← Volver al inicio

Contrato de encargo de tratamiento (DPA)

ACUERDO DE TRATAMIENTO DE DATOS DE OPINANEXT (DPA)

Versión: 1.0

Fecha: 02/08/2026

1. Introducción

El presente Acuerdo de Tratamiento de Datos (en adelante, el "DPA") regula el tratamiento de datos personales que proAdeon Sistemas realiza por cuenta del Cliente durante la prestación de OpinaNext, de conformidad con el artículo 28 del Reglamento (UE) 2016/679 ("RGPD"), la Ley Orgánica 3/2018, de 5 de diciembre ("LOPDGDD"), y la restante normativa aplicable en materia de protección de datos.

El DPA complementa las Condiciones Generales del Servicio OpinaNext y, cuando proceda, la oferta, pedido o condiciones particulares aceptadas por el Cliente. En caso de contradicción sobre el tratamiento de datos personales por cuenta del Cliente, prevalecerá este DPA. Las Condiciones Generales prevalecerán en las restantes materias, salvo norma imperativa o acuerdo escrito específico en contrario.

Este DPA no regula los tratamientos en los que proAdeon Sistemas actúe como responsable independiente, entre otros, respecto de los datos necesarios para gestionar la relación contractual, las cuentas de usuario, la facturación, la seguridad propia de OpinaNext o el cumplimiento de obligaciones legales. Esos tratamientos deberán describirse en la Política de Privacidad aplicable.

2. Partes

Son partes del DPA:

a) El Cliente que contrata o utiliza OpinaNext y determina los fines y medios esenciales del tratamiento de los datos personales incorporados o tratados por su cuenta mediante el servicio. A efectos del DPA, el Cliente actúa como responsable del tratamiento (el "Responsable"), salvo que actúe como encargado de un tercero, en cuyo caso proAdeon Sistemas tendrá la condición de subencargado y el Cliente declara estar autorizado para formalizar este acuerdo.

Datos del Responsable:

Los datos del Responsable (denominación o nombre completo, NIF/CIF, domicilio, representante y contacto de privacidad) son los facilitados por el Cliente en su registro y contratación, que quedan incorporados a este DPA y pueden acreditarse desde la cuenta del Cliente.

b) proAdeon Sistemas, como prestador de OpinaNext y encargado del tratamiento por cuenta del Cliente (el "Encargado").

Datos del Encargado:

"Parte" significa individualmente el Responsable o el Encargado, y "Partes" significa ambos.

Los términos "datos personales", "tratamiento", "interesado", "violación de la seguridad de los datos personales", "autoridad de control" y "transferencia internacional" tendrán el significado establecido en el RGPD y en la normativa aplicable.

3. Objeto

El objeto del DPA es establecer las condiciones conforme a las cuales el Encargado tratará, por cuenta del Responsable, los datos personales necesarios para prestar las funcionalidades de OpinaNext que estén efectivamente disponibles, habilitadas y contratadas por el Cliente.

El Encargado no adquiere la condición de responsable de los tratamientos definidos por el Cliente por el mero hecho de prestar la infraestructura o las herramientas técnicas de OpinaNext.

El alcance concreto del encargo se completa con los Anexos I, II y III, las Condiciones Generales, la configuración realizada por el Cliente y, en su caso, las condiciones particulares o instrucciones documentadas válidas.

4. Duración

El DPA entrará en vigor cuando el Cliente acepte válidamente las Condiciones Generales y este DPA, o en la fecha indicada en el acuerdo específico que lo incorpore.

El DPA constará por escrito, inclusive en formato electrónico, y deberá conservarse de forma que pueda acreditarse su contenido, versión y aceptación por las Partes.

Permanecerá vigente mientras el Encargado trate datos personales por cuenta del Responsable. Las obligaciones que por su naturaleza deban subsistir, incluidas las relativas a confidencialidad, destino de los datos, cooperación, auditoría y responsabilidad, continuarán durante los plazos legalmente aplicables.

5. Naturaleza del tratamiento

Según las funcionalidades efectivamente utilizadas, el tratamiento podrá comprender la recogida o recepción, registro, organización, estructuración, conservación, consulta, recuperación, adaptación, uso, comunicación a proveedores autorizados, puesta a disposición del Responsable, exportación, limitación, supresión y destrucción de datos personales.

También podrá comprender la transmisión de invitaciones o comunicaciones, la recepción de respuestas, la gestión de encuestas o valoraciones y la generación de registros técnicos cuando tales operaciones formen parte del servicio disponible y hayan sido configuradas por el Cliente.

OpinaNext utiliza actualmente automatizaciones para solicitudes, recordatorios, reglas de negocio, integraciones y procesos internos. Estas automatizaciones no elaboran perfiles ni adoptan decisiones con efectos jurídicos o significativamente similares sobre las personas.

Las futuras API, webhooks, aplicaciones móviles, nuevas integraciones, nuevos canales o tecnologías automatizadas solo quedarán comprendidas cuando estén disponibles, sean habilitadas o contratadas y su tratamiento esté amparado por instrucciones documentadas y por la documentación aplicable. OpinaNext no utiliza actualmente sistemas de inteligencia artificial.

6. Finalidad

El Encargado tratará los datos personales exclusivamente para:

El Encargado no utilizará los datos personales tratados por cuenta del Responsable para fines propios. En particular, no los utilizará para publicidad propia dirigida a los interesados del Cliente, enriquecimiento de bases de datos ajenas al encargo ni entrenamiento de modelos de propósito propio o general. Cualquier tratamiento en el que proAdeon Sistemas determine fines y medios propios deberá quedar fuera del encargo, contar con una base jurídica válida y regularse de forma transparente como tratamiento de un responsable.

7. Categorías de interesados

En función del uso que realice el Responsable, los interesados podrán ser:

La inclusión de una categoría en esta lista no autoriza por sí sola su tratamiento. El Responsable deberá determinar su necesidad, licitud y proporcionalidad.

8. Categorías de datos

Las categorías de datos se detallan en el Anexo II y podrán incluir, según la configuración y funcionalidades utilizadas:

OpinaNext no está destinado, con carácter general, al tratamiento de categorías especiales de datos del artículo 9 RGPD ni de datos relativos a condenas e infracciones penales del artículo 10 RGPD. El Responsable no deberá incorporar esos datos salvo que exista una necesidad documentada, base jurídica suficiente, garantías adecuadas y aceptación previa y expresa por escrito de proAdeon Sistemas, que deberá solicitarse a info@opinanext.com antes de iniciar el tratamiento.

9. Obligaciones del Responsable

El Responsable deberá:

El Responsable responde de la licitud de la recogida, incorporación y uso de los datos, del contenido de sus instrucciones y de la selección de destinatarios y canales.

El Responsable tendrá derecho a impartir instrucciones documentadas, recibir la información necesaria para verificar el cumplimiento del DPA, ejercer las facultades de auditoría, formular objeciones justificadas a nuevos subencargados y elegir entre la devolución o la supresión al finalizar el encargo, conforme a las condiciones previstas en este documento.

10. Obligaciones del Encargado

El Encargado deberá:

11. Instrucciones documentadas

Constituyen instrucciones documentadas, en la medida en que sean lícitas y estén dentro del alcance contratado:

Si una instrucción requiere desarrollos, costes, medidas o tratamientos no incluidos en el servicio, las Partes deberán acordar previamente su viabilidad, alcance, plazo y, cuando proceda, condiciones económicas. El Encargado podrá suspender la ejecución de una instrucción manifiestamente ilícita mientras solicita su modificación, sin perjuicio de las obligaciones que imponga la normativa.

Las instrucciones adicionales se emitirán por escrito, a través del contacto de privacidad (info@opinanext.com), por las personas autorizadas del Responsable en su cuenta.

12. Confidencialidad

El Encargado mantendrá la confidencialidad de los datos personales y de la información no pública recibida con motivo del encargo. No los comunicará ni permitirá su acceso salvo conforme a instrucciones documentadas, para prestar el servicio mediante subencargados autorizados o por obligación legal.

La obligación de confidencialidad continuará después de finalizar la relación y alcanzará a las personas que intervengan en cualquier fase del tratamiento.

El Responsable deberá tratar como confidencial la información técnica o de seguridad que reciba del Encargado y cuya divulgación pueda comprometer OpinaNext, a otros clientes o a los propios interesados.

13. Personal autorizado

El Encargado limitará el acceso a los datos personales al personal y colaboradores que lo necesiten para desempeñar sus funciones. Aplicará criterios de necesidad de acceso y permisos adecuados al riesgo.

El Encargado deberá informar al personal autorizado de sus obligaciones, exigir compromisos de confidencialidad o verificar la existencia de deberes legales equivalentes y adoptar medidas razonables de formación y concienciación.

El acceso se concede según la necesidad de acceso, se revisa cuando cambian las funciones y se revoca cuando finaliza la colaboración, dejando constancia de las altas y bajas.

14. Medidas técnicas

El Encargado aplicará medidas técnicas apropiadas al riesgo, considerando el estado de la técnica, los costes de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, así como la probabilidad y gravedad de los riesgos para los derechos y libertades de las personas.

Las medidas técnicas aplicables y su estado de verificación se recogen en el Anexo I. No se entenderán incluidas certificaciones, estándares, cifrados, ubicaciones, tiempos de recuperación o capacidades que no estén expresamente confirmados en dicho anexo o en un acuerdo escrito.

15. Medidas organizativas

El Encargado mantendrá medidas organizativas proporcionadas, que podrán comprender asignación de responsabilidades, gestión de accesos, confidencialidad, formación, gestión de proveedores, respuesta a incidentes, continuidad, revisión de riesgos y procedimientos de conservación y eliminación.

El detalle y la evidencia de estas medidas se mantienen verificados y actualizados conforme al Anexo I.

16. Seguridad

Las Partes reconocen que ningún sistema conectado a Internet ofrece seguridad absoluta. El Encargado deberá garantizar un nivel de seguridad adecuado al riesgo, sin que ello suponga prometer invulnerabilidad, disponibilidad ininterrumpida, ausencia total de incidentes ni recuperación absoluta de datos.

Al evaluar el nivel adecuado se tendrán en cuenta, en particular, los riesgos de destrucción, pérdida o alteración accidental o ilícita, comunicación no autorizada o acceso indebido a los datos transmitidos, conservados o tratados de otra forma.

Según resulte apropiado al riesgo, las medidas deberán atender a la seudonimización y protección criptográfica, la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, la capacidad de restaurar la disponibilidad y el acceso a los datos tras un incidente, y la verificación periódica de la eficacia de las medidas. Su aplicación concreta consta en el Anexo I.

El Responsable deberá proteger sus credenciales, dispositivos, cuentas, copias exportadas, integraciones y sistemas conectados; gestionar correctamente los permisos; y notificar accesos sospechosos sin demora indebida.

17. Registro de actividad y logs

El Encargado podrá generar y conservar registros técnicos y de actividad necesarios para prestar, asegurar, mantener y auditar el servicio, investigar incidencias, prevenir fraude y acreditar instrucciones u operaciones.

Según la funcionalidad, estos registros podrán contener identificadores, fechas y horas, direcciones IP, datos de sesión o dispositivo, acciones relevantes, eventos de autenticación, errores, estados de comunicaciones y eventos de integraciones.

El acceso a los logs deberá limitarse a personal autorizado. Se utilizan para seguridad, auditoría, trazabilidad, prevención del fraude, diagnóstico de errores, investigación de accesos no autorizados y estadísticas técnicas para mejorar el servicio. Se conservarán durante 12 meses, sin perjuicio de los datos vinculados a incidentes de seguridad, que podrán conservarse durante 24 meses desde el cierre del incidente. Su contenido, ubicación y controles de acceso deberán mantenerse documentados.

Los logs sujetos a este DPA no se utilizarán para fines propios del Encargado. El Encargado podrá restringir su entrega cuando contengan datos de otros clientes, secretos técnicos o información cuya revelación aumente un riesgo de seguridad, sin impedir por ello el acceso a la información que el Responsable necesite legalmente.

El Encargado mantendrá, cuando resulte exigible, un registro escrito, incluido en formato electrónico, de las categorías de actividades de tratamiento realizadas por cuenta de responsables, con el contenido previsto en el artículo 30.2 RGPD, y lo pondrá a disposición de la autoridad de control cuando esta lo solicite.

Los tratamientos de logs realizados exclusivamente para ejecutar y proteger el encargo quedarán sujetos a este DPA. Cuando proAdeon Sistemas determine fines y medios propios para un tratamiento de seguridad, cumplimiento legal o defensa frente a reclamaciones, actuará como responsable respecto de ese tratamiento, que deberá describirse en la Política de Privacidad y respetar los principios de limitación de la finalidad, minimización y conservación.

18. Violaciones de seguridad

El Encargado notificará al Responsable, sin dilación indebida desde que tenga conocimiento, cualquier violación de seguridad de los datos personales tratados por cuenta del Responsable.

La notificación incluirá, en la medida en que la información esté disponible:

Si no fuera posible facilitar toda la información al mismo tiempo, se proporcionará gradualmente sin dilación indebida. La notificación no implicará por sí sola reconocimiento de culpa o responsabilidad.

El Responsable decidirá y realizará, cuando proceda, las notificaciones a la autoridad de control y las comunicaciones a los interesados. El Encargado prestará asistencia razonable teniendo en cuenta la naturaleza del tratamiento y la información disponible.

El canal urgente para notificar incidentes al Encargado es soporte@opinanext.com. Los restantes contactos y niveles internos de escalado se mantienen documentados internamente.

19. Ejercicio de derechos

Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable mediante medidas técnicas y organizativas apropiadas, siempre que sea posible, para cumplir su obligación de responder al ejercicio de los derechos reconocidos en el capítulo III del RGPD, incluidos los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas cuando resulte aplicable.

Si el Encargado recibe directamente una solicitud relativa a datos tratados por cuenta del Responsable, la remitirá a este sin dilación indebida y no responderá en su nombre salvo instrucción documentada u obligación legal.

El Encargado remitirá al Responsable las solicitudes recibidas directamente en un plazo máximo de cinco (5) días hábiles, a través del contacto de privacidad indicado en la cláusula 28.

20. Cooperación

El Encargado asistirá razonablemente al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, para:

La asistencia ordinaria razonable está incluida en el servicio. Las solicitudes que requieran recursos significativos o desarrollos específicos podrán acordarse por separado en cuanto a alcance, plazo y, en su caso, coste. Ello no limitará la asistencia mínima exigida por la normativa.

21. Auditorías

El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías e inspecciones realizadas por el Responsable o por un auditor autorizado por este, conforme al artículo 28 RGPD.

Con carácter general, se priorizará la revisión documental, cuestionarios, informes internos o externos disponibles y reuniones remotas. Cuando esa información no sea suficiente, podrá realizarse una inspección, atendiendo al riesgo y a la naturaleza del tratamiento y coordinando razonablemente sus aspectos operativos.

Salvo incidente relevante, requerimiento de autoridad o indicios fundados de incumplimiento, las auditorías deberán realizarse con preaviso razonable, durante horario laboral, sin interferir indebidamente en el servicio, bajo deber de confidencialidad y evitando acceder a datos de otros clientes o comprometer la seguridad.

Salvo incidente relevante o requerimiento de autoridad, las auditorías se realizarán como máximo una (1) vez al año, con un preaviso mínimo de treinta (30) días, a cargo del Responsable y por auditores sujetos a confidencialidad. Ninguna condición económica podrá impedir el ejercicio efectivo de los derechos de auditoría reconocidos por la normativa.

22. Subencargados

El Responsable concede una autorización general para que el Encargado recurra a subencargados cuando sean necesarios para prestar OpinaNext, con sujeción a esta cláusula y al Anexo III.

El Encargado deberá:

Las Partes intentarán resolver de buena fe una objeción justificada mediante una alternativa razonable. Si no fuera posible, el Responsable podrá resolver, como único remedio y sin penalización, la funcionalidad o el servicio afectado por el subencargado objetado.

El Encargado seguirá siendo plenamente responsable frente al Responsable del cumplimiento de las obligaciones de protección de datos del subencargado, en los términos del artículo 28.4 RGPD.

23. Transferencias internacionales

El Encargado no transferirá datos personales a un país tercero u organización internacional, ni permitirá un acceso que constituya una transferencia internacional, salvo siguiendo instrucciones documentadas del Responsable y cumpliendo el capítulo V del RGPD.

Cuando una transferencia sea necesaria, deberá apoyarse en una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes u otro mecanismo válido. Cuando proceda, se evaluarán las circunstancias de la transferencia y se aplicarán medidas complementarias adecuadas.

Según la configuración maestra vigente, actualmente no se realizan transferencias internacionales. El alojamiento de IONOS se sitúa en Europa y sus servidores en la Unión Europea. Las ubicaciones del soporte y de los restantes proveedores, así como cualquier acceso posterior que pudiera constituir una transferencia internacional, se documentan en el Anexo III.

Una afirmación comercial o técnica sobre alojamiento en el Espacio Económico Europeo no sustituirá la verificación de todos los accesos, proveedores, respaldos y transferencias posteriores.

24. Conservación

Los datos personales se conservarán durante la vigencia del encargo y conforme a las instrucciones documentadas del Responsable, sin perjuicio de los plazos técnicos estrictamente necesarios y previamente definidos y de las obligaciones legales aplicables.

El Responsable determinará los plazos de conservación de los datos bajo su responsabilidad y realizará o solicitará las operaciones de supresión que correspondan. El Encargado no conservará esos datos durante más tiempo del necesario para prestar el servicio o cumplir una obligación legal debidamente aplicable.

Tras la baja existirá un periodo de gracia de 30 días para reactivación o exportación. Después se eliminarán los datos activos, salvo obligación legal de conservación. Los logs se conservarán durante 12 meses; los datos vinculados a incidentes, durante 24 meses desde su cierre; y las facturas, durante los plazos exigidos por la normativa fiscal. Las copias de seguridad se conservarán durante 30 días conforme a su ciclo de rotación.

25. Devolución o eliminación de datos

Al finalizar la prestación de servicios relacionados con el tratamiento, el Encargado, a elección del Responsable, devolverá los datos personales al Responsable o al encargado que este designe, o los suprimirá junto con las copias existentes, salvo que el Derecho de la Unión Europea o de un Estado miembro exija su conservación.

El Responsable podrá solicitar la exportación durante el periodo de gracia de 30 días. Los formatos disponibles son CSV, Excel y PDF; la disponibilidad de JSON no está definida. El canal para comunicar la elección entre devolución y supresión es el contacto de privacidad (info@opinanext.com). La devolución se realizará en un formato disponible y razonablemente utilizable atendiendo a la naturaleza del servicio, sin incluir código fuente, secretos de seguridad ni datos ajenos al Responsable o pertenecientes a otros clientes. Estas exclusiones no limitarán la devolución de los datos personales tratados por cuenta del Responsable.

Cuando la supresión inmediata de datos contenidos en copias de seguridad no sea técnicamente viable, estos quedarán fuera del uso ordinario, sujetos a medidas de protección y serán eliminados conforme a un ciclo de rotación máximo de 30 días adicionales. Durante ese periodo no serán objeto de tratamiento adicional, salvo cuando resulte imprescindible para restauración, seguridad o cumplimiento legal; si se restaurasen, deberá volver a aplicarse la solicitud de supresión. OpinaNext no dispone de restauración individual por cliente.

Si una norma exige conservar determinados datos, el Encargado los mantendrá bloqueados o separados del uso ordinario, los tratará únicamente para la finalidad legal exigida y los suprimirá al terminar el plazo correspondiente.

A solicitud del Responsable, el Encargado facilitará una confirmación por escrito de la devolución o de la supresión de los datos.

26. Responsabilidad

Cada Parte responderá de sus propias obligaciones conforme al RGPD, la LOPDGDD, el resto de la normativa aplicable, este DPA y las Condiciones Generales.

El DPA no limita los derechos de los interesados ni las competencias de las autoridades de control, ni pretende excluir responsabilidades que sean legalmente irrenunciables.

Las limitaciones de responsabilidad pactadas en las Condiciones Generales serán aplicables en la medida permitida por la ley y siempre que no contradigan el régimen imperativo de protección de datos. Respecto de infracciones del DPA, sanciones administrativas, reclamaciones de interesados, subencargados y costes de incidentes, la responsabilidad se determinará conforme a la normativa imperativa aplicable y al artículo 82 RGPD.

27. Legislación aplicable

El DPA se regirá por la legislación española y por la normativa de la Unión Europea directamente aplicable.

La jurisdicción será la prevista en las Condiciones Generales, sin perjuicio de las competencias inderogables de las autoridades de control y órganos jurisdiccionales establecidas por la normativa aplicable.

Conforme al establecimiento del Encargado en España, la autoridad de control competente es la Agencia Española de Protección de Datos (AEPD), sin perjuicio de las circunstancias de cada tratamiento y de las competencias de otras autoridades cuando resulte aplicable.

28. Contacto

Las comunicaciones relativas al DPA se dirigirán a:

Las Partes mantendrán actualizados sus datos de contacto y comunicarán sin dilación indebida cualquier cambio relevante.

ANEXO I: MEDIDAS TÉCNICAS Y ORGANIZATIVAS

1. Criterio general

Las medidas se adecúan al riesgo y se revisan cuando cambian la tecnología, las funcionalidades, los proveedores o la naturaleza del tratamiento. proAdeon Sistemas verifica y mantiene documentado el estado real de cada medida y la actualiza cuando cambian las circunstancias.

2. Medidas y verificaciones pendientes

a) Gobierno y gestión de seguridad

b) Control de acceso

c) Protección de las comunicaciones y de los datos

d) Separación y minimización

e) Registros y monitorización

f) Disponibilidad, copias y recuperación

g) Desarrollo, mantenimiento y vulnerabilidades

h) Gestión de incidentes

i) Personal y confidencialidad

j) Proveedores y subencargados

k) Conservación y eliminación

l) Seguridad física

3. Certificaciones

proAdeon Sistemas no declara disponer de certificaciones ISO, ENS, SOC u otras certificaciones de seguridad o privacidad. Cualquier mención futura deberá apoyarse en evidencia vigente y precisar su alcance.

ANEXO II: CATEGORÍAS DE DATOS TRATADOS

1. Datos normalmente comprendidos, según el uso efectivo

a) Destinatarios e invitaciones

b) Respuestas y valoraciones

c) Datos técnicos

d) Datos de configuración aportados por el Cliente

2. Datos no previstos para uso ordinario

El Responsable deberá evitar que los interesados incluyan datos innecesarios o sensibles en campos libres y adoptar instrucciones o avisos adecuados.

3. Datos futuros

La activación futura de API, webhooks, integraciones, WhatsApp, nuevos usos de SMS o email, aplicaciones móviles, tecnologías automatizadas o sistemas de inteligencia artificial podrá modificar las categorías, destinatarios, operaciones o riesgos. Antes de tratar nuevos datos, deberán actualizarse este Anexo, las instrucciones, las medidas y, cuando proceda, la evaluación de impacto.

Este apartado no afirma que OpinaNext utilice actualmente inteligencia artificial ni sistemas de decisión automatizada con efectos jurídicos o significativamente similares.

ANEXO III: SUBENCARGADOS

1. Lista pendiente de validación

Antes de publicar o formalizar el DPA deberá completarse, para cada subencargado que acceda a datos tratados por cuenta del Responsable:

2. Proveedores declarados en la configuración maestra

a) IONOS, alojamiento e infraestructura

b) IONOS, correo electrónico

c) Mensatek, SMS

d) Stripe, pagos

Las copias de seguridad son gestionadas por proAdeon Sistemas y, por tanto, esta actividad interna no constituye por sí sola un subencargo externo. Se realizan cada 24 horas y se conservan durante 30 días. Se alojan en la infraestructura del proveedor de alojamiento, en la Unión Europea.

3. Proveedores futuros

Turnstile, otros proveedores, API, webhooks, nuevas integraciones, aplicaciones móviles o tecnologías automatizadas deberán incorporarse antes de que accedan a datos personales por cuenta del Responsable. Su utilización actual no se afirma en este DPA.

4. Mecanismo de actualización

ANEXO IV: HISTORIAL DE VERSIONES

Versión 1.0

Cambios futuros: se incorporarán en este historial en cada revisión del documento.