Acuerdo de Encargo de Tratamiento de Datos (DPA) — Trowel

DPA conforme al RGPD para servicios SaaS de Trowel

Condiciones de tratamiento de datos personales entre el Responsable y Trowel

Este Acuerdo de Encargo de Tratamiento (en adelante, «DPA» o «Acuerdo») regula el tratamiento de datos personales que Trowelapp Technologies, S.L. (en adelante, «Trowel») realiza por cuenta del Cliente en el marco del Contrato Principal de prestación de servicios SaaS (en adelante, el «Contrato Principal»), del cual forma parte integrante. En caso de conflicto con el Contrato Principal, prevalecerá lo dispuesto en este DPA exclusivamente en materia de protección de datos personales; en todo lo demás (incluidos los límites de responsabilidad, exclusión de daños indirectos y cláusulas operativas), regirá el Contrato Principal.
 

Partes

  • El Cliente, identificado en el Contrato Principal, que actúa como Responsable del Tratamiento (en adelante, el «Responsable»).
  • Trowelapp Technologies, S.L., con NIF B72411960 y domicilio en Calle Ramón Ramírez nº 5, 1º — 39100 Santa Cruz de Bezana (Cantabria), que actúa como Encargado del Tratamiento (en adelante, el «Encargado» o «Trowel»).

Ambas partes se someten al Reglamento (UE) 2016/679 («RGPD»), a la Ley Orgánica 3/2018 («LOPDGDD») y al resto de la normativa de protección de datos aplicable.

 

1. Definiciones

A los efectos de este DPA, los términos en mayúscula tendrán el significado que se indica a continuación; los términos no definidos se interpretarán conforme al art. 4 RGPD.
  • Servicios: los servicios SaaS de gestión de obra prestados por Trowel al Responsable conforme al Contrato Principal (presupuestos, partes de trabajo, registro horario, actas, inspecciones, planos, facturación y módulos asociados).
  • Datos Personales: cualquier información sobre una persona física identificada o identificable que el Encargado trate por cuenta del Responsable en la prestación de los Servicios.
  • Subencargado: cualquier tercero contratado por Trowel para tratar Datos Personales por cuenta del Responsable.
  • Brecha: cualquier violación de seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.
  • Interesados: las personas físicas a las que se refieren los Datos Personales (empleados del Responsable, clientes, proveedores, colaboradores y terceros vinculados a las obras gestionadas).
  • Instrucciones Documentadas: las instrucciones del Responsable contenidas (i) en este DPA y sus Anexos, (ii) en el Contrato Principal, (iii) en la configuración de la cuenta del Responsable en la plataforma, y (iv) en las solicitudes razonables que el Responsable curse por escrito al Encargado.

2. Objeto, naturaleza y finalidad

El Encargado tratará los Datos Personales exclusivamente para la prestación de los Servicios, conforme a las Instrucciones Documentadas del Responsable y a lo descrito en el Anexo I. El Encargado no utilizará los Datos Personales para ningún otro fin propio.
 
3. Duración
Este DPA estará en vigor durante toda la vigencia del Contrato Principal y se extenderá, en lo relativo a las obligaciones de confidencialidad, devolución y supresión de los Datos Personales, hasta el cumplimiento íntegro de las mismas.
 
4. Roles de las partes
El Responsable determina los fines y medios del tratamiento. El Encargado trata los Datos Personales únicamente por cuenta del Responsable. Las partes reconocen que el Encargado no es Responsable del tratamiento respecto de los Datos Personales tratados en el marco de los Servicios, salvo en aquellos tratamientos auxiliares y administrativos (facturación al Cliente, gestión contractual, soporte) en los que actúa como Responsable independiente conforme a su propia Política de Privacidad.
 
5. Obligaciones del Encargado
 

El Encargado:

  1. Tratará los Datos Personales únicamente conforme a las Instrucciones Documentadas del Responsable. Si el Encargado considera que una instrucción infringe el RGPD u otra normativa aplicable, informará al Responsable sin dilación.
  2. Garantizará la confidencialidad mediante compromisos escritos de confidencialidad firmados por todo el personal autorizado a tratar los Datos Personales, con obligación de carácter indefinido que sobrevive al fin de la relación.
  3. Aplicará las medidas técnicas y organizativas descritas en el Anexo II, conforme al art. 32 RGPD, y las actualizará periódicamente para mantener un nivel de seguridad adecuado al riesgo. El Encargado podrá modificar las medidas siempre que el nivel de protección no se vea menoscabado.
  4. Asistirá al Responsable en el cumplimiento de sus obligaciones, en particular: (i) atención de los derechos de los Interesados (arts. 12 a 22 RGPD), (ii) seguridad del tratamiento (art. 32), (iii) notificación de Brechas (arts. 33 y 34), (iv) evaluaciones de impacto (art. 35) y (v) consultas previas (art. 36). La asistencia razonable habitual está incluida en el precio de los Servicios; las actuaciones extraordinarias podrán facturarse al coste, previa información al Responsable.
  5. Notificará al Responsable cualquier Brecha que afecte a Datos Personales tratados por cuenta de éste, sin dilación indebida y en todo caso en un plazo máximo de 72 horas desde que el Encargado tenga conocimiento de la misma, proporcionando al menos: (i) descripción de la Brecha y categorías y número aproximado de Interesados y registros afectados, (ii) datos del DPO o punto de contacto, (iii) consecuencias probables y (iv) medidas adoptadas o propuestas. Las notificaciones posteriores se enviarán a medida que se disponga de información adicional.
  6. Pondrá a disposición del Responsable, previa solicitud razonable, toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD.
  7. Permitirá auditorías en los términos de la Cláusula 11.
  8. Mantendrá un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable conforme al art. 30.2 RGPD.
  9. Designará un Delegado de Protección de Datos (DPO) o punto de contacto equivalente y mantendrá sus datos publicados.
  10. Una vez finalizado el servicio, devolverá o suprimirá los Datos Personales conforme a la Cláusula 12.
 
6. Obligaciones del Responsable
 
El Responsable:
 
  1. Garantizará disponer de una base jurídica válida para todos los tratamientos que encomiende al Encargado y para las categorías de datos cargadas en la plataforma.
  2. Informará a los Interesados conforme a los arts. 13 y 14 RGPD.
  3. Garantizará la licitud, exactitud y proporcionalidad de las Instrucciones Documentadas y de los datos cargados.
  4. No cargará en la plataforma categorías especiales de datos del art. 9 RGPD ni datos relativos a condenas penales (art. 10), salvo acuerdo expreso por escrito con el Encargado que regule las salvaguardas adicionales necesarias.
  5. Conservará un listado actualizado de los usuarios autorizados y gestionará altas y bajas mediante las funciones provistas por la plataforma.
 
7. Derechos de los Interesados
 
Si un Interesado dirige al Encargado una solicitud de ejercicio de derechos, el Encargado se abstendrá de responder directamente y la trasladará al Responsable en un plazo máximo de 72 horas desde su recepción, salvo que la legislación aplicable disponga otra cosa.
El Encargado proporcionará al Responsable las funcionalidades técnicas necesarias en la plataforma para que éste pueda atender los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición en los plazos del RGPD.
 
8. Subencargados
 
8.1 Autorización general
El Responsable autoriza con carácter general la subcontratación de los Subencargados relacionados en el Anexo III. La lista actualizada se mantiene publicada en https://trowelapp.com/dpa/ y está accesible para el Responsable en todo momento.
 
8.2 Cambios
El Encargado notificará al Responsable cualquier alta o sustitución de Subencargado con al menos 30 días naturales de antelación, mediante correo electrónico a la dirección registrada en la cuenta del Responsable y mediante actualización de la lista publicada.
 
8.3 Derecho de oposición
El Responsable podrá oponerse de forma razonada dentro de dicho plazo. Si la oposición está justificada por motivos relacionados con la protección de datos y el Encargado no puede ofrecer una alternativa razonable, cualquiera de las partes podrá resolver el Contrato Principal sin penalización mediante preaviso por escrito, con devolución prorrateada de las cantidades pagadas y no consumidas.
 
8.4 Obligaciones del Subencargado
El Encargado celebrará con cada Subencargado un contrato que imponga las mismas obligaciones de protección de datos establecidas en este DPA, y responderá frente al Responsable del cumplimiento por parte del Subencargado.
 
9. Transferencias internacionales
 
9.1 Bases de legitimación
Cuando la prestación de los Servicios implique transferencias de Datos Personales fuera del Espacio Económico Europeo, el Encargado garantizará que éstas se realizan exclusivamente al amparo de uno o varios de los siguientes mecanismos:
    1. Decisiones de adecuación de la Comisión Europea (art. 45 RGPD).
    2. Cláusulas Contractuales Tipo (SCC) aprobadas mediante Decisión de Ejecución (UE) 2021/914 de la Comisión, en sus módulos correspondientes (Responsable–Encargado o Encargado–Subencargado).
    3. EU-U.S. Data Privacy Framework (DPF) y sus extensiones (UK Extension, Swiss-U.S.) para Subencargados certificados, mientras dicho marco se mantenga vigente.
 
9.2 Medidas técnicas complementarias
El Encargado aplicará medidas técnicas y organizativas complementarias post-Schrems II, incluyendo: cifrado en tránsito y en reposo, gestión de claves segregada, minimización de los datos transferidos, pseudonimización cuando sea técnicamente viable, y políticas de respuesta a solicitudes de acceso de autoridades extranjeras.
 
9.3 Evaluación de impacto de la transferencia (TIA)
El Encargado mantendrá un TIA (Transfer Impact Assessment) documentado por cada flujo internacional relevante y lo pondrá a disposición del Responsable mediante solicitud razonable.
 
10. Confidencialidad
 
El Encargado y su personal autorizado están obligados a mantener la confidencialidad indefinida de los Datos Personales y de cualquier información del Responsable a la que tengan acceso, obligación que sobrevive a la finalización de la relación contractual.
 
11. Auditorías
 
11.1 Régimen general
El Responsable podrá auditar el cumplimiento del Encargado una (1) vez por año natural, mediante notificación por escrito con 30 días naturales de antelación, en horario laboral, a su exclusivo coste, y mediante personal sujeto a obligaciones de confidencialidad equivalentes a las del Encargado y sin acceso a Datos Personales de otros clientes ni a información confidencial no relacionada con el cumplimiento del RGPD.
 
11.2 Sustitución por certificaciones
El Encargado podrá satisfacer la obligación de auditoría mediante la entrega de informes de certificación o atestación vigentes emitidos por auditor independiente que cubran sustancialmente los aspectos a auditar, en particular: ISO/IEC 27001, SOC 2 Tipo II, Esquema Nacional de Seguridad (ENS) o informe equivalente. El Responsable aceptará dichos informes en sustitución de la auditoría in situ, salvo que existan motivos razonables que justifiquen una auditoría adicional.
 
11.3 Auditorías por causa justificada
En caso de Brecha grave que afecte a Datos Personales del Responsable, o de requerimiento de autoridad competente, el Responsable podrá solicitar una auditoría adicional con preaviso reducido y, si la auditoría confirma incumplimientos materiales del Encargado, su coste correrá a cargo del Encargado.
 
12. Devolución y supresión
 
A la finalización del Contrato Principal por cualquier causa, el Encargado, a elección del Responsable comunicada por escrito en el plazo de 30 días, devolverá los Datos Personales mediante exportación en formato estructurado y de uso común, o los suprimirá de forma segura.
Transcurrido dicho plazo sin instrucción expresa, el Encargado procederá a la supresión segura por defecto en un plazo adicional de 30 días.
 
El Encargado podrá conservar copia bloqueada de los Datos Personales cuando exista obligación legal de conservación o mientras puedan derivarse responsabilidades de la ejecución de la prestación, conforme al art. 32 LOPDGDD, debiendo destruir los datos al cesar dicha obligación o responsabilidad.
 
13. Responsabilidad
 
13.1 Régimen general
Cada parte responderá frente a la otra por los daños y perjuicios directos efectivamente acreditados que le cause como consecuencia del incumplimiento de sus obligaciones bajo este DPA y la normativa de protección de datos, en proporción al grado de responsabilidad imputable a cada una conforme al art. 82.5 RGPD.
 
13.2 Cap de responsabilidad
La responsabilidad agregada de cada parte por cualquier reclamación derivada de este DPA quedará limitada, por año natural, al importe efectivamente pagado por el Responsable al Encargado bajo el Contrato Principal en los doce (12) meses anteriores al hecho que origine la reclamación.
 
13.3 Exclusión de daños
Quedan expresamente excluidos los daños indirectos, consecuenciales, lucro cesante, pérdida de oportunidad de negocio, daño moral, daños reputacionales, costes publicitarios y daños de imagen.
 
13.4 Carve-outs
Los límites anteriores no aplicarán a la responsabilidad derivada de (i) dolo o culpa grave acreditados de una parte, ni (ii) incumplimiento de las obligaciones de confidencialidad pactadas en la Cláusula 10.
 
13.5 Sanciones administrativas
Cuando una autoridad de control imponga una sanción al Responsable y dicha sanción sea consecuencia, total o parcialmente, de un incumplimiento del Encargado, el reparto se determinará conforme al art. 82.5 RGPD y en proporción al grado de responsabilidad de cada parte. Este DPA no constituye traspaso automático de sanciones.
 
14. Modificaciones
Cualquier modificación de este DPA requerirá acuerdo expreso por escrito de ambas partes.
 
No obstante, el Encargado podrá actualizar la lista de Subencargados (Anexo III) y las medidas técnicas y organizativas (Anexo II) conforme a los procesos descritos en las Cláusulas 8 y 5.3, sin que ello requiera la firma de un nuevo DPA. El Encargado podrá igualmente publicar nuevas versiones de este DPA en su sitio web; dichas versiones aplicarán al Responsable previa notificación con 30 días naturales de antelación, dándole la posibilidad de oponerse y, en su caso, resolver el Contrato Principal sin penalización si la modificación afecta de forma sustancial y desfavorable a sus derechos.
 
15. Ley aplicable y jurisdicción
Este DPA se rige por la legislación española y la normativa de la Unión Europea aplicable. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de Santander (Cantabria), con renuncia expresa a cualquier otro fuero que pudiera corresponderles.
 
16. Comunicaciones
Las comunicaciones derivadas de este DPA se dirigirán a:
  • Encargado (Trowel)
  • DPO: dpo@trowelapp.com
  • Incidentes de seguridad: security@trowelapp.com
  • Domicilio: Escuela de genieros de Caminos, Canales y Puertos Avda. de los Castros 44, pl. 3, 39005 Santander.
  • Responsable (Cliente): a la dirección de correo electrónico registrada en la cuenta y al domicilio indicado en el Contrato Principal.
 
17. Aceptación
Este DPA se entiende aceptado por el Responsable al contratar los Servicios o al continuar utilizándolos tras la publicación de una nueva versión conforme a la Cláusula 14.
Para clientes que requieran un acuerdo firmado, Trowel pone a disposición una versión enterprise firmable equivalente; podrá solicitarse en dpo@trowelapp.com.
 
Anexo I — Descripción del tratamiento
 
  • Objeto Prestación de Servicios SaaS de gestión de obra y construcción.
  • Naturaleza Tratamiento automatizado mediante plataforma SaaS en la nube.
  • Finalidad Gestión de proyectos, obras, comunicación, documentación, control de tiempo, calidad y facturación.
  • Duración Vigencia del Contrato Principal + obligaciones supervivientes de la Cláusula 3.
  • Categorías de Interesados Empleados del Responsable, clientes, proveedores, colaboradores, contratistas y subcontratistas, terceros vinculados a las obras.
  • Categorías de Datos Identificativos (nombre, apellidos, DNI/NIE/Pasaporte cuando proceda); contacto (teléfono, email, dirección); profesionales (puesto, empresa, categoría profesional); económicos (datos bancarios y de facturación cuando el Responsable los introduzca); laborales (registro horario, Nº Seguridad Social cuando el Responsable lo introduzca); firma; imágenes y vídeos cargados; datos de actividad en plataforma (logs, sesiones, geolocalización del registro horario).
  • Categorías excluidas Categorías especiales del art. 9 RGPD y datos del art. 10 RGPD, salvo acuerdo expreso entre las partes con salvaguardas adicionales.
 
Anexo II — Medidas técnicas y organizativas
 
A. Cifrado y gestión de claves
 
  • Cifrado en tránsito mediante TLS 1.2 o superior en todas las comunicaciones públicas.
  • Cifrado en reposo mediante AES-256 en bases de datos, almacenamiento de objetos y backups.
  • Gestión de claves segregada con rotación periódica.
 
B. Control de accesos
 
  • Autenticación multifactor (MFA) obligatoria para todo el personal de Trowel.
  • Control de acceso basado en roles (RBAC) con principio de mínimo privilegio.
  • Revisión periódica trimestral de accesos privilegiados.
  • Bloqueo automático de cuentas tras intentos fallidos.
 
C. Continuidad y resiliencia
 
  • Backups automáticos con cifrado y prueba periódica de restauración.
  • Plan de continuidad de negocio (BCP) y plan de recuperación ante desastres (DRP) probados al menos anualmente.
  • Objetivos: RPO ≤ 24h, RTO ≤ 48h para datos productivos.
 
D. Monitorización y detección
 
  • Monitorización de seguridad 24×7 con sistemas de detección de intrusiones.
  • Retención de logs de auditoría ≥ 12 meses.
  • Alertas automáticas y procedimiento documentado de gestión de incidentes.
 
E. Desarrollo seguro y pruebas
  • Ciclo de vida de desarrollo seguro (SDLC) con revisión de código.
  • Pentest anual por tercero independiente.
  • Escaneo continuo de vulnerabilidades de dependencias.
 
F. Personal
 
  • Acuerdos de confidencialidad escritos para todo el personal con acceso a Datos Personales.
  • Formación obligatoria en protección de datos y seguridad de la información, con actualización anual.
  • Procedimientos de alta y baja de personal con revocación inmediata de accesos.
 
G. Gestión de incidentes
 
  • Procedimiento documentado de respuesta a incidentes con clasificación por severidad.
  • Comunicación al Responsable conforme a la Cláusula 5.5 de este DPA.
 
H. Subencargados
 
  • Evaluación previa de subencargados con due diligence de seguridad.
  • Contratos con cláusulas equivalentes a este DPA.
  • Reevaluación periódica.
 
Anexo III — Subencargados autorizados
 
Última actualización: [FECHA].
  • Subencargado Servicio prestado Ubicación del tratamiento Garantías para transferencias internacionales
  • Microsoft Azure Hosting de infraestructura y base de datos Espacio Económico Europeo N/A (datos en EEE)
  • Google Workspace Correo electrónico, ofimática EEE / EEUU EU-U.S. DPF + SCC (2021/914)
  • Sentry Captura de errores y observabilidad EEUU SCC (2021/914) + medidas técnicas complementarias
  • Stripe Procesamiento de pagos EEUU EU-U.S. DPF + SCC (2021/914)
  • HubSpot CRM y soporte al cliente EEUU EU-U.S. DPF + SCC (2021/914)
  • La lista actualizada se encuentra publicada en https://trowelapp.com/dpa/.
 
Anexo IV — Resumen del Transfer Impact Assessment (TIA)
 
Trowel mantiene una evaluación de impacto de la transferencia (TIA) por cada flujo internacional, conforme a las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos. El TIA evalúa:
 
  1. Naturaleza de los datos transferidos y su sensibilidad.
  2. Marco jurídico del país de destino, en particular la existencia de leyes de acceso por parte de autoridades públicas que puedan afectar a la eficacia de las salvaguardas contractuales.
  3. Salvaguardas adicionales aplicadas (cifrado, pseudonimización, minimización, procedimientos para responder a solicitudes de autoridades).
  4. Resultado: viabilidad de la transferencia y, en su caso, medidas correctivas.
  5. El TIA está disponible para el Responsable mediante solicitud razonable a dpo@trowelapp.com.
 
© Trowelapp Technologies S.L. — DPA v2.0. Este texto sustituye a la versión anterior publicada en https://trowelapp.com/dpa/. Sujeto a la legislación española y de la Unión Europea.