1. Partes y objeto
Este acuerdo regula el tratamiento de datos personales que Eliseo Tech LLC (en adelante, «el encargado») realiza por cuenta de la empresa que contrata el servicio DeCA (en adelante, «el responsable»), en cumplimiento del artículo 28 del Reglamento (UE) 2016/679, General de Protección de Datos (RGPD).
ELISEO TECH LLC 33 N Gould St, Sheridan, WY 82801Wyoming, Estados Unidos
Entity ID: 2026-002036871 · EIN: 42-3995074
Contacto del encargado a efectos de este acuerdo: support@eliseotech.com
El reparto de papeles es el siguiente: el cliente es el responsable del tratamiento, porque decide sobre los datos que incorpora a la plataforma y sobre las finalidades para las que los utiliza; Eliseo Tech LLC es el encargado del tratamiento y trata esos datos únicamente conforme a las instrucciones documentadas del responsable.
Este acuerdo forma parte integrante de los términos del servicio. En caso de contradicción entre ambos textos respecto del tratamiento de datos personales, prevalecerá lo dispuesto en este acuerdo.
2. Duración del tratamiento
El tratamiento se extiende durante toda la vigencia del contrato de prestación del servicio y, tras su finalización, durante el periodo de retención previsto en el apartado 13. Devolución y supresión.
3. Naturaleza y finalidad del tratamiento
El encargado trata los datos personales con la única finalidad de prestar el servicio DeCA al responsable, lo que comprende las siguientes operaciones:
- Recogida y digitalización de los albaranes y documentos de transporte que el responsable aporta, y extracción automatizada de los datos necesarios para cumplimentar el documento de control.
- Generación del documento de control administrativo en formato digital, con sus códigos QR y sus elementos de verificación.
- Conservación y custodia de los documentos generados y de sus versiones anteriores, que quedan encadenadas para garantizar la trazabilidad.
- Puesta a disposición de los documentos mediante enlaces de acceso directo y códigos QR, para su comunicación a los destinatarios que el responsable determine.
- Consulta, descarga y exportación de los documentos en formato PDF por parte del administrador de la cuenta del responsable.
- Alta y gestión de los usuarios de la organización del responsable, y control de su acceso a la plataforma.
- Prestación de soporte técnico y resolución de incidencias.
- Intercambio de datos con los sistemas del responsable a través de la API de la plataforma, cuando este haya contratado la integración.
El encargado no utiliza los datos del responsable para finalidades propias, no los cede a terceros salvo en los términos previstos en este acuerdo o por obligación legal, y no los emplea para elaborar perfiles ni para adoptar decisiones automatizadas con efectos jurídicos sobre los interesados.
4. Tipos de datos personales
El tratamiento puede afectar a las siguientes categorías de datos, en función de lo que el responsable incorpore a la plataforma:
| Categoría | Ejemplos |
|---|---|
| Datos identificativos y de contacto de los usuarios de la plataforma | Nombre y apellidos, dirección de correo electrónico, credenciales de acceso, perfil (administrador o usuario) y organización a la que pertenecen. |
| Datos contenidos en los documentos de transporte digitalizados | Denominación del cargador contractual y del transportista efectivo, descripción de la mercancía, origen y destino del envío, y cualesquiera otros datos que figuren en el albarán aportado, incluidos los que puedan identificar a personas físicas. |
| Datos de actividad en la plataforma | Autoría de cada documento y de cada versión emitida, y fecha y hora de creación y de modificación. |
| Datos técnicos de conexión | Direcciones IP y datos de la sesión, tratados para el control de acceso y la seguridad del servicio. |
El servicio no está concebido para tratar categorías especiales de datos del artículo 9 del RGPD, ni datos relativos a condenas o infracciones penales. El responsable se obliga a no incorporarlos a la plataforma; si por la naturaleza de su operativa necesitara hacerlo, deberá comunicarlo previamente por escrito al encargado para valorar las medidas adicionales que procedan.
5. Categorías de interesados
- Empleados y colaboradores del responsable dados de alta como usuarios de la plataforma, incluido el administrador de la cuenta.
- Conductores y personal de conducción que intervienen en los transportes documentados.
- Personas de contacto de las empresas cargadoras, transportistas y destinatarias que figuren en los documentos digitalizados.
- Transportistas autónomos que actúen como transportista efectivo.
- Destinatarios a quienes el responsable comparta un documento mediante enlace o código QR.
6. Obligaciones del encargado
El encargado se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales. Se consideran instrucciones documentadas este acuerdo, los términos del servicio y las funcionalidades que el responsable active o utilice en la plataforma.
- Informar al responsable, de forma inmediata, si considera que una instrucción recibida infringe el RGPD u otra disposición de protección de datos de la Unión o de los Estados miembros.
- No aplicar ni utilizar los datos con fin distinto al del cumplimiento del contrato, ni comunicarlos a terceros, ni siquiera para su conservación, salvo autorización del responsable o por obligación legal.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad, en los términos del apartado 8.
- Adoptar las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, en los términos del apartado 9.
- Respetar el régimen de subcontratación previsto en el apartado 10.
- Asistir al responsable en los términos del apartado 11.
- Notificar sin dilación indebida las violaciones de la seguridad de los datos, conforme al apartado 12.
- Suprimir o devolver los datos al finalizar la prestación, conforme al apartado 13.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías, conforme al apartado 14.
- Llevar, por escrito, un registro de las categorías de actividades de tratamiento efectuadas por cuenta del responsable, en los términos del artículo 30.2 del RGPD.
7. Obligaciones del responsable
Corresponde al responsable:
- Disponer de una base jurídica válida para el tratamiento de los datos que incorpore a la plataforma y haber informado a los interesados conforme a los artículos 13 y 14 del RGPD.
- Determinar las finalidades del tratamiento y trasladar al encargado instrucciones lícitas.
- Velar por la exactitud de los datos que introduce o digitaliza y por la corrección de los documentos que emite.
- Gestionar el alta y la baja de los usuarios de su organización a través del administrador de la cuenta, y decidir a quién comparte cada documento.
- Realizar, cuando proceda, la evaluación de impacto relativa a la protección de datos y la consulta previa a la autoridad de control.
- Atender las solicitudes de ejercicio de derechos que reciban los interesados respecto de los datos de los que es responsable.
8. Confidencialidad del personal
El encargado garantiza que las personas autorizadas para tratar datos personales por cuenta del responsable:
- Se han comprometido expresamente y por escrito a respetar la confidencialidad, o están sujetas a una obligación de confidencialidad de naturaleza estatutaria.
- Mantienen ese deber de secreto incluso después de finalizada su relación con el encargado.
- Acceden únicamente a los datos estrictamente necesarios para desempeñar sus funciones, conforme al principio de mínimo privilegio.
- Han recibido la formación necesaria en materia de protección de datos y conocen sus obligaciones.
9. Medidas de seguridad
Atendiendo al estado de la técnica, los costes de aplicación y la naturaleza, el alcance y los riesgos del tratamiento, el encargado aplica las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito. Todas las comunicaciones se realizan bajo protocolo HTTPS con certificados TLS, con protección de tráfico a través de Cloudflare.
- Cifrado en reposo. Los documentos almacenados se encuentran cifrados.
- Control de acceso. El acceso a la plataforma se realiza mediante usuario y contraseña individuales, con perfiles diferenciados de administrador y usuario. El administrador de la cuenta del responsable controla las altas y bajas de su organización.
- Trazabilidad e integridad. Solo el usuario que genera un documento puede modificarlo y compartirlo. El sistema registra la fecha y hora de cada modificación, y cada nueva versión enlaza con la anterior mediante códigos QR, de forma que la cadena de versiones puede recorrerse íntegramente y las versiones anteriores no se destruyen.
- Caducidad de los enlaces compartidos. Los documentos compartidos mediante enlace o QR son accesibles sin registro durante siete días. Transcurrido ese plazo el enlace deja de ser público y la documentación queda cifrada y accesible únicamente desde la plataforma para el administrador de la cuenta.
- Resiliencia. La plataforma se despliega sobre una arquitectura de microservicios con réplicas de contenedores y un sistema de colas basado en RabbitMQ, que aísla incidencias, evita saturaciones en picos de demanda y permite restablecer el servicio mediante el reinicio y redespliegue de los componentes afectados.
- Ubicación del almacenamiento. Los documentos se almacenan con el proveedor Backblaze en la región EU Central, dentro del territorio de la Unión Europea.
- Validación de la información. El sistema no permite emitir un documento si algún campo requerido está ausente o incorrectamente cumplimentado, lo que reduce el riesgo de documentación incompleta.
El encargado podrá actualizar estas medidas para adaptarlas a la evolución técnica, siempre que el nivel de seguridad resultante no sea inferior al descrito.
La modalidad estándar del servicio no contempla una instancia redundante en alta disponibilidad ni un compromiso contractual de nivel de disponibilidad. Los clientes con requisitos de continuidad más exigentes pueden contratar la modalidad Premium, con infraestructura dedicada y acuerdo de nivel de servicio reforzado, que se dimensiona de forma específica.
10. Subencargados
El responsable autoriza al encargado, con carácter general, a recurrir a los siguientes subencargados para la prestación del servicio:
| Subencargado | Servicio prestado | Ubicación del tratamiento |
|---|---|---|
| Backblaze | Almacenamiento de los documentos generados y de la documentación asociada. | Región EU Central (Unión Europea). |
| Cloudflare | Protección y entrega del tráfico: terminación TLS, mitigación de ataques y filtrado de abusos. | Red de distribución global. |
| Recepción y almacenamiento de los datos remitidos desde el formulario de contacto del sitio web (Google Apps Script y Google Sheets) y entrega de tipografías al navegador del visitante (Google Fonts). No interviene en el tratamiento de los documentos generados en la plataforma. | Infraestructura de Google. |
El encargado se obliga a suscribir con cada subencargado un contrato que le imponga las mismas obligaciones de protección de datos que las establecidas en este acuerdo, y responde ante el responsable del incumplimiento de esas obligaciones por parte del subencargado.
11. Asistencia al responsable
Teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, el encargado asistirá al responsable:
- En la atención de los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad). Si el encargado recibe directamente una solicitud de un interesado relativa a datos tratados por cuenta del responsable, se abstendrá de resolverla, se la comunicará sin demora y le facilitará los medios técnicos disponibles para atenderla.
- En el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD: seguridad del tratamiento, notificación de violaciones, evaluaciones de impacto y consultas previas a la autoridad de control.
- En la atención de requerimientos de autoridades de control o de terceros relacionados con los datos tratados por cuenta del responsable, informándole con la mayor antelación posible salvo prohibición legal.
La plataforma pone a disposición del administrador de la cuenta las herramientas de consulta, descarga y exportación en formato PDF que permiten al responsable atender por sí mismo buena parte de estas solicitudes.
12. Violaciones de la seguridad de los datos
El encargado notificará al responsable, sin dilación indebida desde que tenga conocimiento de ellas, las violaciones de la seguridad de los datos personales que afecten a los datos tratados por su cuenta, junto con toda la información relevante para documentar y comunicar la incidencia.
La notificación incluirá, como mínimo y en la medida en que se disponga de ello:
- La descripción de la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros afectados.
- Los datos de contacto del punto donde pueda obtenerse más información.
- Las consecuencias probables de la violación.
- Las medidas adoptadas o propuestas para poner remedio a la violación y para mitigar sus posibles efectos negativos.
Corresponde al responsable decidir sobre la notificación a la autoridad de control y, en su caso, la comunicación a los interesados.
13. Devolución y supresión de los datos
Los datos y los documentos generados son propiedad del responsable, que dispone de acceso permanente a ellos y puede descargarlos en cualquier momento durante la vigencia del servicio, en formato PDF, a través del perfil de administrador.
Al finalizar la prestación del servicio:
- El administrador de la cuenta procede a la descarga de los documentos y de la documentación asociada con carácter previo al cierre.
- Se aplica un periodo de retención de tres meses desde la baja, durante el cual la información permanece disponible por si el responsable necesitara recuperar documentación adicional.
- Transcurrido ese plazo sin solicitud alguna, la cuenta se cierra definitivamente y los datos se eliminan.
El encargado conservará, debidamente bloqueados, los datos que resulten estrictamente necesarios para atender responsabilidades derivadas del contrato o para cumplir una obligación legal que se lo imponga, durante el tiempo indispensable y con acceso restringido.
14. Auditorías
El encargado pondrá a disposición del responsable la información necesaria para demostrar el cumplimiento de las obligaciones de este acuerdo y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del responsable o de un auditor autorizado por él.
Las auditorías se sujetarán a las siguientes condiciones:
- Se solicitarán por escrito con antelación razonable y se realizarán en horario laboral, sin interferir de forma desproporcionada en la actividad del encargado.
- El auditor deberá quedar sujeto a obligaciones de confidencialidad y no podrá ser un competidor del encargado.
- El alcance se limitará a los sistemas y procesos que intervienen en el tratamiento de los datos del responsable, sin comprometer la seguridad ni la confidencialidad de los datos de otros clientes.
- El encargado podrá atender la solicitud aportando la documentación, los cuestionarios de proveedor cumplimentados y los informes de que disponga, cuando resulten suficientes para acreditar el cumplimiento.
15. Vigencia, notificaciones y ley aplicable
Este acuerdo entra en vigor con la contratación del servicio y permanece vigente mientras el encargado trate datos personales por cuenta del responsable. Las cláusulas que por su naturaleza deban sobrevivir a la terminación —confidencialidad, supresión de datos y responsabilidad— seguirán siendo exigibles después de ella.
Las notificaciones derivadas de este acuerdo se realizarán por escrito a las direcciones registradas por cada parte. Las del encargado se dirigirán a:
- Correo electrónico: support@eliseotech.com
- Dirección postal: ELISEO TECH LLC, 33 N Gould St, Sheridan, WY 82801, Wyoming, Estados Unidos.
Este acuerdo se interpretará conforme al Reglamento (UE) 2016/679 y a la normativa de protección de datos aplicable al responsable. Se rige por la legislación española y, para cuantas controversias se deriven de él, las partes se someten a los Juzgados y Tribunales de la ciudad de Madrid (España), en coherencia con lo previsto en los términos del servicio y sin menoscabo de las normas imperativas del Reglamento ni de los derechos de los interesados.
Documentos relacionados: Política de privacidad · Términos del servicio.