Ir al acuerdo
Volver al inicio

Artículo 28 del RGPD

Acuerdo de Tratamiento de Datos

Condiciones contractuales para el tratamiento de datos personales en los espacios de trabajo de los clientes, con la descripción del tratamiento, las salvaguardas y los encargados del tratamiento actuales en un solo lugar.

Versión 1.1 · En vigor desde el 14 de agosto de 2026

Estado del contrato

Este DPA forma parte del contrato de servicio de HansaChat.

Se vuelve vinculante cuando el Cliente acepta un Contrato de Servicio o un pedido que lo incorpore, acepta los Términos actualizados o presta en otro caso su conformidad electrónica. El Cliente queda identificado por su pedido, su suscripción, su espacio de trabajo o su registro de cuenta. No se requiere firma manuscrita.

  • Cliente: responsable del tratamiento (o encargado que actúa por otro responsable)
  • HansaChat: encargado del tratamiento de los Datos Personales del Cliente en el espacio de trabajo
  • HansaChat sigue siendo responsable del tratamiento de sus propios datos de facturación, cuenta, seguridad y cumplimiento legal

Resumen de ubicación de los datos

Los datos principales del espacio de trabajo se almacenan en Alemania.

Las bases de datos de la aplicación en producción, los archivos subidos y el servicio de llamadas autoalojado funcionan en IONOS Cloud en Alemania. Las copias de seguridad cifradas por HansaChat antes de la transferencia se almacenan en Fráncfort y Estocolmo. La entrega opcional de correo electrónico y notificaciones push móviles implica los encargados del tratamiento y las ubicaciones enumerados en el Anexo 3.

Las copias de seguridad cifradas siguen siendo datos personales conforme al RGPD porque HansaChat conserva los medios para restaurarlas. Ambas ubicaciones de copia de seguridad, Fráncfort y Estocolmo, están dentro de la UE.

Artículo 28 del RGPD

Partes y alcance

El presente Acuerdo de Tratamiento de Datos («DPA») se celebra entre las siguientes partes y complementa el contrato en virtud del cual HansaChat presta el servicio («Contrato de Servicio»). «Datos Personales del Cliente» designa los datos personales que HansaChat trata por cuenta del Cliente en relación con el servicio.

Cliente / responsable del tratamiento
La persona física o jurídica identificada como cliente en el pedido, la suscripción, el espacio de trabajo o el registro de cuenta de HansaChat aplicable, incluidas sus filiales autorizadas cuando el Contrato de Servicio las cubra.
Encargado del tratamiento
Igor Tverdokhleb, que ejerce como HansaChat, Barkentinenstr. 20, 23558 Lübeck, Alemania · igor@hansa.chat

Si este DPA entra en conflicto con el Contrato de Servicio respecto al tratamiento de los Datos Personales del Cliente, prevalece este DPA. La versión alemana prevalece si las versiones inglesa y alemana entran en conflicto.

1. Objeto, duración y papeles

Este DPA regula el tratamiento por parte de HansaChat de los Datos Personales del Cliente para prestar el servicio. El objeto, la naturaleza, la finalidad, las categorías de datos, los interesados y la duración se especifican en el Anexo 1.

El Cliente determina las finalidades y los medios esenciales del tratamiento del contenido del espacio de trabajo. HansaChat trata esos datos por cuenta del Cliente. Este DPA no cubre los datos personales que HansaChat trata como responsable independiente por razones de facturación, administración de cuentas, seguridad del servicio, prevención de abusos, administración de soporte o cumplimiento; ese tratamiento se describe en la Política de Privacidad.

2. Instrucciones documentadas y licitud

HansaChat tratará los Datos Personales del Cliente únicamente conforme a instrucciones documentadas del Cliente, incluidos el Contrato de Servicio, este DPA, el uso y la configuración del servicio por parte del Cliente y las instrucciones posteriores enviadas por escrito. HansaChat puede tratar datos cuando lo exija el derecho de la Unión o de un Estado miembro e informará al Cliente antes de hacerlo, salvo que dicha ley prohíba esa información por motivos importantes de interés público.

HansaChat informará de inmediato al Cliente si, en su opinión, una instrucción infringe el RGPD u otra legislación de protección de datos aplicable de la Unión o de un Estado miembro, y podrá suspender la instrucción afectada hasta que se confirme o se modifique.

3. Confidencialidad y acceso

HansaChat garantiza que cada persona autorizada a tratar los Datos Personales del Cliente esté sujeta a un deber de confidencialidad o a una obligación legal apropiada y reciba acceso únicamente cuando sea necesario para la operación, el mantenimiento, la resolución de problemas, la seguridad, la prevención de abusos, el cumplimiento legal o el soporte solicitado por el Cliente.

Cuando resulte aplicable el artículo 3 de la ley alemana de protección de datos en los servicios digitales de telecomunicaciones (TDDDG), HansaChat protege también el contenido y las circunstancias de las comunicaciones como secreto de las telecomunicaciones. HansaChat no obtendrá conocimiento más allá de lo necesario para prestar el servicio de comunicación o proteger sus sistemas técnicos, y solo utilizará ese conocimiento para otro fin cuando una ley lo permita expresamente en relación con las telecomunicaciones.

La obligación de confidencialidad continúa después de que la persona finalice su trabajo y después de la terminación del Contrato de Servicio.

4. Seguridad del tratamiento

Teniendo en cuenta el estado de la técnica, los costes de implementación y la naturaleza, el alcance, el contexto y las finalidades del tratamiento, HansaChat mantendrá medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD. Las medidas actuales se describen en el Anexo 2 y en la página de Seguridad.

HansaChat puede actualizar esas medidas a medida que cambien la tecnología y el riesgo, siempre que el nivel general de protección no se reduzca de forma sustancial durante la vigencia del Contrato de Servicio.

5. Encargados del tratamiento

El Cliente otorga a HansaChat autorización general por escrito para utilizar los encargados del tratamiento del Anexo 3. HansaChat impondrá a cada encargado obligaciones de protección de datos sustancialmente equivalentes, seguirá respondiendo de su cumplimiento conforme a este DPA y mantendrá la lista actualizada.

HansaChat notificará con al menos 30 días de antelación, por correo electrónico al contacto de la cuenta del Cliente o mediante un aviso prominente del servicio, antes de añadir o sustituir un encargado que trate Datos Personales del Cliente. Se podrá utilizar un plazo más corto cuando sea necesario para hacer frente a un riesgo urgente de seguridad, legal o de disponibilidad; en ese caso, HansaChat notificará tan pronto como sea razonablemente posible.

El Cliente podrá oponerse durante el plazo de notificación por motivos razonables de protección de datos. Las partes trabajarán de buena fe en una solución comercialmente razonable. Si no hay ninguna disponible, el Cliente podrá resolver el servicio afectado antes de que el nuevo encargado comience el tratamiento, sin penalización por el período prepagado no utilizado de ese servicio afectado.

6. Ubicaciones de tratamiento y transferencias internacionales

El almacenamiento principal del espacio de trabajo está ubicado en Alemania. Las copias de seguridad Restic cifradas se almacenan en Fráncfort y Estocolmo. La entrega por red y las funciones de apoyo opcionales pueden implicar otras ubicaciones, según se indica en el Anexo 3.

HansaChat no transferirá Datos Personales del Cliente a un tercer país ni a una organización internacional salvo instrucción del Cliente, necesidad para prestar una función del servicio activada o requerimiento legal, y únicamente cuando se cumplan los requisitos del capítulo V del RGPD. Las salvaguardas aplicables pueden incluir una decisión de adecuación, las Cláusulas Contractuales Tipo de la Comisión Europea y medidas técnicas y organizativas complementarias.

7. Solicitudes de los interesados y asistencia de cumplimiento

Si HansaChat recibe una solicitud de un interesado relativa a Datos Personales del Cliente, la reenviará sin demora al Cliente y no responderá salvo autorización del Cliente o requerimiento legal.

Teniendo en cuenta la naturaleza del tratamiento y la información disponible, HansaChat asistirá razonablemente al Cliente en el ejercicio de los derechos de los interesados y en las obligaciones del Cliente conforme a los artículos 32 a 36 del RGPD, incluidas la seguridad, la evaluación de violaciones, las evaluaciones de impacto en la protección de datos y la consulta previa.

8. Violaciones de datos personales

HansaChat notificará al Cliente sin demora indebida tras tener conocimiento de una violación de datos personales que afecte a Datos Personales del Cliente. La notificación incluirá la información de que disponga HansaChat que el Cliente necesite razonablemente para sus obligaciones conforme a los artículos 33 y 34 del RGPD, y podrá facilitarse información adicional por fases a medida que esté disponible.

HansaChat adoptará medidas razonables para contener, investigar, subsanar y mitigar la violación y cooperará con el Cliente. La notificación no constituye una admisión de culpa ni de responsabilidad.

9. Devolución y eliminación

A elección del Cliente, HansaChat devolverá o eliminará los Datos Personales del Cliente cuando finalicen los servicios de tratamiento y eliminará las copias existentes, salvo que el derecho de la Unión o de un Estado miembro exija su conservación. El Cliente debe solicitar la devolución antes de la fecha de eliminación del espacio de trabajo; si el Cliente no da instrucciones, se selecciona la eliminación.

Los espacios de trabajo de pago y de prueba cancelados siguen utilizables durante el período de pago o de prueba en curso, después pasan a solo lectura durante 90 días y se eliminan. La eliminación solicitada por el propietario pone el espacio de trabajo en solo lectura de inmediato y lo elimina tras un período de gracia de 30 días, salvo cancelación. Los espacios de trabajo de demostración se eliminan a las 24 horas. Los espacios de trabajo gratuitos siguen siendo editables y se eliminan tras 90 días sin un mensaje persistido. Las bases de datos de los espacios de trabajo y los objetos subidos se eliminan mediante el proceso de eliminación aplicable; los datos eliminados del espacio de trabajo desaparecen de las copias de seguridad cifradas según el calendario del Anexo 2.

10. Información y auditorías

HansaChat facilitará la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD y de este DPA. El Cliente puede auditar el tratamiento cubierto por sí mismo o a través de un auditor independiente y cualificado sujeto a confidencialidad.

Las auditorías deberán comenzar normalmente con la documentación disponible y una revisión remota. La inspección presencial está disponible cuando la documentación sea insuficiente o existan indicios razonables de incumplimiento, con una antelación razonable y sin comprometer a otros clientes, la seguridad o los secretos comerciales. El Cliente asume los costes razonables de la auditoría, salvo que esta identifique un incumplimiento sustancial de HansaChat. Las facultades de las autoridades de control no quedan limitadas.

11. Obligaciones del Cliente

  • Garantizar que los Datos Personales del Cliente se recopilen y traten lícitamente y que las instrucciones cumplen la ley aplicable.
  • Facilitar las informaciones requeridas, elegir una base jurídica válida y obtener los consentimientos o aprobaciones de representación de los trabajadores necesarios.
  • Configurar el acceso, las invitaciones, los canales, la retención, las notificaciones push móviles y las integraciones de forma apropiada para los riesgos del Cliente.
  • No introducir en HansaChat datos de categorías especiales ni de infracciones penales salvo que el Cliente haya evaluado la necesidad, la base jurídica y las salvaguardas.
  • Mantener contactos de cuenta exactos y notificar con prontitud a igor@hansa.chat los presuntos problemas de seguridad o protección de datos.

12. Vigencia, resolución y condiciones aplicables

Este DPA comienza cuando se vuelve vinculante conforme a la sección de Estado del contrato y permanece en vigor hasta que HansaChat haya eliminado todos los Datos Personales del Cliente. Si HansaChat no puede cumplir este DPA, informará con prontitud al Cliente. El Cliente podrá suspender el tratamiento o resolver el servicio afectado cuando un incumplimiento sustancial no se subsane en un plazo razonable.

La responsabilidad, la ley aplicable y el fuero se rigen por el Contrato de Servicio, salvo que la legislación imperativa de protección de datos exija otra cosa. Nada en este DPA limita los derechos de los interesados ni las facultades de una autoridad de control competente.

Artículo 28 del RGPD

Anexo 1 · Descripción del tratamiento

Objeto
Prestar y operar el servicio de comunicación de espacios de trabajo de HansaChat por cuenta del Cliente.
Duración
Durante la vigencia del Contrato de Servicio y el período de eliminación/devolución descrito en la sección 9 y el Anexo 2.
Naturaleza del tratamiento
Recopilación, registro, organización, estructuración, almacenamiento, recuperación, consulta, visualización, transmisión entre usuarios autorizados, entrega por correo electrónico y push, copia de seguridad, acceso de soporte cuando sea necesario, restricción, exportación y eliminación.
Finalidades
Autenticación; administración del espacio de trabajo y de las membresías; canales y mensajes directos; entrega de mensajes, búsqueda, reacciones, menciones, archivos, llamadas y pantalla compartida; notificaciones; seguridad; soporte; continuidad; y eliminación.
Interesados
Personal del Cliente, contratistas, miembros del espacio de trabajo, invitados, personas invitadas, colaboradores externos y cualquier persona identificable cuyos datos los usuarios introduzcan en el contenido del espacio de trabajo.
Categorías de datos personales
Nombres, direcciones de correo electrónico, datos de perfil y de rol, hashes de contraseñas y registros de autenticación, membresías del espacio de trabajo, mensajes y respuestas, archivos, reacciones, menciones, metadatos de canales y llamadas, tokens de dispositivo y de push, metadatos de IP/solicitudes/seguridad y material de soporte facilitado por el Cliente.
Frecuencia
Continua para los espacios de trabajo activos y, en los demás casos, según la inicien los usuarios autorizados, las copias de seguridad programadas, los trabajos de retención o las instrucciones de soporte.

Categorías especiales y datos de infracciones penales

HansaChat no está diseñado específicamente para datos de los artículos 9 o 10. No obstante, los usuarios pueden introducir dichos datos en mensajes o archivos de formato libre. El Cliente controla si ello ocurre y debe establecer la base jurídica, la necesidad, las reglas de acceso y las salvaguardas adicionales. HansaChat aplica este DPA y las medidas del Anexo 2 a dichos datos sin utilizarlos para otro fin.

Artículo 28 del RGPD

Anexo 2 · Medidas técnicas y organizativas

Estas medidas describen el servicio actual. Son salvaguardas proporcionadas, no una afirmación de cifrado de extremo a extremo, de certificación independiente ni de una prueba de penetración publicada.

Acceso y confidencialidad

  • Acceso del operador bajo el principio de necesidad, limitado a la operación, el mantenimiento, la resolución de problemas, la seguridad, el cumplimiento legal o el soporte solicitado por el Cliente.
  • Obligaciones de confidencialidad para las personas autorizadas a tratar Datos Personales del Cliente, incluido el secreto de las telecomunicaciones del artículo 3 del TDDDG cuando resulte aplicable.
  • Hash de contraseñas bcrypt con sales automáticas, autenticación de dos factores opcional para los usuarios, cookies de sesión cifradas, expiración por inactividad y regeneración del identificador de sesión tras el inicio de sesión.
  • Reglas de acceso por espacio de trabajo, canal público/privado, mensaje directo, membresía y rol.

Aislamiento e infraestructura

  • Cada espacio de trabajo tiene una base de datos de aplicación separada; las bases de datos gratuitas y de demostración pueden compartir el servicio de base de datos gestionada subyacente, mientras que los espacios de trabajo de pago reciben una base de datos gestionada separada.
  • Las bases de datos principales, los archivos subidos y el servicio de medios LiveKit autoalojado funcionan en IONOS Cloud en Alemania.
  • Los archivos subidos se almacenan por separado en IONOS Object Storage con cifrado AES-256 del lado del servidor en reposo.
  • Las conexiones entre los clientes y HansaChat usan HTTPS/TLS. HansaChat no está cifrado de extremo a extremo y conserva el acceso técnico cuando la operación lo requiere.

Disponibilidad, copia de seguridad y restauración

  • El MariaDB DBaaS de IONOS proporciona copias de seguridad gestionadas por el proveedor, retenidas durante siete días, y recuperación a un punto en el tiempo.
  • HansaChat crea instantáneas Restic comprimidas cada seis horas y las cifra antes de transferirlas al almacenamiento de objetos de copia de seguridad.
  • Las copias Restic se conservan en Fráncfort (Alemania) y Estocolmo (Suecia). Todas las instantáneas se guardan durante 7 días; después, una diaria durante 30 días, una semanal durante 12 semanas y una mensual durante 12 meses.
  • Los datos eliminados del espacio de trabajo desaparecen de las copias de seguridad cifradas conforme a este calendario documentado de retención.

Monitorización y revisión

  • Registros operativos y de seguridad de errores, autenticación, solicitudes y señales de prevención de abusos, con los datos personales limitados cuando resulte practicable.
  • Investigación, contención y subsanación de incidencias y notificación al Cliente conforme a la sección 8.
  • Los controles de dependencias, configuración y acceso se revisan a medida que cambia el servicio; las medidas pueden actualizarse sin reducir de forma sustancial la protección general.
  • Los trabajos de eliminación implementan los ciclos de vida de los espacios de trabajo indicados en la sección 9, con un desglose temporal separado de las copias de seguridad cifradas.
Leer la página de Seguridad detallada

Artículo 28 del RGPD

Anexo 3 · Encargados del tratamiento autorizados

Las siguientes entidades pueden tratar Datos Personales del Cliente para prestar HansaChat. Los servicios opcionales tratan datos únicamente cuando se utiliza la función correspondiente.

IONOS Cloud GmbH

Servicio y datos
Alojamiento principal, MariaDB gestionada, Object Storage para los archivos subidos, Kubernetes, redes e infraestructura de llamadas LiveKit autoalojada. Trata todos los Datos Personales del Cliente necesarios para prestar el servicio principal.
Ubicación del tratamiento
Alemania para los servicios principales y en producción de HansaChat.
Salvaguarda
DPA del artículo 28; tratamiento en ubicaciones alemanas de IONOS seleccionadas; medidas técnicas y organizativas del proveedor.

BunnyWay d.o.o. (bunny.net)

Servicio y datos
CDN, entrega DNS/proxy, protección DDoS, metadatos de solicitudes limitados y almacenamiento de objetos para las copias de seguridad cifradas con Restic.
Ubicación del tratamiento
Tránsito global en el borde; copias de seguridad cifradas en Fráncfort (Alemania) y Estocolmo (Suecia).
Salvaguarda
DPA del artículo 28; minimización de datos y contenido de copia de seguridad cifrado; tratamiento y almacenamiento de copias de seguridad en la UE/EEE y salvaguardas del capítulo V cuando sea necesario.

Vercom S.A. (EmailLabs)

Servicio y datos
Correo electrónico transaccional y de servicio, incluidas las invitaciones al espacio de trabajo, la verificación y los mensajes de restablecimiento de contraseña. Trata la dirección del destinatario, los datos del remitente, el contenido del correo y los metadatos de entrega.
Ubicación del tratamiento
Espacio Económico Europeo, principalmente Polonia, Alemania e Irlanda según la documentación del proveedor.
Salvaguarda
DPA del artículo 28 y compromisos de tratamiento en el EEE.

Google Ireland Limited y filiales de Google (Firebase Cloud Messaging)

Servicio y datos
Notificaciones push móviles opcionales. Trata tokens de dispositivo, identificadores de espacio de trabajo/canal/remitente y una vista previa del mensaje enviada en la carga de la notificación.
Ubicación del tratamiento
Google y sus encargados pueden tratar a nivel global. Este tratamiento solo se produce para dispositivos móviles push registrados.
Salvaguarda
Firebase Data Processing and Security Terms; mecanismos de adecuación y/o Cláusulas Contractuales Tipo de la Comisión Europea con medidas complementarias cuando sea necesario.

Servicios fuera de esta lista de encargados

Creem (facturación), la administración de cuentas de HansaChat y los registros propios de seguridad/cumplimiento de HansaChat se rigen por la Política de Privacidad porque HansaChat determina esas finalidades como responsable. El servidor LiveKit autoalojado forma parte de la infraestructura IONOS de HansaChat y no es un encargado de nube independiente.

Referencias legales y de proveedores principales

Estos enlaces apoyan la diligencia debida. No sustituyen ni restringen los compromisos de este DPA.

Contacto de privacidad

Preguntas, instrucciones o solicitudes de auditoría

Envíe las instrucciones de protección de datos, las solicitudes de interesados, las preguntas sobre incidencias y las solicitudes de auditoría a la dirección siguiente. Incluya el dominio del espacio de trabajo y un contacto del Cliente autorizado.

igor@hansa.chat