Acuerdo de encargo de tratamiento
1. Partes
Responsable: la academia o cliente identificado en el alta, oferta u orden de servicio.
Encargado: Rumen Orachev Orachev, NIF 17472534D, con domicilio en Plaza de la Paz, 6, 1A, 50100 La Almunia de Doña Godina (Zaragoza), España, operador de Rumevia.
2. Objeto, duración y finalidad
Rumevia aloja y procesa datos por cuenta del responsable para autenticación, usuarios, clases, matrículas, asistencia, avisos, chats, evaluaciones, documentos, facturación académica, soporte, copias y seguridad. El tratamiento dura mientras esté vigente el servicio y durante la devolución y supresión posterior.
Rumevia no utilizará los datos académicos para publicidad, venta, perfilado, fines propios incompatibles ni entrenamiento de modelos.
3. Instrucciones y confidencialidad
El encargado tratará los datos únicamente conforme a instrucciones documentadas del cliente, incluidas sus acciones y configuraciones en la plataforma. Informará si considera que una instrucción infringe la normativa, salvo prohibición legal. Las personas autorizadas estarán sujetas a confidencialidad y acceso por necesidad.
4. Seguridad
- HTTPS, contraseñas almacenadas mediante hash seguro y secretos fuera del código.
- Sesiones revocables, permisos por rol y aislamiento lógico por academia.
- Limitación de peticiones, validación de archivos y documentos privados.
- Copias diarias, restauraciones ensayadas y rotación definida.
- Registro, monitorización, actualización de dependencias y respuesta a incidentes.
- Minimización de datos enviados a diagnóstico y acceso administrativo restringido.
5. Subencargados y transferencias
El cliente concede autorización general para los subencargados publicados. Rumevia informará de incorporaciones o sustituciones con al menos 30 días. El cliente podrá oponerse durante ese plazo por motivos razonables de protección de datos; las partes buscarán una alternativa y, si no existe, podrán resolver la parte afectada.
Cada subencargado tendrá obligaciones equivalentes. Las transferencias fuera del EEE se apoyarán en una decisión de adecuación, cláusulas contractuales tipo u otra garantía válida.
6. Derechos y asistencia
Rumevia asistirá al cliente para atender acceso, rectificación, supresión, oposición, limitación y portabilidad, así como evaluaciones de impacto o consultas relacionadas con el servicio. Las exportaciones complejas se atienden de forma asistida mediante [email protected].
7. Incidentes
Rumevia notificará al cliente sin dilación indebida y, como objetivo operativo, dentro de las 24 horas siguientes a confirmar una violación que afecte a sus datos. Facilitará la información disponible y colaborará con las obligaciones de los artículos 33 y 34 del RGPD. El cliente decide las comunicaciones como responsable.
8. Auditoría
Rumevia facilitará información razonable para demostrar cumplimiento. Se atenderán primero cuestionarios, registros e inspecciones remotas. Una auditoría presencial requerirá preaviso, confidencialidad, horario razonable y protección de datos de otros clientes, salvo incidente o exigencia de autoridad.
9. Devolución y supresión
Al terminar, el cliente dispone de 30 días para solicitar una exportación asistida. Después se programa la supresión de producción; las copias rotan en un máximo adicional de 14 días. Los datos que deban conservarse por ley se bloquean y separan del uso ordinario.
10. Interesados, datos y operaciones
Interesados: alumnos, incluidos menores, representantes cuando proceda, profesores, administradores, personal y contactos incluidos por el cliente.
Datos: identificación, contacto, cuenta, rol, foto opcional, clases, matrículas, asistencia, horarios, evaluaciones, notas, informes, adjuntos, avisos, votos, chats, denuncias, datos fiscales y de facturación, dispositivo, sesión, IP y registros de seguridad.
Operaciones: recogida, registro, organización, alojamiento, consulta, modificación, comunicación a usuarios autorizados, documentos, copias, recuperación, exportación, restricción y supresión.
No se prevén categorías especiales. El cliente no debe incorporarlas sin evaluar la necesidad, base jurídica y medidas adicionales.
11. Aceptación
Este acuerdo forma parte del contrato SaaS. La aceptación electrónica registra academia, usuario, versión, fecha, IP y agente de usuario. El cliente declara estar autorizado para aceptarlo y disponer de base legitimadora para los datos que incorpora.