Contracte d'Encàrrec del Tractament de Dades Personals (DPA)
Preàmbul
El present Contracte d'Encàrrec del Tractament (d'ara endavant el «DPA») es subscriu entre:
MA REPUTATION EN LIGNE PRODUCCIONES SL (d'ara endavant «iziqrcode» o «l'Encarregat del tractament»), societat de dret espanyol, inscrita amb CIF B88432935, amb domicili social a Madrid, Espanya, que opera el servei SaaS «iziqrcode» accessible a https://iziqrcode.com.
I
El Client B2B (d'ara endavant «el Responsable del tractament»), tal com s'identifica per la seva inscripció i acceptació de les Condicions Generals de Venda (CGV) d'iziqrcode.
Conjuntament denominats «les Parts».
1Article 1 — Objecte
El present DPA regula el tractament de Dades Personals (d'ara endavant «DP») efectuat per iziqrcode per compte del Responsable del tractament, en el marc de l'execució del servei iziqrcode tal com es defineix a les CGV.
Té per objecte definir les condicions en les quals l'Encarregat del tractament es compromet a tractar les DP de conformitat amb el Reglament (UE) 2016/679 («RGPD») i la legislació espanyola aplicable (LOPDGDD).
2Article 2 — Definicions
Els termes emprats en el present DPA tenen el significat que els atribueix l'Article 4 del RGPD, en particular: Dada personal, Tractament, Responsable del tractament, Encarregat del tractament, Subencarregat, Violació de DP, Interessat.
3Article 3 — Durada
El present DPA entra en vigor en la data d'inscripció del Responsable del tractament al servei iziqrcode i s'aplica durant tota la durada de la relació contractual tal com es defineix a les CGV. Cessa amb la resolució, l'expiració o la no renovació del contracte principal, sens perjudici de les obligacions subsistents (Articles 13 i 14).
4Article 4 — Descripció del tractament
4.1 Naturalesa i finalitat del tractament
iziqrcode tracta les DP per compte del Responsable del tractament amb la finalitat exclusiva de:
- Generar i allotjar codis QR estàtics i dinàmics segons les configuracions del Responsable del tractament;
- Redirigir els visitants finals dels codis QR cap a les URL de destinació definides;
- Recopilar estadístiques anonimitzades d'ús (recomptes d'escaneig, geolocalització únicament a nivell de país, tipus de dispositiu);
- Emmagatzemar el contingut dels codis QR (URL de destinació, contingut vCard, configuracions WiFi, etc.) tal com el defineix el Responsable del tractament;
- Permetre al Responsable del tractament accedir, modificar i exportar les seves dades a través de la interfície del servei.
4.2 Categories de DP tractades
- DP del Responsable del tractament (compte client iziqrcode): correu professional, nom, dades de facturació, IP de connexió;
- DP dels visitants finals dels codis QR (usuaris finals del Responsable del tractament): adreça IP pseudonimitzada per hash, User-Agent pseudonimitzat, país d'origen, marca temporal de l'escaneig, URL de destinació escanejada;
- DP integrades pel Responsable del tractament en el contingut dels seus codis QR: varien segons els usos (p. ex. dades de contacte vCard, credencials WiFi, etc.) — són responsabilitat exclusiva del Responsable del tractament.
4.3 Categories d'interessats
- El Responsable del tractament i els seus representants (usuaris del compte iziqrcode);
- Els visitants finals dels codis QR generats pel Responsable del tractament;
- Les persones les DP de les quals són integrades pel Responsable del tractament en els seus codis QR.
4.4 Termini de conservació
- DP del compte client: durada de la relació contractual + 3 anys (obligacions comptables i de prescripció);
- DP dels visitants finals dels codis QR (logs d'escaneig): 12 mesos lliscants, purga automàtica;
- DP integrades pel Responsable del tractament en els seus codis QR: conservades mentre el codi QR resti actiu, suprimides al tancament del compte.
5Article 5 — Obligacions de l'Encarregat del tractament
iziqrcode es compromet a:
1. Tractar les DP únicament seguint instruccions documentades del Responsable del tractament, tal com resulten de les CGV, de les configuracions del compte i de qualsevol instrucció escrita posterior;
2. Garantir la confidencialitat assegurant-se que qualsevol persona autoritzada a tractar les DP es comprometi a respectar la confidencialitat o estigui subjecta a una obligació legal apropiada;
3. Aplicar mesures tècniques i organitzatives apropiades en virtut de l'Article 32 del RGPD (vegeu Annex II);
4. Notificar al Responsable del tractament qualsevol violació de DP en un termini màxim de 72 hores després de tenir-ne coneixement (vegeu Article 10);
5. Assistir el Responsable del tractament per a l'exercici dels drets dels interessats (accés, rectificació, supressió, portabilitat, oposició, limitació) — vegeu Article 11;
6. Assistir el Responsable del tractament en el compliment de les seves obligacions relatives a la seguretat, a les avaluacions d'impacte (AIPD) i a la consulta prèvia a l'autoritat de control;
7. Suprimir o restituir les DP al final del contracte segons les modalitats definides a l'Article 13;
8. Posar a disposició del Responsable del tractament tota la informació necessària per demostrar el compliment del present DPA i permetre la realització d'auditories (vegeu Article 12);
9. Mantenir un registre de les activitats de tractament efectuades per compte del Responsable del tractament d'acord amb l'Article 30.2 del RGPD.
6Article 6 — Obligacions del Responsable del tractament
El Responsable del tractament es compromet a:
1. Documentar per escrit qualsevol instrucció relativa al tractament de les DP per iziqrcode (les configuracions efectuades a la interfície del servei tenen valor d'instrucció);
2. Vetllar pel respecte del principi de minimització en la creació de codis QR que continguin DP;
3. Informar els seus propis usuaris finals (visitants dels codis QR) del recurs a iziqrcode com a encarregat del tractament, a través de la seva pròpia política de privadesa;
4. Recollir el consentiment o justificar qualsevol altra base jurídica del RGPD per a les DP integrades als seus codis QR;
5. Supervisar el compliment per iziqrcode de les obligacions del present DPA, exercint si escau el seu dret d'auditoria.
7Article 7 — Subencarregats
7.1 Autorització general
El Responsable del tractament autoritza iziqrcode a recórrer als subencarregats enumerats a l'Article 7.2 per a la prestació del servei.
7.2 Llista de subencarregats autoritzats
| Subencarregat | País | Finalitat | Garanties |
|---|---|---|---|
| Stripe Payments Europe Ltd | Irlanda (UE) | Tractament de pagaments, gestió de subscripcions, compliment d'IVA OSS UE | DPA Stripe + residència UE |
| Resend (Bird.com Inc.) | Estats Units | Enviament d'emails transaccionals (autenticació magic link, notificacions) | DPA Resend + Clàusules Contractuals Tipus (Mòdul 2) |
| Cloudflare Inc. | Estats Units | CDN, protecció DDoS, emmagatzematge R2 (logos), Workers (redirecció QR), Turnstile (anti-bot) | DPA Cloudflare + residència UE per a R2 i Workers (Falkenstein) |
| Hetzner Online GmbH | Alemanya (UE) | Allotjament d'infraestructura (servidors, base de dades PostgreSQL, cau Redis, còpies de seguretat) | DPA Hetzner (AVV) + intracomunitari UE |
| Anthropic PBC | Estats Units | Traducció i importació IA dels menús (noms + descripcions) | DPA Anthropic + Clàusules Contractuals Tipus (Mòdul 2) + cap entrenament de models amb les dades transmeses |
| Google Ireland Ltd | Irlanda (UE) — possibles transferències als Estats Units | Mesura d'audiència del lloc de màrqueting (Google Analytics 4), només després del consentiment; mai a les pàgines públiques de menús (`/p/*`) | DPA Google + Clàusules Contractuals Tipus (Mòdul 2) + IP anonimitzada + consentiment previ (Consent Mode v2) |
7.3 Informació sobre canvis de subencarregats
iziqrcode es compromet a informar el Responsable del tractament de qualsevol projecte d'addició o substitució d'un subencarregat amb almenys 30 dies d'antelació, mitjançant notificació per email a l'adreça del compte client i publicació a la pàgina https://iziqrcode.com/dpa.
El Responsable del tractament disposa d'un termini de 30 dies per oposar-se al nou subencarregat. En cas d'oposició motivada i impossibilitat de trobar un compromís, el Responsable del tractament pot rescindir sense penalització.
7.4 Compromís en cascada
iziqrcode imposa contractualment a cada subencarregat les mateixes obligacions de protecció de dades que les fixades pel present DPA. En cas d'incompliment d'un subencarregat, iziqrcode continua sent plenament responsable davant del Responsable del tractament.
8Article 8 — Transferències fora de la Unió Europea
Els subencarregats situats als Estats Units (Resend, Cloudflare) apliquen les Clàusules Contractuals Tipus («CCT») adoptades per la Comissió Europea (Decisió 2021/914 del 4 de juny de 2021), Mòdul 2 (controller-to-processor) i, si escau, Mòdul 3 (processor-to-processor).
No es duu a terme cap transferència de DP cap a altres tercers països sense garanties apropiades en el sentit de l'Article 46 del RGPD.
9Article 9 — Mesures de seguretat
iziqrcode aplica les mesures tècniques i organitzatives descrites a l'Annex II del present DPA, d'acord amb l'Article 32 del RGPD.
Aquestes mesures inclouen, en particular: xifratge de les dades en trànsit (TLS 1.3) i en repòs, control d'accés basat en rols, registre dels accessos d'administradors, còpies de seguretat xifrades diàries, aïllament de xarxa, protecció anti-DDoS, protecció anti-bot (Cloudflare Turnstile), rate-limiting de les sol·licituds sensibles, auditories de seguretat internes periòdiques.
10Article 10 — Notificació de violació de DP
En cas de violació de DP, iziqrcode notifica el Responsable del tractament sense dilació indeguda i com a màxim en 72 hores després de tenir-ne coneixement.
La notificació inclou, en la mesura del possible:
- La naturalesa de la violació (categories de DP i d'interessats, nombre aproximat);
- Les conseqüències probables;
- Les mesures adoptades o proposades per remeiar la violació;
- Les dades de contacte del punt de contacte d'iziqrcode per obtenir informació complementària.
El Responsable del tractament continua sent responsable de la notificació eventual a l'autoritat de control (CNIL, AEPD) i als interessats si fos requerida pels Articles 33 i 34 del RGPD.
11Article 11 — Assistència per als drets dels interessats
iziqrcode assisteix el Responsable del tractament, en la mesura del possible i mitjançant mesures tècniques i organitzatives apropiades, per respondre a les sol·licituds d'exercici dels drets dels interessats (accés, rectificació, supressió, portabilitat, oposició, limitació).
Per a les DP gestionades pel Responsable del tractament a través del seu compte iziqrcode, la interfície del servei permet l'exportació, la modificació i la supressió directes.
Per als altres casos, el Responsable del tractament pot adreçar la seva sol·licitud a [email protected] (termini de resposta: 10 dies hàbils).
12Article 12 — Auditories
El Responsable del tractament pot, al seu càrrec, fer realitzar una auditoria del compliment per iziqrcode de les obligacions del present DPA:
- Preavís mínim: 60 dies;
- Freqüència màxima: 1 auditoria per any (llevat d'incident de seguretat acreditat);
- Modalitats: documental (informes SOC 2, certificats ISO 27001 dels subencarregats quan estiguin disponibles, auditories internes d'iziqrcode), o presencial als emplaçaments pertinents durant l'horari laboral;
- Auditor: independent i subjecte a un compromís de confidencialitat.
iziqrcode pot rebutjar un auditor que sigui competidor directe.
13Article 13 — Sort de les dades al final del contracte
En rescindir-se el contracte principal, el Responsable del tractament pot triar:
- Restitució: exportació completa de les seves DP en format CSV / JSON a través de la interfície del servei (funcionalitat Article 20 del RGPD activada per defecte);
- Supressió: esborrament complet de les seves DP en un termini de 30 dies des de la rescissió, acreditat per email.
A falta de sol·licitud explícita en els 30 dies següents a la rescissió, iziqrcode procedeix a la supressió automàtica de les DP, sens perjudici de les obligacions legals de conservació (logs comptables, obligacions fiscals).
14Article 14 — Responsabilitat
Cada Part és responsable dels danys derivats d'un incompliment de les seves respectives obligacions del RGPD.
D'acord amb l'Article 82.5 del RGPD, quan iziqrcode i el Responsable del tractament estan implicats en un mateix tractament i són responsables d'un dany, cadascun suporta la responsabilitat en la mesura de la seva contribució al dany.
La responsabilitat d'iziqrcode en virtut del present DPA queda limitada segons les condicions previstes a les CGV (Article 7bis).
15Article 15 — Llei aplicable i jurisdicció
El present DPA es regeix pel dret espanyol, complementat pel RGPD i el dret de la Unió Europea aplicable.
Qualsevol disputa relativa a la interpretació o execució del present DPA serà sotmesa a la competència exclusiva dels tribunals de Madrid, Espanya, sens perjudici de les normes imperatives de protecció al consumidor si el Responsable del tractament té tal condició.
Annex I — Descripció dels tractaments
L'Annex I reprodueix íntegrament els elements descrits a l'Article 4 anterior (naturalesa i finalitat, categories de DP, categories d'interessats, terminis de conservació).
Annex II — Mesures tècniques i organitzatives de seguretat
Seguretat física i lògica
- Allotjament en data centers certificats ISO 27001 (Hetzner Falkenstein, Alemanya);
- Accés físic restringit i registrat;
- Redundància elèctrica i de xarxa.
Control d'accés
- Autenticació per magic link segur (enllaç d'un sol ús, expiració 15 minuts) o OAuth Google;
- Sense autenticació per contrasenya (elimina el risc de fuga de credencials);
- Rotació de sessions, revocació immediata possible;
- Rols aplicatius (RBAC) segons els plans Free / Pro / Business.
Xifratge
- Comunicacions: TLS 1.3 per a totes les connexions (HTTP, base de dades, cau);
- Emmagatzematge: xifratge de les còpies de seguretat;
- Secrets: variables d'entorn aïllades, mai registrades en logs.
Pseudonimització i minimització
- IP dels visitants finals dels codis QR: hash SHA-256 amb una sal derivada de la data, renovada cada dia — cap empremta no enllaça dos dies;
- User-Agents: mai conservats — només se'n dedueixen el tipus de dispositiu, el sistema operatiu i el navegador; la capçalera no s'emmagatzema;
- Geolocalització: país i ciutat aproximada deduïts de l'adreça IP per la xarxa de distribució, mai coordenades precises ni geolocalització del dispositiu;
- Sense seguiment individualitzat dels visitants finals;
- Empremtes d'IP destruïdes al cap de 7 dies.
Supervisió i registre
- Logs d'accessos d'administradors centralitzats i conservats 90 dies;
- Detecció automàtica d'activitat sospitosa (rate-limiting, anti-bot Cloudflare Turnstile);
- Auditoria de seguretat interna periòdica.
Còpies de seguretat i continuïtat
- Còpies de seguretat diàries xifrades de la base de dades;
- Test de restauració mensual;
- Conservació de les còpies de seguretat: 30 dies lliscants.
Gestió de les violacions
- Procediment documentat de resposta a incidents;
- Notificació al Responsable del tractament en 72 h;
- Registre d'incidents.
Fet a Madrid, Espanya. Data d'entrada en vigor: data d'inscripció del Responsable del tractament al servei iziqrcode. MA REPUTATION EN LIGNE PRODUCCIONES SL — CIF: B88432935 — Madrid, Espanya — [email protected]