Documento legal

Acordo de Procesamento de Datos (DPA)

Este Acordo de Procesamento de Datos (en diante, «DPA» ou «Acordo») regula a relación entre o cliente que contrata ou utiliza os servizos de GestCampus (en diante, o «Responsable») e GestCampus (en diante, o «Encargado») cando o Responsable utiliza os servizos para tratar datos persoais de terceiros.

Este DPA asínase electronicamente ao aceptar as condicións do servizo e forma parte integrante delas. É de aplicación automática e considérase aceptado cando o Responsable introduce o primeiro dato persoal dun terceiro na ferramenta.

1. Partes e definicións

Dunha parte, o Responsable do Tratamento é o cliente persoa física ou xurídica que contrata ou utiliza GestCampus e carga na plataforma datos persoais de terceiros sobre os que ostenta a titularidade ou o lexítimo interese do tratamento.

Doutra parte, o Encargado do Tratamento é Tarraco App Lab, S.L.U. (en constitución), titular de GestCampus (marca comercial rexistrada da súa propiedade), con domicilio en C/ Pau Claris, 2 - 43005 Tarragona, e enderezo de contacto privacidad@tarracoapplab.com.

Aplícanse as definicións do artigo 4 do Regulamento (UE) 2016/679 (RGPD) e da Lei Orgánica 3/2018 de Protección de Datos e Garantía de Dereitos Dixitais (LOPDGDD).

2. Obxecto, duración e natureza do tratamento

Obxecto. Tratamento por parte do Encargado, por conta do Responsable, dos datos persoais que o Responsable cargue na plataforma GestCampus para a prestación dos servizos contratados.

Duración. A duración do tratamento coincide coa duración da relación contractual de servizos, agás conservacións legais obrigatorias posteriores.

Natureza. Tratamento automatizado en infraestrutura cloud, con cifrado en tránsito e repouso, conforme ás medidas técnicas e organizativas descritas na cláusula 6.

Finalidade. Exclusivamente a prestación dos servizos contratados (aloxamento e xestión do campus virtual, matriculación e seguimento do alumnado, avaliación, emisión de certificados e atención do soporte técnico que o Responsable solicite).

3. Categorías de datos e de persoas interesadas

As categorías de datos persoais tratados e as persoas interesadas afectadas varían segundo o uso que o Responsable faga da plataforma. As máis habituais:

3.1. Alumnado

  • Persoas interesadas: alumnos matriculados polo Responsable.
  • Datos identificativos: nome, apelidos, NIF/NIE, correo electrónico e teléfono.
  • Datos académicos: cursos matriculados, datas de alta e baixa, progreso, tempo de conexión, actividades completadas, cualificacións e certificados emitidos.

3.2. Profesorado e persoal do centro

  • Persoas interesadas: docentes e persoal administrativo dados de alta polo Responsable.
  • Datos identificativos e de conta: nome, correo electrónico, rol asignado e identificadores de sesión.

3.3. Xustificación ante entidades financiadoras

  • Persoas interesadas: alumnado de formación bonificada ou subvencionada.
  • Datos: rexistros de actividade e aproveitamento esixidos pola entidade financiadora para xustificar a formación.

O Responsable comprométese a non cargar na plataforma categorías especiais de datos (orixe racial, saúde, ideoloxía, vida sexual ou orientación, datos xenéticos ou biométricos) agás por estrita necesidade e coa base xurídica axeitada, e a comunicalo previamente ao Encargado para activar as medidas reforzadas correspondentes.

4. Obrigas do Encargado (GestCampus)

O Encargado obrígase a:

  • Tratar os datos persoais unicamente conforme ás instrucións documentadas do Responsable, incluídas as relativas a transferencias internacionais (que se entenden documentadas no contrato e neste DPA), agás cando a lexislación da Unión ou dos Estados membros o obrigue a outra cousa, en cuxo caso llo notificará ao Responsable antes do tratamento, agás prohibición legal.
  • Garantir que o persoal con acceso aos datos se comprometeu a respectar a confidencialidade, mediante compromiso contractual e formación periódica. O deber de confidencialidade sobrevive á finalización da relación.
  • Adoptar as medidas técnicas e organizativas esixidas polo art. 32 do RGPD, segundo se detallan na cláusula 6.
  • Non subcontratar o tratamento a terceiros sen a autorización previa, xeral ou particular, do Responsable. A sinatura deste DPA constitúe autorización xeral para os subencargados listados na cláusula 5, con dereito de oposición do Responsable á incorporación de novos subencargados.
  • Asistir o Responsable con medidas técnicas e organizativas apropiadas para atender os dereitos das persoas interesadas (acceso, rectificación, supresión, limitación, oposición, portabilidade). Cando a persoa interesada dirixa ao Encargado unha solicitude, esta trasladarase ao Responsable nun máximo de 5 días naturais.
  • Axudar o Responsable no cumprimento das súas obrigas dos arts. 32 a 36 do RGPD (seguranza, quebras, avaliacións de impacto e consulta previa).
  • Comunicar ao Responsable sen dilación indebida e, en calquera caso, nun prazo máximo de 48 horas desde que teña constancia de calquera violación da seguranza dos datos. A notificación incluirá a descrición da natureza da quebra, os datos e categorías de persoas interesadas afectadas, as consecuencias probables e as medidas adoptadas ou propostas.
  • Poñer á disposición do Responsable, ao seu requirimento razoable e con aviso previo de polo menos 4 semanas, toda a información necesaria para demostrar o cumprimento do art. 28 do RGPD, así como permitir auditorías unha vez ao ano, en horario laboral e de forma que non se interrompa a prestación. Para auditorías de medidas técnicas, poderá achegarse o informe dun auditor independente (ISO 27001, SOC 2 ou equivalente) se está vixente.
  • Devolver ou suprimir, a elección do Responsable, todos os datos persoais unha vez finalizada a prestación, agás as copias estritamente esixidas pola lexislación aplicable (fiscalidade, prescrición de accións). A devolución farase en formato estruturado de uso común (CSV, JSON) e a supresión documentarase por escrito. O prazo máximo desde a finalización do contrato é de 90 días naturais.

5. Subencargados autorizados

O Responsable autoriza con carácter xeral ao Encargado a utilizar os seguintes subencargados, todos vinculados por contrato compatible co RGPD:

  • Netlify Inc. — aloxamento do sitio, funcións serverless e custodia temporal dos códigos de acceso. Sede: Estados Unidos. Garantías: cláusulas tipo SCC + medidas suplementarias.
  • Brevo (Sendinblue SAS) — envío dos correos de acceso e notificacións do campus. Sede: Francia (EEE).

O Encargado notificará ao Responsable cunha antelación mínima de 30 días naturais calquera incorporación ou substitución de subencargado. O Responsable poderá oporse motivadamente nese prazo e, se a obxección é razoable, o Encargado deberá ofrecer unha alternativa ou o Responsable poderá resolver o contrato sen penalización.

6. Medidas técnicas e organizativas (art. 32 RGPD)

6.1. Cifrado

  • TLS 1.2/1.3 obrigatorio en todas as comunicacións. HSTS activado.
  • AES-256 en repouso para o bucket de almacenamento e a base de datos PostgreSQL.
  • Contrasinais con hash bcrypt ou equivalente.

6.2. Control de accesos

  • Row-Level Security na base de datos: cada usuario só accede aos seus propios datos.
  • Chaves API rotables e revogables. Tokens de sesión con caducidade.
  • Acceso administrativo do Encargado mediante autenticación multifactor obrigatoria.
  • Principio de mínimo privilexio para todos os accesos administrativos.

6.3. Resiliencia e dispoñibilidade

  • Copias de seguranza automáticas con retención de 7 a 30 días segundo plan.
  • Infraestrutura con SLA de dispoñibilidade do provedor cloud.
  • Plan de continuidade básico con tempo obxectivo de recuperación (RTO) <24h e punto obxectivo de recuperación (RPO) <24h.

6.4. Confidencialidade do persoal

  • Compromiso de confidencialidade perpetuo asinado por calquera persoa con acceso a sistemas.
  • Formación periódica en protección de datos e seguranza.
  • Revogación de accesos no momento da finalización da relación laboral.

6.5. Verificación e auditoría

  • Revisión periódica de logs e dependencias (lockfiles, alertas de vulnerabilidades).
  • Probas de penetración cando se incorpora unha peza crítica nova.
  • Rexistro interno de incidentes e quebras con análise e medidas correctoras.

7. Transferencias internacionais

Cando un subencargado estea situado fóra do EEE, o Encargado aplicará as garantías previstas no Capítulo V do RGPD: en particular, as cláusulas contractuais tipo aprobadas pola Comisión Europea mediante a Decisión 2021/914, complementadas coas medidas suplementarias derivadas da análise de impacto (sentenza Schrems II). O Encargado porá á disposición do Responsable copia das garantías aplicadas a calquera transferencia internacional, previa solicitude razoable.

8. Quebra de seguranza — procedemento detallado

Ante unha quebra que afecte a datos persoais do Responsable:

  1. O Encargado deixará constancia interna do incidente con marca de tempo de detección.
  2. Nun prazo máximo de 48 horas notificarao ao Responsable por correo electrónico ao contacto designado, con descrición completa do incidente.
  3. O Encargado adoptará inmediatamente as medidas correctoras razoables e manterá informado o Responsable da súa evolución.
  4. O Responsable decidirá se procede notificar á AEPD (art. 33 RGPD) e ás persoas interesadas (art. 34 RGPD). O Encargado prestará a súa asistencia técnica e documental para esa notificación.
  5. Tras a resolución, ambas as partes documentarán as leccións aprendidas e as medidas adicionais adoptadas.

9. Auditoría

O Responsable poderá auditar o cumprimento deste DPA unha vez ao ano, con aviso previo por escrito de polo menos 4 semanas, en horario laboral e sen interromper a prestación do servizo. Para minimizar o impacto, o Encargado poderá ofrecer ao Responsable un informe de auditoría externa actualizado (ISO 27001, SOC 2 ou equivalente) se está vixente. Os custos da auditoría son por conta do Responsable, agás que a auditoría descubra incumprimentos materiais do Encargado, en cuxo caso os asumirá o Encargado.

10. Responsabilidade e réxime económico

Cada parte responde polos danos derivados dun incumprimento das súas obrigas, conforme ao art. 82 do RGPD e demais normativa aplicable. O réxime de limitación de responsabilidade e de indemnizacións réxese polo disposto nas condicións xerais do servizo. O Encargado manterá un seguro de responsabilidade civil profesional axeitado ao volume do servizo.

11. Duración e resolución

Este DPA mantense en vigor mentres dure a relación contractual do Responsable con GestCampus para o tratamento de datos persoais de terceiros. A finalización do contrato principal supón a finalización do DPA, sen prexuízo das obrigas que pola súa natureza sobreviven (confidencialidade perpetua do persoal, conservación legal de datos).

12. Modificacións

O Encargado poderá modificar este DPA cando o esixa unha modificación normativa ou unha mellora substancial das medidas de seguranza. As modificacións publicaranse nesta páxina coa data de revisión e notificaranse ao Responsable cunha antelación razoable. O Responsable poderá oporse motivadamente; se a obxección non se resolve por acordo, poderá resolver o contrato sen penalización.

13. Lexislación aplicable e xurisdición

Este DPA réxese pola lexislación española (RGPD, LOPDGDD e demais normativa aplicable). As partes sométense, con renuncia expresa a calquera outro foro, á xurisdición dos Xulgados e Tribunais de España competentes segundo as normas procesuais de aplicación.

Última actualización: xullo de 2026.