Acuerdo de Tratamiento de Datos (DPA)
Última actualización: julio de 2026 · Conforme al Reglamento (UE) 2016/679 (RGPD)
1. Partes del acuerdo
Este Acuerdo de Encargado del Tratamiento («DPA») se celebra entre MITIKUS («Encargado del Tratamiento») y el cliente que contrata los servicios de MITIKUS («Responsable del Tratamiento»), en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD).
Este DPA forma parte integrante de los Términos de uso y la Política de privacidad de MITIKUS. Al aceptar los Términos de uso, el cliente acepta también este DPA.
2. Objeto y naturaleza del tratamiento
MITIKUS trata datos personales por cuenta del cliente con el único fin de prestar los servicios contratados: almacenamiento y procesamiento de documentos, contratos, hojas de cálculo, presentaciones y otros archivos del espacio de trabajo del cliente.
El tratamiento incluye: almacenamiento, acceso, recuperación, visualización y eliminación de datos conforme a las instrucciones del cliente.
3. Categorías de datos tratados
Los datos tratados por cuenta del cliente pueden incluir:
- Datos de identificación de usuarios del espacio de trabajo (nombre, email, rol).
- Contenido de documentos, contratos y archivos subidos por el cliente.
- Datos de contacto de terceros incluidos en contratos (nombre, email, firma OTP).
- Registros de actividad y auditoría dentro del espacio de trabajo.
MITIKUS no trata categorías especiales de datos (datos sensibles) salvo que el cliente los incluya expresamente en documentos, en cuyo caso es el cliente el responsable de su adecuada gestión.
4. Obligaciones del encargado (MITIKUS)
MITIKUS se compromete a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable.
- Garantizar la confidencialidad del personal autorizado para tratar los datos.
- Implementar medidas técnicas y organizativas adecuadas conforme al artículo 32 RGPD.
- No subcontratar el tratamiento sin autorización previa del responsable, salvo los subencargados indicados en el apartado 6.
- Asistir al responsable en el cumplimiento de los derechos de los interesados (acceso, rectificación, supresión, portabilidad).
- Suprimir o devolver todos los datos al finalizar el servicio, según elección del responsable.
- Poner a disposición del responsable toda la información necesaria para demostrar el cumplimiento del RGPD.
- Notificar sin dilación indebida cualquier brecha de seguridad que afecte a datos del responsable.
5. Obligaciones del responsable (cliente)
El cliente, como responsable del tratamiento, se compromete a:
- Disponer de base jurídica válida para los datos que introduce en MITIKUS.
- Informar a los interesados del tratamiento conforme a los artículos 13 y 14 RGPD.
- No introducir categorías especiales de datos sin las salvaguardas requeridas por el RGPD.
- Comunicar a MITIKUS cualquier instrucción sobre los datos con antelación suficiente.
6. Subencargados del tratamiento
MITIKUS utiliza los siguientes proveedores como subencargados del tratamiento, todos ellos con domicilio en la UE o con garantías adecuadas conforme al RGPD:
- Vercel Inc. — Infraestructura de alojamiento y despliegue (EE.UU., con cláusulas contractuales tipo).
- Supabase / PostgreSQL — Base de datos (UE).
- Resend — Envío de correos transaccionales (EE.UU., con cláusulas contractuales tipo).
- Clerk — Autenticación de usuarios (EE.UU., con cláusulas contractuales tipo).
- Anthropic / OpenAI — Procesamiento de IA (EE.UU., con cláusulas contractuales tipo). Los datos enviados a estos proveedores no se usan para entrenar modelos.
MITIKUS informará al cliente con al menos 30 días de antelación de cualquier cambio en los subencargados. El cliente podrá oponerse motivadamente a dicho cambio.
7. Transferencias internacionales de datos
Algunos subencargados indicados en el apartado 6 están establecidos fuera del Espacio Económico Europeo. En tales casos, MITIKUS garantiza que las transferencias se realizan con base en las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea, conforme al artículo 46 RGPD.
8. Medidas de seguridad
MITIKUS aplica, entre otras, las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito mediante TLS 1.2+.
- Aislamiento de datos por organización (ninguna organización accede a datos de otra).
- Acceso al sistema de producción restringido a personal autorizado con autenticación fuerte.
- Registro de auditoría de acciones sobre datos sensibles.
- Verificación OTP para firma de contratos por terceros.
9. Duración y terminación
Este DPA tiene la misma duración que el contrato de servicios entre las partes. A su terminación, MITIKUS suprimirá los datos del cliente en un plazo máximo de 30 días, salvo que la legislación aplicable exija su conservación durante un período mayor.
El cliente puede solicitar la exportación de sus datos en cualquier momento durante la vigencia del contrato a través del panel de administración o contactando con privacidad@mitikus.com.
10. Contacto y ejercicio de derechos
Para cualquier consulta relativa a este DPA, notificación de brechas o ejercicio de derechos, contacta con nosotros en privacidad@mitikus.com.
Si el cliente considera que el tratamiento no se ajusta a la normativa, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en aepd.es.