururi berariaz uko eginez, aplikatzekoak diren prozesu-arauen arabera eskudun diren Espainiako Epaitegi eta Auzitegien jurisdikzioaren mende jartzen dute beren burua.

Azken eguneratzea: 2026ko uztaila.