Acuerdo de Tratamiento de Datos
Última actualización: 27 de abril de 2026 Borrador preparado para revisión legal — todavía no revisado por un abogado.
Este Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos de Servicio entre THEL («Encargado del tratamiento», «nosotros») y el Cliente («Responsable del tratamiento», «usted») para la aplicación Sinra (app.sinra.dev). Se aplica siempre que THEL procese datos personales en nombre del Cliente como resultado del uso del Servicio por parte de este, de conformidad con el artículo 28 del RGPD.
1. Objeto y duración
El Encargado del tratamiento procesa datos personales en nombre del Responsable del tratamiento durante la vigencia de la suscripción del Cliente al Servicio, y posteriormente solo en la medida necesaria para cumplir con la Sección 8 (eliminación y conservación) u obligaciones legales.
2. Naturaleza y finalidad del tratamiento
El Encargado del tratamiento aloja y procesa los datos que el Responsable del tratamiento y sus usuarios autorizados envían al Servicio (crear, almacenar, mostrar, buscar, exportar) para que el Responsable del tratamiento pueda usar las funciones de gestión de proyectos de Sinra: capabilities, issues, cycles, releases, tests y funcionalidades relacionadas. El Encargado del tratamiento no usa los Datos del Cliente para ningún otro fin que prestar, mantener y mejorar el Servicio, y no vende los Datos del Cliente ni los usa con fines publicitarios.
3. Categorías de datos y de interesados
Categorías de datos personales tratados:
- Datos de cuenta y de miembros de equipo: nombres, direcciones de correo electrónico laborales e información de rol/permisos de los usuarios del Responsable del tratamiento.
- Datos de contenido: texto, comentarios, archivos adjuntos y metadatos que los usuarios del Responsable del tratamiento eligen introducir en issues, capabilities, especificaciones, cycles, releases y tests. Esto puede incluir incidentalmente nombres o datos de contacto de otras personas mencionadas en ese contenido (por ejemplo, un colega o un contacto citado en un ticket).
- Datos técnicos/registros: marcas de tiempo de inicio de sesión, direcciones IP y registros de uso básicos necesarios para operar y proteger el Servicio.
Categorías de interesados: los empleados, contratistas y demás usuarios autorizados del Responsable del tratamiento, y cualquier tercero cuyos nombres o datos los usuarios del Responsable del tratamiento decidan incluir en los Datos de contenido.
Categorías especiales de datos (artículo 9 del RGPD) y otros datos sensibles (datos de salud, credenciales de cuentas financieras, datos penales, etc.): el Servicio no está diseñado, certificado ni destinado a procesar estas categorías. El Responsable del tratamiento se compromete a no enviar dichos datos al Servicio. Si el Responsable del tratamiento tiene una necesidad específica y documentada de hacerlo (por ejemplo, un cliente regulado que deba referenciar datos de prueba sensibles), debe contactar previamente al Encargado del tratamiento en support@sinra.dev para evaluar la viabilidad; en ausencia de dicho acuerdo escrito previo, el Encargado del tratamiento no tiene obligación de aplicar garantías específicas para datos de categoría especial.
4. Subencargados
El Encargado del tratamiento utiliza los siguientes subencargados para prestar el Servicio:
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| OVH SAS (2 Rue Kellermann, 59100 Roubaix, Francia) | Alojamiento de infraestructura | Francia (UE) |
El Encargado del tratamiento no contratará a ningún nuevo subencargado que procese Datos del Cliente sin notificar al Responsable del tratamiento con al menos 30 días de antelación, período durante el cual este puede oponerse por motivos razonables de protección de datos. Todos los datos cubiertos por este DPA se alojan en Francia; el Encargado del tratamiento no transferirá Datos del Cliente fuera de la Unión Europea sin el consentimiento previo por escrito del Responsable del tratamiento y garantías apropiadas (por ejemplo, cláusulas contractuales tipo).
5. Obligaciones del Encargado del tratamiento
El Encargado del tratamiento se compromete a:
- procesar los Datos del Cliente solo conforme a las instrucciones documentadas del Responsable del tratamiento (incluidas las establecidas en este DPA y en los Términos de Servicio), salvo obligación contraria del derecho de la UE o de un Estado miembro, en cuyo caso informará al Responsable del tratamiento antes de procesar, salvo prohibición de hacerlo;
- garantizar que las personas autorizadas para procesar los Datos del Cliente estén sujetas a obligaciones de confidencialidad;
- implementar medidas técnicas y organizativas apropiadas para proteger los Datos del Cliente, proporcionales al riesgo (ver Sección 6);
- asistir al Responsable del tratamiento, en la medida razonablemente posible dada la naturaleza del tratamiento, para responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, oposición) relativas a datos alojados en el Servicio;
- notificar al Responsable del tratamiento sin dilación indebida, y en todo caso dentro de las 72 horas siguientes a confirmar su ocurrencia, cualquier violación de datos personales que afecte a los Datos del Cliente, con la información razonablemente disponible en ese momento;
- asistir al Responsable del tratamiento en evaluaciones de impacto y consultas previas con autoridades de control cuando se requiera, en la medida de la información disponible para el Encargado del tratamiento;
- a elección del Responsable del tratamiento, eliminar o devolver todos los Datos del Cliente al finalizar la prestación de los servicios, conforme a la Sección 8;
- poner a disposición del Responsable del tratamiento la información razonablemente necesaria para demostrar el cumplimiento de este DPA, y permitir auditorías (incluidas inspecciones) realizadas por el Responsable del tratamiento o un auditor designado por este, con aviso razonable y a cargo del Responsable del tratamiento, limitadas a una vez cada período de 12 meses salvo incidente de seguridad confirmado.
6. Medidas de seguridad
El Encargado del tratamiento aplica medidas apropiadas al riesgo, entre ellas: cifrado de datos en tránsito (TLS); controles de acceso que restringen el acceso interno a los Datos del Cliente al personal que lo necesita para operar o dar soporte al Servicio; registro de accesos administrativos; actualizaciones de seguridad periódicas de la infraestructura; y alojamiento exclusivamente en infraestructura basada en la UE (OVH, Francia). Dado el tamaño del equipo que opera el Servicio, estas medidas son las razonablemente alcanzables por una pequeña empresa de software; no constituyen una certificación frente a un estándar de seguridad específico (por ejemplo ISO 27001, SOC 2) salvo mención escrita separada.
7. Obligaciones del Responsable del tratamiento
El Responsable del tratamiento garantiza contar con una base legal válida para los datos personales que envía al Servicio y que sus instrucciones al Encargado del tratamiento cumplen con la normativa de protección de datos aplicable. El Responsable del tratamiento es responsable de la exactitud de los Datos del Cliente y de configurar apropiadamente los permisos de usuario dentro del Servicio.
8. Eliminación y conservación
Al finalizar la suscripción, el Responsable del tratamiento puede exportar los Datos del Cliente durante 30 días. Transcurrido ese plazo, los Datos del Cliente se eliminan de los sistemas de producción activos en un plazo adicional de 30 días, y de las copias de seguridad cifradas en un plazo de 90 días desde dicha eliminación, salvo que la ley exija su conservación (por ejemplo, registros de facturación) o sea necesaria para la constatación, ejercicio o defensa de reclamaciones legales.
9. Responsabilidad
La responsabilidad conforme a este DPA está sujeta a las limitaciones establecidas en la Sección 8 de los Términos de Servicio. Nada en este DPA limita la responsabilidad de ninguna de las partes por vulneración de los derechos de los interesados en la medida en que dicha responsabilidad no pueda limitarse legalmente.
10. Prevalencia
En caso de conflicto entre este DPA y los Términos de Servicio en materia de tratamiento de datos personales, prevalece este DPA.
11. Contacto
Preguntas sobre protección de datos: support@sinra.dev