Documento legal
Acordo de Procesamento de Datos (DPA)
Última actualización: xullo de 2026.
Este Acordo de Procesamento de Datos (en diante, «DPA» ou «Acordo») regula a relación entre o cliente que contrata ou utiliza os servizos de GestCampus (en diante, o «Responsable») e GestCampus (en diante, o «Encargado») cando o Responsable utiliza os servizos para tratar datos persoais de terceiros.
Este DPA asínase electronicamente ao aceptar as condicións do servizo e forma parte integrante delas. É de aplicación automática e considérase aceptado cando o Responsable introduce o primeiro dato persoal dun terceiro na ferramenta.
1. Partes e definicións
Dunha parte, o Responsable do Tratamento é o cliente persoa física ou xurídica que contrata ou utiliza GestCampus e carga na plataforma datos persoais de terceiros sobre os que ostenta a titularidade ou o lexítimo interese do tratamento.
Doutra parte, o Encargado do Tratamento é Tarraco App Lab, S.L.U. (en constitución), titular de GestCampus (marca comercial rexistrada da súa propiedade), con domicilio en C/ Pau Claris, 2 - 43005 Tarragona, e enderezo de contacto privacidad@tarracoapplab.com.
Aplícanse as definicións do artigo 4 do Regulamento (UE) 2016/679 (RGPD) e da Lei Orgánica 3/2018 de Protección de Datos e Garantía de Dereitos Dixitais (LOPDGDD).
2. Obxecto, duración e natureza do tratamento
Obxecto. Tratamento por parte do Encargado, por conta do Responsable, dos datos persoais que o Responsable cargue na plataforma GestCampus para a prestación dos servizos contratados.
Duración. A duración do tratamento coincide coa duración da relación contractual de servizos, agás conservacións legais obrigatorias posteriores.
Natureza. Tratamento automatizado en infraestrutura cloud, con cifrado en tránsito e repouso, conforme ás medidas técnicas e organizativas descritas na cláusula 6.
Finalidade. Exclusivamente a prestación dos servizos contratados (aloxamento e xestión do campus virtual, matriculación e seguimento do alumnado, avaliación, emisión de certificados e atención do soporte técnico que o Responsable solicite).
3. Categorías de datos e de persoas interesadas
As categorías de datos persoais tratados e as persoas interesadas afectadas varían segundo o uso que o Responsable faga da plataforma. As máis habituais:
3.1. Alumnado
- Persoas interesadas: alumnos matriculados polo Responsable.
- Datos identificativos: nome, apelidos, NIF/NIE, correo electrónico e teléfono.
- Datos académicos: cursos matriculados, datas de alta e baixa, progreso, tempo de conexión, actividades completadas, cualificacións e certificados emitidos.
3.2. Profesorado e persoal do centro
- Persoas interesadas: docentes e persoal administrativo dados de alta polo Responsable.
- Datos identificativos e de conta: nome, correo electrónico, rol asignado e identificadores de sesión.
3.3. Xustificación ante entidades financiadoras
- Persoas interesadas: alumnado de formación bonificada ou subvencionada.
- Datos: rexistros de actividade e aproveitamento esixidos pola entidade financiadora para xustificar a formación.
O Responsable comprométese a non cargar na plataforma categorías especiais de datos (orixe racial, saúde, ideoloxía, vida sexual ou orientación, datos xenéticos ou biométricos) agás por estrita necesidade e coa base xurídica axeitada, e a comunicalo previamente ao Encargado para activar as medidas reforzadas correspondentes.
4. Obrigas do Encargado (GestCampus)
O Encargado obrígase a:
- Tratar os datos persoais unicamente conforme ás instrucións documentadas do Responsable, incluídas as relativas a transferencias internacionais (que se entenden documentadas no contrato e neste DPA), agás cando a lexislación da Unión ou dos Estados membros o obrigue a outra cousa, en cuxo caso llo notificará ao Responsable antes do tratamento, agás prohibición legal.
- Garantir que o persoal con acceso aos datos se comprometeu a respectar a confidencialidade, mediante compromiso contractual e formación periódica. O deber de confidencialidade sobrevive á finalización da relación.
- Adoptar as medidas técnicas e organizativas esixidas polo art. 32 do RGPD, segundo se detallan na cláusula 6.
- Non subcontratar o tratamento a terceiros sen a autorización previa, xeral ou particular, do Responsable. A sinatura deste DPA constitúe autorización xeral para os subencargados listados na cláusula 5, con dereito de oposición do Responsable á incorporación de novos subencargados.
- Asistir o Responsable con medidas técnicas e organizativas apropiadas para atender os dereitos das persoas interesadas (acceso, rectificación, supresión, limitación, oposición, portabilidade). Cando a persoa interesada dirixa ao Encargado unha solicitude, esta trasladarase ao Responsable nun máximo de 5 días naturais.
- Axudar o Responsable no cumprimento das súas obrigas dos arts. 32 a 36 do RGPD (seguranza, quebras, avaliacións de impacto e consulta previa).
- Comunicar ao Responsable sen dilación indebida e, en calquera caso, nun prazo máximo de 48 horas desde que teña constancia de calquera violación da seguranza dos datos. A notificación incluirá a descrición da natureza da quebra, os datos e categorías de persoas interesadas afectadas, as consecuencias probables e as medidas adoptadas ou propostas.
- Poñer á disposición do Responsable, ao seu requirimento razoable e con aviso previo de polo menos 4 semanas, toda a información necesaria para demostrar o cumprimento do art. 28 do RGPD, así como permitir auditorías unha vez ao ano, en horario laboral e de forma que non se interrompa a prestación. Para auditorías de medidas técnicas, poderá achegarse o informe dun auditor independente (ISO 27001, SOC 2 ou equivalente) se está vixente.
- Devolver ou suprimir, a elección do Responsable, todos os datos persoais unha vez finalizada a prestación, agás as copias estritamente esixidas pola lexislación aplicable (fiscalidade, prescrición de accións). A devolución farase en formato estruturado de uso común (CSV, JSON) e a supresión documentarase por escrito. O prazo máximo desde a finalización do contrato é de 90 días naturais.
5. Subencargados autorizados
O Responsable autoriza con carácter xeral ao Encargado a utilizar os seguintes subencargados, todos vinculados por contrato compatible co RGPD:
- Netlify Inc. — aloxamento do sitio, funcións serverless e custodia temporal dos códigos de acceso. Sede: Estados Unidos. Garantías: cláusulas tipo SCC + medidas suplementarias.
- Brevo (Sendinblue SAS) — envío dos correos de acceso e notificacións do campus. Sede: Francia (EEE).
O Encargado notificará ao Responsable cunha antelación mínima de 30 días naturais calquera incorporación ou substitución de subencargado. O Responsable poderá oporse motivadamente nese prazo e, se a obxección é razoable, o Encargado deberá ofrecer unha alternativa ou o Responsable poderá resolver o contrato sen penalización.
6. Medidas técnicas e organizativas (art. 32 RGPD)
6.1. Cifrado
- TLS 1.2/1.3 obrigatorio en todas as comunicacións. HSTS activado.
- AES-256 en repouso para o bucket de almacenamento e a base de datos PostgreSQL.
- Contrasinais con hash bcrypt ou equivalente.
6.2. Control de accesos
- Row-Level Security na base de datos: cada usuario só accede aos seus propios datos.
- Chaves API rotables e revogables. Tokens de sesión con caducidade.
- Acceso administrativo do Encargado mediante autenticación multifactor obrigatoria.
- Principio de mínimo privilexio para todos os accesos administrativos.
6.3. Resiliencia e dispoñibilidade
- Copias de seguranza automáticas con retención de 7 a 30 días segundo plan.
- Infraestrutura con SLA de dispoñibilidade do provedor cloud.
- Plan de continuidade básico con tempo obxectivo de recuperación (RTO) <24h e punto obxectivo de recuperación (RPO) <24h.
6.4. Confidencialidade do persoal
- Compromiso de confidencialidade perpetuo asinado por calquera persoa con acceso a sistemas.
- Formación periódica en protección de datos e seguranza.
- Revogación de accesos no momento da finalización da relación laboral.
6.5. Verificación e auditoría
- Revisión periódica de logs e dependencias (lockfiles, alertas de vulnerabilidades).
- Probas de penetración cando se incorpora unha peza crítica nova.
- Rexistro interno de incidentes e quebras con análise e medidas correctoras.
7. Transferencias internacionais
Cando un subencargado estea situado fóra do EEE, o Encargado aplicará as garantías previstas no Capítulo V do RGPD: en particular, as cláusulas contractuais tipo aprobadas pola Comisión Europea mediante a Decisión 2021/914, complementadas coas medidas suplementarias derivadas da análise de impacto (sentenza Schrems II). O Encargado porá á disposición do Responsable copia das garantías aplicadas a calquera transferencia internacional, previa solicitude razoable.
8. Quebra de seguranza — procedemento detallado
Ante unha quebra que afecte a datos persoais do Responsable:
- O Encargado deixará constancia interna do incidente con marca de tempo de detección.
- Nun prazo máximo de 48 horas notificarao ao Responsable por correo electrónico ao contacto designado, con descrición completa do incidente.
- O Encargado adoptará inmediatamente as medidas correctoras razoables e manterá informado o Responsable da súa evolución.
- O Responsable decidirá se procede notificar á AEPD (art. 33 RGPD) e ás persoas interesadas (art. 34 RGPD). O Encargado prestará a súa asistencia técnica e documental para esa notificación.
- Tras a resolución, ambas as partes documentarán as leccións aprendidas e as medidas adicionais adoptadas.
9. Auditoría
O Responsable poderá auditar o cumprimento deste DPA unha vez ao ano, con aviso previo por escrito de polo menos 4 semanas, en horario laboral e sen interromper a prestación do servizo. Para minimizar o impacto, o Encargado poderá ofrecer ao Responsable un informe de auditoría externa actualizado (ISO 27001, SOC 2 ou equivalente) se está vixente. Os custos da auditoría son por conta do Responsable, agás que a auditoría descubra incumprimentos materiais do Encargado, en cuxo caso os asumirá o Encargado.
10. Responsabilidade e réxime económico
Cada parte responde polos danos derivados dun incumprimento das súas obrigas, conforme ao art. 82 do RGPD e demais normativa aplicable. O réxime de limitación de responsabilidade e de indemnizacións réxese polo disposto nas condicións xerais do servizo. O Encargado manterá un seguro de responsabilidade civil profesional axeitado ao volume do servizo.
11. Duración e resolución
Este DPA mantense en vigor mentres dure a relación contractual do Responsable con GestCampus para o tratamento de datos persoais de terceiros. A finalización do contrato principal supón a finalización do DPA, sen prexuízo das obrigas que pola súa natureza sobreviven (confidencialidade perpetua do persoal, conservación legal de datos).
12. Modificacións
O Encargado poderá modificar este DPA cando o esixa unha modificación normativa ou unha mellora substancial das medidas de seguranza. As modificacións publicaranse nesta páxina coa data de revisión e notificaranse ao Responsable cunha antelación razoable. O Responsable poderá oporse motivadamente; se a obxección non se resolve por acordo, poderá resolver o contrato sen penalización.
13. Lexislación aplicable e xurisdición
Este DPA réxese pola lexislación española (RGPD, LOPDGDD e demais normativa aplicable). As partes sométense, con renuncia expresa a calquera outro foro, á xurisdición dos Xulgados e Tribunais de España competentes segundo as normas procesuais de aplicación.
Última actualización: xullo de 2026.