Acuerdo de Tratamiento de Datos (DPA)
Traducción proporcionada a título informativo — Esta es una traducción proporcionada únicamente a título informativo. En caso de discrepancia, solo la versión en francés tiene valor legal vinculante.
El presente Data Processing Agreement (en adelante, el «DPA» o el «Acuerdo») complementa las Condiciones Generales de Venta y de Uso de SYNAPTIIK conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD).
Regula los tratamientos de datos personales realizados por SYNAPTIIK (en adelante, el «Encargado del tratamiento» o «SYNAPTIIK») por cuenta del cliente profesional usuario de la plataforma (en adelante, el «Responsable del tratamiento» o el «Cliente»).
El Acuerdo se considera aceptado en el momento de la suscripción al servicio (clickwrap) para los planes Solo y Studio, y se adjunta al contrato firmado electrónicamente (Yousign) para los planes Agence y Agence Scale.
Artículo 1 — Definiciones
Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de datos» y «autoridad de control» tienen el significado definido en el artículo 4 del RGPD.
Artículo 2 — Objeto, naturaleza y finalidades del tratamiento
El Encargado está autorizado a tratar, por cuenta del Responsable, los datos personales necesarios para la ejecución de los siguientes servicios:
- alojamiento de las cuentas de usuario (clientes, colaboradores, invitados);
- gestión de proyectos, briefs, planes de rodaje, entregas;
- facturación y cobro del lado del tenant (subfacturación al cliente final);
- asistencia de IA Leeza — Nivel 1 (memoria de cuenta) y Nivel 2 (aprendizaje anonimizado opt-in, k-anonimato ≥ 5);
- analítica de producto (PostHog EU Cloud) sujeta al consentimiento de los usuarios finales;
- firma electrónica de documentos a través de Yousign;
- notificaciones de correo transaccionales (Resend).
La finalidad global es la puesta a disposición del servicio SaaS SYNAPTIIK conforme a las Condiciones de Venta. El Encargado únicamente trata los datos siguiendo instrucciones documentadas del Responsable.
Artículo 3 — Duración
El Acuerdo entra en vigor en la fecha de suscripción al servicio y permanece vigente durante toda la duración de la suscripción.
Artículo 4 — Categorías de datos y de interesados
Categorías de interesados:
- usuarios profesionales (fotógrafos, videógrafos, operadores de drones, administradores del tenant);
- colaboradores internos de los tenants (personal asalariado, invitados freelance);
- clientes finales (personas jurídicas y/o físicas receptoras de las prestaciones);
- invitados puntuales (portal de invitados, enlaces mágicos).
Categorías de datos:
- identificación (nombre, email, teléfono);
- datos profesionales (número de registro mercantil, rol, empresa, portafolio);
- contenidos producidos (fotos, vídeos, documentos, metadatos EXIF);
- datos de facturación (prestaciones, importes, medios de pago tokenizados por Stripe);
- datos técnicos (logs, direcciones IP, user-agent, ID de dispositivo);
- interacciones con la IA Leeza (solicitudes, respuestas, feedback).
Artículo 5 — Subencargados del tratamiento
El Responsable autoriza al Encargado a recurrir a los subencargados listados en la Política de privacidad §4 (Vercel, Supabase, Stripe, Backblaze, Anthropic, Resend, PostHog, Better Stack, Yousign, Brevo, Cloudflare, Google Workspace, reCAPTCHA/hCaptcha).
Todo cambio de subencargado se notifica al Responsable con al menos 30 días de antelación a su implementación efectiva, mediante publicación en la página de privacidad y por correo electrónico para los planes Agence y Agence Scale. El Responsable puede formular una objeción motivada dentro de dicho plazo; en su defecto, la modificación se considera aceptada.
Artículo 6 — Obligaciones del Encargado
El Encargado se compromete a:
- tratar los datos únicamente conforme a las instrucciones documentadas del Responsable (constituyendo dichas instrucciones las presentes Condiciones y el uso normal de la plataforma);
- velar por que las personas autorizadas a tratar los datos se comprometan a la confidencialidad (compromiso de confidencialidad firmado por el personal de SYNAPTIIK);
- adoptar todas las medidas técnicas y organizativas apropiadas (art. 32 RGPD), detalladas en el artículo 7 del presente Acuerdo;
- asistir al Responsable en el cumplimiento de sus obligaciones (respuestas a los derechos de los interesados, evaluaciones de impacto, consulta previa a la autoridad, notificación de violaciones);
- poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28;
- aplicar una regla de k-anonimato ≥ 5 a cualquier dato agregado que pudiera transmitirse a un subencargado para la mejora del producto, además de las operaciones estándar de seudonimización.
Artículo 7 — Medidas de seguridad
- cifrado TLS 1.2+ en tránsito;
- cifrado AES-256 en reposo (base de datos, almacenamiento de objetos, copias de seguridad);
- autenticación multifactor opcional en Solo/Studio, obligatoria en Agence;
- control de acceso RBAC, Row-Level Security de Supabase por tenant;
- registro de accesos de administración con retención de 12 meses;
- copias de seguridad automáticas con restauración probada trimestralmente;
- pruebas de intrusión periódicas (mínimo anual);
- vigilancia de vulnerabilidades CVE y gestión de parches con SLA interno de 72h (crítico) / 7 días (alto).
Artículo 8 — Derechos de los interesados
El Encargado presta asistencia técnica y organizativa al Responsable para atender las solicitudes de ejercicio de derechos (art. 15 a 22 RGPD). Un endpoint /api/legal/export-rgpd permite la exportación estructurada de los datos (JSON + CSV + medios binarios).
Cuando el Encargado reciba directamente una solicitud de un interesado, la trasladará al Responsable sin demora (48 horas máximo).
Artículo 9 — Plazo de conservación y restitución
A la resolución de la suscripción, el Encargado conserva los datos durante 90 días a título de plazo de seguridad (posibilidad de reactivación, recurso). Transcurrido este plazo, los datos se eliminan, salvo obligación legal (facturas conservadas 10 años por el contable / hacienda).
El Responsable dispone de un derecho de exportación completa de los datos en cualquier momento y durante los 90 días siguientes a la resolución, en un formato estructurado legible por máquina.
Artículo 10 — Notificación de violaciones
En caso de violación de datos personales, el Encargado notifica al Responsable en un plazo de 48 horas desde que tenga conocimiento de ella, con el fin de permitirle notificar a la autoridad de control en el plazo de 72 horas exigido por el art. 33 RGPD.
La notificación incluye: naturaleza de la violación, categorías y número aproximado de interesados afectados, categorías y volumen aproximado de datos, consecuencias probables, medidas adoptadas o propuestas.
Artículo 11 — Continuidad del servicio
El Encargado ha implantado un plan de continuidad documentado que cubre en particular:
- la indisponibilidad temporal o definitiva de su dirigente (mandato de protección futura notarial, art. 477 del Código Civil francés);
- la salvaguarda y restauración de los accesos críticos mediante depósito notarial (secretos de infraestructura, código fuente, copias de seguridad);
- la designación de una persona de confianza habilitada para continuar la explotación u organizar la cesión a un sucesor.
En caso de un incidente mayor que comprometa la continuidad del servicio durante más de 30 días consecutivos, el Encargado se compromete a:
- notificar al Responsable en un plazo de 72 horas;
- permitir la exportación completa de los datos en un plazo de 15 días hábiles;
- garantizar la eliminación segura de los datos conforme al artículo 9 si el servicio no puede reanudarse.
El Responsable dispone de un derecho de resolución sin preaviso ni penalización en caso de incapacidad confirmada del Encargado para mantener el servicio.
Resumen público del plan: /legal/continuity.
Artículo 12 — Auditoría
El Responsable dispone de un derecho de auditoría del cumplimiento del Acuerdo por parte del Encargado. La auditoría se ejerce como máximo una vez al año, por un auditor independiente, con un preaviso de 30 días, a su cargo, y de forma que no perturbe la explotación.
Los informes de certificaciones de terceros existentes (SOC 2 de los subencargados clave, certificaciones RGPD, pentests recientes) podrán aportarse en lugar de una auditoría in situ, a criterio del Responsable.
Artículo 13 — Transferencias fuera de la UE
Las transferencias fuera de la Unión Europea se rigen por las cláusulas contractuales tipo (Decisión 2021/914) y, cuando el subencargado esté certificado, por el Data Privacy Framework UE-EE. UU. (Decisión 2023/1795). Se aplican sistemáticamente medidas adicionales (cifrado, seudonimización).
Artículo 14 — Ley aplicable y jurisdicción
El presente Acuerdo se rige por el derecho francés. Cualquier litigio relativo a su interpretación o ejecución será competencia exclusiva, a falta de resolución amistosa, de los tribunales de Bourg-en-Bresse (Francia).