← Volver a la página principal

Acuerdo de encargado de tratamiento (DPA)

Versión: 2026-06-20 · Última actualización: junio de 2026

El presente documento complementa las Condiciones del servicio y la Política de privacidad, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD). Al aceptar este acuerdo en el registro (planes Venue) o en contrato comercial, el Cliente («Responsable del tratamiento») encarga a Guillermo David Gámez Escobar, operando bajo la marca DigiCore Live («Encargado del tratamiento»), el tratamiento de datos personales descrito a continuación.

1. Partes y contacto

Encargado: Guillermo David Gámez Escobar · DigiCore Live
Correo: info@digicorelive.com (referencia «DPA / Protección de datos»)
Responsable: la organización cliente identificada en el registro o contrato (razón social, CIF/NIF y datos de contacto facilitados en el alta).

2. Objeto, duración y naturaleza del tratamiento

El Encargado tratará datos personales por cuenta del Responsable con la única finalidad de prestar el Servicio DigiCore Live: gestión de personal, fichajes, supervisión, convocatorias, portales de empleado/mantenimiento/zonas, analítica operativa acotada al tenant, notificaciones transaccionales y funciones incluidas en el plan contratado.

La duración coincide con la vigencia del contrato de servicio y, tras su terminación, el periodo necesario para devolución o supresión conforme al apartado 8.

3. Tipos de datos e interesados

Categorías de interesados:

  • Empleados, colaboradores temporales y personal de campo del Responsable.
  • Usuarios administrativos, supervisores y perfiles de seguridad del Responsable.
  • En su caso, destinatarios de comunicaciones operativas (p. ej. seguimiento de envíos gestionado por el tenant).

Tipos de datos (según uso del Servicio):

  • Datos identificativos: nombre, apellidos, DNI u otro identificador laboral, número de empleado.
  • Datos de contacto: correo electrónico, teléfono (incl. capa canónica Contacto_Canal).
  • Datos laborales y operativos: fichajes, horarios, convocatorias, asignaciones a barras/zonas, incidencias.
  • Datos técnicos: direcciones IP, identificadores de sesión, logs de auditoría, metadatos de dispositivos TPV.
  • Documentación asociada cargada por el Responsable (p. ej. certificados, permisos), si el módulo está activo.

El Responsable determina la licitud de la recogida y las bases jurídicas aplicables a los datos de sus empleados e interesados. El Encargado no utiliza dichos datos para fines propios distintos de la prestación del Servicio.

4. Instrucciones del Responsable

El Encargado tratará los datos únicamente siguiendo las instrucciones documentadas del Responsable: configuración del tenant, altas y bajas en el panel, permisos RBAC, integraciones autorizadas y solicitudes razonables enviadas por escrito a info@digicorelive.com. Si una instrucción pudiera vulnerar el RGPD, el Encargado informará al Responsable antes de ejecutarla, en la medida de lo posible.

5. Confidencialidad

El Encargado garantiza que el personal autorizado para acceder a los datos está sujeto a obligación de confidabilidad contractual o legal. El acceso interno se limita al personal estrictamente necesario para soporte, operaciones y seguridad, con trazabilidad cuando proceda.

6. Subencargados

El Responsable autoriza al Encargado a recurrir a los siguientes subencargados para la prestación del Servicio, con contrato o cláusulas tipo conforme al art. 28 RGPD:

  • Microsoft Azure (Microsoft Ireland Operations Limited u entidad del grupo aplicable): alojamiento de la aplicación y base de datos (Azure SQL), almacenamiento y servicios cloud asociados. Región principal de despliegue: Unión Europea / Espacio Económico Europeo, salvo configuración acordada.
  • Proveedor de correo electrónico (SMTP): envío de notificaciones transaccionales (OTP, recuperación de credenciales, avisos operativos configurados por el Responsable).
  • Stripe, Inc. (cuando el plan incluya facturación online): procesamiento de pagos; datos de tarjeta gestionados directamente por Stripe según su política de privacidad; DigiCore Live recibe identificadores de cliente y estado de suscripción necesarios para el Servicio.
  • Microsoft Application Insights (opcional): telemetría agregada de rendimiento y errores solo si el usuario final ha consentido analítica en la interfaz del producto (landing, hub, panel de administración, supervisión, portales de empleado, mantenimiento, zonas o fichaje en modo empleado), conforme a la política de cookies y la clave compartida digicore_landing_cookie_v1 descrita en la Política de privacidad; sin consentimiento el SDK no se inicializa; el fichaje en terminal TPV compartido (rol DEVICE) queda excluido de telemetría de uso; no sustituye logs de auditoría del Servicio ni implica tratamiento de datos de empleados del tenant por cuenta propia del Encargado.

El Encargado informará de cambios relevantes en subencargados con antelación razonable, permitiendo al Responsable oponerse por motivos fundados de protección de datos.

7. Medidas de seguridad

El Encargado aplica medidas técnicas y organizativas apropiadas al riesgo, incluyendo de forma enunciativa: cifrado en tránsito (HTTPS/TLS), autenticación y autorización en dos capas (JWT + permisos contextuales por centro), segregación multi-tenant por id_centro, copias de seguridad gestionadas por el proveedor cloud, registro de auditoría en mutaciones relevantes, política de contraseñas, rate limiting en endpoints públicos y principio fail-closed ante fallos de autenticación o base de datos.

El detalle operativo puede documentarse bajo solicitud razonable del Responsable, sin comprometer la seguridad del resto de clientes.

8. Asistencia al Responsable

El Encargado asistirá al Responsable, en la medida de lo posible, para:

  • Atender solicitudes de ejercicio de derechos de los interesados cuando el Responsable no pueda hacerlo directamente desde el panel.
  • Cooperar en evaluaciones de impacto o consultas previas, cuando el tratamiento lo requiera y esté cubierto por el plan o contrato.
  • Notificar sin dilación indebida las violaciones de seguridad de datos personales de las que tenga conocimiento, con la información disponible.

9. Supresión y devolución de datos

Al finalizar el contrato, el Responsable puede exportar datos conforme a las funcionalidades del plan. Transcurrido el plazo acordado o el indicado en las condiciones de servicio, el Encargado suprimirá o anonimizará los datos personales del tenant en los sistemas de producción, salvo conservación bloqueada exigida por ley (p. ej. facturación o defensa de reclamaciones). Las copias de respaldo pueden persistir hasta su rotación natural.

10. Auditoría

El Responsable puede solicitar información razonable sobre cumplimiento (cuestionarios, informes de certificaciones del proveedor cloud, resumen de medidas). Las auditorias presenciales o accesos directos a infraestructura compartida se limitarán a lo estrictamente necesario, coordinadas con antelación y sin interferir con otros clientes, salvo obligación legal.

11. Transferencias internacionales

Cuando un subencargado trate datos fuera del EEE, se aplicarán las garantías del RGPD: decisiones de adecuación, cláusulas contractuales tipo u otras medidas reconocidas. El Responsable puede solicitar detalle de las garantías aplicables al correo indicado.

12. Aceptación y versión

La aceptación del DPA en el asistente de registro (/registro) o en contrato firmado registra la fecha en dpa_accepted_at junto a la versión 2026-06-20. Las actualizaciones sustanciales se comunicarán conforme a las Condiciones del servicio; el uso continuado del Servicio tras el aviso implica aceptación de la nueva versión cuando proceda legalmente.