Contrato de encargo de tratamiento (DPA)
ACUERDO DE TRATAMIENTO DE DATOS DE OPINANEXT (DPA)
Versión: 1.0
Fecha: 02/08/2026
1. Introducción
El presente Acuerdo de Tratamiento de Datos (en adelante, el "DPA") regula el tratamiento de datos personales que proAdeon Sistemas realiza por cuenta del Cliente durante la prestación de OpinaNext, de conformidad con el artículo 28 del Reglamento (UE) 2016/679 ("RGPD"), la Ley Orgánica 3/2018, de 5 de diciembre ("LOPDGDD"), y la restante normativa aplicable en materia de protección de datos.
El DPA complementa las Condiciones Generales del Servicio OpinaNext y, cuando proceda, la oferta, pedido o condiciones particulares aceptadas por el Cliente. En caso de contradicción sobre el tratamiento de datos personales por cuenta del Cliente, prevalecerá este DPA. Las Condiciones Generales prevalecerán en las restantes materias, salvo norma imperativa o acuerdo escrito específico en contrario.
Este DPA no regula los tratamientos en los que proAdeon Sistemas actúe como responsable independiente, entre otros, respecto de los datos necesarios para gestionar la relación contractual, las cuentas de usuario, la facturación, la seguridad propia de OpinaNext o el cumplimiento de obligaciones legales. Esos tratamientos deberán describirse en la Política de Privacidad aplicable.
2. Partes
Son partes del DPA:
a) El Cliente que contrata o utiliza OpinaNext y determina los fines y medios esenciales del tratamiento de los datos personales incorporados o tratados por su cuenta mediante el servicio. A efectos del DPA, el Cliente actúa como responsable del tratamiento (el "Responsable"), salvo que actúe como encargado de un tercero, en cuyo caso proAdeon Sistemas tendrá la condición de subencargado y el Cliente declara estar autorizado para formalizar este acuerdo.
Datos del Responsable:
Los datos del Responsable (denominación o nombre completo, NIF/CIF, domicilio, representante y contacto de privacidad) son los facilitados por el Cliente en su registro y contratación, que quedan incorporados a este DPA y pueden acreditarse desde la cuenta del Cliente.
b) proAdeon Sistemas, como prestador de OpinaNext y encargado del tratamiento por cuenta del Cliente (el "Encargado").
Datos del Encargado:
- Titular jurídico completo: José María Montelongo González, empresario individual
- Nombre comercial: proAdeon
- NIF: 78673626X
- Domicilio completo: Apartado de Correos 50, 38410 Los Realejos, Santa Cruz de Tenerife, España
- Representante: el titular actúa en nombre propio
- Contacto de privacidad: info@opinanext.com
"Parte" significa individualmente el Responsable o el Encargado, y "Partes" significa ambos.
Los términos "datos personales", "tratamiento", "interesado", "violación de la seguridad de los datos personales", "autoridad de control" y "transferencia internacional" tendrán el significado establecido en el RGPD y en la normativa aplicable.
3. Objeto
El objeto del DPA es establecer las condiciones conforme a las cuales el Encargado tratará, por cuenta del Responsable, los datos personales necesarios para prestar las funcionalidades de OpinaNext que estén efectivamente disponibles, habilitadas y contratadas por el Cliente.
El Encargado no adquiere la condición de responsable de los tratamientos definidos por el Cliente por el mero hecho de prestar la infraestructura o las herramientas técnicas de OpinaNext.
El alcance concreto del encargo se completa con los Anexos I, II y III, las Condiciones Generales, la configuración realizada por el Cliente y, en su caso, las condiciones particulares o instrucciones documentadas válidas.
4. Duración
El DPA entrará en vigor cuando el Cliente acepte válidamente las Condiciones Generales y este DPA, o en la fecha indicada en el acuerdo específico que lo incorpore.
El DPA constará por escrito, inclusive en formato electrónico, y deberá conservarse de forma que pueda acreditarse su contenido, versión y aceptación por las Partes.
Permanecerá vigente mientras el Encargado trate datos personales por cuenta del Responsable. Las obligaciones que por su naturaleza deban subsistir, incluidas las relativas a confidencialidad, destino de los datos, cooperación, auditoría y responsabilidad, continuarán durante los plazos legalmente aplicables.
5. Naturaleza del tratamiento
Según las funcionalidades efectivamente utilizadas, el tratamiento podrá comprender la recogida o recepción, registro, organización, estructuración, conservación, consulta, recuperación, adaptación, uso, comunicación a proveedores autorizados, puesta a disposición del Responsable, exportación, limitación, supresión y destrucción de datos personales.
También podrá comprender la transmisión de invitaciones o comunicaciones, la recepción de respuestas, la gestión de encuestas o valoraciones y la generación de registros técnicos cuando tales operaciones formen parte del servicio disponible y hayan sido configuradas por el Cliente.
OpinaNext utiliza actualmente automatizaciones para solicitudes, recordatorios, reglas de negocio, integraciones y procesos internos. Estas automatizaciones no elaboran perfiles ni adoptan decisiones con efectos jurídicos o significativamente similares sobre las personas.
Las futuras API, webhooks, aplicaciones móviles, nuevas integraciones, nuevos canales o tecnologías automatizadas solo quedarán comprendidas cuando estén disponibles, sean habilitadas o contratadas y su tratamiento esté amparado por instrucciones documentadas y por la documentación aplicable. OpinaNext no utiliza actualmente sistemas de inteligencia artificial.
6. Finalidad
El Encargado tratará los datos personales exclusivamente para:
- prestar, operar, mantener y proteger las funcionalidades de OpinaNext utilizadas por el Responsable;
- ejecutar las acciones configuradas o solicitadas por el Responsable;
- facilitar soporte y resolver incidencias relacionadas con el servicio;
- mantener la trazabilidad y seguridad necesarias para el encargo;
- cumplir las demás instrucciones documentadas lícitas del Responsable.
El Encargado no utilizará los datos personales tratados por cuenta del Responsable para fines propios. En particular, no los utilizará para publicidad propia dirigida a los interesados del Cliente, enriquecimiento de bases de datos ajenas al encargo ni entrenamiento de modelos de propósito propio o general. Cualquier tratamiento en el que proAdeon Sistemas determine fines y medios propios deberá quedar fuera del encargo, contar con una base jurídica válida y regularse de forma transparente como tratamiento de un responsable.
7. Categorías de interesados
En función del uso que realice el Responsable, los interesados podrán ser:
- clientes finales, usuarios o destinatarios de servicios del Responsable;
- destinatarios de invitaciones, encuestas, solicitudes de opinión o comunicaciones lícitas;
- personas que respondan encuestas, formularios o solicitudes de valoración;
- empleados, colaboradores, representantes o personas de contacto del Responsable;
- contactos procedentes de sistemas conectados por el Responsable, cuando existan integraciones habilitadas;
- otras personas cuyos datos incorpore lícitamente el Responsable y que estén comprendidas en sus instrucciones documentadas.
La inclusión de una categoría en esta lista no autoriza por sí sola su tratamiento. El Responsable deberá determinar su necesidad, licitud y proporcionalidad.
8. Categorías de datos
Las categorías de datos se detallan en el Anexo II y podrán incluir, según la configuración y funcionalidades utilizadas:
- datos identificativos y de contacto;
- datos de relación con el Responsable;
- datos relativos a invitaciones y comunicaciones;
- respuestas, puntuaciones, opiniones y comentarios;
- datos técnicos y de uso vinculados al servicio;
- configuraciones, identificadores y metadatos necesarios para ejecutar el encargo;
- cualesquiera otros datos introducidos por el Responsable o por los interesados en campos de texto libre.
OpinaNext no está destinado, con carácter general, al tratamiento de categorías especiales de datos del artículo 9 RGPD ni de datos relativos a condenas e infracciones penales del artículo 10 RGPD. El Responsable no deberá incorporar esos datos salvo que exista una necesidad documentada, base jurídica suficiente, garantías adecuadas y aceptación previa y expresa por escrito de proAdeon Sistemas, que deberá solicitarse a info@opinanext.com antes de iniciar el tratamiento.
9. Obligaciones del Responsable
El Responsable deberá:
- cumplir la normativa de protección de datos y cualesquiera otras normas aplicables a su actividad y comunicaciones;
- determinar los fines y medios esenciales del tratamiento y disponer de una base jurídica válida;
- informar a los interesados de forma transparente y atender sus derechos;
- garantizar que los datos sean adecuados, pertinentes, limitados a lo necesario, exactos y conservados durante el tiempo debido;
- impartir instrucciones documentadas, lícitas, claras y compatibles con el servicio contratado;
- no solicitar tratamientos que infrinjan la normativa o derechos de terceros;
- obtener las autorizaciones necesarias cuando actúe como encargado de otro responsable;
- configurar adecuadamente usuarios, permisos, canales, destinatarios, integraciones y plazos bajo su control;
- valorar, antes de utilizar campos libres, comunicaciones o integraciones, el riesgo de incorporar datos innecesarios o especialmente sensibles;
- realizar, cuando proceda, evaluaciones de impacto, consultas previas y análisis de legitimación;
- comunicar al Encargado sin demora indebida cualquier error, acceso indebido, instrucción incorrecta o riesgo del que tenga conocimiento.
El Responsable responde de la licitud de la recogida, incorporación y uso de los datos, del contenido de sus instrucciones y de la selección de destinatarios y canales.
El Responsable tendrá derecho a impartir instrucciones documentadas, recibir la información necesaria para verificar el cumplimiento del DPA, ejercer las facultades de auditoría, formular objeciones justificadas a nuevos subencargados y elegir entre la devolución o la supresión al finalizar el encargo, conforme a las condiciones previstas en este documento.
10. Obligaciones del Encargado
El Encargado deberá:
- tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo obligación del Derecho de la Unión Europea o de los Estados miembros aplicable al Encargado;
- informar al Responsable de esa obligación legal antes del tratamiento, salvo que el Derecho aplicable lo prohíba por razones importantes de interés público;
- garantizar que las personas autorizadas se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal equivalente;
- aplicar medidas técnicas y organizativas apropiadas conforme al artículo 32 RGPD y al Anexo I;
- respetar las condiciones de contratación de subencargados previstas en este DPA;
- asistir razonablemente al Responsable en el ejercicio de derechos y en el cumplimiento de los artículos 32 a 36 RGPD;
- notificar las violaciones de seguridad de los datos personales conforme a la cláusula 18;
- suprimir o devolver los datos al finalizar el encargo conforme a la cláusula 25;
- poner a disposición del Responsable la información necesaria para demostrar el cumplimiento del artículo 28 RGPD;
- permitir y contribuir a auditorías en los términos de la cláusula 21;
- informar inmediatamente al Responsable si considera que una instrucción infringe el RGPD, la LOPDGDD u otra normativa aplicable de protección de datos;
- designar un Delegado de Protección de Datos y comunicar sus datos de contacto cuando resulte exigible conforme a la normativa o cuando lo designe voluntariamente.
11. Instrucciones documentadas
Constituyen instrucciones documentadas, en la medida en que sean lícitas y estén dentro del alcance contratado:
- este DPA y sus anexos;
- las Condiciones Generales y condiciones particulares aplicables;
- la configuración y acciones ejecutadas por usuarios autorizados en OpinaNext;
- las solicitudes remitidas por los canales de contacto autorizados;
- la documentación técnica aceptada para funcionalidades o integraciones concretas.
Si una instrucción requiere desarrollos, costes, medidas o tratamientos no incluidos en el servicio, las Partes deberán acordar previamente su viabilidad, alcance, plazo y, cuando proceda, condiciones económicas. El Encargado podrá suspender la ejecución de una instrucción manifiestamente ilícita mientras solicita su modificación, sin perjuicio de las obligaciones que imponga la normativa.
Las instrucciones adicionales se emitirán por escrito, a través del contacto de privacidad (info@opinanext.com), por las personas autorizadas del Responsable en su cuenta.
12. Confidencialidad
El Encargado mantendrá la confidencialidad de los datos personales y de la información no pública recibida con motivo del encargo. No los comunicará ni permitirá su acceso salvo conforme a instrucciones documentadas, para prestar el servicio mediante subencargados autorizados o por obligación legal.
La obligación de confidencialidad continuará después de finalizar la relación y alcanzará a las personas que intervengan en cualquier fase del tratamiento.
El Responsable deberá tratar como confidencial la información técnica o de seguridad que reciba del Encargado y cuya divulgación pueda comprometer OpinaNext, a otros clientes o a los propios interesados.
13. Personal autorizado
El Encargado limitará el acceso a los datos personales al personal y colaboradores que lo necesiten para desempeñar sus funciones. Aplicará criterios de necesidad de acceso y permisos adecuados al riesgo.
El Encargado deberá informar al personal autorizado de sus obligaciones, exigir compromisos de confidencialidad o verificar la existencia de deberes legales equivalentes y adoptar medidas razonables de formación y concienciación.
El acceso se concede según la necesidad de acceso, se revisa cuando cambian las funciones y se revoca cuando finaliza la colaboración, dejando constancia de las altas y bajas.
14. Medidas técnicas
El Encargado aplicará medidas técnicas apropiadas al riesgo, considerando el estado de la técnica, los costes de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, así como la probabilidad y gravedad de los riesgos para los derechos y libertades de las personas.
Las medidas técnicas aplicables y su estado de verificación se recogen en el Anexo I. No se entenderán incluidas certificaciones, estándares, cifrados, ubicaciones, tiempos de recuperación o capacidades que no estén expresamente confirmados en dicho anexo o en un acuerdo escrito.
15. Medidas organizativas
El Encargado mantendrá medidas organizativas proporcionadas, que podrán comprender asignación de responsabilidades, gestión de accesos, confidencialidad, formación, gestión de proveedores, respuesta a incidentes, continuidad, revisión de riesgos y procedimientos de conservación y eliminación.
El detalle y la evidencia de estas medidas se mantienen verificados y actualizados conforme al Anexo I.
16. Seguridad
Las Partes reconocen que ningún sistema conectado a Internet ofrece seguridad absoluta. El Encargado deberá garantizar un nivel de seguridad adecuado al riesgo, sin que ello suponga prometer invulnerabilidad, disponibilidad ininterrumpida, ausencia total de incidentes ni recuperación absoluta de datos.
Al evaluar el nivel adecuado se tendrán en cuenta, en particular, los riesgos de destrucción, pérdida o alteración accidental o ilícita, comunicación no autorizada o acceso indebido a los datos transmitidos, conservados o tratados de otra forma.
Según resulte apropiado al riesgo, las medidas deberán atender a la seudonimización y protección criptográfica, la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, la capacidad de restaurar la disponibilidad y el acceso a los datos tras un incidente, y la verificación periódica de la eficacia de las medidas. Su aplicación concreta consta en el Anexo I.
El Responsable deberá proteger sus credenciales, dispositivos, cuentas, copias exportadas, integraciones y sistemas conectados; gestionar correctamente los permisos; y notificar accesos sospechosos sin demora indebida.
17. Registro de actividad y logs
El Encargado podrá generar y conservar registros técnicos y de actividad necesarios para prestar, asegurar, mantener y auditar el servicio, investigar incidencias, prevenir fraude y acreditar instrucciones u operaciones.
Según la funcionalidad, estos registros podrán contener identificadores, fechas y horas, direcciones IP, datos de sesión o dispositivo, acciones relevantes, eventos de autenticación, errores, estados de comunicaciones y eventos de integraciones.
El acceso a los logs deberá limitarse a personal autorizado. Se utilizan para seguridad, auditoría, trazabilidad, prevención del fraude, diagnóstico de errores, investigación de accesos no autorizados y estadísticas técnicas para mejorar el servicio. Se conservarán durante 12 meses, sin perjuicio de los datos vinculados a incidentes de seguridad, que podrán conservarse durante 24 meses desde el cierre del incidente. Su contenido, ubicación y controles de acceso deberán mantenerse documentados.
Los logs sujetos a este DPA no se utilizarán para fines propios del Encargado. El Encargado podrá restringir su entrega cuando contengan datos de otros clientes, secretos técnicos o información cuya revelación aumente un riesgo de seguridad, sin impedir por ello el acceso a la información que el Responsable necesite legalmente.
El Encargado mantendrá, cuando resulte exigible, un registro escrito, incluido en formato electrónico, de las categorías de actividades de tratamiento realizadas por cuenta de responsables, con el contenido previsto en el artículo 30.2 RGPD, y lo pondrá a disposición de la autoridad de control cuando esta lo solicite.
Los tratamientos de logs realizados exclusivamente para ejecutar y proteger el encargo quedarán sujetos a este DPA. Cuando proAdeon Sistemas determine fines y medios propios para un tratamiento de seguridad, cumplimiento legal o defensa frente a reclamaciones, actuará como responsable respecto de ese tratamiento, que deberá describirse en la Política de Privacidad y respetar los principios de limitación de la finalidad, minimización y conservación.
18. Violaciones de seguridad
El Encargado notificará al Responsable, sin dilación indebida desde que tenga conocimiento, cualquier violación de seguridad de los datos personales tratados por cuenta del Responsable.
La notificación incluirá, en la medida en que la información esté disponible:
- la naturaleza de la violación y, cuando sea posible, las categorías y número aproximado de interesados y registros afectados;
- el nombre y datos de contacto del punto de coordinación del incidente;
- las posibles consecuencias;
- las medidas adoptadas o propuestas para remediarla y mitigar sus efectos.
Si no fuera posible facilitar toda la información al mismo tiempo, se proporcionará gradualmente sin dilación indebida. La notificación no implicará por sí sola reconocimiento de culpa o responsabilidad.
El Responsable decidirá y realizará, cuando proceda, las notificaciones a la autoridad de control y las comunicaciones a los interesados. El Encargado prestará asistencia razonable teniendo en cuenta la naturaleza del tratamiento y la información disponible.
El canal urgente para notificar incidentes al Encargado es soporte@opinanext.com. Los restantes contactos y niveles internos de escalado se mantienen documentados internamente.
19. Ejercicio de derechos
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable mediante medidas técnicas y organizativas apropiadas, siempre que sea posible, para cumplir su obligación de responder al ejercicio de los derechos reconocidos en el capítulo III del RGPD, incluidos los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas cuando resulte aplicable.
Si el Encargado recibe directamente una solicitud relativa a datos tratados por cuenta del Responsable, la remitirá a este sin dilación indebida y no responderá en su nombre salvo instrucción documentada u obligación legal.
El Encargado remitirá al Responsable las solicitudes recibidas directamente en un plazo máximo de cinco (5) días hábiles, a través del contacto de privacidad indicado en la cláusula 28.
20. Cooperación
El Encargado asistirá razonablemente al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, para:
- evaluar y aplicar medidas de seguridad adecuadas;
- analizar y gestionar violaciones de seguridad;
- realizar evaluaciones de impacto relativas a las operaciones de OpinaNext;
- efectuar consultas previas a autoridades de control cuando proceda;
- responder a requerimientos de autoridades competentes;
- demostrar el cumplimiento de las obligaciones vinculadas al encargo.
La asistencia ordinaria razonable está incluida en el servicio. Las solicitudes que requieran recursos significativos o desarrollos específicos podrán acordarse por separado en cuanto a alcance, plazo y, en su caso, coste. Ello no limitará la asistencia mínima exigida por la normativa.
21. Auditorías
El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías e inspecciones realizadas por el Responsable o por un auditor autorizado por este, conforme al artículo 28 RGPD.
Con carácter general, se priorizará la revisión documental, cuestionarios, informes internos o externos disponibles y reuniones remotas. Cuando esa información no sea suficiente, podrá realizarse una inspección, atendiendo al riesgo y a la naturaleza del tratamiento y coordinando razonablemente sus aspectos operativos.
Salvo incidente relevante, requerimiento de autoridad o indicios fundados de incumplimiento, las auditorías deberán realizarse con preaviso razonable, durante horario laboral, sin interferir indebidamente en el servicio, bajo deber de confidencialidad y evitando acceder a datos de otros clientes o comprometer la seguridad.
Salvo incidente relevante o requerimiento de autoridad, las auditorías se realizarán como máximo una (1) vez al año, con un preaviso mínimo de treinta (30) días, a cargo del Responsable y por auditores sujetos a confidencialidad. Ninguna condición económica podrá impedir el ejercicio efectivo de los derechos de auditoría reconocidos por la normativa.
22. Subencargados
El Responsable concede una autorización general para que el Encargado recurra a subencargados cuando sean necesarios para prestar OpinaNext, con sujeción a esta cláusula y al Anexo III.
El Encargado deberá:
- seleccionar proveedores que ofrezcan garantías suficientes;
- imponer por escrito al subencargado las mismas obligaciones de protección de datos establecidas en este DPA, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas;
- limitar el acceso de cada subencargado a los datos necesarios para su función;
- mantener actualizada la relación del Anexo III o el mecanismo de información que lo sustituya;
- informar al Responsable de las incorporaciones o sustituciones previstas con una antelación mínima de treinta (30) días;
- ofrecer al Responsable la posibilidad de oponerse por motivos razonables relacionados con la protección de datos dentro de los quince (15) días siguientes a la comunicación.
Las Partes intentarán resolver de buena fe una objeción justificada mediante una alternativa razonable. Si no fuera posible, el Responsable podrá resolver, como único remedio y sin penalización, la funcionalidad o el servicio afectado por el subencargado objetado.
El Encargado seguirá siendo plenamente responsable frente al Responsable del cumplimiento de las obligaciones de protección de datos del subencargado, en los términos del artículo 28.4 RGPD.
23. Transferencias internacionales
El Encargado no transferirá datos personales a un país tercero u organización internacional, ni permitirá un acceso que constituya una transferencia internacional, salvo siguiendo instrucciones documentadas del Responsable y cumpliendo el capítulo V del RGPD.
Cuando una transferencia sea necesaria, deberá apoyarse en una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes u otro mecanismo válido. Cuando proceda, se evaluarán las circunstancias de la transferencia y se aplicarán medidas complementarias adecuadas.
Según la configuración maestra vigente, actualmente no se realizan transferencias internacionales. El alojamiento de IONOS se sitúa en Europa y sus servidores en la Unión Europea. Las ubicaciones del soporte y de los restantes proveedores, así como cualquier acceso posterior que pudiera constituir una transferencia internacional, se documentan en el Anexo III.
Una afirmación comercial o técnica sobre alojamiento en el Espacio Económico Europeo no sustituirá la verificación de todos los accesos, proveedores, respaldos y transferencias posteriores.
24. Conservación
Los datos personales se conservarán durante la vigencia del encargo y conforme a las instrucciones documentadas del Responsable, sin perjuicio de los plazos técnicos estrictamente necesarios y previamente definidos y de las obligaciones legales aplicables.
El Responsable determinará los plazos de conservación de los datos bajo su responsabilidad y realizará o solicitará las operaciones de supresión que correspondan. El Encargado no conservará esos datos durante más tiempo del necesario para prestar el servicio o cumplir una obligación legal debidamente aplicable.
Tras la baja existirá un periodo de gracia de 30 días para reactivación o exportación. Después se eliminarán los datos activos, salvo obligación legal de conservación. Los logs se conservarán durante 12 meses; los datos vinculados a incidentes, durante 24 meses desde su cierre; y las facturas, durante los plazos exigidos por la normativa fiscal. Las copias de seguridad se conservarán durante 30 días conforme a su ciclo de rotación.
25. Devolución o eliminación de datos
Al finalizar la prestación de servicios relacionados con el tratamiento, el Encargado, a elección del Responsable, devolverá los datos personales al Responsable o al encargado que este designe, o los suprimirá junto con las copias existentes, salvo que el Derecho de la Unión Europea o de un Estado miembro exija su conservación.
El Responsable podrá solicitar la exportación durante el periodo de gracia de 30 días. Los formatos disponibles son CSV, Excel y PDF; la disponibilidad de JSON no está definida. El canal para comunicar la elección entre devolución y supresión es el contacto de privacidad (info@opinanext.com). La devolución se realizará en un formato disponible y razonablemente utilizable atendiendo a la naturaleza del servicio, sin incluir código fuente, secretos de seguridad ni datos ajenos al Responsable o pertenecientes a otros clientes. Estas exclusiones no limitarán la devolución de los datos personales tratados por cuenta del Responsable.
Cuando la supresión inmediata de datos contenidos en copias de seguridad no sea técnicamente viable, estos quedarán fuera del uso ordinario, sujetos a medidas de protección y serán eliminados conforme a un ciclo de rotación máximo de 30 días adicionales. Durante ese periodo no serán objeto de tratamiento adicional, salvo cuando resulte imprescindible para restauración, seguridad o cumplimiento legal; si se restaurasen, deberá volver a aplicarse la solicitud de supresión. OpinaNext no dispone de restauración individual por cliente.
Si una norma exige conservar determinados datos, el Encargado los mantendrá bloqueados o separados del uso ordinario, los tratará únicamente para la finalidad legal exigida y los suprimirá al terminar el plazo correspondiente.
A solicitud del Responsable, el Encargado facilitará una confirmación por escrito de la devolución o de la supresión de los datos.
26. Responsabilidad
Cada Parte responderá de sus propias obligaciones conforme al RGPD, la LOPDGDD, el resto de la normativa aplicable, este DPA y las Condiciones Generales.
El DPA no limita los derechos de los interesados ni las competencias de las autoridades de control, ni pretende excluir responsabilidades que sean legalmente irrenunciables.
Las limitaciones de responsabilidad pactadas en las Condiciones Generales serán aplicables en la medida permitida por la ley y siempre que no contradigan el régimen imperativo de protección de datos. Respecto de infracciones del DPA, sanciones administrativas, reclamaciones de interesados, subencargados y costes de incidentes, la responsabilidad se determinará conforme a la normativa imperativa aplicable y al artículo 82 RGPD.
27. Legislación aplicable
El DPA se regirá por la legislación española y por la normativa de la Unión Europea directamente aplicable.
La jurisdicción será la prevista en las Condiciones Generales, sin perjuicio de las competencias inderogables de las autoridades de control y órganos jurisdiccionales establecidas por la normativa aplicable.
Conforme al establecimiento del Encargado en España, la autoridad de control competente es la Agencia Española de Protección de Datos (AEPD), sin perjuicio de las circunstancias de cada tratamiento y de las competencias de otras autoridades cuando resulte aplicable.
28. Contacto
Las comunicaciones relativas al DPA se dirigirán a:
- Contacto de privacidad de proAdeon Sistemas: info@opinanext.com
- Delegado de Protección de Datos: no se ha designado actualmente
- Canal para instrucciones documentadas: info@opinanext.com
- Canal para ejercicio de derechos: info@opinanext.com
- Canal urgente para incidentes de seguridad: soporte@opinanext.com
- Contacto del Responsable: el facilitado por el Cliente en su cuenta
Las Partes mantendrán actualizados sus datos de contacto y comunicarán sin dilación indebida cualquier cambio relevante.
ANEXO I: MEDIDAS TÉCNICAS Y ORGANIZATIVAS
1. Criterio general
Las medidas se adecúan al riesgo y se revisan cuando cambian la tecnología, las funcionalidades, los proveedores o la naturaleza del tratamiento. proAdeon Sistemas verifica y mantiene documentado el estado real de cada medida y la actualiza cuando cambian las circunstancias.
2. Medidas y verificaciones pendientes
a) Gobierno y gestión de seguridad
- El titular, José María Montelongo González, asume las funciones de seguridad y privacidad.
- proAdeon Sistemas mantiene criterios internos de seguridad que revisa al menos una vez al año o ante cambios relevantes.
- Los riesgos se valoran al introducir cambios significativos en el servicio, la infraestructura o los proveedores.
- Se mantiene un registro de los sistemas, proveedores y tratamientos principales.
b) Control de acceso
- Identificación individual de usuarios autorizados y prohibición de compartir credenciales.
- Asignación de permisos según funciones y necesidad de acceso.
- El acceso se concede según la necesidad de acceso y se revoca al finalizar la función o la colaboración, dejando constancia de altas y bajas.
- Autenticación multifactor para accesos privilegiados o administrativos: no implantada actualmente; prevista para una fase futura.
- Se exigen contraseñas con requisitos mínimos de longitud, almacenadas cifradas mediante funciones de hash, y se limitan los intentos de acceso.
c) Protección de las comunicaciones y de los datos
- Protección de datos en tránsito mediante TLS/HTTPS.
- Firewall y monitorización del servicio.
- Las contraseñas se almacenan cifradas mediante hash con el algoritmo bcrypt. El cifrado del almacenamiento en reposo depende de la infraestructura del proveedor de alojamiento.
- Los secretos, tokens y credenciales técnicas se custodian de forma restringida y se rotan ante indicios de compromiso o cambios relevantes.
d) Separación y minimización
- Los datos de cada cliente se identifican y separan lógicamente mediante un identificador de cliente (tenant) presente en los registros de la base de datos.
- Limitación de datos solicitados a los necesarios para cada finalidad.
- Se aplica seudonimización o anonimización cuando resulta apropiada al riesgo y compatible con la finalidad.
- El acceso a los datos se filtra por el identificador de cliente en la aplicación, evitando el acceso cruzado entre clientes.
- Los entornos de desarrollo y prueba no utilizan datos personales reales de clientes, salvo necesidad justificada y con controles equivalentes.
e) Registros y monitorización
- Registro de actividad para seguridad, auditoría, trazabilidad, prevención del fraude, diagnóstico de errores, accesos no autorizados y estadísticas técnicas.
- El acceso a los registros está restringido al titular y al personal autorizado, preservando su integridad.
- Monitorización del servicio y revisión de eventos conforme a los procedimientos internos aplicables.
- Plazo de conservación de logs: 12 meses; los datos vinculados a incidentes de seguridad, 24 meses desde su cierre.
f) Disponibilidad, copias y recuperación
- Estrategia de copias de seguridad gestionada por proAdeon Sistemas.
- Frecuencia: cada 24 horas. Retención: 30 días. Las copias se alojan en la infraestructura del proveedor de alojamiento, en la Unión Europea.
- Se comprueba periódicamente la capacidad de restauración de las copias, bajo responsabilidad del titular.
- No se ofrece restauración individual por cliente ni se garantizan objetivos absolutos de recuperación o continuidad; se procura restablecer el servicio con la mayor diligencia razonable.
g) Desarrollo, mantenimiento y vulnerabilidades
- Las actualizaciones de seguridad se aplican de forma periódica, dando prioridad a las críticas.
- Los cambios se revisan antes de su despliegue en producción.
- Se atienden las vulnerabilidades conocidas de los componentes utilizados.
- Se emplean dependencias mantenidas y se revisan sus actualizaciones de seguridad.
- La eficacia de las medidas se revisa periódicamente y tras cualquier incidente relevante.
h) Gestión de incidentes
- proAdeon Sistemas dispone de un procedimiento para detectar, contener, analizar, recuperar y documentar los incidentes de seguridad.
- Canal externo de escalado de incidentes: soporte@opinanext.com. La coordinación interna corresponde al titular.
- Los incidentes se registran junto con las medidas adoptadas y las lecciones aprendidas.
- El procedimiento de gestión de incidentes se revisa periódicamente.
i) Personal y confidencialidad
- Compromisos de confidencialidad para personas autorizadas.
- El personal autorizado recibe indicaciones periódicas de seguridad y confidencialidad.
- El acceso remoto se realiza mediante conexiones cifradas y equipos bajo control.
- El incumplimiento de las obligaciones de seguridad puede conllevar la retirada de accesos y las consecuencias que correspondan.
j) Proveedores y subencargados
- Antes de contratar un proveedor se valora que ofrezca garantías suficientes, y dicha valoración se revisa periódicamente.
- Contratos conformes con el artículo 28 RGPD cuando corresponda.
- Inventario de proveedores, ubicaciones y transferencias: se detalla en el Anexo III.
- Los cambios de subencargados se comunican al Responsable conforme a la cláusula 22.
k) Conservación y eliminación
- Cuadro de plazos: 30 días de gracia tras la baja; logs durante 12 meses; incidencias durante 24 meses desde su cierre; facturas conforme a la normativa fiscal; copias durante 30 días.
- La supresión se realiza al finalizar el periodo de gracia o a solicitud del Responsable, con bloqueo previo cuando exista una obligación legal de conservación.
- Los soportes y copias se eliminan de forma segura conforme a su ciclo de rotación.
- A solicitud del Responsable se facilita confirmación por escrito de la devolución o eliminación.
l) Seguridad física
- El alojamiento se presta mediante IONOS, en servidores situados en la Unión Europea. Las medidas físicas de los centros de datos corresponden a IONOS, que aplica controles de acceso físico, vigilancia y protección de sus instalaciones conforme a sus estándares.
3. Certificaciones
proAdeon Sistemas no declara disponer de certificaciones ISO, ENS, SOC u otras certificaciones de seguridad o privacidad. Cualquier mención futura deberá apoyarse en evidencia vigente y precisar su alcance.
ANEXO II: CATEGORÍAS DE DATOS TRATADOS
1. Datos normalmente comprendidos, según el uso efectivo
a) Destinatarios e invitaciones
- dirección de correo electrónico o número de teléfono;
- identificador o token de invitación;
- canal, estado y fechas de envío y respuesta;
- incidencias técnicas de entrega.
b) Respuestas y valoraciones
- puntuaciones o calificaciones;
- respuestas a preguntas;
- opiniones y comentarios de texto libre;
- fecha y origen de la respuesta;
- relación técnica con una invitación, encuesta o cuenta del Cliente.
c) Datos técnicos
- dirección IP;
- agente de usuario y datos básicos de sesión o dispositivo;
- marcas temporales, identificadores y eventos de seguridad;
- logs de errores, acceso, configuración y operaciones relevantes.
d) Datos de configuración aportados por el Cliente
- nombres, etiquetas, contenidos de encuestas y comunicaciones;
- identificadores internos y referencias necesarias para organizar el servicio;
- datos transmitidos mediante integraciones efectivamente habilitadas.
2. Datos no previstos para uso ordinario
- categorías especiales de datos del artículo 9 RGPD;
- datos relativos a condenas e infracciones penales del artículo 10 RGPD;
- documentos de identidad completos, datos financieros completos, historiales clínicos u otros datos de alto riesgo que no sean necesarios para la finalidad ordinaria de OpinaNext;
- datos de menores cuando el servicio y el tratamiento no hayan sido específicamente evaluados y autorizados.
El Responsable deberá evitar que los interesados incluyan datos innecesarios o sensibles en campos libres y adoptar instrucciones o avisos adecuados.
3. Datos futuros
La activación futura de API, webhooks, integraciones, WhatsApp, nuevos usos de SMS o email, aplicaciones móviles, tecnologías automatizadas o sistemas de inteligencia artificial podrá modificar las categorías, destinatarios, operaciones o riesgos. Antes de tratar nuevos datos, deberán actualizarse este Anexo, las instrucciones, las medidas y, cuando proceda, la evaluación de impacto.
Este apartado no afirma que OpinaNext utilice actualmente inteligencia artificial ni sistemas de decisión automatizada con efectos jurídicos o significativamente similares.
ANEXO III: SUBENCARGADOS
1. Lista pendiente de validación
Antes de publicar o formalizar el DPA deberá completarse, para cada subencargado que acceda a datos tratados por cuenta del Responsable:
- identidad y denominación jurídica;
- servicio prestado y categorías de datos;
- ubicación principal del tratamiento y soporte;
- existencia y localización de copias de seguridad;
- mecanismo de transferencia internacional, cuando proceda;
- enlace o referencia contractual y fecha de la última revisión.
2. Proveedores declarados en la configuración maestra
a) IONOS, alojamiento e infraestructura
- Proveedor: IONOS SE (Alemania), con centros de datos en la Unión Europea.
- Función: alojamiento e infraestructura de OpinaNext.
- Ubicación: servidores en la Unión Europea; soporte y copias en la Unión Europea.
- Estado contractual: condiciones y acuerdo de encargo (DPA) de IONOS aceptados en la contratación.
b) IONOS, correo electrónico
- Proveedor: IONOS SE (Alemania), con centros de datos en la Unión Europea.
- Función: prestación de servicios de correo electrónico.
- Ubicación y transferencias: Unión Europea; sin transferencias internacionales declaradas.
- Estado contractual: condiciones y acuerdo de encargo (DPA) de IONOS aceptados en la contratación.
c) Mensatek, SMS
- Proveedor: Mensatek, S.L. (España).
- Función: transmisión de SMS cuando el canal esté habilitado y utilizado.
- Ubicación, subproveedores y transferencias: España / Unión Europea; los operadores de destino intervienen en la entrega de los mensajes.
- Estado contractual y rol: subencargado; condiciones y acuerdo de encargo de Mensatek aceptados en la contratación.
d) Stripe, pagos
- Proveedor: Stripe Payments Europe, Ltd. (Irlanda).
- Función: procesamiento de pagos en euros y datos asociados a la facturación.
- Ubicación, subproveedores y transferencias: Unión Europea (Irlanda); puede implicar transferencias a EE. UU. amparadas en cláusulas contractuales tipo y en el marco de adecuación aplicable.
- Estado contractual y rol: responsable independiente respecto de los datos de pago conforme a sus condiciones, con el acuerdo de tratamiento de datos de Stripe aceptado en la contratación.
Las copias de seguridad son gestionadas por proAdeon Sistemas y, por tanto, esta actividad interna no constituye por sí sola un subencargo externo. Se realizan cada 24 horas y se conservan durante 30 días. Se alojan en la infraestructura del proveedor de alojamiento, en la Unión Europea.
3. Proveedores futuros
Turnstile, otros proveedores, API, webhooks, nuevas integraciones, aplicaciones móviles o tecnologías automatizadas deberán incorporarse antes de que accedan a datos personales por cuenta del Responsable. Su utilización actual no se afirma en este DPA.
4. Mecanismo de actualización
- La lista vigente de subencargados puede solicitarse a info@opinanext.com.
- Antelación para comunicar cambios: treinta (30) días.
- Plazo y canal de oposición: quince (15) días, a info@opinanext.com.
ANEXO IV: HISTORIAL DE VERSIONES
Versión 1.0
- Fecha: 02/08/2026
- Estado: vigente
- Descripción: creación del documento maestro del DPA de OpinaNext, adaptado a un servicio SaaS B2B y estructurado conforme al artículo 28 RGPD.
Cambios futuros: se incorporarán en este historial en cada revisión del documento.