kelbado
Crear un curso

Acuerdo de Encargo de Tratamiento (DPA)

Version 1.0

1. Partes y ámbito

Este Acuerdo forma parte integrante de los Términos y Condiciones y se aplica cuando el Cliente (responsable del tratamiento) incorpora a la plataforma datos personales de sus empleados, colaboradores o alumnos, y KELVADO, SOCIEDAD LIMITADA (Sociedad Unipersonal) (encargado del tratamiento) los trata por su cuenta.

Se acepta al crear la organización en Kelbado y queda registrado con su número de versión y fecha. Los clientes que requieran un documento firmado pueden solicitarlo en support@kelbado.eu.

En caso de contradicción, este Acuerdo prevalece sobre los Términos en materia de protección de datos.

2. Objeto, duración y naturaleza

  • Objeto: prestación de la plataforma de formación en línea descrita en los Términos.
  • Duración: mientras esté vigente el contrato, más el periodo de conservación del apartado 10.
  • Naturaleza y finalidad: alojamiento, organización, generación asistida por IA, traducción, distribución y análisis de la formación que el Cliente imparte a sus alumnos.
  • Tipos de datos y categorías de interesados: Anexo I.

3. Instrucciones del Cliente

KELVADO, S.L.U. tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente, que son: estos Términos, este Acuerdo y las acciones que el Cliente y sus usuarios ejecutan en la aplicación y en la API.

Informaremos al Cliente si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa aplicable. Si una obligación legal nos exige tratar datos más allá de sus instrucciones, se lo comunicaremos previamente salvo prohibición legal.

4. Confidencialidad

El personal autorizado para tratar los datos está sujeto a un deber de confidencialidad contractual y accede únicamente con el nivel mínimo necesario. Los accesos administrativos quedan registrados en el log de auditoría. El personal de soporte accede a la cuenta de un Cliente únicamente a petición de este o para resolver una incidencia, mediante un modo de suplantación (impersonación) que queda registrado en el log de auditoría accesible al Cliente y se señala de forma visible durante toda la sesión.

5. Seguridad

Aplicamos las medidas técnicas y organizativas del Anexo II, apropiadas al riesgo conforme al artículo 32 del RGPD, y las revisamos periódicamente.

6. Subencargados

El Cliente autoriza de forma general el recurso a los subencargados publicados en Subencargados. Comunicaremos con treinta (30) días de antelación cualquier alta o sustitución; el Cliente podrá oponerse por motivos razonables de protección de datos y, si no ofrecemos una alternativa, resolver el contrato sin penalización respecto de los servicios afectados. La comunicación se envía por correo electrónico a la dirección de la cuenta del propietario de la organización y se refleja en la página pública de subencargados; la oposición se remite a support@kelbado.eu.

Cada subencargado está vinculado por obligaciones equivalentes a las de este Acuerdo y respondemos ante el Cliente de su cumplimiento.

7. Asistencia al Cliente

Le asistiremos, en la medida de lo razonable y teniendo en cuenta la naturaleza del tratamiento:

  • para atender solicitudes de ejercicio de derechos de los interesados (la aplicación ofrece exportación y supresión por usuario);
  • en la evaluación de impacto (EIPD) y la consulta previa, cuando procedan;
  • para garantizar el cumplimiento de los artículos 32 a 36 del RGPD.

Si recibimos directamente una solicitud de un alumno, la remitiremos al Cliente sin responderla por nuestra cuenta, salvo que él nos instruya lo contrario.

8. Violaciones de seguridad

Notificaremos al Cliente sin dilación indebida desde que tengamos conocimiento de una violación de seguridad que afecte a sus datos, con la información disponible: naturaleza, categorías y volumen aproximado de datos e interesados, consecuencias probables y medidas adoptadas. Colaboraremos en la notificación a la autoridad de control y a los interesados, que corresponde al Cliente.

9. Auditoría

Pondremos a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Acuerdo. A solicitud razonable y con preaviso de treinta (30) días, como máximo una vez al año —o tras una violación de seguridad relevante—, el Cliente podrá realizar una auditoría documental o encargarla a un tercero independiente sujeto a confidencialidad, sin acceso a datos de otros clientes y asumiendo sus costes.

10. Devolución y supresión

A la terminación del contrato, el Cliente dispone de treinta (30) días para exportar los datos desde la aplicación. Transcurrido ese plazo, suprimiremos o anonimizaremos los datos, incluidas las copias, en un máximo de treinta (30) días adicionales, salvo obligación legal de conservación. Las copias de seguridad se sobrescriben en su ciclo ordinario. A petición del Cliente, emitiremos una confirmación por escrito de la supresión.

11. Transferencias internacionales

Los datos se alojan en centros de datos de OVHcloud en Francia (Unión Europea). Cuando un subencargado esté fuera del EEE, la transferencia se ampara en el Data Privacy Framework o en cláusulas contractuales tipo con medidas complementarias, según se indica en Subencargados.

12. Responsabilidad

Se aplican los límites de responsabilidad de los Términos, sin perjuicio de lo dispuesto en el artículo 82 del RGPD respecto de los interesados.


Anexo I — Detalle del tratamiento

Categorías de interesados: empleados, colaboradores y alumnos del Cliente; formadores e instructores; administradores de la cuenta.

Tipos de datos personales:

  • identificación y contacto: nombre, apellidos, correo electrónico, idioma, foto de perfil si se aporta;
  • datos laborales o de organización: puesto, departamento, grupo, responsable, sede;
  • datos de formación: cursos asignados, progreso, respuestas a cuestionarios, calificaciones, certificados, tiempos de conexión;
  • datos técnicos: dirección IP, navegador, registros de acceso y auditoría;
  • contenido aportado por el Cliente que pueda contener datos personales (documentos, imágenes, grabaciones de voz cuando se use la clonación de voz con consentimiento).

Categorías especiales: no previstas, con una excepción: las muestras de voz subidas para la clonación de voz, que pueden constituir datos biométricos en el sentido del artículo 9 del RGPD. Esas muestras se tratan únicamente con el consentimiento explícito y documentado del titular de la voz (art. 9.2.a RGPD), que queda registrado en el log de auditoría; el Cliente obtiene y conserva ese consentimiento. Las muestras se envían a Mistral AI (Francia) para crear la voz y se suprimen a petición del Cliente o al desactivar la función. Fuera de esa excepción, el Cliente se compromete a no incorporar datos del artículo 9 del RGPD sin acuerdo previo por escrito.

Operaciones: recogida, registro, organización, conservación, consulta, generación asistida por IA, traducción, difusión a los alumnos, exportación y supresión.

Anexo II — Medidas técnicas y organizativas

  • Cifrado en tránsito (TLS) y contraseñas almacenadas con función de derivación de clave.
  • Aislamiento lógico por organización en todas las consultas de datos; los accesos entre organizaciones se rechazan.
  • Control de acceso basado en roles y doble factor de autenticación disponible.
  • Registro de auditoría de acciones administrativas y de acceso.
  • Copias de seguridad cifradas con procedimiento de restauración probado.
  • Limitación de velocidad, protección frente a SSRF, validación de tipos de archivo y límites de descompresión.
  • Aislamiento de los paquetes SCORM en un dominio de contenido independiente.
  • Gestión de vulnerabilidades: revisión de dependencias y despliegues con revisión previa del código.
  • Entorno de producción alojado en centros de datos de OVHcloud en Francia (Unión Europea).