Acuerdo de Tratamiento de Datos
Última actualización 8 de septiembre de 2026
El presente Acuerdo de Tratamiento de Datos (el "DPA") forma parte del contrato para la prestación de la plataforma de formación en cumplimiento normativo Zentrum24 Academy celebrado entre las partes (el "Contrato Principal"), y está sujeto a él. Se celebra entre:
- Zentrum24 LLC, sociedad con domicilio social en 1621 Central Ave, Cheyenne, Wyoming 82001, USA ("Zentrum24 Academy", el "Encargado del tratamiento"); y
- el cliente identificado en el Contrato Principal y en el Anexo I (el "Cliente", el "Responsable del tratamiento").
Zentrum24 Academy y el Cliente son, cada uno de ellos, una "parte" y, conjuntamente, las "partes". El presente DPA refleja el acuerdo de las partes sobre el tratamiento de Datos Personales en relación con el sistema multiinquilino de gestión del aprendizaje en materia de cumplimiento normativo, prestado como Software como Servicio (SaaS) por Zentrum24 Academy, y utilizado para gestionar asignaciones de formación basadas en roles, cursos SCORM, cuestionarios, firmas electrónicas conformes con 21 CFR Part 11, una pista de auditoría a prueba de manipulaciones y certificados de finalización (el "Servicio").
1. Definiciones e interpretación
1.1 Por "Normativa de Protección de Datos" se entiende toda la legislación y normativa aplicable al tratamiento de Datos Personales en virtud del presente DPA, incluido el Reglamento (UE) 2016/679 (el "GDPR"), el GDPR tal como ha sido incorporado al Derecho del Reino Unido (el "UK GDPR") junto con la UK Data Protection Act 2018 y, cuando resulte aplicable, la Ley Federal suiza de Protección de Datos.
1.2 Los términos "Responsable del tratamiento", "Encargado del tratamiento", "Interesado", "Datos Personales", "Violación de la seguridad de los Datos Personales", "tratamiento", "categorías especiales de datos personales" y "autoridad de control" tienen el significado que les atribuye el GDPR.
1.3 Por "Subencargado del tratamiento" se entiende cualquier tercero contratado por Zentrum24 Academy (o por otro subencargado del tratamiento de Zentrum24 Academy) para tratar Datos Personales por cuenta del Cliente en virtud del presente DPA.
1.4 Por "SCCs" se entienden las cláusulas contractuales tipo para la transferencia de datos personales a terceros países establecidas en la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, junto con el UK International Data Transfer Addendum y cualesquiera modificaciones suizas aplicables, según se describe con mayor detalle en la Sección 12.
1.5 En caso de conflicto entre el presente DPA y el Contrato Principal en lo relativo al tratamiento de Datos Personales, prevalecerá el presente DPA. En caso de conflicto entre el presente DPA y las SCCs, prevalecerán las SCCs.
2. Objeto, duración, naturaleza y finalidad del tratamiento
2.1 Funciones. El Cliente es el Responsable del tratamiento y Zentrum24 Academy es el Encargado del tratamiento respecto de los Datos Personales tratados para la prestación del Servicio. Cuando Zentrum24 Academy trate Datos Personales limitados como responsable independiente para sus propias finalidades empresariales legítimas (por ejemplo, la administración de cuentas, la facturación, la seguridad, la prevención del fraude y la mejora del producto mediante datos agregados o anonimizados), lo hará de conformidad con su política de privacidad y con la Normativa de Protección de Datos aplicable, quedando dicho tratamiento fuera del ámbito del presente DPA.
2.2 Objeto. El objeto del tratamiento es la prestación, explotación, soporte y seguridad del Servicio por cuenta del Cliente.
2.3 Duración. Zentrum24 Academy tratará Datos Personales durante la vigencia del Contrato Principal y durante el período adicional previsto en la Sección 10 (supresión y devolución), salvo que la legislación aplicable exija un plazo de conservación más largo.
2.4 Naturaleza y finalidad. La naturaleza y la finalidad del tratamiento consisten en alojar y explotar un sistema de gestión del aprendizaje en materia de cumplimiento normativo, lo que incluye: la creación y administración de cuentas de inquilino y de registros de usuario; la asignación y el seguimiento de la formación basada en roles; la impartición de cursos SCORM y cuestionarios; el registro del estado de finalización, las calificaciones y las firmas electrónicas conformes con 21 CFR Part 11; la generación de certificados de finalización; el mantenimiento de una pista de auditoría a prueba de manipulaciones y encadenada mediante hash; y la prestación de servicios de seguridad, supervisión, copia de seguridad y soporte.
2.5 Las categorías de Interesados y de Datos Personales, así como otros detalles del tratamiento, se establecen en el Anexo I.
3. Tratamiento únicamente conforme a instrucciones documentadas
3.1 Zentrum24 Academy tratará los Datos Personales únicamente siguiendo instrucciones documentadas del Cliente, inclusive en lo relativo a las transferencias internacionales, salvo que esté obligada a otra cosa por el Derecho de la Unión Europea o de los Estados miembros que resulte aplicable a Zentrum24 Academy; en tal caso, Zentrum24 Academy informará al Cliente de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.
3.2 El Contrato Principal, el presente DPA (incluidos sus Anexos) y el uso y la configuración autorizados del Servicio por parte del Cliente constituyen las instrucciones completas y documentadas del Cliente. Las instrucciones adicionales o distintas deberán acordarse por escrito y podrán conllevar ajustes en las tarifas o en el alcance.
3.3 Zentrum24 Academy informará inmediatamente al Cliente si, en su opinión, una instrucción infringe la Normativa de Protección de Datos. Zentrum24 Academy no está obligada a realizar una valoración jurídica de las instrucciones del Cliente, y la presente Sección 3.3 se entiende sin perjuicio de las respectivas obligaciones de las partes con arreglo a la Normativa de Protección de Datos.
4. Confidencialidad
4.1 Zentrum24 Academy garantizará que las personas autorizadas para tratar los Datos Personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad de naturaleza apropiada.
4.2 Zentrum24 Academy limitará el acceso a los Datos Personales al personal que necesite dicho acceso para cumplir las obligaciones de Zentrum24 Academy en virtud del Contrato Principal, y velará por que dicho personal reciba la formación adecuada en materia de protección de datos y seguridad.
5. Seguridad del tratamiento (artículo 32)
5.1 Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo para los derechos y libertades de las personas físicas, Zentrum24 Academy aplicará y mantendrá medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Las medidas vigentes en la fecha de entrada en vigor se describen en el Anexo II.
5.2 Zentrum24 Academy podrá actualizar o modificar las medidas del Anexo II en cualquier momento, siempre que dichas actualizaciones no reduzcan sustancialmente el nivel general de seguridad del Servicio.
5.3 El Cliente es responsable del uso seguro del Servicio dentro de su ámbito de control, lo que incluye configurar el acceso basado en roles, exigir la autenticación multifactor y la política de contraseñas cuando se ofrezcan, gestionar a sus administradores y usuarios, y desactivar sin demora las credenciales de los usuarios que ya no necesiten acceso.
6. Subencargados del tratamiento
6.1 Autorización general. El Cliente otorga a Zentrum24 Academy una autorización general para contratar Subencargados del tratamiento que traten Datos Personales, con sujeción a la presente Sección 6. Los Subencargados del tratamiento autorizados en la fecha de entrada en vigor se enumeran en el Anexo III.
6.2 Traslado de obligaciones. Cuando Zentrum24 Academy contrate a un Subencargado del tratamiento, lo hará mediante un contrato escrito que imponga obligaciones de protección de datos sustancialmente idénticas a las establecidas en el presente DPA y no menos protectoras que estas, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas. Zentrum24 Academy seguirá siendo plenamente responsable frente al Cliente del cumplimiento de las obligaciones de cada Subencargado del tratamiento.
6.3 Notificación de cambios y oposición. Zentrum24 Academy comunicará al Cliente, con carácter previo y por escrito (comunicación que podrá realizarse por correo electrónico, a través del Servicio o mediante la página de subencargados del tratamiento de Zentrum24 Academy), cualquier incorporación o sustitución prevista de un Subencargado del tratamiento, concediendo al Cliente una oportunidad razonable —de al menos [30] días antes de que el nuevo Subencargado del tratamiento comience a tratar Datos Personales— para oponerse por motivos razonables de protección de datos. Si el Cliente se opone, las partes trabajarán de buena fe para resolver la objeción. Si no se alcanza una solución, el Cliente podrá, como único y exclusivo recurso, resolver la parte afectada del Servicio de conformidad con el Contrato Principal.
7. Asistencia en relación con las solicitudes de los Interesados
7.1 Teniendo en cuenta la naturaleza del tratamiento, Zentrum24 Academy asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, en el cumplimiento de la obligación del Cliente de responder a las solicitudes de ejercicio de los derechos de los Interesados previstos en el Capítulo III del GDPR (incluidos los derechos de acceso, rectificación, supresión, limitación, portabilidad de los datos y oposición).
7.2 Zentrum24 Academy proporcionará dentro del Servicio funcionalidades de autoservicio que permitan al Cliente acceder a los Datos Personales, corregirlos, exportarlos y suprimirlos. Cuando una solicitud de un Interesado no pueda atenderse mediante dichas funcionalidades, Zentrum24 Academy prestará una asistencia adicional razonable a petición del Cliente.
7.3 Si Zentrum24 Academy recibe una solicitud directamente de un Interesado relativa a Datos Personales tratados en virtud del presente DPA, Zentrum24 Academy informará sin demora al Cliente, salvo prohibición legal, y no responderá por sí misma a la solicitud salvo siguiendo instrucciones documentadas del Cliente o cuando así lo exija la legislación aplicable.
8. Asistencia en relación con los artículos 32 a 36
8.1 Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Zentrum24 Academy, Zentrum24 Academy asistirá al Cliente para garantizar el cumplimiento de las obligaciones del Cliente derivadas de los artículos 32 a 36 del GDPR, a saber, la seguridad del tratamiento, la notificación de violaciones de la seguridad de los Datos Personales a la autoridad de control y a los Interesados, las evaluaciones de impacto relativas a la protección de datos y la consulta previa a la autoridad de control.
8.2 Dicha asistencia podrá consistir en poner a disposición la información de seguridad recogida en el Anexo II, el presente DPA y demás documentación razonablemente necesaria para que el Cliente lleve a cabo una evaluación de impacto relativa a la protección de datos y, cuando proceda, la consulta previa.
9. Notificación de violaciones de la seguridad de los Datos Personales
9.1 Zentrum24 Academy notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los Datos Personales que afecte a Datos Personales tratados en virtud del presente DPA.
9.2 La notificación describirá, en la medida en que se conozca y resulte razonablemente posible, la naturaleza de la violación de la seguridad, las categorías y el número aproximado de Interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus efectos. Cuando la información no pueda facilitarse de forma simultánea, podrá facilitarse de manera gradual sin dilación indebida ulterior.
9.3 La notificación de una violación de la seguridad de los Datos Personales por parte de Zentrum24 Academy, o su respuesta a esta, no se interpretará como un reconocimiento por Zentrum24 Academy de culpa o responsabilidad alguna. El Cliente sigue siendo responsable de sus propias obligaciones de notificación a las autoridades de control y a los Interesados.
10. Supresión y devolución a la finalización
10.1 A elección del Cliente, Zentrum24 Academy suprimirá o devolverá al Cliente todos los Datos Personales una vez finalizada la prestación del Servicio, y suprimirá las copias existentes, salvo que el Derecho de la Unión Europea o de los Estados miembros exija la conservación de los Datos Personales.
10.2 El Cliente podrá exportar sus Datos Personales (incluidos los registros de formación, los manifiestos de firma electrónica, las entradas de la pista de auditoría y los certificados) utilizando la funcionalidad de exportación del Servicio durante la vigencia y durante un plazo de [30] días tras la resolución o el vencimiento (el "período de recuperación"). Transcurrido el período de recuperación, Zentrum24 Academy suprimirá los Datos Personales en un plazo de [90] días, con sujeción a la Sección 10.3.
10.3 Zentrum24 Academy podrá conservar Datos Personales en la medida y durante el plazo exigidos por la legislación aplicable (incluidos los registros que deban preservarse para sustentar la integridad de una pista de auditoría conforme con 21 CFR Part 11 / EU Annex 11), y los Datos Personales que residan en copias de seguridad cifradas ordinarias se suprimirán con arreglo al calendario de rotación de copias de seguridad de Zentrum24 Academy. Durante cualquier conservación prorrogada de ese tipo, las obligaciones del presente DPA seguirán siendo de aplicación y los Datos Personales continuarán sujetos a las medidas de seguridad del Anexo II y solo se tratarán en la medida necesaria para la finalidad de conservación.
10.4 A petición escrita del Cliente, Zentrum24 Academy certificará por escrito que ha cumplido la presente Sección 10.
11. Auditorías e información
11.1 Zentrum24 Academy pondrá a disposición del Cliente toda la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del GDPR y en el presente DPA, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor mandatado por el Cliente.
11.2 A efectos del cumplimiento de los requisitos de la Sección 11.1, Zentrum24 Academy podrá poner a disposición su documentación de seguridad vigente en cada momento, informes de auditoría de terceros, certificaciones y respuestas a cuestionarios de seguridad razonables formulados por escrito.
11.3 Cuando la información puesta a disposición conforme a la Sección 11.2 resulte insuficiente, el Cliente podrá realizar una auditoría en horario laboral habitual, previa notificación escrita razonable de al menos [30] días y no más de una vez por período de doce meses (salvo que resulte exigible a raíz de una violación de la seguridad de los Datos Personales o por una autoridad de control). Las auditorías deberán llevarse a cabo de forma que se minimice la perturbación, deberán respetar la confidencialidad y la seguridad de los demás clientes de Zentrum24 Academy y de su entorno multiinquilino, no podrán incluir el acceso a los datos de otros clientes ni pruebas de penetración sobre los sistemas de producción sin el consentimiento previo por escrito de Zentrum24 Academy, y el auditor deberá suscribir un compromiso de confidencialidad aceptable para Zentrum24 Academy. Cada parte asumirá sus propios costes, salvo que el Cliente asumirá los costes razonables de Zentrum24 Academy cuando la auditoría no revele ningún incumplimiento sustancial.
12. Transferencias internacionales
12.1 El Servicio está alojado en Vercel (alojamiento de la aplicación) y Supabase (base de datos PostgreSQL gestionada y almacenamiento de objetos), con tratamiento principal en los Estados Unidos (AWS us-east-1 (Northern Virginia, United States)); Zentrum24 Academy está establecida en los Estados Unidos. En consecuencia, la prestación del Servicio puede implicar la transferencia de Datos Personales a los Estados Unidos y a otros países en los que operen Zentrum24 Academy o sus Subencargados del tratamiento, así como su tratamiento en ellos.
12.2 Cuando el tratamiento de Datos Personales sujeto al GDPR o al UK GDPR implique una transferencia a un país que no sea objeto de una decisión de adecuación, las partes acuerdan que dicha transferencia se regirá por las SCCs, que quedan incorporadas al presente DPA por referencia y se completan del siguiente modo:
- Módulo. El Módulo Dos (responsable a encargado) resulta de aplicación cuando el Cliente es responsable del tratamiento y Zentrum24 Academy es encargado del tratamiento. El Módulo Tres (encargado a encargado) resulta de aplicación respecto de las transferencias ulteriores a Subencargados del tratamiento.
- Cláusula de acoplamiento (Cláusula 7). La cláusula facultativa de acoplamiento resulta de aplicación.
- Autorización general (Cláusula 9, letra a), Opción 2). Resulta de aplicación la autorización general de Subencargados del tratamiento prevista en la Sección 6, con el plazo especificado en la Sección 6.3.
- Recurso y ley aplicable/fuero (Cláusulas 11, 17, 18). La cláusula facultativa de recurso no resulta de aplicación; la ley aplicable y el fuero son los de un Estado miembro de la UE que admita los derechos de tercero beneficiario, a saber, Irlanda.
- Anexos. El Anexo I del presente DPA completa los Anexos I.A e I.B de las SCCs; la autoridad de control competente (Anexo I.C) se identifica en el Anexo I; el Anexo II del presente DPA completa el Anexo II de las SCCs; y el Anexo III del presente DPA completa la lista de Subencargados del tratamiento.
12.3 Reino Unido. Para las transferencias sujetas al UK GDPR, las SCCs resultan de aplicación con las modificaciones y complementos introducidos por el UK International Data Transfer Addendum emitido por el Information Commissioner en virtud del artículo 119A de la Data Protection Act 2018, que queda incorporado por referencia y se completa con la información correspondiente contenida en el presente DPA y sus Anexos.
12.4 Suiza. Para las transferencias sujetas a la Ley Federal suiza de Protección de Datos, las SCCs resultan de aplicación con las modificaciones necesarias para dar efecto al Derecho suizo (incluidas las referencias al Swiss Federal Data Protection and Information Commissioner y al Derecho suizo), según lo publicado por la autoridad suiza.
12.5 Cuando y en la medida en que Zentrum24 Academy participe en un marco de transferencia aprobado y reconocido como garante de un nivel de protección adecuado (por ejemplo, el EU-U.S. Data Privacy Framework y sus extensiones para el Reino Unido y Suiza), las partes podrán ampararse en dicho marco como mecanismo de transferencia alternativo para las transferencias a los Estados Unidos.
12.6 Si el mecanismo de transferencia utilizado fuera invalidado, sustituido o dejara de constituir una base válida para la transferencia, las partes colaborarán de buena fe para implantar sin dilación indebida un mecanismo de transferencia alternativo lícito.
13. Responsabilidad
13.1 La responsabilidad de cada parte derivada del presente DPA y de las SCCs o relacionada con ellos, ya sea contractual, extracontractual (incluida la negligencia) o de cualquier otra naturaleza, queda sujeta a las limitaciones globales de responsabilidad y a las exclusiones acordadas en el Contrato Principal, y toda referencia en dichas limitaciones a la responsabilidad de una parte se entenderá hecha a la responsabilidad global de esa parte en virtud del Contrato Principal y del presente DPA conjuntamente.
13.2 Nada de lo dispuesto en el presente DPA limita ni excluye la responsabilidad de cualquiera de las partes cuando esta no pueda limitarse ni excluirse con arreglo a la legislación aplicable, incluida la responsabilidad relativa al derecho del Interesado a indemnización conforme al artículo 82 del GDPR, ni los derechos de los Interesados en virtud de las SCCs.
13.3 En las relaciones entre las partes, y sin perjuicio de los derechos de los Interesados o de las autoridades de control, la responsabilidad por multas administrativas, reclamaciones o daños derivados del incumplimiento por una parte de sus propias obligaciones con arreglo a la Normativa de Protección de Datos se distribuirá en función de la responsabilidad de cada parte en el daño causado, teniendo en cuenta las funciones de Responsable del tratamiento y de Encargado del tratamiento.
14. Disposiciones generales
14.1 Vigencia. El presente DPA entra en vigor en la fecha de entrada en vigor del Contrato Principal (o, si fuera posterior, en la fecha de su última firma) y permanecerá vigente mientras Zentrum24 Academy trate Datos Personales por cuenta del Cliente.
14.2 Ley aplicable y jurisdicción. Salvo que la Normativa de Protección de Datos o las SCCs exijan otra cosa, el presente DPA se rige e interpreta con arreglo a las leyes del Estado de Wyoming, USA, y los tribunales identificados en el Contrato Principal tendrán jurisdicción exclusiva.
14.3 Nulidad parcial y supervivencia. Si alguna disposición del presente DPA fuera declarada nula o inexigible, el resto continuará en vigor. Las disposiciones que, por su naturaleza, deban subsistir tras la resolución, subsistirán.
14.4 Contacto en materia de protección de datos. Las consultas sobre protección de datos relativas al presente DPA pueden dirigirse a Zentrum24 Academy en contact@zentrum24.com.
Anexo I — Descripción del tratamiento
A. Lista de las partes
Exportador de datos (Responsable del tratamiento): el Cliente identificado en el Contrato Principal.
- Nombre y dirección: (a completar por el Cliente) / (a completar por el Cliente).
- Persona de contacto, cargo y datos de contacto: (a completar por el Cliente).
- Actividades pertinentes para los datos transferidos: uso del Servicio Zentrum24 Academy para administrar y registrar la formación en cumplimiento normativo de su personal.
- Función: Responsable del tratamiento.
Importador de datos (Encargado del tratamiento): Zentrum24 LLC
- Nombre y dirección: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Persona de contacto, cargo y datos de contacto: contact@zentrum24.com.
- Actividades pertinentes para los datos transferidos: prestación, explotación, soporte y seguridad de la plataforma de formación en cumplimiento normativo Zentrum24 Academy.
- Función: Encargado del tratamiento.
B. Descripción del tratamiento
Categorías de Interesados. El personal del Cliente y otras personas cuya formación gestione el Cliente a través del Servicio, incluidos:
- los empleados, personas en formación y trabajadores del Cliente asignados a formación en cumplimiento normativo;
- los administradores, autores, gestores y alumnos del Cliente que dispongan de cuentas en el Servicio;
- los contratistas, el personal temporal u otros usuarios autorizados que el Cliente decida inscribir.
Categorías de Datos Personales.
- Datos de la cuenta: nombre de la organización y plan de suscripción.
- Datos de identidad y perfil del usuario: nombre completo, dirección de correo electrónico profesional, identificador de empleado opcional, rol asignado (administrador del inquilino / autor / gestor / alumno) y datos de autenticación (contraseña con hash, secreto multifactor TOTP y códigos de respaldo, e identificadores de SSO cuando se utilice SAML/SCIM).
- Registros de formación: asignaciones de cursos y cuestionarios, estado de finalización, calificaciones, registros de firma electrónica conforme con 21 CFR Part 11 (identidad del firmante, significado de la firma y marca de tiempo) y certificados de finalización.
- Registros de auditoría y seguridad: dirección IP, user-agent, marcas de tiempo y metadatos de eventos consignados en la pista de auditoría a prueba de manipulaciones y encadenada mediante hash.
Categorías especiales de Datos Personales. El Servicio no está diseñado ni destinado a tratar categorías especiales de datos personales (artículo 9) ni datos relativos a condenas e infracciones penales (artículo 10). El Cliente no debe cargar tales datos, salvo en el contenido de texto libre que decida introducir; si lo hiciera, el Cliente será responsable de garantizar la existencia de una base jurídica y de cualesquiera garantías adicionales.
Frecuencia del tratamiento. Continua, durante la vigencia del Contrato Principal.
Naturaleza y finalidad del tratamiento. Según se describe en la Sección 2 del presente DPA: alojamiento y explotación de un sistema de gestión del aprendizaje en materia de cumplimiento normativo, incluidas la asignación y el seguimiento de la formación, la impartición de cursos SCORM y cuestionarios, el registro de calificaciones y firmas electrónicas, la generación de certificados, el mantenimiento de una pista de auditoría y la prestación de servicios de seguridad, copia de seguridad, supervisión y soporte.
Plazo de conservación. Durante la vigencia del Contrato Principal más los plazos descritos en la Sección 10 y, con posterioridad, únicamente en la medida exigida por la legislación aplicable (por ejemplo, para preservar los registros de formación y de la pista de auditoría sujetos a regulación).
Transferencias a Subencargados del tratamiento. El objeto, la naturaleza y la duración del tratamiento por parte de los Subencargados del tratamiento son los establecidos en el Anexo III.
C. Autoridad de control competente
La autoridad de control competente es la autoridad del Estado miembro de la UE en el que esté establecido el Cliente o su representante en la UE, o bien la que se determine con arreglo a la Cláusula 13 de las SCCs: la Irish Data Protection Commission. Para las transferencias al Reino Unido, la autoridad competente es la Information Commissioner's Office del Reino Unido; para las transferencias a Suiza, el Swiss Federal Data Protection and Information Commissioner.
Anexo II — Medidas técnicas y organizativas de seguridad
Zentrum24 Academy aplica y mantiene las siguientes medidas en la fecha de entrada en vigor. Podrán actualizarse con arreglo a la Sección 5.2. El presente Anexo completa asimismo el Anexo II de las SCCs.
1. Aislamiento de inquilinos y control de acceso
- Aislamiento multiinquilino estricto aplicado en la capa de base de datos mediante la seguridad a nivel de fila (RLS) de PostgreSQL, conectándose la aplicación a través de un rol dedicado sin privilegios de superusuario que no puede eludir las políticas de RLS.
- Control de acceso basado en roles (RBAC) a través de cuatro roles de aplicación —administrador del inquilino, autor, gestor y alumno— que restringen la funcionalidad y el acceso a los datos conforme al principio de mínimo privilegio.
- Gestión de sesiones sin estado mediante JWT firmados almacenados en cookies httpOnly con expiración por inactividad.
2. Autenticación y gestión de secretos
- Autenticación multifactor (MFA) mediante contraseñas de un solo uso basadas en tiempo (TOTP) con códigos de recuperación de respaldo.
- Protección de contraseñas mediante hash con bcrypt, con requisitos de complejidad configurables, historial de contraseñas y bloqueo de la cuenta tras reiterados intentos fallidos.
- Federación de identidades corporativas mediante inicio de sesión único SAML y aprovisionamiento de usuarios SCIM (disponible en el plan Pro).
- Protección de secretos mediante cifrado de sobre de tipo KMS para los secretos de MFA y SSO almacenados.
3. Cifrado
- Cifrado en tránsito mediante TLS para las conexiones hacia el Servicio y dentro de él.
- Cifrado en reposo para la base de datos PostgreSQL gestionada y para el almacenamiento de objetos (buckets privados con cifrado del lado del servidor), proporcionado por Supabase.
4. Integridad, auditoría y registros electrónicos
- Registro de auditoría a prueba de manipulaciones y encadenado mediante hash que proporciona un registro verificable y de solo anexado de los eventos relevantes en materia de seguridad y cumplimiento normativo.
- Firmas electrónicas conformes con 21 CFR Part 11 que capturan la identidad del firmante, el significado de la firma y una marca de tiempo fiable, en consonancia con las expectativas de EU Annex 11.
5. Disponibilidad, resiliencia y seguridad de la infraestructura
- Alojamiento en Vercel (alojamiento gestionado de aplicaciones sin servidor tras una red edge global), con una base de datos PostgreSQL gestionada y un almacenamiento de objetos privado y cifrado proporcionado por Supabase; el estado de la limitación de peticiones se mantiene en la base de datos PostgreSQL. Región principal de alojamiento: AWS us-east-1 (Northern Virginia, United States).
- Copias de seguridad gestionadas de la base de datos, con cifrado en reposo y un calendario de rotación definido.
- Limitación de peticiones por inquilino y por usuario para proteger la disponibilidad y mitigar los abusos.
- Correo electrónico transaccional entregado a través de Resend (Resend, Inc.), con un transporte SMTP directo disponible como alternativa.
6. Medidas organizativas
- Obligaciones de confidencialidad impuestas al personal autorizado para tratar Datos Personales, junto con formación en materia de protección de datos y seguridad.
- Acceso administrativo de mínimo privilegio a los sistemas de producción, limitado al personal que lo necesite para explotar y dar soporte al Servicio.
- Gobernanza de los Subencargados del tratamiento mediante contratos escritos que imponen obligaciones de protección de datos no menos protectoras que las del presente DPA (Sección 6).
- Supervisión de errores configurada para limitar la captura de Datos Personales (registros estructurados de la aplicación conservados por la plataforma de alojamiento; no se ha instalado ningún servicio externo de supervisión de errores).
7. Normas de referencia
El Servicio y sus controles se han diseñado tomando como referencia 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 y el GDPR/UK-GDPR. Las referencias a normas describen la intención de diseño y no constituyen, por sí mismas, una garantía de certificación ni del cumplimiento normativo de ningún cliente en particular.
Anexo III — Lista de Subencargados del tratamiento autorizados
En la fecha de entrada en vigor, Zentrum24 Academy recurre a los siguientes Subencargados del tratamiento. Esta lista puede modificarse con arreglo a la Sección 6.3.
- Vercel Inc. — alojamiento de la aplicación y distribución de contenidos. Ubicación del tratamiento: los Estados Unidos. Naturaleza: entrega de la aplicación y tratamiento del tráfico de peticiones.
- Supabase — base de datos PostgreSQL gestionada y almacenamiento de objetos privado y cifrado. Ubicación del tratamiento: los Estados Unidos. Naturaleza: almacenamiento de los datos del Servicio, incluidos los datos de cuenta, de usuario, de registros de formación y de auditoría.
- Stripe, Inc. — procesamiento de pagos y facturación de suscripciones. Ubicación del tratamiento: Estados Unidos. Naturaleza: tratamiento de los datos de la cuenta del Cliente y de los contactos de facturación; Stripe no trata registros de formación de los alumnos.
- Proveedor de correo electrónico / SMTP (aún no seleccionado) — entrega de correo electrónico transaccional. Ubicación del tratamiento: Estados Unidos. Naturaleza: entrega de notificaciones del Servicio que contienen el nombre y la dirección de correo electrónico del usuario. Este subencargado del tratamiento se identificará aquí antes del lanzamiento.
Firmas
Mediante la firma del Contrato Principal, o mediante la suscripción por separado del presente DPA, cada parte acepta quedar vinculada por el presente DPA. Cada parte garantiza que la persona que firma en su nombre está debidamente facultada para ello.
Por Zentrum24 LLC (Encargado del tratamiento): Nombre: Anselme Metoudou; Cargo: Director Ejecutivo / Socio Administrador; Fecha: en el momento de la firma; Firma: ____________________.
Por el Cliente (Responsable del tratamiento): Nombre: ____________________; Cargo: ____________________; Fecha: ____________________; Firma: ____________________.