Acuerdo de Encargo del Tratamiento (DPA) | Documento Público de Adhesión

 

Definiciones

A los efectos del presente Acuerdo, son de aplicación las definiciones establecidas en el RGPD. Adicionalmente, se definen los siguientes términos:

 

Datos Personales: Cualquier información sobre una persona física identificada o identificable, incluidos nombres, correos electrónicos, teléfonos, datos de ubicación, identificadores en línea o cualquier otro dato que permita la identificación directa o indirecta.

 

Tratamiento: Cualquier operación o conjunto de operaciones efectuadas sobre Datos Personales, ya sea por procedimientos automatizados o no, tales como recogida, registro, organización, estructuración, conservación, adaptación, consulta, utilización, comunicación, difusión, limitación, supresión o destrucción.

 

Responsable del Tratamiento: La persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determina los fines y medios del Tratamiento.

 

Encargado del Tratamiento: La persona física o jurídica, autoridad pública, servicio u otro organismo que trata Datos Personales por cuenta del Responsable. En el presente DPA, Fracttal actúa como Encargado.

 

Subencargado: Todo tercero autorizado por el Encargado para llevar a cabo actividades de Tratamiento en su nombre, sujeto a obligaciones equivalentes a las del presente DPA.

 

Brecha de Seguridad: Toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.

 

Transferencia Internacional: Toda transmisión de Datos Personales a un tercer país u organización internacional fuera del Espacio Económico Europeo (EEE).

 

Medidas Técnicas y Organizativas: Medidas implementadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo seudonímización y cifrado de Datos Personales, confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento, así como la capacidad de restaurar la disponibilidad y el acceso en caso de incidente.

 

Contrato principal: El acuerdo de suscripción a Fracttal One suscrito entre Fracttal y el Cliente, del que el presente DPA forma parte integrante.

 

Servicio MCP: El acceso opcional a Fracttal One mediante el protocolo Model Context Protocol (MCP), regulado por el Anexo MCP al Contrato principal.

 

Anexos: Los documentos adjuntos al presente DPA que forman parte integrante del mismo: Anexo I (Descripción del Tratamiento), Anexo II (Medidas de Seguridad), Anexo III (Lista de Subencargados) y Anexo IV (Procedimiento de Notificación de Brechas).

Objeto y Ámbito

En el tratamiento de sus datos personales se aplica especialmente los siguientes principios:

El objeto del presente DPA es regular el Tratamiento de Datos Personales llevado a cabo por Fracttal, en su condición de Encargado del Tratamiento, por cuenta del Cliente, en el marco de los servicios SaaS descritos en el Contrato principal.

 

El Tratamiento quedará estrictamente limitado a lo necesario para la prestación de dichos servicios, con arreglo a las instrucciones documentadas del Cliente y a la descripción recogida en el Anexo I.

 

Cuando el Cliente active el Servicio MCP, el presente DPA cubre exclusivamente el Tratamiento realizado por Fracttal a través del endpoint MCP que gestiona. El tratamiento de datos personales efectuado por el proveedor de inteligencia artificial externo elegido por el Cliente (incluidos, sin carácter limitativo, Anthropic, OpenAI, Microsoft o Google) queda fuera del ámbito del presente DPA y es responsabilidad exclusiva del Cliente en su condición de Responsable del Tratamiento.

Duración

El presente DPA entrará en vigor en la fecha de su aceptación y permanecerá vigente durante toda la duración del Contrato principal y el periodo posterior durante el que Fracttal trate Datos Personales por cuenta del Cliente, incluido cualquier periodo de retención legalmente exigido.

 

Tras la terminación del Contrato principal, el presente DPA continuará en vigor hasta la devolución o destrucción completa de los Datos Personales de conformidad con la Cláusula 10.

Obligaciones de Fracttal (Encargado)

Fracttal, en su condición de Encargado del Tratamiento, se compromete a:

 

  • Tratar los Datos Personales única y exclusivamente según las instrucciones documentadas del Cliente, incluso en lo que respecta a las Transferencias Internacionales. Si Fracttal considerara que una instrucción infringe la normativa de protección de datos, lo notificará de inmediato al Cliente por escrito y podrá suspender el Tratamiento hasta recibir confirmación o modificación de la instrucción.
  • No utilizar, revelar ni transferir los Datos Personales para fines distintos de los establecidos en el presente DPA o en el Contrato principal, ni para finalidades propias, comerciales o publicitarias.
  • Garantizar que todo el personal autorizado para acceder a los Datos Personales esté sujeto a obligaciones de confidencialidad perpetuas o equivalentes y reciba formación periódica en materia de protección de datos.
  • Implementar y mantener las Medidas Técnicas y Organizativas detalladas en el Anexo II, para garantizar la confidencialidad, integridad y disponibilidad de los Datos Personales, de conformidad con el artículo 32 del RGPD.
  • Asistir al Cliente, a coste razonable, en el cumplimiento de sus obligaciones legales, incluyendo: (i) respuesta a solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad y oposición); (ii) realización de evaluaciones de impacto relativas a la protección de datos (EIPD/DPIA); y (iii) consultas previas a la autoridad de control.
  • Notificar al Cliente sin dilación indebida — y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento de ello — cualquier Brecha de Seguridad, siguiendo el procedimiento establecido en el Anexo IV. La notificación incluirá, como mínimo: descripción de la brecha, categorías y número aproximado de interesados afectados, consecuencias probables y medidas adoptadas o propuestas para mitigar sus efectos.
  • Mantener un registro actualizado de todas las actividades de Tratamiento realizadas por cuenta del Cliente, conforme al artículo 30.2 del RGPD, y ponerlo a disposición del Cliente o de las autoridades de control cuando así lo soliciten.
  • Informar al cliente de la subcontratación de Encargados del Tratamiento ulteriores (sub-encargados), incluyendo, entre otros, proveedores de infraestructura tecnológica, el sistema de inteligencia artificial Claude (Anthropic) y empresas filiales del grupo Fracttal, cuya relación actualizada se recoge en el Anexo III. En todo caso, Fracttal impondrá contractualmente a cada sub-encargado las mismas obligaciones en materia de protección de datos que las establecidas en el presente DPA, respondiendo íntegramente ante el Cliente del cumplimiento de dichas obligaciones por parte del sub-encargado.
  • No comunicar Datos Personales a terceros distintos de los sub-encargados debidamente autorizados conforme al párrafo anterior, salvo que venga impuesto por la normativa aplicable, en cuyo caso Fracttal notificará al Cliente con anterioridad siempre que ello sea posible.
  • Cooperar con el Cliente en cualquier investigación o procedimiento relacionado con la normativa de protección de datos.
  • Poner a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente DPA y en el artículo 28 del RGPD, permitiendo y contribuyendo a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un tercero auditor designado por este, previa notificación con una antelación razonable y sin perturbar injustificadamente la actividad de Fracttal.

A la finalización de la prestación del servicio, y a elección del Cliente, devolver o suprimir todos los Datos Personales tratados por cuenta de este, así como suprimir las copias existentes, salvo que la normativa aplicable exija su conservación, en cuyo caso Fracttal garantizará la confidencialidad de dichos datos y los tratará únicamente a los efectos que determine esa normativa

Subencargados

El Cliente otorga a Fracttal una autorización general para subcontratar partes del Tratamiento a los Subencargados relacionados en el Anexo III, sujeta a las siguientes condiciones:

 

  • Fracttal notificará al Cliente, a través de [correo electrónico / portal de cliente / canal designado], con al menos 30 días de antelación, cualquier incorporación o sustitución prevista de Subencargados, permitiendo al Cliente formular objeciones fundadas en motivos de protección de datos. Transcurrido dicho plazo sin que el Cliente haya manifestado objeción alguna se entenderá que acepta tácitamente la incorporación o sustitución notificada.
  • Fracttal impondrá a cada Subencargado, mediante contrato escrito, obligaciones equivalentes o más estrictas que las establecidas en el presente DPA, incluyendo, cuando el Subencargado se encuentre fuera del Espacio Económico Europeo, la suscripción del correspondiente mecanismo de transferencia internacional conforme a lo descrito en el apartado de Transferencias Internacionales del presente documento.
  • La lista actualizada de Subencargados está disponible en el Anexo III. En caso de que el Cliente se oponga a un Subencargado, Fracttal prescindirá de él o, si ello hiciera imposible la prestación del servicio, las partes negociarán de buena fe una solución alternativa.

Nota específica sobre el Servicio MCP: los proveedores de inteligencia artificial externa (Anthropic, OpenAI, Microsoft, Google) no actúan como Subencargados de Fracttal en el marco del Servicio MCP. En este contexto, dichos proveedores operan bajo instrucción directa del Cliente, quien los selecciona y dirige los datos hacia ellos a través del endpoint de Fracttal; su contratación, supervisión y cumplimiento normativo es responsabilidad exclusiva del Cliente, en su condición de Responsable del Tratamiento.

 

Esta relación es independiente de la que, en su caso, algunos de estos mismos proveedores puedan tener con Fracttal como Subencargados relacionados en el Anexo III para otras funcionalidades de la plataforma ajenas al Servicio MCP. Ambos supuestos se rigen por reglas distintas: como Subencargado de Fracttal, el proveedor actúa bajo las instrucciones y el DPA suscrito por Fracttal; como proveedor elegido por el Cliente en el marco de MCP, actúa bajo las instrucciones y la responsabilidad exclusiva del Cliente.

Transferencias Internacionales de Datos

Los Datos Personales tratados por Fracttal en el marco del Contrato principal se alojan, con carácter principal, en servidores AWS ubicados en París (Francia, EU-West-3), dentro del Espacio Económico Europeo. No obstante, el Tratamiento implica determinadas Transferencias Internacionales derivadas de la intervención de ciertos Subencargados ubicados fuera del EEE, en particular: (i) el sistema de inteligencia artificial Claude, proporcionado por Anthropic, con sede en Estados Unidos; y (ii) determinadas empresas filiales del grupo Fracttal con sede en países de Sudamérica. La relación actualizada de Subencargados y su ubicación se encuentra en el Anexo III.

 

Para dichas Transferencias Internacionales, Fracttal implementa alguno de los siguientes mecanismos, según corresponda al Subencargado y país de destino:

 

  • Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914.
  • Decisión de adecuación de la Comisión Europea, incluyendo, en su caso, el Marco de Privacidad de Datos UE-EE.UU. (EU-U.S. Data Privacy Framework), cuando el Subencargado se encuentre certificado bajo dicho marco.
  • Normas Corporativas Vinculantes (BCR).
  • Códigos de conducta aprobados o mecanismos de certificación reconocidos conforme al Capítulo V del RGPD.

Cuando resulte necesario, Fracttal complementará dichos mecanismos con una evaluación de impacto de la transferencia (Transfer Impact Assessment) y con las medidas técnicas y organizativas adicionales que correspondan.

 

La incorporación de nuevos Subencargados ubicados fuera del EEE se regirá por el procedimiento de notificación y objeción previsto en el apartado de Subencargados del presente DPA (notificación con 30 días de antelación).

 

Adicionalmente, cualquier cambio en la ubicación de los servidores principales de Fracttal (actualmente en EU-West-3) que suponga una nueva Transferencia Internacional no contemplada en el presente DPA requerirá notificación previa al Cliente con al menos 60 días de antelación y su autorización expresa y por escrito, dado que afecta a la infraestructura central del servicio y no a la incorporación de un Subencargado puntual.

 

Fracttal facilitará al Cliente, previa solicitud, copia de los acuerdos de Transferencia Internacional aplicables.

Medidas de Seguridad

Fracttal implementará y mantendrá un Sistema de Gestión de Seguridad de la Información (SGSI) certificado bajo la norma ISO/IEC 27001:2022, que incluye como mínimo las medidas detalladas en el Anexo II.

 

Dichas medidas serán revisadas anualmente y actualizadas cuando sea necesario para hacer frente a nuevos riesgos. Fracttal realizará evaluaciones de riesgo periódicas, pruebas de penetración independientes al menos una vez al año y auditorías internas trimestrales. Cualquier cambio significativo en las medidas de seguridad será notificado al Cliente con antelación.

Obligaciones del Cliente (Responsable)

El Cliente, en su condición de Responsable del Tratamiento, se compromete a:

 

  • Proporcionar a Fracttal instrucciones claras, documentadas y lícitas para el Tratamiento, incluyendo cualquier actualización necesaria.
  • Garantizar que el Tratamiento de Datos Personales es lícito, leal y transparente, y se basa en una base jurídica adecuada conforme al artículo 6 del RGPD (o la normativa local aplicable en su jurisdicción).
  • Informar adecuadamente a los interesados sobre el Tratamiento, incluida la identidad de Fracttal como Encargado.
  • Realizar, cuando proceda, evaluaciones de impacto relativas a la protección de datos (EIPD/DPIA) antes de facilitar Datos Personales a Fracttal.
  • No impartir instrucciones de Tratamiento que contravengan la normativa de protección de datos, asumiendo la responsabilidad exclusiva de tales instrucciones.
  • Supervisar el cumplimiento de Fracttal mediante auditorías, conforme a la Cláusula 9.
  • Cumplir sus obligaciones de notificación de Brechas de Seguridad a las autoridades de control y a los interesados afectados.
  • Cuando el Cliente active el Servicio MCP: verificar que el proveedor de inteligencia artificial externo elegido ofrece garantías adecuadas conforme al artículo 28 del RGPD, incluyendo la suscripción de un DPA válido con dicho proveedor; verificar los mecanismos de transferencia internacional aplicables; e informar a los interesados conforme a los artículos 13 y 14 del RGPD.

Auditorías y Evaluaciones

El Cliente podrá auditar el cumplimiento de Fracttal con el presente DPA, o designar a un auditor independiente, mediante notificación escrita previa de al menos 45 días, en horario de oficina y sin interferir indebidamente en las operaciones de Fracttal.

 

Fracttal cooperará facilitando: acceso a las instalaciones, sistemas y documentación pertinentes; informes de auditoría de terceros (p. ej. SOC 2 Tipo II); y evidencias del cumplimiento de sus obligaciones.

 

Las auditorías quedarán limitadas a una por año natural, salvo que existan motivos fundados de sospecha de incumplimiento. Los costes de la auditoría serán asumidos por el Cliente, salvo que se detecte un incumplimiento significativo, en cuyo caso Fracttal reembolsará los costes razonables. Toda información obtenida durante la auditoría estará sujeta a obligaciones de confidencialidad.

Terminación y Devolución de Datos

Tras la terminación del Contrato principal o del presente DPA, Fracttal procederá, a elección escrita del Cliente, a devolver o destruir todos los Datos Personales y sus copias en un plazo máximo de 30 días.

 

La devolución se realizará en un formato estándar (p. ej. CSV, JSON) a través de canales seguros. En caso de destrucción, Fracttal emitirá un certificado de destrucción confidencial que confirme que los datos son irrecuperables, conforme a estándares como la norma EN 15713:2009.

 

Fracttal podrá conservar Datos Personales cuando así lo exija la normativa aplicable, notificándolo al Cliente y limitando el Tratamiento a lo estrictamente necesario. Los periodos de retención legales aplicables se detallan en el Anexo I.

Responsabilidad e Indemnización

De conformidad con el artículo 82, apartados 1 y 2, del RGPD, cada parte responderá directamente frente a los interesados y frente a las autoridades de control por los daños y perjuicios materiales o inmateriales derivados de un tratamiento que infrinja el RGPD. En particular, conforme al artículo 82.2 del RGPD, Fracttal, en su condición de Encargado del Tratamiento, únicamente responderá cuando (i) no haya cumplido las obligaciones del RGPD dirigidas específicamente a los encargados del tratamiento, en particular las establecidas en el artículo 28 del RGPD y en el artículo 5 de la LOPDGDD (deber de confidencialidad); o (ii) haya tratado los Datos Personales al margen o en contra de las instrucciones lícitas del Cliente.

 

Dicha responsabilidad se limita a la indemnización de los daños y perjuicios efectivamente acreditados como consecuencia directa del incumplimiento de Fracttal (o de sus Subencargados, conforme al artículo 28.4 del RGPD), quedando expresamente excluidos: costes de defensa jurídica, honorarios de abogados o peritos, lucro cesante, daños indirectos o consecuenciales, y cualquier partida no constitutiva de daño directo y probado. Lo anterior se entiende sin perjuicio de la responsabilidad administrativa que, conforme al artículo 83 del RGPD, pueda imponer directamente la autoridad de control a Fracttal por sus propios incumplimientos como encargado, la cual no se ve limitada por lo dispuesto en el presente apartado.

 

La responsabilidad agregada de Fracttal derivada del presente DPA no superará el importe total abonado o pagadero por el Cliente a Fracttal en virtud del Contrato principal durante los doce (12) meses inmediatamente anteriores al hecho generador de la reclamación («Valor Anual del Contrato»), salvo en casos de dolo o negligencia grave.

 

El Cliente responderá frente a Fracttal por los daños y perjuicios que resulten de instrucciones ilícitas, inexactas o contrarias a la normativa de protección de datos proporcionadas por el Cliente, así como por el incumplimiento de las obligaciones que, en su condición de Responsable del Tratamiento, le corresponden conforme al artículo 5, apartado 2, y al artículo 24 del RGPD.

Ley Aplicable y Jurisdicción

El presente DPA se rige por la legislación española. Cualquier litigio derivado del mismo se someterá exclusivamente a los tribunales de Madrid, con renuncia de las partes a cualquier otro fuero.

 

Para clientes con domicilio fuera de España y de la Unión Europea, las partes podrán acordar el sometimiento al arbitraje de la Cámara de Comercio Internacional (CCI) con sede en Madrid y aplicación de la legislación española, mediante acuerdo expreso previo a la firma del Contrato principal. En defecto de dicho acuerdo, prevalecerá la jurisdicción de los tribunales de Madrid.

Modificaciones y notificaciones

Fracttal podrá modificar el presente DPA cuando sea necesario para adaptarse a cambios normativos o mejoras del servicio, notificando al Cliente con al menos 30 días de antelación mediante publicación en fracttal.com/es/dpa y comunicación directa al correo registrado del Cliente. Si el Cliente no formula objección expresa dentro de dicho plazo, se entenderá aceptada la modificación.

 

Cualquier modificación acordada específicamente entre las partes requerirá consentimiento escrito de ambas. Las notificaciones se enviarán por correo electrónico certificado o medio equivalente y se considerarán recibidas en el plazo de 48 horas.

Integridad del acuerdo y divisibilidad

El presente DPA, junto con sus Anexos, constituye el acuerdo completo entre las partes en materia de Tratamiento de Datos Personales. Si alguna de sus disposiciones fuera declarada inválida, el resto permanecerá en vigor.

Anexo I — Descripción del tratamiento

Campo

Detalle

Categorías de Datos Personales

Nombres, direcciones de correo electrónico, números de teléfono, datos del personal de mantenimiento (técnicos, supervisores, gestores), datos de ubicación, identificadores en línea y cualquier otro dato cargado por el Cliente en la plataforma. En el caso de activación del Servicio MCP, los datos personales accedidos mediante el endpoint MCP pertenecen exclusivamente al entorno del Cliente y se transmiten al asistente de IA externo elegido por el Cliente.

Categorías de Interesados

Empleados del Cliente, técnicos de mantenimiento, usuarios de la plataforma y cualquier otra persona física cuyos datos el Cliente cargue en Fracttal One.

Finalidades del Tratamiento

Prestación de los servicios SaaS CMMS/EAM, incluyendo gestión de activos, gestión de órdenes de trabajo, notificaciones, analítica del sistema y, cuando el Cliente lo active, acceso mediante el protocolo MCP a los datos del Servicio por parte de asistentes de IA externos autorizados por el Cliente.

Operaciones de Tratamiento

Recogida, almacenamiento, consulta, modificación y supresión.

Periodo de Retención

Durante la vigencia del Contrato principal. Tras su terminación, los Datos Personales se conservarán un máximo de 30 días a efectos de devolución o destrucción conforme a la Cláusula 10, salvo que una norma aplicable exija un plazo superior. Periodos mínimos legales: (i) registros contables y fiscales: 6 años (Ley 58/2003 LGT); (ii) contratos mercantiles: 6 años (art. 30 Código de Comercio); (iii) datos de comunicaciones electrónicas: hasta 12 meses (Ley 25/2007); (iv) datos laborales del personal del Cliente: 4 años (LGSS).

Datos de Categorías Especiales

No están previstos. Si fuera aplicable, se requerirá autorización expresa y específica por escrito.

Anexo II — Medidas técnicas y organizativas de seguridad

Medida

Detalle

Cifrado

Datos en tránsito: TLS 1.3. Datos en reposo: AES-256.

Control de acceso

Control de acceso basado en roles (RBAC), autenticación multifactor (MFA), principio de mínimo privilegio.

Monitorización

Registros de acceso 24/7, sistemas de detección de intrusiones (IDS/IPS).

Copias de seguridad

Copias de seguridad diarias; restauración comprobada trimestralmente.

Pruebas de penetración

Pruebas de penetración independientes anuales por terceros certificados; simulacros de respuesta a incidentes.

Formación

Formación anual en protección de datos para todo el personal con acceso a Datos Personales.

Certificación

SGSI certificado ISO/IEC 27001:2022. Informes SOC 2 Tipo II disponibles a petición.

Seudonímización

Aplicada donde sea técnicamente viable y proporcionada al riesgo.

Respuesta a incidentes

Plan documentado de respuesta a incidentes; equipo de respuesta a brechas disponible 24/7.

Infraestructura cloud

AWS París (EU-West-3); cumplimiento RGPD; acuerdos de transferencia mediante CCT y Decisión de Adecuación UE-EE.UU. (DPF) según proceda.

Anexo III — Lista de Subencargados

Los siguientes Subencargados están autorizados en la fecha del presente DPA. Las actualizaciones se publican en esta sección con al menos 30 días de antelación.

 

Subencargado

Servicio

Ubicación

Mecanismo de transferencia

Relación con MCP

Amazon Web Services (AWS)

Infraestructura cloud y alojamiento

UE — París (eu-west-3) y Países Bajos

RGPD + CCT + Adecuación

Sí — infraestructura del endpoint MCP

HubSpot, Inc.

CRM y automatización de marketing

EE.UU.

CCT + TIA

No

Twilio Inc.

Mensajería y notificaciones

EE.UU.

CCT + TIA

No

Zendesk, Inc.

Soporte al cliente

EE.UU.

CCT + TIA

No

WhatsApp (Meta Platforms)

Notificaciones

EE.UU.

CCT + TIA

No

Claude (Anthropic)

IA — Fracttal AI (Tony)

EE.UU.

CCT + TIA

No — exclusivo de Fracttal AI

Anexo IV — Procedimiento de notificación de brechas de seguridad

Fase

Plazo

Acción

Detección y evaluación

< 24 horas desde el conocimiento

El equipo de Seguridad de Fracttal identifica, clasifica y evalúa el alcance e impacto de la brecha.

Notificación inicial al Cliente

< 48 horas desde el conocimiento

Aviso escrito preliminar vía correo electrónico al contacto designado del Cliente, incluyendo: descripción de la brecha, categorías de datos afectados, evaluación inicial del riesgo y medidas provisionales adoptadas.

Informe completo del incidente

< 72 horas desde el conocimiento

Informe detallado que incluye: análisis de causa raíz, alcance completo de los datos afectados, número de interesados impactados, medidas definitivas de mitigación y plan de remediación.

Cooperación regulatoria

Según proceda

Fracttal asiste al Cliente en la notificación a la autoridad de control competente (AEPD, SIC, ANPD, INAI, etc.) y a los interesados afectados, cuando así lo exijan los artículos 33 y 34 del RGPD o la normativa local equivalente.

Revisión post-incidente

En un plazo de 30 días

Fracttal proporciona un informe post-incidente con lecciones aprendidas y medidas preventivas implementadas.

 

Contacto de privacidad y brechas de Fracttal: privacidad@fracttal.com