Acuerdo de Procesamiento de Datos (DPA)
Partes y definiciones
Este Acuerdo de Procesamiento de Datos (en adelante, «DPA» o «Acuerdo») regula la relación entre el perito o gabinete que contrata o utiliza Gest Peritia (en adelante, el «Responsable») y Gest Peritia (en adelante, el «Encargado») cuando el Responsable utiliza la aplicación para tratar datos personales de terceros: periciados, clientes, contrapartes, testigos y demás personas que figuren en sus expedientes.
Este DPA se firma electrónicamente al aceptar las condiciones del servicio y forma parte integrante de las mismas. Es de aplicación automática y se considera aceptado cuando el Responsable introduce el primer dato personal de un tercero en la aplicación.
De una parte, el Responsable del Tratamiento es el perito judicial, gabinete o sociedad profesional que contrata o utiliza Gest Peritia y carga en la aplicación datos personales de terceros sobre los que ostenta la titularidad o el legítimo interés del tratamiento.
De otra parte, el Encargado del Tratamiento es Tarraco App Lab, S.L.U. (en constitución), titular de Gest Peritia (marca comercial registrada de su propiedad), con domicilio en C/ Pau Claris, 2 - 43005 Tarragona, y dirección de contacto privacidad@tarracoapplab.com.
Se aplican las definiciones del artículo 4 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD).
Objeto, duración y naturaleza del tratamiento
Objeto. Tratamiento por parte del Encargado, por cuenta del Responsable, de los datos personales que el Responsable cargue en Gest Peritia para la prestación de los servicios contratados.
Duración. La duración del tratamiento coincide con la duración de la relación contractual de servicios, salvo conservaciones legales obligatorias posteriores.
Naturaleza. Tratamiento automatizado en infraestructura cloud con servidores en la Unión Europea (Frankfurt), con cifrado en tránsito y en reposo, conforme a las medidas técnicas y organizativas descritas más abajo.
Finalidad. Exclusivamente la prestación de los servicios contratados (gestión de expedientes, control de plazos, generación de escritos e informes periciales, facturación y contabilidad, y atención del soporte técnico que el Responsable solicite).
Categorías de datos y de interesados
Las categorías de datos personales tratados y los interesados afectados varían según el módulo utilizado. Las más habituales:
Expedientes periciales. Interesados: periciados, clientes del perito, contrapartes, testigos y demás personas que figuren en el expediente. Datos identificativos: nombre, apellidos, NIF/NIE, domicilio, teléfono y correo electrónico. Datos del procedimiento: juzgado, número de autos, materia, parte que designa, plazos y estado del expediente. Documentación: escritos, resoluciones, informes técnicos, fotografías y demás prueba documental que el Responsable incorpore.
Facturación y contabilidad. Interesados: clientes y proveedores del Responsable. Datos identificativos: nombre o razón social, NIF/CIF y domicilio fiscal. Datos económicos: facturas emitidas y recibidas, base imponible, IVA, retención, total, fecha, concepto y método de pago.
Agenda y avisos. Interesados: las personas citadas en las actuaciones programadas por el Responsable. Datos: nombre, motivo de la cita, fecha y lugar.
El Responsable se compromete a no cargar en la aplicación categorías especiales de datos (origen racial, salud, ideología, vida sexual u orientación, datos genéticos o biométricos) salvo por estricta necesidad para el objeto de la pericia y con la base jurídica adecuada, y a comunicarlo previamente al Encargado para activar las medidas reforzadas correspondientes.
Obligaciones del Encargado (Gest Peritia)
El Encargado se obliga a:
- Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo cuando la legislación de la Unión o de los Estados miembros le obligue a otra cosa, en cuyo caso lo notificará al Responsable antes del tratamiento, salvo prohibición legal.
- Garantizar que el personal con acceso a los datos se ha comprometido a respetar la confidencialidad, mediante compromiso contractual y formación periódica. El deber de confidencialidad sobrevive a la finalización de la relación.
- Adoptar las medidas técnicas y organizativas exigidas por el art. 32 RGPD, según se detallan más abajo.
- No subcontratar el tratamiento a terceros sin la autorización previa, general o particular, del Responsable. La firma de este DPA constituye autorización general para los sub-encargados listados en este documento, con derecho de oposición del Responsable a la incorporación de nuevos sub-encargados.
- Asistir al Responsable con medidas técnicas y organizativas apropiadas para atender los derechos de los interesados (acceso, rectificación, supresión, limitación, oposición, portabilidad). Cuando el interesado dirija al Encargado una solicitud, ésta se trasladará al Responsable en un máximo de 5 días naturales.
- Ayudar al Responsable en el cumplimiento de sus obligaciones de los arts. 32 a 36 RGPD (seguridad, brechas, evaluaciones de impacto y consulta previa).
- Comunicar al Responsable sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde que tenga constancia de cualquier violación de la seguridad de los datos, con descripción de la naturaleza de la brecha, los datos y categorías de interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas.
- Poner a disposición del Responsable, a su requerimiento razonable y previo aviso de al menos 4 semanas, toda la información necesaria para demostrar el cumplimiento del art. 28 RGPD, así como permitir auditorías una vez al año, en horario laboral y de forma que no se interrumpa la prestación.
- Devolver o suprimir, a elección del Responsable, todos los datos personales una vez finalizada la prestación, salvo las copias estrictamente exigidas por la legislación aplicable. La devolución se hará en formato estructurado de uso común (CSV, JSON) y la supresión se documentará por escrito. El plazo máximo desde la finalización del contrato es de 90 días naturales.
Sub-encargados autorizados
El Responsable autoriza con carácter general al Encargado a utilizar los siguientes sub-encargados, todos vinculados por contrato compatible con el RGPD:
El Encargado notificará al Responsable con una antelación mínima de 30 días naturales cualquier incorporación o sustitución de sub-encargado. El Responsable podrá oponerse motivadamente en ese plazo y, si la objeción es razonable, el Encargado deberá ofrecer una alternativa o el Responsable podrá resolver el contrato sin penalización.
- Turso (turso.tech): base de datos del servicio, donde residen los expedientes, los plazos, la facturación y la contabilidad. Datos alojados en la región eu-west-1 (Irlanda) de la Unión Europea. Sede de la compañía: Estados Unidos. Garantías: cláusulas contractuales tipo.
- Netlify, Inc.: alojamiento del sitio, ejecución de las funciones de servidor y almacenamiento de los documentos que se adjuntan a los expedientes. Sede: Estados Unidos. Garantías: cláusulas contractuales tipo y medidas suplementarias.
- Brevo (Sendinblue SAS): envío de los correos de acceso y de los avisos del servicio. Sede: Francia (EEE).
- Supabase, Inc.: infraestructura de la copia de seguridad opcional en la nube. Solo interviene si el Responsable la activa; si no la activa, no recibe dato alguno. Datos alojados en la región eu-central-1 (Fráncfort, Alemania). Sede de la compañía: Estados Unidos. Garantías: cláusulas contractuales tipo.
- Google Ireland Ltd.: analítica de uso agregada (Google Analytics 4). Solo interviene si el usuario acepta expresamente las cookies de analítica, y no accede en ningún caso al contenido de los expedientes. Sede: Irlanda (EEE).
Medidas técnicas y organizativas (art. 32 RGPD)
Cifrado. TLS 1.2/1.3 obligatorio en todas las comunicaciones, con HSTS activado. AES-256 en reposo para la base de datos y el almacenamiento de documentos. Contraseñas almacenadas mediante hash criptográfico; nunca en claro.
Control de accesos. Separación estricta de los datos de cada organización: toda consulta se restringe a la organización de quien la realiza, de modo que un perito no puede acceder a los expedientes de otro. Cookie de sesión httpOnly, no legible por scripts del navegador. Protección CSRF en el acceso con proveedores externos. Acceso administrativo del Encargado mediante autenticación multifactor obligatoria y principio de mínimo privilegio.
Resiliencia y disponibilidad. Copias de seguridad automáticas con retención de 7 a 30 días según plan. Infraestructura con SLA de disponibilidad del proveedor cloud. Plan de continuidad básico con tiempo objetivo de recuperación (RTO) inferior a 24 horas y punto objetivo de recuperación (RPO) inferior a 24 horas.
Confidencialidad del personal. Compromiso de confidencialidad perpetuo firmado por cualquier persona con acceso a sistemas, formación periódica en protección de datos y seguridad, y revocación de accesos en el momento de la finalización de la relación laboral.
Verificación y auditoría. Revisión periódica de logs y dependencias (lockfiles y alertas de vulnerabilidades), pruebas de penetración cuando se incorpora una pieza crítica nueva, y registro interno de incidentes y brechas con análisis y medidas correctoras.
Transferencias internacionales
Los datos de trabajo se alojan en la región eu-west-1 (Irlanda) de la Unión Europea; la copia de seguridad opcional, cuando el Responsable la activa, en la región eu-central-1 (Fráncfort, Alemania). Cuando un sub-encargado esté ubicado fuera del EEE, el Encargado aplicará las garantías previstas en el Capítulo V del RGPD: en particular, las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante Decisión 2021/914, complementadas con las medidas suplementarias derivadas del análisis de impacto (sentencia Schrems II).
El Encargado pondrá a disposición del Responsable copia de las garantías aplicadas a cualquier transferencia internacional, previa solicitud razonable.
Brecha de seguridad: procedimiento detallado
Ante una brecha que afecte a datos personales del Responsable, el procedimiento es el siguiente:
- El Encargado deja constancia interna del incidente con marca de tiempo de detección.
- En un plazo máximo de 48 horas notifica al Responsable por correo electrónico al contacto designado, con descripción completa del incidente.
- El Encargado adopta inmediatamente las medidas correctoras razonables y mantiene informado al Responsable de su evolución.
- El Responsable decide si procede notificar a la AEPD (art. 33 RGPD) y a los interesados (art. 34 RGPD). El Encargado presta su asistencia técnica y documental para esa notificación.
- Tras la resolución, ambas partes documentan las lecciones aprendidas y las medidas adicionales adoptadas.
Auditoría
El Responsable podrá auditar el cumplimiento de este DPA una vez al año, previo aviso por escrito de al menos 4 semanas, en horario laboral y sin interrumpir la prestación del servicio.
Para minimizar el impacto, el Encargado podrá ofrecer al Responsable un informe de auditoría externa actualizado (ISO 27001, SOC 2 o equivalente) si está vigente. La auditoría no podrá alcanzar, en ningún caso, los datos de otras organizaciones usuarias.
Los costes de la auditoría son por cuenta del Responsable, salvo que la auditoría descubra incumplimientos materiales del Encargado, en cuyo caso los asumirá el Encargado.
Responsabilidad y régimen económico
Cada parte responde por los daños derivados de un incumplimiento de sus obligaciones, conforme al art. 82 RGPD y demás normativa aplicable.
El régimen de limitación de responsabilidad y de indemnizaciones se rige por lo dispuesto en las condiciones generales del servicio. El Encargado mantendrá un seguro de responsabilidad civil profesional adecuado al volumen del servicio.
Duración y resolución
Este DPA se mantiene en vigor mientras dure la relación contractual del Responsable con Gest Peritia para el tratamiento de datos personales de terceros.
La finalización del contrato principal supone la finalización del DPA, sin perjuicio de las obligaciones que por su naturaleza sobreviven: confidencialidad perpetua del personal y conservación legal de datos.
Modificaciones
El Encargado podrá modificar este DPA cuando lo exija una modificación normativa o una mejora sustancial de las medidas de seguridad.
Las modificaciones se publicarán en esta página con la fecha de revisión y se notificarán al Responsable con una antelación razonable. El Responsable podrá oponerse motivadamente; si la objeción no se resuelve por acuerdo, podrá resolver el contrato sin penalización.
Legislación aplicable y jurisdicción
Este DPA se rige por la legislación española (RGPD, LOPDGDD y demás normativa aplicable).
Las partes se someten, con renuncia expresa a cualquier otro fuero, a la jurisdicción de los Juzgados y Tribunales de España competentes según las normas procesales de aplicación.
Última actualización
Julio de 2026.