Acuerdo de Encargado de Tratamiento (DPA)
Versión 1.0-2026-04 · publicada [FECHA_PUBLICACION]
1. Partes
Responsable del tratamiento: el cliente Premium del Portal, identificado en el momento del registro de la cuenta y en el análisis correspondiente.
Encargado del tratamiento: 115INNOVA24H S.L. (Innova Ibérica), con CIF [CIF_RESPONSABLE] y domicilio en [DOMICILIO_FISCAL].
2. Objeto y alcance
El objeto del presente Acuerdo es regular el tratamiento de datos personales que 115INNOVA24H S.L. (Innova Ibérica) realiza por cuenta del cliente Premium en el marco del servicio de análisis preliminar de Modelo de Prevención de Delitos. El tratamiento se limita exclusivamente a las finalidades descritas en el apartado 4.
3. Duración del tratamiento
El tratamiento se prolongará durante todo el tiempo en que la cuenta Premium esté activa. La extinción del contrato implica la activación del procedimiento de devolución o supresión previsto en el apartado 10.
4. Naturaleza, finalidad, tipo de datos y categorías de interesados
| Naturaleza del tratamiento | Recogida, almacenamiento, organización, consulta, análisis automatizado y elaboración de informes derivados. |
| Finalidad | Generación del análisis preliminar de Modelo de Prevención de Delitos solicitado por el responsable. |
| Tipo de datos | Datos identificativos, profesionales y de organización contenidos en la documentación que el responsable decida cargar (políticas internas, organigramas, códigos éticos, manuales, etc.). |
| Categorías de interesados | Personal directivo, empleados, contrapartes contractuales y otras personas físicas eventualmente identificables en la documentación cargada por el responsable. |
El responsable garantiza que dispone de la base jurídica adecuada para tratar los datos personales que carga y que ha informado debidamente a los interesados.
5. Obligaciones del encargado
115INNOVA24H S.L. (Innova Ibérica), como encargado, se compromete a:
- Tratar los datos personales únicamente conforme a las instrucciones documentadas del responsable, incluida cualquier transferencia internacional, salvo obligación legal aplicable.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido por escrito a respetar la confidencialidad o están sujetas a obligación legal equivalente.
- Aplicar las medidas técnicas y organizativas previstas en el apartado 7.
- Asistir al responsable en el cumplimiento de sus obligaciones de seguridad, notificación de brechas, evaluación de impacto y atención de derechos de los interesados.
- No subcontratar ningún tratamiento sin autorización previa, conforme al apartado 6.
- Devolver o suprimir los datos al fin del contrato conforme al apartado 10.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de sus obligaciones y permitir auditorías razonables, conforme al apartado 11.
6. Subencargados
El responsable autoriza expresamente la subcontratación a los siguientes encargados, ya identificados en la Política de Privacidad:
- Google Ireland Limited (Irlanda, UE) — servicios SMTP transaccionales.
- Google Cloud EMEA Limited (Irlanda, UE) — servicios Vertex AI / Gemini en región europe-west4 para asistencia automatizada.
Cualquier nueva subcontratación se notificará al responsable con la antelación razonable para que pueda oponerse fundadamente. Todos los subencargados están sujetos a las mismas obligaciones contractuales que el encargado.
7. Medidas de seguridad
115INNOVA24H S.L. (Innova Ibérica) aplica las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, incluyendo:
- Cifrado en tránsito mediante HTTPS/TLS.
- Control de accesos basado en roles, con autenticación mediante claves robustas y registro de sesión.
- Registros de auditoría de las operaciones realizadas.
- Copias de seguridad periódicas con verificación de integridad.
- Procedimiento documentado de gestión de incidentes y notificación de brechas en plazo.
- Formación regular del personal con acceso a los datos.
8. Asistencia al responsable
115INNOVA24H S.L. (Innova Ibérica) asistirá al responsable, en la medida de lo razonable, para:
- Atender solicitudes de derechos de los interesados (acceso, rectificación, supresión, etc.) que se reciban a través del Portal.
- Cumplir las obligaciones de seguridad del responsable (artículo 32 RGPD).
- Notificar brechas de seguridad a la autoridad de control y, en su caso, a los interesados (artículos 33 y 34 RGPD).
- Realizar evaluaciones de impacto y consultas previas (artículos 35 y 36 RGPD), cuando resulten necesarias.
9. Notificación de brechas
En caso de detectarse una brecha de seguridad que afecte a los datos personales del responsable, 115INNOVA24H S.L. (Innova Ibérica) lo notificará al responsable sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde su conocimiento, facilitando la información necesaria para que el responsable pueda cumplir sus propias obligaciones de notificación.
10. Devolución o supresión al finalizar el contrato
A la extinción del contrato, 115INNOVA24H S.L. (Innova Ibérica), a elección del responsable:
- Devolverá los datos personales tratados, junto con los soportes existentes, en formato estructurado y de uso común; o
- Suprimirá los datos personales y los soportes existentes.
La supresión no procederá cuando exista una obligación legal de conservación. En tal caso, los datos quedarán bloqueados hasta el transcurso de los plazos legales correspondientes.
11. Auditoría
El responsable podrá solicitar, con un preaviso razonable, información que acredite el cumplimiento de las obligaciones del encargado. 115INNOVA24H S.L. (Innova Ibérica) facilitará informes razonables y, cuando resulte proporcionado, permitirá auditorías llevadas a cabo por el responsable o por un auditor externo independiente acordado entre las partes, con cargo a quien las solicite, salvo que se detecten incumplimientos atribuibles al encargado.
12. Legislación aplicable
El presente Acuerdo se rige por el RGPD, la LOPDGDD y, supletoriamente, por la legislación española. Para los datos personales de interesados domiciliados en Chile, resulta también aplicable la Ley N° 19.628 en lo no previsto por el RGPD.