Este Acuerdo regula el tratamiento de datos personales que Cronos Automate («el Encargado») realiza por cuenta del Cliente («el Responsable») al prestar el Servicio Cronos DeCA, conforme al art. 28 del RGPD. Forma parte de los Términos y Condiciones. Es un borrador pendiente de revisión jurídica.
1. Objeto y duración
El Encargado tratará los datos personales necesarios para prestar el Servicio (emisión, distribución y custodia de DeCAs y gestión de maestros) durante la vigencia del contrato y los plazos de retención aplicables.
2. Naturaleza del tratamiento y categorías
- Categorías de interesados: personal del Cliente (usuarios), conductores, y personas de contacto de las contrapartes.
- Categorías de datos: identificativos y de contacto profesional (nombre, NIF/CIF, razón social, teléfono y email del conductor para la distribución), datos del transporte. No se tratan categorías especiales de datos.
3. Instrucciones del Responsable
El Encargado tratará los datos únicamente siguiendo instrucciones documentadas del Responsable (incluidas las derivadas del uso normal del Servicio) y no los usará para fines propios.
4. Confidencialidad
El personal del Encargado con acceso a los datos está sujeto a un deber de confidencialidad.
5. Seguridad (art. 32)
El Encargado aplica medidas técnicas y organizativas apropiadas: cifrado en tránsito, aislamiento multitenant por RLS, control de acceso por roles, 2FA opcional, tokens de descarga de ≥128 bits, registro de auditoría inmutable, copias de seguridad con recuperación a un punto en el tiempo y versionado de objetos.
6. Subencargados
El Responsable autoriza el recurso a los subencargados listados en Subencargados. El Encargado informará de cualquier cambio con antelación razonable, permitiendo oponerse por motivos justificados. Todos los subencargados quedan sujetos a obligaciones equivalentes a las de este Acuerdo.
7. Asistencia al Responsable
El Encargado asistirá al Responsable, en la medida de lo posible, para atender las solicitudes de derechos de los interesados y para cumplir las obligaciones de los arts. 32 a 36 (seguridad, notificación de brechas y evaluaciones de impacto).
8. Notificación de brechas
El Encargado notificará al Responsable sin dilación indebida cualquier violación de la seguridad de los datos de la que tenga constancia, con la información necesaria para su gestión.
9. Supresión o devolución
Finalizada la prestación, el Encargado suprimirá o devolverá los datos personales según elija el Responsable, salvo obligación legal de conservación, y respetando los plazos de retención configurados.
10. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de este Acuerdo y contribuirá a las auditorías razonables que este solicite.
11. Ubicación de los datos
El tratamiento y almacenamiento se realizan en centros de datos de la Unión Europea.