Contrato de encargo de tratamiento (DPA)
Versión 1.0.0 · Vigencia desde 27/7/2026
Este documento define cómo Sygnau trata datos personales por cuenta de tu organización cuando usas el servicio de autorizaciones.
Es importante porque: (1) tú sigues siendo el responsable de los datos de participantes y familias; (2) Sygnau actúa como encargado y solo los trata para prestar el servicio; (3) así se cumple el RGPD y se protege mejor a todo el mundo.
Objeto y duración
- Sygnau trata datos personales por cuenta del cliente para prestar el servicio de autorizaciones.
- La duración coincide con la vigencia del contrato de servicio.
Tipos de datos
- Datos identificativos y de contacto
- Datos de menores cuando el cliente los introduce
- Categorías especiales (p. ej. salud) solo si el cliente las configura
- Firmas, respuestas y documentos asociados
Categorías de interesados
- Participantes
- Representantes legales / tutores
- Usuarios de la organización cliente
- Firmantes
Finalidad y límites
- Solo la prestación del servicio y las instrucciones documentadas del cliente
- Prohibido el uso para finalidades propias incompatibles
Instrucciones del cliente
- Las del panel y la documentación del producto
- El cliente es responsable de la licitud de las instrucciones
Confidencialidad y seguridad
- Personal autorizado con deber de confidencialidad
- Medidas técnicas y organizativas: control de acceso, RLS multi-tenant, cifrado en tránsito, copias y auditoría
Subencargados
- Los listados en la página pública de subencargados
- El cliente será informado de cambios materiales
Transferencias internacionales
- Cuando proceda, con garantías adecuadas
Derechos de los interesados
- Sygnau asiste al cliente
- Las solicitudes recibidas se derivan al cliente cuando corresponda
Incidentes de seguridad
- Notificación al cliente sin dilación indebida tras confirmar un incidente relevante
- Con revisión humana previa
Retorno o eliminación
- Al terminar el servicio, según instrucciones del cliente y retención legal aplicable
Auditoría y trazabilidad
- Registros de auditoría append-only y evidencias técnicas razonables