Acuerdo de Tratamiento
de Datos (DPA).
Como cliente de Aitamit, tú eres responsable del tratamiento (controller) y nosotros somos encargados del tratamiento (processor) según RGPD Art. 28. Aquí explicamos el contrato DPA estándar de EDS: roles, obligaciones mutuas, derechos del cliente, sub-procesadores y transferencias internacionales. Disponible bajo solicitud a legal@aitamit.com.
Por qué tienes un DPA con nosotros
Cuando usas Aitamit, nos compartes datos personales: nombres, emails, IPs, identificadores de empleados, datos técnicos de endpoints y registros de auditoría. RGPD Art. 28 exige un contrato vinculante con los responsables que establezca: el objeto y duración del tratamiento, su naturaleza y finalidad, el tipo de datos personales y categorías de interesados, las obligaciones y derechos del responsable.
El DPA estándar de EDS está disponible bajo solicitud a legal@aitamit.com para todos los planes. Para Enterprise y sectores regulados, las necesidades específicas (retención, cláusulas sectoriales) se evalúan caso a caso junto a tu equipo legal.
La infraestructura del servicio (hosting, correo y copias de seguridad) opera en la UE: VPS de IONOS en Alemania e infraestructura propia de EDS. Las únicas transferencias fuera de la UE son Stripe (pagos) y Anthropic (asistente IA opcional), ambas amparadas por Cláusulas Contractuales Tipo (SCC).
Lo que el DPA cubre
Roles y responsabilidades
Tú = responsable del tratamiento (controller), determinas finalidades y medios. EDS = encargado del tratamiento (processor), trata los datos solo según tus instrucciones documentadas. EDS no usará tus datos para otros fines (no entrenamiento de IA, no marketing cruzado, no agregados anónimos vendibles).
Tipo de datos y categorías
Datos personales tratados: nombres, emails, IPs, identificadores únicos de empleados, datos técnicos de endpoints (versión de SO, software instalado), registros de auditoría con marca de tiempo. Categorías especiales (Art. 9): solo si tu organización las introduce en notas/comentarios — Aitamit no las solicita.
Sub-procesadores
Lista pública en /sub-procesadores: IONOS (hosting, Alemania), Stripe (pagos, EE. UU., SCC) y Anthropic (asistente IA opcional, EE. UU., SCC). Notificación 30 días antes de cualquier alta/cambio/baja. EDS responde de los actos de sus sub-procesadores como si fueran propios.
Transferencias internacionales
Hosting, correo y copias de seguridad: en la UE (Alemania, IONOS + infraestructura propia de EDS). Transferencias fuera de la UE: Stripe y Anthropic, amparadas por SCC. Sin otras transferencias internacionales.
Derechos del cliente
Derecho a instrucciones documentadas y a información sobre el tratamiento. Derecho a oponerte a nuevos sub-procesadores y a terminar el contrato sin penalización si no los aceptas. Asistencia de EDS para atender los derechos de los interesados (acceso, rectificación, supresión).
Plazos y terminación
DPA vigente mientras tengas tenant activo. Tras la baja: borrado de los datos y de las copias de seguridad de tu tenant en un plazo máximo de 90 días.
Anexos sectoriales y necesidades específicas
No mantenemos anexos sectoriales preexistentes (BAA, DORA, ENS, CCN-STIC). Si tu sector regulado exige cláusulas específicas, las evaluamos caso a caso junto a tu equipo legal antes de la contratación. Escríbenos a legal@aitamit.com indicando el marco regulatorio aplicable y te diremos con claridad qué podemos asumir y qué no.
- DPA estándar disponible bajo solicitud a legal@aitamit.com
- Hosting, correo y copias en la UE; Stripe y Anthropic fuera de la UE con SCC
- Lista pública de sub-procesadores con aviso de 30 días
- Borrado de datos y backups del tenant en un máximo de 90 días tras la baja
- Anexos sectoriales: evaluables caso a caso
Dudas sobre el DPA
¿Tengo que firmar el DPA?
¿Puedo modificar el DPA estándar?
¿EDS es responsable o encargado del tratamiento?
¿Qué pasa con los datos al terminar el contrato?
Solicita el DPA estándar
Escríbenos a legal@aitamit.com y te enviamos el DPA de Aitamit-EDS.