Contrato de encargo del tratamiento
1) Ámbito
Este contrato se aplica siempre que Polzy trata datos personales por cuenta de un cliente a través del servicio, y cumple el artículo 28 del RGPD. El cliente es el responsable del tratamiento; Polzy B.V. es la encargada. Forma parte de las condiciones del servicio y prevalece sobre ellas en todo lo relativo a datos personales. Se aplica mientras Polzy trate datos personales para el cliente.
2) Descripción del tratamiento
- Objeto y finalidad: prestar Polzy al cliente: recoger opiniones mediante encuestas y mensajes, analizarlas con puntuaciones, temas y resúmenes, y las acciones, flujos de trabajo e informes que se basan en ellas.
- Naturaleza: alojamiento, almacenamiento, análisis (también con IA), envío de mensajes, exportación y supresión.
- Interesados: las personas que el cliente invita o añade —empleados, clientes, asistentes a eventos, otros participantes— y los propios usuarios del cliente.
- Datos personales: nombres, direcciones de correo y números de teléfono; los campos que define el cliente, como departamento o plan; respuestas y comentarios; mensajes y sus registros de entrega; registros de acceso y de uso. El cliente decide si una encuesta es anónima.
- Categorías especiales: el servicio no las necesita, con una excepción que controla el cliente: cuando las señales de seguridad están activadas, un comentario que escribe quien responde puede revelar por sí mismo datos de salud o de vida sexual (art. 9 del RGPD), por ejemplo sobre autolesiones o abuso sexual. Polzy trata ese comentario solo para hacerlo llegar a los revisores que designa el cliente, siguiendo sus instrucciones y con su base jurídica (normalmente el art. 9.2, letras b), c) o g)). Si el cliente decide pedir categorías especiales en una encuesta, responde de la base jurídica y de informar a quienes responden.
3) Instrucciones
Polzy trata los datos personales solo siguiendo las instrucciones documentadas del cliente —las condiciones del servicio, este contrato y el uso que el cliente hace de la configuración del producto—, salvo que lo exija el Derecho de la Unión o de un Estado miembro; en ese caso se lo comunicamos antes al cliente, salvo que esa ley lo prohíba. Si una instrucción nos parece contraria a la normativa de protección de datos, lo advertimos antes de ejecutarla.
4) Confidencialidad
Toda persona de Polzy con acceso a datos de clientes está sujeta a confidencialidad, y el acceso se limita a lo que exige su función. Cuando alguien del equipo de Polzy abre el espacio de trabajo de un cliente para ayudarle, la sesión queda registrada en el registro de auditoría del cliente.
5) Medidas de seguridad
Polzy mantiene las medidas técnicas y organizativas del anexo siguiente y de la página de Seguridad, y las revisa periódicamente. Podemos mejorarlas, pero nunca reducir el nivel global de protección.
6) Subencargados
El cliente autoriza de forma general a los subencargados del registro de subencargados. Avisamos por correo electrónico con al menos 30 días de antelación antes de añadir o sustituir uno. En ese plazo, el cliente puede oponerse por motivos razonables de protección de datos; si no podemos resolver la objeción, el cliente puede poner fin al servicio afectado y le reembolsamos la parte no utilizada de un periodo pagado por adelantado. Cada subencargado está sujeto a obligaciones al menos tan protectoras como estas, y Polzy sigue respondiendo ante el cliente del cumplimiento de sus subencargados.
7) Asistencia
El producto permite a los clientes exportar, rectificar y suprimir datos personales por sí mismos, y a quienes responden eliminar sus propias respuestas a una encuesta identificada desde el aviso de privacidad de la encuesta. Cuando una solicitud no puede atenderse así, ayudamos en un plazo de 30 días. También facilitamos al cliente la información que razonablemente necesite para una evaluación de impacto, una consulta previa a la autoridad de control o sus propias obligaciones de seguridad.
8) Violaciones de la seguridad de los datos
Notificamos al cliente sin dilación indebida, y en todo caso en las 48 horas siguientes a tener conocimiento de una violación que afecte a sus datos, en la dirección de correo del propietario de la organización. La notificación explica lo ocurrido, las categorías y el número aproximado de personas y registros afectados, las consecuencias probables y las medidas adoptadas y propuestas; lo que aún no se sepa se comunica en cuanto se conozca. No notificamos a autoridades ni a interesados en nombre del cliente, salvo que nos lo pida.
9) Transferencias internacionales
Los datos de los clientes se alojan en la Unión Europea (Fly.io, Ámsterdam). Cuando un subencargado trata datos fuera del EEE, la transferencia está amparada por las cláusulas contractuales tipo de la Comisión Europea o por el Marco de Privacidad de Datos UE-EE. UU., según figura en el registro de subencargados, con medidas adicionales cuando una evaluación de la transferencia lo requiera.
10) Supresión y devolución
El cliente puede exportar sus datos en cualquier momento y eliminar un espacio de trabajo, o cerrar su organización, desde Ajustes. El espacio queda entonces en solo lectura durante 14 días —todo puede seguir abriéndose y exportándose, y la eliminación puede cancelarse— y después se elimina con todo su contenido. El plan de una organización cerrada termina al final del periodo ya pagado, y su cuenta se elimina cuando desaparece su último espacio. Las facturas emitidas, y las compras en que se basan, se conservan el tiempo que exige la normativa fiscal. Las copias en las copias de seguridad desaparecen a medida que estas se sustituyen, en un plazo de 35 días (pendiente de confirmar: la tarea de copia está desarrollada pero aún no funciona en producción). El registro de auditoría de lo que se hizo en los espacios del cliente se conserva como prueba de seguridad hasta que vence el plazo de 400 días de cada evento, y después se elimina. Si se solicita, confirmamos la supresión por escrito.
11) Auditorías
Ponemos a disposición la información necesaria para demostrar el cumplimiento de este contrato y respondemos a los cuestionarios de seguridad razonables del cliente. Si no basta, el cliente, o un auditor independiente que designe sujeto a confidencialidad, puede auditar a Polzy con un preaviso mínimo de 30 días, en horario laboral y como máximo una vez al año —con más frecuencia si lo exige una autoridad de control o tras una violación—. Cada parte asume sus propios costes, salvo que la auditoría revele un incumplimiento grave de Polzy.
12) Responsabilidad
La responsabilidad derivada de este contrato se rige por la sección de responsabilidad de las condiciones del servicio.
13) Anexo: medidas técnicas y organizativas
- Alojamiento y aislamiento: la aplicación, la base de datos y la cola de tareas funcionan en la UE (Fly.io, Ámsterdam) en una red privada. Cada consulta se limita al espacio de trabajo en que se ejecuta, y cada petición pasa un control de inquilino cubierto por pruebas automatizadas.
- Cifrado: TLS en todo el tráfico; volúmenes de almacenamiento cifrados en reposo (pendiente de confirmar para el volumen de la base de datos); credenciales de los sistemas conectados y secretos de la verificación en dos pasos cifrados de nuevo, con una clave guardada fuera de la base de datos, antes de almacenarse; contraseñas guardadas solo como hash.
- Control de acceso: funciones dentro de cada espacio de trabajo; verificación en dos pasos con una aplicación de autenticación y códigos de recuperación de un solo uso, que una organización puede exigir a todos sus administradores; duración de la sesión y dominios de correo permitidos a los miembros, fijados por cada organización; los intentos fallidos repetidos de acceso bloquean la cuenta temporalmente.
- Anonimato desde el diseño: las respuestas anónimas se guardan sin nombre, correo, dirección IP, navegador ni invitación; los resultados agrupados por debajo del umbral de privacidad se suprimen en la consulta que los calcula, en cada filtro, exportación y llamada a la API.
- Señales de seguridad (art. 9 del RGPD): un comentario que puede revelar categorías especiales se cifra de nuevo antes de guardarse, con una clave custodiada fuera de la base de datos; solo lo leen los revisores que designa el cliente —nunca la línea jerárquica de quien lo escribe ni el equipo de Polzy en nombre de un cliente— y cada lectura queda en el registro de auditoría; quien pide que le contacten elige si los revisores ven su nombre, y ese nombre y cualquier dirección se cifran del mismo modo; las señales descartadas se eliminan a los 90 días y las confirmadas 12 meses después de cerrarse, salvo que el cliente fije otro plazo. Consultas: privacy@polzy.ai.
- Registro y supervisión: un registro de auditoría inalterable de las acciones administrativas y de cada acceso del equipo de Polzy, conservado 400 días; seguimiento de errores en la UE; supervisión continua y una página de estado pública.
- Disponibilidad y copias de seguridad: copias diarias de la base de datos, cifradas antes de salir del servidor, conservadas 35 días, con una prueba de restauración cada trimestre (pendiente de confirmar: desarrolladas y probadas, aún no en producción).
- Minimización y conservación: las respuestas se eliminan cada noche al superar el plazo de conservación del espacio; el texto, los enlaces y las direcciones de los mensajes se borran entre 30 y 365 días después; un espacio se elimina tras 14 días en solo lectura.
- Personas y proveedores: confidencialidad para todo el que tenga acceso, acceso limitado a lo que necesita cada función, subencargados vinculados por contratos de encargo del tratamiento.
- Incidentes y vulnerabilidades: violaciones notificadas en 48 horas; las vulnerabilidades comunicadas a security@polzy.ai se responden en dos días hábiles.