Acuerdo de Tratamiento de Datos (DPA)
Versión: 2026-10-09
Este Acuerdo de Tratamiento de Datos ("Acuerdo" o "DPA") se celebra entre la Organización cliente ("Responsable del tratamiento") y Questa ("Encargado del tratamiento"), identificadas en el Anexo I, y forma parte integrante de los Términos de Servicio para Organizaciones.
El Acuerdo sigue la estructura de las cláusulas contractuales tipo entre responsables y encargados del tratamiento adoptadas por la Comisión Europea en la Decisión de Ejecución (UE) 2021/915, de 4 de junio de 2021, conforme al artículo 28, apartado 7, del Reglamento (UE) 2016/679 (RGPD), completadas con anexos propios del servicio Questa.
Sección I
Cláusula 1 — Objeto y ámbito de aplicación
a) Este Acuerdo garantiza el cumplimiento del artículo 28, apartados 3 y 4, del RGPD.
b) El Responsable y el Encargado indicados en el Anexo I han aceptado estas cláusulas con esa finalidad.
c) Las cláusulas se aplican al tratamiento de datos personales descrito en el Anexo II.
d) Los Anexos I a IV forman parte integrante de las cláusulas.
e) Las cláusulas se entienden sin perjuicio de las obligaciones a las que está sujeto el Responsable en virtud del RGPD.
f) Las cláusulas no garantizan por sí solas el cumplimiento de las normas sobre transferencias internacionales del capítulo V del RGPD.
Cláusula 2 — Invariabilidad de las cláusulas
a) Las partes no modificarán las cláusulas, salvo para completar o actualizar la información de los anexos.
b) Las partes pueden incluir las cláusulas en un contrato más amplio (los Términos de Servicio) o añadir garantías adicionales, siempre que no contradigan las cláusulas ni reduzcan los derechos o libertades fundamentales de los interesados.
Cláusula 3 — Interpretación
a) Los términos definidos en el RGPD tienen el mismo significado en estas cláusulas.
b) Las cláusulas se leen e interpretan a la luz del RGPD.
c) Las cláusulas no deben interpretarse de forma contraria a los derechos y obligaciones del RGPD ni de forma que perjudique los derechos o libertades fundamentales de los interesados.
Cláusula 4 — Jerarquía
Si estas cláusulas contradicen cualquier acuerdo conexo entre las partes, existente o posterior, prevalecen estas cláusulas.
Cláusula 5 — Cláusula de incorporación
No aplicable.
Sección II — Obligaciones de las partes
Cláusula 6 — Descripción del tratamiento
Los detalles del tratamiento, incluidas las categorías de datos personales y las finalidades para las que se tratan por cuenta del Responsable, figuran en el Anexo II.
Cláusula 7 — Obligaciones de las partes
7.1. Instrucciones
a) El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable, salvo que el Derecho de la Unión o de un Estado miembro le obligue a otra cosa. En ese caso, informa al Responsable de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba por razones importantes de interés público. El Responsable puede dar instrucciones adicionales durante todo el tratamiento; deben quedar siempre documentadas.
b) Constituyen instrucciones documentadas del Responsable: los Términos de Servicio, este Acuerdo y la configuración y el uso que el Responsable hace de la Plataforma a través del backoffice (por ejemplo, crear eventos, importar o eliminar participantes, publicar contenidos, enviar encuestas o borrar datos).
c) El Encargado informa inmediatamente al Responsable si, en su opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable.
7.2. Limitación de la finalidad
El Encargado trata los datos personales únicamente para las finalidades específicas indicadas en el Anexo II, salvo que reciba instrucciones adicionales del Responsable.
7.3. Duración del tratamiento
El tratamiento por parte del Encargado solo tiene lugar durante el periodo indicado en el Anexo II.
7.4. Seguridad del tratamiento
a) El Encargado aplica al menos las medidas técnicas y organizativas del Anexo III para garantizar la seguridad de los datos personales, incluida la protección frente a la destrucción, pérdida o alteración accidental o ilícita, o la comunicación o el acceso no autorizados (violación de la seguridad de los datos personales). Para evaluar el nivel de seguridad adecuado, las partes tienen en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los interesados.
b) El Encargado solo da acceso a los datos personales a su personal en la medida estrictamente necesaria para ejecutar, gestionar y supervisar el contrato, y garantiza que todas las personas autorizadas a tratarlos están sujetas a confidencialidad.
7.5. Datos sensibles
Si el tratamiento incluye datos que revelen el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas o la afiliación sindical, datos genéticos o biométricos destinados a identificar de forma unívoca a una persona, datos relativos a la salud, a la vida sexual o a la orientación sexual, o datos relativos a condenas e infracciones penales ("datos sensibles"), el Encargado aplica restricciones específicas y/o garantías adicionales. El servicio no requiere datos sensibles y el Responsable se compromete a no introducirlos en la Plataforma sin acuerdo previo.
7.6. Documentación y cumplimiento
a) Las partes deben poder demostrar el cumplimiento de estas cláusulas.
b) El Encargado atiende con prontitud y de forma adecuada las consultas del Responsable sobre el tratamiento conforme a estas cláusulas.
c) El Encargado pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de estas cláusulas y del RGPD. A petición del Responsable, permite y contribuye a la realización de auditorías del tratamiento con una frecuencia razonable o cuando haya indicios de incumplimiento. Al decidir sobre una revisión o auditoría, el Responsable puede tener en cuenta las certificaciones pertinentes del Encargado.
d) El Responsable puede realizar la auditoría por sí mismo o encargarla a un auditor independiente. Las auditorías pueden incluir inspecciones en las instalaciones del Encargado y se realizan con un preaviso razonable de al menos 30 días, en horario laboral, sin perturbar el servicio prestado a otros clientes y con compromiso de confidencialidad. Cada parte asume sus propios costes, salvo que la auditoría revele un incumplimiento relevante del Encargado.
e) Las partes ponen a disposición de las autoridades de control competentes, cuando lo soliciten, la información a la que se refiere esta cláusula, incluidos los resultados de las auditorías.
7.7. Recurso a subencargados
a) El Encargado cuenta con una autorización general del Responsable para recurrir a los subencargados de una lista acordada, que figura en el Anexo IV. El Encargado informa por escrito al Responsable de cualquier adición o sustitución prevista de subencargados con al menos 30 días de antelación, para que el Responsable tenga tiempo suficiente de oponerse. Si el Responsable se opone por motivos razonables relacionados con la protección de datos y las partes no encuentran una solución, el Responsable puede poner fin a los Términos de Servicio sin penalización. El Encargado facilita la información necesaria para ejercer este derecho.
b) Cuando el Encargado recurra a un subencargado para realizar tratamientos concretos por cuenta del Responsable, lo hará mediante un contrato que imponga al subencargado, en esencia, las mismas obligaciones de protección de datos que estas cláusulas imponen al Encargado, y garantizará que el subencargado las cumple, así como el RGPD.
c) A petición del Responsable, el Encargado le facilita una copia de ese contrato con el subencargado y de sus modificaciones. En la medida necesaria para proteger secretos comerciales u otra información confidencial, incluidos datos personales, el Encargado puede suprimir partes del texto antes de compartirlo.
d) El Encargado sigue siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del subencargado y le notifica cualquier incumplimiento de este.
e) El Encargado acuerda con el subencargado una cláusula de tercero beneficiario según la cual, si el Encargado ha desaparecido de hecho, ha dejado de existir jurídicamente o es insolvente, el Responsable tiene derecho a resolver el contrato con el subencargado y a ordenarle que suprima o devuelva los datos personales.
7.8. Transferencias internacionales
a) Cualquier transferencia de datos a un tercer país u organización internacional por parte del Encargado solo se realiza siguiendo instrucciones documentadas del Responsable, o para cumplir una exigencia específica del Derecho de la Unión o de un Estado miembro aplicable al Encargado, y respetando el capítulo V del RGPD. El Responsable autoriza las transferencias derivadas de los subencargados indicados en el Anexo IV, en las condiciones allí descritas.
b) Cuando un subencargado contratado conforme a la cláusula 7.7 realice un tratamiento que implique una transferencia en el sentido del capítulo V del RGPD, el Encargado y el subencargado pueden garantizar su cumplimiento mediante cláusulas contractuales tipo adoptadas por la Comisión conforme al artículo 46, apartado 2, del RGPD, si se cumplen las condiciones para su uso, o mediante otro mecanismo válido, como una decisión de adecuación.
Cláusula 8 — Asistencia al Responsable
a) El Encargado notifica sin demora al Responsable cualquier solicitud que reciba de un interesado. No responde él mismo a la solicitud salvo que el Responsable le haya autorizado.
b) Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable en la respuesta a las solicitudes de los interesados para ejercer sus derechos, siguiendo sus instrucciones. La Plataforma ofrece al Responsable herramientas para consultar, corregir y eliminar participantes y sus contenidos, y a los participantes la posibilidad de editar su perfil y su configuración de privacidad y de eliminar su propia cuenta.
c) Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, el Encargado asiste además al Responsable en:
- la realización de una evaluación de impacto relativa a la protección de datos cuando un tipo de tratamiento pueda entrañar un alto riesgo para los derechos y libertades de las personas físicas;
- la consulta a la autoridad de control competente antes del tratamiento cuando dicha evaluación indique un alto riesgo que el Responsable no haya mitigado;
- el mantenimiento de datos exactos y actualizados, informando sin demora al Responsable si tiene conocimiento de que los datos que trata son inexactos o están desactualizados;
- las obligaciones del artículo 32 del RGPD.
d) Las medidas técnicas y organizativas adecuadas mediante las que el Encargado presta esta asistencia figuran en el Anexo III.
Cláusula 9 — Notificación de violaciones de la seguridad de los datos personales
En caso de violación de la seguridad de los datos personales, el Encargado coopera con el Responsable y le asiste para que pueda cumplir sus obligaciones de los artículos 33 y 34 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone.
9.1. Violación relativa a datos tratados por el Responsable
Cuando la violación afecte a datos tratados por el Responsable, el Encargado le asiste:
a) en la notificación de la violación a la autoridad de control competente sin dilación indebida tras tener conocimiento de ella el Responsable, cuando proceda (salvo que sea improbable que la violación constituya un riesgo para los derechos y libertades de las personas físicas);
b) en la obtención de la información que la notificación debe contener conforme al artículo 33, apartado 3, del RGPD, que incluirá al menos la naturaleza de los datos, las categorías y el número aproximado de interesados y registros afectados cuando sea posible, las consecuencias probables de la violación y las medidas adoptadas o propuestas para ponerle remedio y mitigar sus posibles efectos negativos. Si no es posible facilitar toda la información a la vez, la notificación inicial contendrá la disponible y el resto se facilitará sin dilación indebida a medida que esté disponible;
c) en el cumplimiento de la obligación del artículo 34 del RGPD de comunicar la violación al interesado sin dilación indebida, cuando sea probable que entrañe un alto riesgo para los derechos y libertades de las personas físicas.
9.2. Violación relativa a datos tratados por el Encargado
Cuando la violación afecte a datos tratados por el Encargado, este la notifica al Responsable sin dilación indebida y, en todo caso, en un plazo de 48 horas desde que tenga conocimiento de ella. La notificación contiene al menos:
a) una descripción de la naturaleza de la violación (incluidas, cuando sea posible, las categorías y el número aproximado de interesados y registros afectados);
b) los datos de un punto de contacto donde obtener más información sobre la violación;
c) sus consecuencias probables y las medidas adoptadas o propuestas para ponerle remedio, incluidas las destinadas a mitigar sus posibles efectos negativos.
Si no es posible facilitar toda la información a la vez, la notificación inicial contendrá la disponible y el resto se facilitará sin dilación indebida a medida que esté disponible. Las notificaciones se envían al email del owner de la Organización registrado en la Plataforma.
Cualquier otra información que el Encargado deba facilitar al asistir al Responsable conforme a los artículos 33 y 34 del RGPD figura en el Anexo III.
Sección III — Disposiciones finales
Cláusula 10 — Incumplimiento y resolución
a) Sin perjuicio del RGPD, si el Encargado incumple sus obligaciones en virtud de estas cláusulas, el Responsable puede ordenarle que suspenda el tratamiento hasta que las cumpla o hasta que se resuelva el contrato. El Encargado informa sin demora al Responsable si no puede cumplir estas cláusulas por cualquier motivo.
b) El Responsable puede resolver el contrato en lo relativo al tratamiento conforme a estas cláusulas si:
- el tratamiento se ha suspendido conforme a la letra a) y el cumplimiento no se restablece en un plazo razonable y, en todo caso, en el plazo de un mes desde la suspensión;
- el Encargado incumple de forma sustancial o persistente estas cláusulas o sus obligaciones en virtud del RGPD;
- el Encargado no cumple una resolución vinculante de un tribunal competente o de la autoridad de control competente relativa a sus obligaciones en virtud de estas cláusulas o del RGPD.
c) El Encargado puede resolver el contrato en lo relativo al tratamiento conforme a estas cláusulas si, tras informar al Responsable de que sus instrucciones infringen los requisitos legales aplicables conforme a la cláusula 7.1, letra c), el Responsable insiste en que se cumplan.
d) Tras la resolución del contrato, el Encargado, a elección del Responsable, suprime todos los datos personales tratados por cuenta del Responsable y le certifica que lo ha hecho, o devuelve todos los datos personales al Responsable y suprime las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija conservarlos. Hasta la supresión o devolución, el Encargado sigue garantizando el cumplimiento de estas cláusulas. Si el Responsable no elige en un plazo de 30 días desde la resolución, los datos se suprimen.
Cláusula 11 — Modificaciones y aceptación
a) Este Acuerdo lo acepta electrónicamente el owner de la Organización en el registro o en el backoffice. Questa conserva el registro de la aceptación (versión, fecha y hora, usuario y dirección IP).
b) Las modificaciones de los anexos, en particular de la lista de subencargados del Anexo IV, siguen la cláusula 7.7. Una nueva versión del Acuerdo se comunica en el backoffice y debe aceptarse en un plazo de 30 días, conforme a los Términos de Servicio.
Anexo I — Lista de las partes
Responsable del tratamiento: la Organización identificada en la cuenta de la Plataforma (nombre de la organización indicado en el registro), representada por su owner, que acepta este Acuerdo en nombre de la Organización. Sus datos de identificación y contacto son los registrados en la Plataforma y constan en el registro de aceptación.
Encargado del tratamiento: Questa, NIF 240600070, Oporto, Portugal. Contacto de protección de datos: info@questa.pt.
Anexo II — Descripción del tratamiento
Categorías de interesados
- Participantes en los eventos del Responsable (invitados, importados o inscritos);
- Administradores y miembros de la Organización con acceso al backoffice.
Categorías de datos personales tratados
- Identificación y contacto: nombre, email y, si se facilita, teléfono;
- Perfil: fotografía, institución, cargo, enlaces a redes sociales y preferencia de idioma, según los rellene el interesado;
- Participación en los eventos: inscripción, puntos y ranking, desafíos completados, respuestas a cuestionarios, check-ins por código QR o ubicación del desafío, publicaciones y comentarios en el feed, «me gusta» y denuncias;
- Networking: conexiones entre participantes y la configuración de privacidad que controla lo que comparte cada uno;
- Encuestas de los eventos: respuestas guardadas de forma anónima, sin vínculo con el interesado; solo se registra si la invitación fue respondida;
- Datos técnicos: identificadores de dispositivo para notificaciones push, registros de acceso y de seguridad.
Datos sensibles tratados: ninguno previsto (véase la cláusula 7.5).
Naturaleza del tratamiento: alojamiento, almacenamiento, organización, consulta, presentación a participantes y administradores, envío de emails transaccionales (invitaciones, códigos, encuestas) y de notificaciones push, copia de seguridad y supresión.
Finalidad(es): prestar al Responsable la plataforma de eventos gamificados descrita en los Términos de Servicio, incluido el soporte técnico y la seguridad del servicio.
Duración del tratamiento: mientras estén en vigor los Términos de Servicio. Tras la terminación, los datos siguen disponibles para exportación durante 30 días y después se suprimen; las copias de seguridad se eliminan en el ciclo normal de rotación, como máximo 30 días después. El Responsable puede eliminar en cualquier momento participantes, eventos y contenidos a través del backoffice.
Subencargados: véase el Anexo IV.
Anexo III — Medidas técnicas y organizativas
- Confidencialidad en tránsito: todas las comunicaciones con la Plataforma utilizan HTTPS (TLS).
- Credenciales: las contraseñas se guardan solo como hash (bcrypt); los códigos de verificación y recuperación caducan a los 15 minutos y tienen un límite de intentos.
- Control de acceso: acceso al backoffice por roles (owner, admin); separación lógica entre organizaciones en todas las consultas; acceso administrativo a los servidores limitado al personal autorizado, con autenticación por clave.
- Protección contra abusos: límites de solicitudes (rate limiting), verificación antirrobot en el registro y aprobación manual de las nuevas organizaciones.
- Minimización y privacidad por defecto: los participantes controlan qué campos del perfil comparten en el networking (por defecto, solo nombre y fotografía); las respuestas a las encuestas son anónimas por diseño.
- Disponibilidad y resiliencia: copias de seguridad periódicas de la base de datos y de los archivos, y capacidad de restauración.
- Actualizaciones: aplicación regular de actualizaciones de seguridad al sistema operativo, al servidor web y a las dependencias de la aplicación.
- Registros: registros de errores y de acceso para detectar e investigar incidentes.
- Personal: compromiso de confidencialidad de todas las personas con acceso a los datos.
- Asistencia al Responsable: herramientas en el backoffice para consultar, corregir y eliminar participantes y contenidos; atención de solicitudes a través de info@questa.pt; notificación de violaciones conforme a la cláusula 9.
Anexo IV — Subencargados autorizados
| Subencargado | Ubicación | Servicio | Datos implicados |
|---|---|---|---|
| OVH SAS | Francia (UE) | Alojamiento del servidor, la base de datos y los archivos; envío de email | Todas las categorías del Anexo II |
| Google Ireland Limited (Firebase Cloud Messaging) | Irlanda (UE); puede implicar a Google LLC, EE. UU. | Entrega de notificaciones push a las aplicaciones | Identificador del dispositivo y contenido de la notificación |
| Apple Distribution International Ltd. (Apple Push Notification service) | Irlanda (UE); puede implicar a Apple Inc., EE. UU. | Entrega de notificaciones push en dispositivos iOS | Identificador del dispositivo y contenido de la notificación |
Las posibles transferencias a EE. UU. derivadas de los servicios de Google y Apple se basan en la decisión de adecuación relativa al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework) y, subsidiariamente, en las cláusulas contractuales tipo de la Comisión Europea suscritas por dichos proveedores.
En caso de discrepancia entre versiones lingüísticas, prevalece la versión portuguesa.
Ver también: Términos de Servicio para Organizaciones