Anexo de tratamiento de datos (DPA)
Última actualización: 1 de junio de 2026
La única versión legalmente vinculante es la versión original en inglés.
El presente Anexo de Tratamiento de Datos («DPA») forma parte integrante de los Términos de Uso (el «Contrato») celebrado entre la Empresa (el «Responsable del Tratamiento» o el «Cliente») y SynoptiCons GmbH, que opera comercialmente como PAQR, con domicilio social en Klagenfurt am Wörthersee, Austria (el «Encargado del Tratamiento» o «PAQR», «nosotros» o «nuestro»).
1. Definiciones
Los términos en mayúsculas que no estén definidos en este DPA tendrán el significado establecido en el Contrato. Los términos «Datos personales», «Interesado», «Tratamiento», «Responsable del tratamiento», «Encargado del tratamiento» y «Autoridad de control» tendrán los significados que se les asignan en el Reglamento General de Protección de Datos (UE) 2016/679 («RGPD»).
2. Tratamiento de datos personales
2.1. Roles
Las partes reconocen que el Cliente actúa como Responsable del Tratamiento y PAQR actúa como Encargado del Tratamiento de los datos personales del Cliente.
2.2. Instrucciones
PAQR tratará los datos personales estrictamente de conformidad con las instrucciones documentadas del Cliente, las cuales están constituidas por el Contrato, este DPA y el uso de los Servicios por parte del Cliente.
2.3. Cumplimiento
Ambas partes cumplirán con toda la legislación aplicable en materia de protección de datos. El Cliente garantiza que cuenta con una base jurídica legítima para el tratamiento de los datos personales facilitados a los Servicios.
3. Subencargados del tratamiento
3.1. Autorización general
El Cliente otorga una autorización general por escrito a PAQR para contratar a los subencargados del tratamiento enumerados en el Apéndice 1 de la Política de Privacidad de PAQR para tratar datos personales.
3.2. Notificación de cambios
PAQR notificará al Cliente cualquier intención de añadir o sustituir subencargados del tratamiento con al menos quince (15) días de antelación a que el nuevo subencargado realice cualquier tratamiento de datos personales.
3.3. Derecho de oposición
El Cliente podrá oponerse por motivos justificados a un nuevo subencargado del tratamiento dentro del plazo de notificación de 15 días. Si no se presenta ninguna objeción, el nuevo subencargado se considerará aceptado. PAQR seguirá siendo plenamente responsable ante el Cliente del cumplimiento de las obligaciones en materia de protección de datos por parte de sus subencargados.
4. Seguridad y brechas de seguridad de datos personales
4.1. Medidas de seguridad
PAQR implantará y mantendrá las medidas técnicas y organizativas adecuadas para proteger los datos personales, tal y como se detalla en el Anexo II.
4.2. Notificación de brechas de seguridad
PAQR notificará al Cliente sin dilación indebida, y a más tardar en un plazo de doce (12) horas, tras tener conocimiento de cualquier acceso o divulgación no autorizados y confirmados de los datos personales del Cliente.
5. Eliminación de datos
A la finalización del Contrato, PAQR devolverá o eliminará los datos personales de conformidad con los plazos definidos en los Términos de Uso. Tras el periodo de recuperación de 30 días, PAQR garantiza la eliminación permanente o la anonimización irreversible de todos los datos personales de los entornos activos y copias de seguridad en un plazo de treinta (30) días.
6. Transferencias internacionales de datos
Para cualquier transferencia de datos personales fuera del Espacio Económico Europeo (EEE) a un país que no esté reconocido por la Comisión Europea como un país que ofrece un nivel de protección adecuado, las partes acuerdan que las Cláusulas Contractuales Tipo de la UE (Módulo 2: Responsable del tratamiento a Encargado del tratamiento) quedan incorporadas por referencia al presente documento. A los efectos de las Cláusulas Contractuales Tipo («CCT»):
- Se aplicará la Cláusula 7 (Cláusula de adhesión).
- Se aplicará la Cláusula 9, Opción 2 (Autorización general por escrito), con un plazo de notificación de 15 días.
- Cláusula 17 (Legislación aplicable) y Cláusula 18 (Elección de foro): Las CCT se regirán por la legislación de Austria, y los litigios se resolverán ante los tribunales de Viena, Austria.
7. Limitación de responsabilidady
Cualquier reclamación derivada de este DPA o relacionada con el mismo, incluida cualquier brecha de seguridad de datos personales, estará estrictamente sujeta a las limitaciones y exclusiones de responsabilidad (incluido el límite máximo de responsabilidad de 12 meses) establecidas en los Términos de Uso.
8. Disposiciones generales
8.1. Modificaciones
PAQR se reserva el derecho de modificar o complementar este DPA, previa notificación al Cliente, si así lo exige una autoridad de control, para reflejar cambios en la legislación en materia de protección de datos o para adaptarse a las Cláusulas Contractuales Tipo que se actualicen. Dichas actualizaciones se regirán por los procedimientos de modificación establecidos en los Términos de Uso.
8.2. Conflicto de documentos (Orden de prelación)
En caso de conflicto o discrepancia entre los siguientes documentos, el orden de prelación será: (1) las Cláusulas Contractuales Tipo; (2) este DPA; y (3) los Términos de Uso.
8.3. Divisibilidad
Si se determina que alguna disposición particular de este DPA fuera nula o inaplicable, la validez y aplicabilidad de las demás disposiciones de este DPA no se verán afectadas.
ANEXO 1
Detalles del tratamiento
| Ref | Categoría | Detalles |
| A | Categorías de interesados | Usuarios de empresa, usuarios del espacio de trabajo, usuarios finales y socios comerciales. |
| B | Categorías de datos personales | Información de la cuenta (nombre, correo electrónico, datos de autenticación), información profesional (puesto de trabajo, empleador), datos técnicos del dispositivo/de uso, y entradas de datos o tareas introducidas en los Servicios. |
| C | Datos sensibles transferidos | La carga o el tratamiento de datos personales sensibles (incluidos datos relativos a la salud, datos biométricos o de origen racial o étnico) está estrictamente prohibido por los Términos de Uso. |
| D | Naturaleza y finalidad del tratamiento | Almacenamiento, computación y tratamiento para la prestación de los Servicios de conformidad con los Términos de Uso. |
ANEXO 2
Medidas técnicas y organizativas (TOM)
PAQR mantiene los siguientes estándares mínimos de seguridad, alineados con los marcos ISO/IEC 27001:2022 y SOC 2:
| Medida de seguridad | Descripción |
| Ubicación de los datos | El 100 % de los datos de producción de los clientes se almacena y procesa exclusivamente dentro de la UE (GCP Europe West, Bélgica). |
| Cifrado | Los datos en reposo están cifrados mediante AES-256. Los datos en tránsito están cifrados mediante TLS 1.3 (con TLS 1.2 como alternativa mínima o fallback). |
| Control de acceso | Control estricto de acceso basado en roles (RBAC) delimitado por espacios de trabajo, con autenticación multifactor (MFA) nativa mediante contraseña de un solo uso basada en el tiempo (TOTP) disponible y exigible a nivel global para todas las cuentas de empresa. |
| Gestión de vulnerabilidades | Acuerdos de nivel de servicio (SLA) estrictos que exigen la mitigación de vulnerabilidades críticas (CVSS ≥ 9.0) en un plazo de 48 horas y de vulnerabilidades altas (CVSS ≥ 7.0) en un plazo de 14 días laborables. |
| Resiliencia y recuperación ante desastres | Despliegue en múltiples zonas de disponibilidad con un objetivo de tiempo de recuperación (RTO) < 4 horas y un objetivo de punto de recuperación (RPO) < 1 hora, respaldado por copias de seguridad inmutables y recuperación continua a un punto específico en el tiempo (point-in-time recovery). |