Anexo de tratamiento de datos
Cómo trata Golova Europe SL, por cuenta de la empresa cliente y siguiendo sus instrucciones, los datos personales que Puntavia registra en los ordenadores de trabajo de sus empleados.
1. Partes y ámbito
1.1. El presente Anexo de tratamiento de datos (el «DPA») se celebra entre:
- Golova Europe SL, CIF B70717004, con domicilio en Calle l’Hospital 95, Planta 1, Puerta 2, 08001 Barcelona, España, titular del servicio Puntavia (el «Encargado del tratamiento»); y
- la empresa cliente que se da de alta en Puntavia (el «Responsable del tratamiento») — conjuntamente, las «Partes».
1.2. El DPA se acepta junto con las condiciones del servicio publicadas en https://puntavia.com/terms, de las que forma parte, y se aplica mientras el Responsable utilice el servicio.
1.3. El DPA da efecto al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a las disposiciones equivalentes de la Ley Orgánica 3/2018 (LOPDGDD), y rige el tratamiento por el Encargado de datos personales por cuenta del Responsable en el marco de la prestación del servicio.
1.4. En caso de conflicto entre el DPA y las condiciones del servicio, prevalece el DPA en todo lo relativo al tratamiento de datos personales por el Encargado.
1.5. Los términos en mayúscula utilizados y no definidos aquí tienen el significado que les atribuye el RGPD o las condiciones del servicio.
1.6. Las comunicaciones relativas al presente DPA se dirigen a privacy@puntavia.com.
2. Objeto, duración, naturaleza y finalidad
2.1. Objeto. El Encargado mide el tiempo de trabajo de los empleados del Responsable en sus ordenadores de trabajo y elabora, a partir de esa medición, el registro diario, los resúmenes y los informes que recibe el Responsable.
2.2. Duración. El DPA se aplica mientras el Responsable utilice el servicio y subsiste tras su terminación en la medida necesaria para la devolución o supresión de los datos personales (sección 11).
2.3. Naturaleza del tratamiento. Comprende la recogida, el registro, la organización, la conservación, la consulta, la utilización, el cálculo, la comunicación a los subencargados autorizados, la limitación y la supresión o destrucción de los datos personales.
2.4. Finalidad. El tratamiento se realiza con el único fin de prestar el servicio al Responsable conforme a las condiciones del servicio y a sus instrucciones documentadas.
2.5. Categorías de interesados:
- los empleados y las personas contratadas por el Responsable que trabajan en los ordenadores donde está instalado el programa;
- el personal del propio Responsable que utiliza el panel de control.
2.6. Categorías de datos personales:
- datos de identificación: el nombre que da el empleador y el correo electrónico corporativo de quienes usan el panel;
- el nombre del ordenador y su zona horaria;
- el nombre de la aplicación activa y el título de la ventana;
- si hubo actividad de teclado o de ratón en cada intervalo;
- el tiempo de trabajo y las pausas calculados a partir de lo anterior;
- el resumen de una frase generado por inteligencia artificial;
- y, únicamente si el Responsable lo activa, capturas de la pantalla del ordenador de trabajo — o, en modo texto, solo el texto leído de la captura en el propio equipo del empleado.
2.7. Categorías especiales de datos. El servicio no solicita ninguna categoría especial de datos del artículo 9 del RGPD y no está diseñado para tratarlas. Corresponde al Responsable mantenerlas fuera del servicio: la lista de palabras bloqueadas existe exactamente para eso, y la banca personal y los gestores de contraseñas figuran en ella desde el primer día.
3. Instrucciones del Responsable
3.1. El Encargado trata los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en lo relativo a las transferencias internacionales, salvo que el Derecho de la Unión o de un Estado miembro le obligue a otra cosa; en tal caso informará al Responsable de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.
3.2. Constituyen, en conjunto, las instrucciones documentadas del Responsable: las condiciones del servicio, el presente DPA, la configuración que el Responsable elige en el panel de control — capturas de pantalla activadas o desactivadas, lista de palabras bloqueadas, plazo de conservación, análisis por inteligencia artificial activado o no — y cualquier instrucción específica enviada por escrito a privacy@puntavia.com.
3.3. Si el Encargado considera que una instrucción infringe el RGPD u otra norma aplicable en materia de protección de datos, se lo comunicará al Responsable y podrá suspender su ejecución hasta que quede aclarada.
4. Confidencialidad
4.1. El Encargado garantiza que toda persona autorizada a tratar datos personales conforme al presente DPA — personal, colaboradores y subencargados autorizados — está sujeta a obligaciones de confidencialidad contractuales o legales adecuadas.
4.2. El acceso se concede según el principio de necesidad de conocer. Dentro del servicio, el acceso a los datos de una empresa está limitado a sus propios miembros y depende del rol que tenga cada uno.
5. Seguridad del tratamiento
5.1. El Encargado aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (artículo 32 del RGPD), teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento.
5.2. Las medidas vigentes se describen en el Anexo II. El Encargado podrá actualizarlas con el tiempo, siempre que el nivel de seguridad no se reduzca.
5.3. El Encargado no invoca certificaciones de terceros ni auditorías externas de seguridad: el Anexo II describe únicamente lo que está efectivamente implantado.
6. Subencargados
6.1. El Responsable otorga al Encargado una autorización general por escrito para recurrir a subencargados en la prestación del servicio, con sujeción a las garantías de esta sección.
6.2. La lista de subencargados autorizados figura en el Anexo I y se publica, actualizada, en https://puntavia.com/subprocessors, con indicación del nombre, la finalidad, la ubicación de los datos y la garantía de transferencia aplicable.
6.3. Antes de recurrir a un nuevo subencargado o de sustituir a uno existente, el Encargado lo anunciará con al menos treinta (30) días de antelación mediante la publicación en esa página y aviso al Responsable. El Responsable podrá oponerse por motivos razonables y demostrables relativos a la protección de datos; si las Partes no encuentran una solución, el Responsable podrá poner fin al servicio.
6.4. El Encargado celebra con cada subencargado un contrato escrito que le impone las mismas obligaciones de protección de datos establecidas en el presente DPA, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas (artículo 28.4 del RGPD).
6.5. El Encargado responde plenamente ante el Responsable del cumplimiento por parte del subencargado de las obligaciones que le incumben.
7. Transferencias internacionales
7.1. Los datos se alojan en la Unión Europea: el servicio se ejecuta en servidores de Hetzner Online GmbH situados en Finlandia. Los subencargados de pagos y de envío de correo tratan los datos dentro del Espacio Económico Europeo (EEE).
7.2. La única transferencia fuera del EEE es la que se produce hacia Anthropic PBC (Estados Unidos) cuando el Responsable mantiene activado el análisis por inteligencia artificial. Esa transferencia está amparada por las cláusulas contractuales tipo de la Comisión Europea incorporadas al anexo de tratamiento de datos de Anthropic. Los datos del cliente no se utilizan para entrenar modelos.
7.3. Si el Responsable desactiva el análisis por inteligencia artificial en el panel de control, no se envía ningún dato a Anthropic y no se produce transferencia alguna fuera del EEE.
7.4. Al aceptar el presente DPA, el Responsable autoriza al Encargado a celebrar cláusulas contractuales tipo con los subencargados en la medida necesaria para prestar el servicio.
8. Solicitudes de los interesados
8.1. Cuando el Encargado reciba una solicitud de un interesado para ejercer sus derechos del Capítulo III del RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición) referida a datos tratados por cuenta del Responsable, el Encargado:
- no responderá por sí mismo a la solicitud, salvo que la ley se lo exija;
- la trasladará al Responsable sin dilación indebida;
- prestará al Responsable, teniendo en cuenta la naturaleza del tratamiento, la asistencia razonable que necesite para responder.
8.2. El propio panel de control permite al Responsable atender esos derechos sin intervención del Encargado: consultar el registro de un empleado, exportar todos los datos en un único archivo y suprimirlos de forma permanente.
9. Asistencia al Responsable
9.1. Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, el Encargado asiste al Responsable en el cumplimiento de sus obligaciones conforme a:
- los artículos 32 (seguridad del tratamiento), manteniendo las medidas del Anexo II;
- los artículos 33 y 34 (notificación de violaciones de seguridad), conforme a la sección 10;
- los artículos 35 y 36 (evaluación de impacto y consulta previa), facilitando la información sobre qué registra el servicio, con qué frecuencia y qué opciones de configuración existen.
9.2. Esta asistencia se presta sin coste adicional cuando consiste en la documentación que el Encargado publica habitualmente. Para trabajos que vayan más allá, el Encargado podrá cobrar un importe razonable, comunicado con antelación.
10. Violación de la seguridad
10.1. Al tener conocimiento de una violación de la seguridad que afecte a los datos personales tratados por cuenta del Responsable, el Encargado se lo notificará sin dilación indebida, con la información de que disponga en ese momento.
10.2. La notificación incluirá, en la medida en que se conozca:
- la naturaleza de la violación y, si es posible, las categorías y el número aproximado de interesados y de registros afectados;
- las consecuencias probables;
- las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus efectos;
- el punto de contacto para obtener más información: privacy@puntavia.com.
10.3. Cuando no se disponga de toda la información de una vez, el Encargado la facilitará de forma escalonada a medida que la obtenga, y cooperará razonablemente con el Responsable en las notificaciones que este deba hacer a la autoridad de control (artículo 33) o a los interesados (artículo 34).
11. Devolución o supresión
11.1. En cualquier momento y desde el propio panel de control, el Responsable puede exportar todo lo que el servicio guarda de su empresa — base de datos, configuración y capturas de pantalla — en un único archivo.
11.2. El Responsable puede asimismo suprimir de forma permanente todos los datos de su empresa. La supresión elimina la carpeta completa de la empresa, no se limita a marcar un registro como borrado.
11.3. Al terminar la relación, los datos se suprimen. Las copias que puedan subsistir en las copias de seguridad desaparecen con la rotación normal de estas.
11.4. El Encargado conservará datos personales tras la terminación únicamente si el Derecho de la Unión o de un Estado miembro se lo exige.
12. Auditorías e inspecciones
12.1. El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y del presente DPA, y responde a los cuestionarios de seguridad del Responsable con la información de que dispone.
12.2. El Responsable puede realizar una inspección in situ en las siguientes condiciones, que las Partes consideran proporcionadas:
- con un preaviso razonable por escrito;
- como máximo una vez al año, salvo que una autoridad de control competente exija otra cosa;
- durante el horario laboral y sin interferir de forma irrazonable en la actividad del Encargado;
- a cargo del Responsable, y con el auditor sujeto a confidencialidad.
12.3. El Encargado no dispone de certificaciones de terceros (por ejemplo ISO/IEC 27001 o SOC 2) ni de informes de auditoría externa, y no los ofrece como sustitutivo de lo previsto en esta sección.
13. Responsabilidad
13.1. La responsabilidad derivada del presente DPA se rige por lo establecido en las condiciones del servicio publicadas en https://puntavia.com/terms.
13.2. Cada Parte soporta las consecuencias de su propia infracción. El reparto de responsabilidad entre las Partes frente a los interesados sigue el artículo 82 del RGPD.
14. Disposiciones diversas
14.1. El presente DPA se rige por el Derecho español. Las controversias se someten a los juzgados y tribunales de Barcelona.
14.2. El presente DPA se publica en español e inglés. La versión española prevalece en caso de discrepancia entre ambas.
14.3. La versión vigente es la publicada junto con las condiciones del servicio; la fecha que figura en el encabezado identifica esa versión.
14.4. Cualquier consulta sobre el presente DPA puede dirigirse a privacy@puntavia.com o a Golova Europe SL, Calle l’Hospital 95, Planta 1, Puerta 2, 08001 Barcelona, España.
Anexo I — Detalles del tratamiento y lista de subencargados autorizados
A. Detalles del tratamiento:
- Responsable del tratamiento: la empresa cliente que se da de alta en Puntavia.
- Encargado del tratamiento: Golova Europe SL, CIF B70717004, Calle l’Hospital 95, Planta 1, Puerta 2, 08001 Barcelona, España — privacy@puntavia.com.
- Objeto y finalidad: medir el tiempo de trabajo de los empleados del Responsable en sus ordenadores de trabajo y elaborar el registro diario, los resúmenes y los informes que recibe el Responsable.
- Categorías de interesados: empleados y personas contratadas por el Responsable que trabajan en los ordenadores donde está instalado el programa; personal del Responsable que utiliza el panel de control.
- Categorías de datos: identificación (nombre dado por el empleador, correo corporativo de los usuarios del panel), nombre del ordenador y zona horaria, nombre de la aplicación activa, título de la ventana, existencia de actividad de teclado o ratón en cada intervalo, tiempo de trabajo y pausas calculados, resumen de una frase generado por inteligencia artificial y, solo si el Responsable lo activa, capturas de pantalla — o, en modo texto, únicamente el texto leído de la captura en el equipo del empleado.
- Categorías especiales: ninguna solicitada; el Responsable las mantiene fuera mediante la lista de palabras bloqueadas.
- Duración: mientras el Responsable utilice el servicio, más el plazo necesario para la supresión.
B. Subencargados autorizados:
- Anthropic PBC (Estados Unidos) — análisis por inteligencia artificial de los nombres de aplicación, los títulos de ventana y, si está activado, las capturas de pantalla. Garantía: cláusulas contractuales tipo de la Comisión Europea incorporadas al anexo de tratamiento de datos de Anthropic. Los datos del cliente no se utilizan para entrenar modelos.
- Hetzner Online GmbH (Alemania) — alojamiento. Los servidores utilizados están en Finlandia (Unión Europea). Garantía: sin transferencia fuera del EEE.
- Stripe Payments Europe, Limited (Irlanda) — pagos y facturación. Trata los datos de facturación del Responsable, no los datos de los empleados. Garantía: sin transferencia fuera del EEE.
- Resend (envío de correo, región de envío Unión Europea sobre Amazon SES) — entrega de los informes, los códigos de confirmación y los restablecimientos de contraseña. Trata la dirección de correo del destinatario y el contenido del mensaje. Garantía: sin transferencia fuera del EEE.
La lista actualizada se publica en https://puntavia.com/subprocessors. Cualquier cambio se anuncia con al menos treinta (30) días de antelación, conforme a la sección 6.
Anexo II — Medidas técnicas y organizativas
El Encargado aplica las medidas siguientes. Se describen tal como están implantadas; no se declara ninguna certificación ni prueba de intrusión.
A. Separación de los datos de cada cliente:
- cada empresa cliente tiene su propio archivo de base de datos, separado del de las demás; no se utiliza una tabla común con una columna de empresa;
- la supresión de una empresa elimina su carpeta completa, en lugar de marcar un registro.
B. Cifrado y credenciales:
- todo el tráfico entre los equipos, el panel de control y el servidor va cifrado con TLS;
- las contraseñas se guardan derivadas con PBKDF2 y 600.000 iteraciones.
C. Control de acceso:
- el acceso a los datos de una empresa está limitado a sus propios miembros y según el rol de cada uno;
- las capturas de pantalla se sirven de forma privada y nunca se almacenan en cachés públicas.
D. Endurecimiento del servidor:
- el servicio se ejecuta como usuario sin privilegios, con sistema de archivos de solo lectura y sin capacidades adicionales del sistema;
- límites de memoria y de número de procesos en el contenedor.
E. Minimización en el origen:
- lista de palabras bloqueadas que impide la captura de ventanas sensibles, con la banca personal y los gestores de contraseñas incluidos desde el primer día;
- modo texto: cuando el Responsable lo elige, la captura se lee en el equipo del empleado y solo se envía el texto resultante;
- las capturas de pantalla están desactivadas mientras el Responsable no las active.
F. Disponibilidad e integridad:
- copias de seguridad diarias de la base de datos, con comprobación de integridad;
- las copias antiguas desaparecen con la rotación normal de las copias de seguridad.