Textos legales del servicio
Contrato de encargado del tratamiento
Versión 1.5 · Huella SHA-256 del texto: 8a9d693dc7bdb011ee2204ea9ba7bcb98ae77d534524b8bb947f4ee805dc702e
Versión 1.5 · octubre de 2026
Partes
De una parte, el Responsable: ______________________________ (denominación del centro), con NIF ______________________________ y domicilio en ______________________________, representado por ______________________________, en calidad de ______________________________. Delegado de protección de datos: ______________________________.
De otra, el Encargado: Alex Yang Ji, con NIF 48127073X y domicilio en Plaça Vaixell Maria Assumpta, 8, 6è 1a, 08912 Badalona (Barcelona), titular del servicio Auladia, representado por ______________________________, en calidad de ______________________________. Contacto en materia de protección de datos: privacitat@auladia.com.
Las partes se reconocen capacidad suficiente para obligarse y suscriben el presente contrato, que da cumplimiento al artículo 28.3 del Reglamento (UE) 2016/679, general de protección de datos (RGPD), y a los artículos 28 y 33 de la Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales (LOPDGDD).
Este contrato forma parte inseparable de las condiciones del servicio y de las condiciones de contratación de Auladia aceptadas por el Responsable (en conjunto, el «Servicio»). En lo relativo a la protección de datos personales, este contrato prevalece sobre cualquier otro documento del Servicio.
Cláusulas
1. Objeto, duración, naturaleza y finalidad
1.1. El Encargado trata, por cuenta del Responsable, los datos personales necesarios para prestar el Servicio: una plataforma de gestión académica, administrativa y económica para centros educativos (infantil, primaria, secundaria y actividades extraescolares), con módulos que se activan según el centro, como el de escuelas de música.
1.2. Los tratamientos encargados son los que se detallan en el anexo I, con las operaciones de recogida, registro, organización, estructuración, conservación, consulta, utilización, comunicación por transmisión a los destinatarios que indique el Responsable, limitación, supresión y destrucción.
1.3. La duración de este contrato es la del Servicio, más el periodo necesario para la devolución y la supresión de los datos prevista en la cláusula 12.
1.4. Categorías de datos: identificativos y de contacto; académicos; de asistencia; económicos y bancarios; de relación familiar y de guarda y custodia, incluidas las resoluciones judiciales sobre custodia y protección de menores; consentimientos; imagen y grabaciones; registros de acceso y de auditoría. Las categorías especiales de datos del artículo 9 del RGPD (salud y necesidades educativas específicas) solo se tratan si el Responsable ha fijado su base jurídica y ha activado el tratamiento.
1.5. Categorías de interesados: alumnado, mayoritariamente menor de edad; progenitores y tutores legales; otros pagadores; personas autorizadas de contacto y recogida; personal del Responsable; personas solicitantes de admisión; arrendatarios de espacios; compradores de entradas.
2. Instrucciones documentadas
2.1. El Encargado trata los datos únicamente siguiendo las instrucciones documentadas del Responsable, también en lo relativo a las transferencias internacionales. Constituyen instrucciones este contrato, la configuración que el Responsable realiza en la plataforma (roles, permisos, plazos, textos y módulos activos) y las instrucciones que comunique por escrito a hola@auladia.com.
2.2. Si el Derecho de la Unión o de un Estado miembro obliga al Encargado a tratar los datos de otro modo, el Encargado informará al Responsable antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.
2.3. El Encargado informará inmediatamente al Responsable si, en su opinión, una instrucción infringe el RGPD u otra disposición en materia de protección de datos.
2.4. El Encargado no utilizará los datos para fines propios. En particular, no los utilizará para publicidad, para elaborar perfiles, para entrenar modelos de inteligencia artificial ni para analíticas ajenas a la prestación del Servicio.
2.5. Indicios de violencia contra un menor. No obstante lo dispuesto en esta cláusula, si el personal del Encargado tuviera conocimiento, con ocasión de la prestación del Servicio, de indicios de una situación de violencia sobre una persona menor de edad, el Encargado lo comunicará al Responsable sin dilación. Cuando exista un riesgo inmediato para el menor o el indicio afecte a la dirección del Responsable, lo comunicará también a las autoridades competentes, en cumplimiento del artículo 15 de la Ley Orgánica 8/2021, de protección integral a la infancia y la adolescencia frente a la violencia. La comunicación se limitará a los datos necesarios.
3. Confidencialidad y acceso del personal del Encargado
3.1. El Encargado garantiza que las personas autorizadas para tratar los datos se han comprometido por escrito a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad, de acuerdo con el artículo 5 de la LOPDGDD. Este deber subsiste tras la finalización de la relación. El Encargado mantendrá a disposición del Responsable la relación de personas con acceso a los datos.
3.2. Solo acceden a los datos las personas del Encargado que lo necesitan para prestar el Servicio, con el mínimo privilegio y después de recibir formación en protección de datos y seguridad. Su acceso se retira el mismo día en que dejan de necesitarlo.
3.3. Acceso de soporte. El Encargado solo accede a los datos del Responsable desde el Servicio para atender una incidencia abierta por el Responsable y con su autorización previa, que el Responsable da en la configuración del Servicio de forma general o, si no elige otra, para cada sesión. Cada sesión dura un máximo de sesenta minutos, es de solo lectura salvo autorización expresa, muestra enmascarados los datos de categorías especiales y queda registrada en un registro que el Responsable puede consultar. Para ver un dato enmascarado se necesita, además, la aprobación del Responsable para esa incidencia. Si el Responsable ha prohibido el acceso de soporte, el Encargado solo accede ante un incidente de seguridad o un fallo que impida prestar el Servicio, por decisión de la persona que dirige el Servicio, con el motivo escrito, con las mismas limitaciones y visible en el mismo registro.
3.4. Consultas de ayuda. Cuando una persona usuaria del Responsable pide ayuda desde el Servicio, el personal de soporte del Encargado ve la consulta, el nombre y el perfil de quien la hace y el rastro técnico que esa persona haya decidido enviar, sin ningún otro dato del Responsable. Si para resolverla hay que acceder a datos del Responsable, se aplica el procedimiento de la cláusula 3.3, con la autorización para la referencia de la consulta.
3.5. Fuera de estos procedimientos, el personal técnico del Encargado solo accede a la infraestructura para mantenerla o para resolver una incidencia de seguridad, y ese acceso también queda registrado.
4. Seguridad
4.1. El Encargado aplica las medidas técnicas y organizativas descritas en el anexo II, que garantizan un nivel de seguridad adecuado al riesgo, de acuerdo con el artículo 32 del RGPD.
4.2. El Encargado no reducirá el nivel de protección de las medidas del anexo II sin el acuerdo escrito del Responsable. Las mejoras pueden aplicarse sin dicho acuerdo.
4.3. Si el Responsable es una administración pública, el Encargado cumplirá el Esquema Nacional de Seguridad (Real Decreto 311/2022) en los términos que se pacten en los documentos contractuales correspondientes.
5. Subencargados
5.1. El Responsable otorga al Encargado una autorización general y por escrito para recurrir a los subencargados relacionados en el anexo III.
5.2. El Encargado informará al Responsable de cualquier incorporación o sustitución de subencargados con una antelación mínima de treinta (30) días, mediante un aviso a la dirección de correo electrónico de la cuenta del Responsable. El Responsable podrá oponerse de forma motivada en el plazo de quince (15) días desde el aviso. Si la oposición no se resuelve de mutuo acuerdo, el Responsable podrá resolver el Servicio sin penalización alguna.
5.3. El Encargado impondrá a cada subencargado, por contrato, las mismas obligaciones de protección de datos que establece este contrato y seguirá respondiendo plenamente ante el Responsable del cumplimiento del subencargado, de acuerdo con el artículo 28.4 del RGPD.
5.4. El Encargado mantendrá identificados a los subencargados de cada nivel de la cadena de tratamiento y facilitará al Responsable la información necesaria para verificar sus garantías.
5.5. Si el Responsable es una entidad del sector público, la subcontratación de tratamientos constará en el contrato suscrito con la entidad en los términos que exige la disposición adicional vigésima quinta de la Ley 9/2017, de Contratos del Sector Público.
5.6. La lista del anexo III indica, para cada subencargado, el servicio que presta, los datos que trata, su ubicación y la garantía de las transferencias. El Encargado la mantiene actualizada y accesible para el Responsable dentro del Servicio, con la fecha de su última modificación.
5.7. Si un subencargado deja de prestar su servicio de forma imprevista o presenta un riesgo grave para la seguridad de los datos, el Encargado puede sustituirlo con un preaviso inferior al de la cláusula 5.2, informando al Responsable tan pronto como sea posible. El Responsable conserva en ese caso su derecho de oposición y de resolución.
5.8. El Encargado facilitará al Responsable que lo solicite la relación de los subencargados de segundo nivel que le comuniquen sus propios subencargados.
6. Transferencias internacionales
6.1. Los datos se alojan en el Espacio Económico Europeo.
6.2. Cualquier transferencia de datos a un tercer país o a una organización internacional se realizará solo con una base del capítulo V del RGPD: una decisión de adecuación, incluido el Marco de Privacidad de Datos UE-EE. UU. para las entidades certificadas, o las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914. Cada transferencia irá precedida de una evaluación de impacto de la transferencia y constará en el anexo III.
6.3. Con los proveedores establecidos en los Estados Unidos, el Encargado suscribirá, además de la certificación en el Marco de Privacidad de Datos, las cláusulas contractuales tipo como garantía de respaldo.
6.4. El Encargado pondrá a disposición del Responsable que lo solicite la evaluación de impacto de cada transferencia y las medidas complementarias aplicadas.
6.5. Si la garantía de una transferencia deja de ser válida, por ejemplo porque se anula una decisión de adecuación, el Encargado lo comunicará al Responsable sin dilación y, en el plazo que fije la autoridad o, en su defecto, en un máximo de sesenta días, aplicará otra garantía válida o dejará de transferir los datos a ese proveedor.
7. Asistencia en el ejercicio de los derechos de los interesados
7.1. El Encargado pone a disposición del Responsable, en la plataforma, los medios técnicos para que pueda atender los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, y los relativos a decisiones individuales automatizadas, dentro de los plazos legales.
7.2. Si un interesado se dirige directamente al Encargado, este trasladará la solicitud al Responsable en un plazo máximo de setenta y dos (72) horas y no la responderá por su cuenta, salvo instrucción expresa del Responsable.
7.3. Cuando una persona usuaria solicita la eliminación de su cuenta desde la aplicación o desde la web y la confirma, el Encargado elimina su cuenta en ese momento (sesiones, credenciales y notificaciones) y traslada la solicitud al Responsable, que decide sobre la supresión de los datos que conserva sobre ella. El Encargado ejecuta la decisión del Responsable dentro del plazo legal para responder al interesado. Las cuentas del personal del Responsable no se eliminan así: el Responsable las cierra cuando tramita su baja.
8. Violaciones de la seguridad de los datos
8.1. El Encargado notificará al Responsable, sin dilación indebida y en cualquier caso en un plazo máximo de veinticuatro (24) horas desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales, con la información del artículo 33.3 del RGPD de que disponga en ese momento. La información que no esté disponible se facilitará de manera gradual, sin dilación indebida. La notificación no espera a que el Encargado valore el riesgo de la violación, que corresponde al Responsable.
8.2. Corresponde al Responsable decidir si procede notificar la violación a la autoridad de control, en el plazo de setenta y dos (72) horas previsto en el artículo 33 del RGPD, y comunicarla a los interesados de acuerdo con el artículo 34. El Encargado prestará la asistencia necesaria.
8.3. El Encargado documentará cualquier violación de la seguridad, se notifique o no, con los hechos, sus efectos y las medidas correctoras adoptadas, y pondrá esta documentación a disposición del Responsable.
8.4. Contactos para incidentes: por el Responsable, ______________________________; por el Encargado, privacitat@auladia.com.
8.5. La notificación describirá, en la medida en que se conozcan: la naturaleza de la violación; las categorías y el número aproximado de interesados y de registros afectados; el contacto del Encargado; las consecuencias probables; y las medidas adoptadas o propuestas para ponerle remedio y mitigar sus efectos.
8.6. Las obligaciones de esta cláusula incluyen las violaciones que se produzcan en los sistemas de los subencargados.
8.7. El Encargado no comunicará a los interesados ni hará pública una violación que afecte a los datos del Responsable sin el acuerdo de este, salvo que una norma o una autoridad lo exijan.
9. Asistencia en la evaluación de impacto, la consulta previa y la seguridad
El Encargado asistirá al Responsable en la realización de las evaluaciones de impacto relativas a la protección de datos, en la consulta previa a la autoridad de control cuando proceda y en el cumplimiento de las obligaciones del artículo 32 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición. Comunicará al Responsable cualquier cambio en el Servicio que pueda alterar dichas evaluaciones.
10. Demostración del cumplimiento y auditorías
10.1. El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones de este contrato.
10.2. El Encargado permitirá y contribuirá a la realización de auditorías e inspecciones por parte del Responsable o de un auditor autorizado por él, con un preaviso de treinta (30) días. El Encargado podrá aportar, en lugar de dicha auditoría, un informe vigente de auditoría externa o una certificación que cubra los tratamientos objeto de este contrato, sin perjuicio del derecho del Responsable a solicitar aclaraciones razonables.
10.3. Las auditorías se realizan como máximo una vez al año, salvo que haya habido una violación de seguridad que afecte a los datos del Responsable, que lo exija una autoridad de control o que existan indicios razonables de incumplimiento. Se desarrollan en horario laborable, empiezan por la revisión documental y a distancia, y no pueden dar acceso a datos de otros centros.
10.4. El auditor debe comprometerse por escrito a mantener la confidencialidad. Cada parte asume sus propios costes, salvo que la auditoría revele un incumplimiento relevante del Encargado, en cuyo caso este asume el coste razonable del auditor.
10.5. Si la auditoría detecta incumplimientos, el Encargado propondrá un plan de corrección con plazos en los treinta días siguientes al informe y lo ejecutará.
10.6. El Encargado informará al Responsable de las certificaciones que obtenga, como la conformidad con el Esquema Nacional de Seguridad, y de su vigencia.
11. Registro de actividades de tratamiento
El Encargado llevará por escrito un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, con el contenido del artículo 30.2 del RGPD.
12. Fin del encargo: devolución y supresión de los datos
12.1. Al finalizar el Servicio, por cualquier causa, el Encargado pondrá a disposición del Responsable, durante los treinta (30) días siguientes, la totalidad de los datos personales en un formato estructurado, de uso común y de lectura mecánica: CSV y JSON para los datos, y el formato original para los documentos y ficheros, con la descripción de los campos, en los términos de la cláusula 18 de las condiciones del servicio. El Responsable puede pedir la devolución antes de la fecha de finalización, y el Encargado la entregará en un plazo máximo de diez (10) días.
12.2. Transcurrido ese plazo, o antes si el Responsable lo pide por escrito después de recibir los datos, el Encargado los suprimirá de los sistemas de producción en un máximo de quince (15) días, con aviso previo al Responsable. Las copias de seguridad caducan en un plazo máximo de treinta (30) días adicionales, de modo que la supresión de los datos en las copias se completa en ese plazo. El Encargado no restaurará datos de esas copias salvo para cumplir una obligación legal.
12.3. Los registros de facturación remitidos a la Agencia Estatal de Administración Tributaria en la modalidad VERI*FACTU obran en poder de esta, y las copias de las facturas se entregan al Responsable con la devolución de la cláusula 12.1, porque su conservación corresponde al Responsable como obligado tributario. El Encargado solo conservará, bloqueados de acuerdo con el artículo 32 de la LOPDGDD, los datos que una norma le obligue a conservar a él mismo o los que el Responsable le encargue conservar por escrito antes de la supresión, durante el plazo y con el precio que se pacten.
12.4. Una vez realizada la supresión, el Encargado entregará al Responsable, en un plazo máximo de diez (10) días, un certificado de supresión que indique los datos que se conservan bloqueados y hasta cuándo.
12.5. La devolución y la supresión se aplican también a los subencargados, a los que el Encargado exigirá la supresión en los mismos plazos. El Encargado no retiene los datos como garantía del cobro de importes impagados.
13. Obligaciones del Responsable
Corresponde al Responsable: facilitar al Encargado los datos necesarios para prestar el Servicio; garantizar que dispone de una base jurídica para cada tratamiento; informar a los interesados de acuerdo con los artículos 13 y 14 del RGPD; decidir sobre el ejercicio de los derechos, las violaciones de seguridad y los plazos de conservación; realizar las evaluaciones de impacto que procedan; y supervisar el tratamiento, incluidas las auditorías e inspecciones.
14. Responsabilidad
14.1. Cada parte responde del cumplimiento de las obligaciones que le imponen este contrato y la normativa de protección de datos, de acuerdo con el artículo 82 del RGPD.
14.2. Si el Encargado destina los datos a otra finalidad, los comunica o los utiliza incumpliendo este contrato, será considerado responsable del tratamiento respecto de dicho tratamiento, de acuerdo con el artículo 28.10 del RGPD.
14.3. La limitación de responsabilidad prevista en las condiciones del servicio no se aplica a los incumplimientos de este contrato por parte del Encargado, debidos a negligencia grave o dolo, que causen sanciones al Responsable o daños a los interesados.
15. Cesión de la posición de encargado y subrogación
15.1. El Responsable consiente desde ahora que el Encargado ceda su posición de encargado del tratamiento en este contrato, junto con su posición en el contrato del Servicio, a una sociedad mercantil que el titular actual constituya o controle, en el sentido del artículo 42 del Código de Comercio.
15.2. La cesión es efectiva por la simple notificación escrita del Encargado al Responsable, a la dirección de correo electrónico de la cuenta, en la que conste la identidad de la sociedad cesionaria (denominación, NIF y domicilio) y la fecha de efectos. No se requiere una nueva firma del Responsable. La notificación se envía con una antelación mínima de treinta días a la fecha de efectos y va acompañada de la adhesión escrita de la sociedad cesionaria a este contrato.
15.3. Las instrucciones del Responsable, las medidas de seguridad del anexo II, los subencargados del anexo III, la ubicación de los datos y el tratamiento permanecen idénticos. La notificación sirve de información previa a los efectos del artículo 28.2 del RGPD, y la cesión no constituye una comunicación ni una transferencia de datos a terceros.
15.4. Subrogación liberatoria. El Responsable presta desde ahora su consentimiento expreso y anticipado, a los efectos del artículo 1205 del Código Civil, para que la sociedad cesionaria se subrogue íntegramente en la posición del Encargado. Desde la fecha de efectos, la sociedad cesionaria asume todos los derechos y todas las obligaciones del Encargado, incluidas las nacidas antes de la cesión y, en particular, las de confidencialidad, seguridad, notificación de violaciones de seguridad, devolución y supresión de los datos, y la persona física cedente queda liberada de ellas.
15.5. Responsabilidad subsidiaria. Solo si, por aplicación de una norma imperativa, la liberación íntegra de la persona física cedente no fuera eficaz sin una ratificación posterior, su responsabilidad por las obligaciones nacidas antes de la cesión será estrictamente subsidiaria: el Responsable deberá dirigirse primero contra la sociedad cesionaria. Esta responsabilidad queda sujeta, en todo caso, al límite máximo de responsabilidad y a los plazos de prescripción de la cláusula 15 de las Condiciones del servicio, sin perjuicio de la cláusula 14.3.
15.6. Contratos del sector público. Si el Responsable es una entidad del sector público y el Servicio se presta en virtud de un contrato sujeto a la Ley 9/2017, de 8 de noviembre, de Contratos del Sector Público, la cesión se rige por su artículo 214 y no produce efectos sin la autorización del órgano de contratación. En los contratos menores, la continuidad del Servicio con la sociedad cesionaria se formaliza mediante una nueva adjudicación anual.
15.7. El Responsable conserva sus derechos: a ser informado, por lo que la notificación incluirá el contacto actualizado en materia de protección de datos; a oponerse a los subencargados en los términos de la cláusula 5; y a resolver el Servicio sin penalización si la cesión altera las condiciones del tratamiento. Si el Responsable se opone a la cesión por escrito antes de la fecha de efectos, puede resolver el Servicio sin penalización en esa fecha, con la devolución de los datos de la cláusula 12.
15.8. La notificación se conservará como parte de la documentación de este contrato.
16. Solicitudes de autoridades y de terceros
16.1. Si una autoridad o un tercero pide al Encargado acceso a los datos del Responsable, el Encargado remitirá la solicitud al Responsable y se lo comunicará sin dilación, salvo que la ley se lo prohíba.
16.2. Si la ley obliga al Encargado a entregar los datos, entregará solo los estrictamente necesarios, comprobará que la solicitud es formalmente válida, se opondrá a las que considere ilegales y documentará la solicitud y la respuesta.
16.3. El Encargado no ha creado ni creará en el Servicio ningún acceso oculto a los datos para autoridades ni para terceros.
17. Datos de menores de edad
17.1. El Encargado conoce que la mayoría de los interesados son menores de edad y trata sus datos con especial protección. En particular, no les envía comunicaciones propias, no les muestra publicidad, no elabora perfiles de ellos con ninguna finalidad ajena al Servicio y no utiliza sus datos para desarrollar otros productos.
17.2. El Servicio no crea cuentas propias para el alumnado menor de catorce años. A partir de esa edad, solo crea una cuenta cuando el Responsable envía la invitación, que caduca a los siete días si no se utiliza. El Servicio aplica los accesos de las familias según la patria potestad y las resoluciones judiciales que el Responsable registra.
17.3. El Servicio no permite conversaciones privadas entre el personal del Responsable y el alumnado menor de edad sin que una persona que ejerce la patria potestad o la tutela pueda ver la conversación, según la configuración del Responsable. Se exceptúa el canal confidencial de bienestar, en el que el alumno con cuenta propia comunica una situación que le afecta a la persona coordinadora de bienestar y protección que designa el Responsable y recibe su respuesta, sin que las personas que ejercen la patria potestad lo vean, de acuerdo con la Ley Orgánica 8/2021; estos mensajes van cifrados y no generan avisos en el dispositivo.
17.4. El Encargado asistirá al Responsable en el cumplimiento de sus obligaciones de protección de la infancia y la adolescencia, en particular en la conservación y la entrega de la información que le pidan las autoridades competentes.
18. Modificación del contrato
18.1. El Encargado puede proponer modificaciones de este contrato con un preaviso mínimo de treinta días. Ninguna modificación puede reducir el nivel de protección de los datos sin el acuerdo escrito del Responsable.
18.2. Si la modificación es sustancial y el Responsable no la acepta, puede resolver el Servicio sin penalización antes de su entrada en vigor.
18.3. Las obligaciones de confidencialidad, de supresión y de asistencia de este contrato subsisten después de su finalización mientras el Encargado o sus subencargados conserven datos del Responsable.
19. Ley aplicable y jurisdicción
Este contrato se rige por la legislación española. Las controversias se someten a los juzgados y tribunales que resulten competentes de acuerdo con la ley, sin perjuicio de las normas imperativas aplicables cuando el Responsable sea una entidad del sector público.
Firmas
| Por el Responsable | Por el Encargado |
|---|---|
| Nombre: ______________________________ | Nombre: ______________________________ |
| Cargo: ______________________________ | Cargo: ______________________________ |
| Fecha: ______________________________ | Fecha: ______________________________ |
| Firma: | Firma: |
Anexo I. Detalle del tratamiento
| Tratamiento | Categorías de datos | Categorías de interesados |
|---|---|---|
| Admisión, matrícula y expediente del alumno | Identificativos y de contacto, relación familiar y custodia, consentimientos, salud y necesidades educativas si el Responsable las activa | Alumnado, progenitores y tutores, personas solicitantes, personas autorizadas |
| Gestión académica y evaluación | Académicos, horarios, calificaciones y observaciones | Alumnado, personal docente |
| Asistencia | Registros de asistencia y justificantes | Alumnado, progenitores y tutores, personal docente |
| Comunicaciones con las familias | Identificativos y de contacto, contenido de los mensajes y avisos | Alumnado, progenitores y tutores, personal |
| Facturación, recibos y cobros, incluidas las remesas SEPA y la facturación electrónica | Identificativos, económicos y bancarios, fiscales | Progenitores y tutores, otros pagadores, arrendatarios de espacios |
| Reservas de espacios y alquileres | Identificativos y de contacto, económicos | Arrendatarios de espacios, personal |
| Eventos y venta de entradas | Identificativos y de contacto, datos del pago | Compradores de entradas |
| Documentos y certificados | Identificativos, académicos, imagen y grabaciones si procede | Alumnado, progenitores y tutores, personal |
| Acceso y seguridad de la plataforma | Registros de acceso y de auditoría, direcciones IP | Personas usuarias de la plataforma |
| Soporte a las personas usuarias desde el Servicio | Identificativos (nombre y perfil de quien consulta), el texto de la consulta y de las respuestas, y el rastro técnico mínimo (pantallas sin identificadores, identificadores de botones, códigos de error y de petición, hora, rol, versión, navegador o dispositivo e idioma) | Personas usuarias de la plataforma |
Naturaleza del tratamiento: continuado, mientras dure el Servicio. Plazos de conservación: los que decide el Responsable para cada categoría de datos, y que el Servicio aplica según su configuración; al finalizar el Servicio, los de la cláusula 12. Las consultas de ayuda se borran treinta días después de resolverse.
Anexo II. Medidas técnicas y organizativas
El Encargado se compromete a aplicar, como mínimo, las medidas siguientes, y a revisarlas al menos una vez al año y después de cada incidente relevante.
II.1. Organización y personal
- Responsable de seguridad designado y política de seguridad aprobada y revisada anualmente.
- Compromisos de confidencialidad por escrito y formación en protección de datos y seguridad del personal del Encargado antes de acceder a los datos, con recordatorio anual.
- Retirada de los accesos el mismo día en que una persona deja de necesitarlos.
- Registro de actividades de tratamiento como encargado y evaluación de los riesgos del tratamiento.
II.2. Control de acceso
- Control de acceso basado en roles con el principio de mínimo privilegio, configurable por el Responsable.
- Segundo factor de autenticación obligatorio para el personal del Responsable con acceso a datos de gestión y para todo el personal técnico del Encargado.
- Límites de duración de las sesiones, cierre por inactividad y posibilidad de cerrarlas de forma remota; cierre inmediato de todas las sesiones de una persona cuando se registra una restricción judicial que le afecta.
- Acceso de soporte solo con incidencia abierta, autorización del Responsable (general o para cada sesión), límite de sesenta minutos, solo lectura, datos sensibles enmascarados salvo aprobación del Responsable para la incidencia y registro visible para el Responsable.
II.3. Cifrado y separación de los datos
- Cifrado de las comunicaciones en tránsito (TLS) y de los datos almacenados.
- Cifrado campo a campo de los datos más sensibles (salud, informes psicopedagógicos, documentos de identidad, cuentas bancarias y anotaciones sobre resoluciones de custodia), con claves gestionadas de forma separada de los datos.
- Aislamiento lógico entre centros aplicado en la propia base de datos mediante políticas de seguridad por fila, de modo que un centro no pueda acceder nunca a los datos de otro.
- Supresión criptográfica de los datos de cada centro.
II.4. Registro y supervisión
- Registro de auditoría de los accesos a datos sensibles, de los cambios relevantes y de los accesos de soporte técnico, protegido contra la modificación por las personas usuarias.
- Supervisión de errores y de la disponibilidad del Servicio, con datos técnicos seudonimizados.
- Limitación de la frecuencia de peticiones y protección frente a ataques automatizados.
- Cada lectura de una consulta de ayuda por parte del personal del Encargado queda registrada y la persona interesada la puede consultar.
- El rastro técnico de las consultas de ayuda solo se guarda en el dispositivo (en la pestaña del navegador o en la memoria de la aplicación), no incluye lo que la persona escribe ni el contenido de las pantallas y solo se envía si la persona lo decide al pedir ayuda.
II.5. Copias de seguridad y continuidad
- Copia de seguridad completa diaria, cifrada antes de salir del sistema principal, almacenada en el Espacio Económico Europeo en un proveedor distinto del que aloja la base de datos principal y conservada treinta (30) días.
- Prueba de restauración al menos una vez al trimestre, con el resultado documentado.
- Pérdida máxima de datos de veinticuatro horas y objetivo de restablecimiento del Servicio de ocho horas.
- Funcionamiento sin conexión de la aplicación del aula, con los datos locales cifrados en el dispositivo.
II.6. Desarrollo y mantenimiento seguros
- Revisión del código y pruebas automáticas de seguridad antes de cada publicación, incluidas las del aislamiento entre centros.
- Gestión de vulnerabilidades y actualización periódica de dependencias y componentes; las vulnerabilidades críticas se corrigen con prioridad.
- Separación entre los entornos de desarrollo, de pruebas y de producción; los entornos de desarrollo y de pruebas no contienen datos reales.
- Análisis de software malicioso de los ficheros que se suben a la plataforma.
- Canal para que cualquier persona pueda comunicar vulnerabilidades de forma responsable.
II.7. Aplicación móvil
- Sesión guardada en el almacenamiento seguro del dispositivo y cierre de sesión remoto.
- Las notificaciones a dispositivos móviles no contienen datos personales.
- Bloqueo de la aplicación con el código o el desbloqueo biométrico del dispositivo, obligatorio para el personal del Responsable y opcional para las familias; bloqueo de las capturas de pantalla durante la sesión del personal en Android y ocultación del contenido en el selector de aplicaciones en iOS.
II.8. Incidentes
- Procedimiento de respuesta a incidentes, con notificación al Responsable en un plazo máximo de veinticuatro (24) horas y registro de todas las violaciones de seguridad.
- Simulacro del procedimiento al menos una vez al año.
II.9. Seguridad física
- Los centros de datos son los de los subencargados de alojamiento del anexo III, situados en el Espacio Económico Europeo, con certificaciones de seguridad reconocidas, como la ISO/IEC 27001, que el Encargado verifica antes de contratarlos y cada año.
- El Encargado no guarda datos del Responsable en equipos propios fuera de esos centros, salvo las copias cifradas previstas en este anexo.
Anexo III. Subencargados
| Proveedor | Servicio | Datos que trata | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL (Amazon Web Services), efectivo al contratarlo | Alojamiento de la aplicación web, base de datos, autenticación, almacenamiento de ficheros y copias de seguridad | Todos los datos del Servicio, incluidas las categorías especiales, cifradas en reposo con claves del Encargado y, las más sensibles, también campo a campo | España (región de Madrid), con las copias de seguridad cifradas en Francia (región de París); posible acceso remoto de soporte o de seguridad desde terceros países | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Resend (Plus Five Five, Inc.), efectivo al contratarlo | Correo electrónico transaccional | Dirección de correo, asunto y cuerpo de los mensajes; los avisos personales se envían con un texto genérico | Estados Unidos, con el envío desde la Unión Europea | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Expo (650 Industries, Inc.), con Apple Push Notification service y Google Firebase Cloud Messaging | Notificaciones en la aplicación móvil | Identificador del dispositivo y un texto genérico, sin contenido personal | Estados Unidos | Cláusulas contractuales tipo |
| Sentry (Functional Software, Inc.) | Diagnóstico técnico de errores | Datos técnicos seudonimizados, sin identificar al usuario, sin dirección IP y sin datos del alumnado | Región de datos de la Unión Europea (Fráncfort) | Cláusulas contractuales tipo |
Los cobros que el Responsable recibe de las familias y de los compradores de entradas se procesan en una cuenta de pago contratada por el propio Responsable, y el proveedor de pagos es entonces proveedor del Responsable y no subencargado. El Encargado no recibe ni custodia fondos que correspondan al Responsable. El TPV virtual de Redsys, contratado por el Responsable con su entidad bancaria, también es proveedor del Responsable y no subencargado. Cuando el Responsable activa la entrada con las cuentas de su organización en Google o en Microsoft, ese proveedor de identidad está contratado por el Responsable y es proveedor suyo, no subencargado.
El alojamiento de la aplicación web, de la base de datos y de los ficheros, y la primera copia de seguridad, se prestan con Amazon Web Services en el Espacio Económico Europeo. Su incorporación a este anexo es efectiva cuando el Encargado lo contrata, y siempre antes de que se trate en él ningún dato personal. El proveedor de almacenamiento de la copia de seguridad distinto del que aloja la base de datos principal (anexo II.5) estará situado en el Espacio Económico Europeo y se incorporará a este anexo mediante el procedimiento de aviso de la cláusula 5 antes de que se trate con él ningún dato personal.
El Encargado no utiliza ningún proveedor de inteligencia artificial para tratar los datos del Responsable. Si en el futuro quisiera hacerlo, lo incorporaría a este anexo por el procedimiento de la cláusula 5, describiría la finalidad y los datos afectados, y el proveedor no podría utilizar los datos para entrenar sus modelos.
Las altas y las sustituciones se avisan al correo electrónico de la cuenta del Responsable y se anotan en esta lista, dentro del Servicio, con su fecha.
Anexo IV. Modelo de información para las familias y el alumnado
Este anexo es un modelo que el Responsable puede adaptar y publicar para cumplir el deber de información de los artículos 13 y 14 del RGPD y 11 de la LOPDGDD. Sigue el sistema por capas: una primera capa breve, que se muestra al recoger los datos o al dar acceso al portal y a la aplicación, y una segunda capa con toda la información. El Responsable completa los espacios en blanco y revisa el texto con su delegado de protección de datos.
IV.1. Primera capa
| Información básica | |
|---|---|
| Responsable | ______________________________ (el centro), con NIF ______________________________ y domicilio en ______________________________. Delegado de protección de datos: ______________________________ |
| Finalidad | Gestionar la admisión, la matrícula, la actividad académica, la asistencia, las comunicaciones con las familias y los cobros del alumnado |
| Legitimación | La relación educativa con la familia y el alumno, las obligaciones legales del centro y, para algunos usos como la publicación de imágenes, el consentimiento |
| Destinatarios | No se cederán datos a terceros, salvo obligación legal. El centro utiliza la plataforma Auladia, que trata los datos por su cuenta como encargado del tratamiento |
| Transferencias | Algunos proveedores técnicos pueden tratar datos limitados fuera de la Unión Europea, siempre con las garantías del RGPD |
| Derechos | Acceder, rectificar y suprimir los datos, y los demás derechos que se explican en la información adicional |
| Información adicional | ______________________________ (enlace a la segunda capa) |
IV.2. Segunda capa
Quién trata sus datos. El responsable es el centro. El centro utiliza la plataforma Auladia, que presta Alex Yang Ji como encargado del tratamiento: trata los datos solo siguiendo las instrucciones del centro, no los utiliza para finalidades propias, no muestra publicidad y no vende datos.
Qué datos tratamos. Los datos de identificación y de contacto del alumno y de las personas que ejercen la patria potestad o la tutela; los datos académicos, de asistencia y de evaluación; los datos económicos y bancarios necesarios para los cobros; las resoluciones judiciales que afectan a la custodia, cuando la familia las comunica; los datos de salud y de necesidades educativas que la familia decide facilitar, con su consentimiento explícito; y las imágenes y grabaciones de la actividad del centro, cuando se ha dado el consentimiento.
Para qué y con qué base. Para prestar el servicio educativo y gestionar la relación con la familia (ejecución de la relación y, en los centros públicos, misión de interés público); para cumplir las obligaciones legales educativas, fiscales y de protección de la infancia (obligación legal); para atender las alergias y los avisos de salud que la familia decide facilitar (consentimiento explícito, que se puede retirar); para proteger la vida o la salud del alumno en una emergencia en la que no se pueda obtener el consentimiento (interés vital); y para publicar imágenes o enviar comunicaciones que no son necesarias para la actividad educativa (consentimiento, que se puede retirar en cualquier momento).
Menores de edad. Por debajo de los catorce años, deciden las personas que ejercen la patria potestad y el alumno no tiene cuenta propia. A partir de los catorce años, el alumno puede tener una cuenta propia, consentir por sí mismo el tratamiento de sus datos y de su imagen, y consultar sus notas y su horario; no ve los datos económicos de la familia. A los dieciocho años, las familias dejan de acceder a la información académica salvo que el alumno lo autorice.
Quién puede ver los datos. El personal del centro que los necesita según su función; las personas que ejercen la patria potestad o la tutela, con las limitaciones de las resoluciones judiciales que el centro tiene registradas; el alumno, a partir de los catorce años; y las administraciones públicas cuando lo exige una ley. Los mensajes entre el personal del centro y un alumno menor de edad no son privados: una persona que ejerce la patria potestad puede verlos. La única excepción es el canal confidencial de bienestar, para que el alumno pueda explicar a la persona coordinadora de bienestar del centro una situación que le afecta.
La aplicación móvil. La aplicación guarda la sesión en el almacenamiento seguro del dispositivo. Las notificaciones solo avisan de que hay novedades, sin datos personales. La aplicación usa la cámara o las fotos del dispositivo solo cuando la persona usuaria decide adjuntar un documento o una imagen. Se puede pedir la eliminación de la cuenta desde la propia aplicación, desde la web o por correo electrónico; el centro decide entonces qué datos debe conservar por obligación legal.
Cuánto tiempo. Mientras el alumno esté matriculado y, después, durante los plazos que fijan las leyes: ______________________________ (tabla de plazos del centro). Los datos de facturación se conservan seis años.
Transferencias internacionales. Los datos se alojan en la Unión Europea. Algunos proveedores técnicos (correo electrónico y notificaciones de la aplicación) pueden tratar datos limitados en los Estados Unidos, con las garantías del Marco de Privacidad de Datos UE-EE. UU. o de las cláusulas contractuales tipo.
Sus derechos. Puede acceder a sus datos, rectificarlos, suprimirlos, limitar su tratamiento, oponerse y pedir su portabilidad, dirigiéndose a ______________________________ o desde el portal de familias. También puede retirar los consentimientos que haya dado. Si considera que no hemos respetado sus derechos, puede reclamar ante la Agencia Española de Protección de Datos o, si el centro es público o concertado y está en Cataluña, ante la Autoritat Catalana de Protecció de Dades en lo que se refiere al servicio educativo público o concertado.
IV.3. Versión breve para el alumnado a partir de catorce años
Tu centro usa Auladia para organizar tus clases, tu horario, tus notas y los mensajes con el profesorado. Tus datos son del centro, que decide quién los puede ver. Auladia solo los guarda y los protege por encargo del centro: no los vende, no te muestra publicidad y no los usa para nada más. Desde los catorce años puedes decidir si se publican tus fotos y puedes pedir ver, corregir o borrar tus datos a la secretaría del centro. Si alguien te molesta o te preocupa algo que ves en la aplicación, díselo a tu tutor o a la persona de bienestar del centro.