CONFIANZA · DPA

Acuerdo de Tratamiento
de Datos (DPA).

Como cliente de Aitamit, tú eres responsable del tratamiento (controller) y nosotros somos encargados del tratamiento (processor) según RGPD Art. 28. Aquí explicamos el contrato DPA estándar de EDS: roles, obligaciones mutuas, derechos del cliente, sub-procesadores y transferencias internacionales. Disponible bajo solicitud a legal@aitamit.com.

Por qué tienes un DPA con nosotros

Cuando usas Aitamit, nos compartes datos personales: nombres, emails, IPs, identificadores de empleados, datos técnicos de endpoints y registros de auditoría. RGPD Art. 28 exige un contrato vinculante con los responsables que establezca: el objeto y duración del tratamiento, su naturaleza y finalidad, el tipo de datos personales y categorías de interesados, las obligaciones y derechos del responsable.

El DPA estándar de EDS está disponible bajo solicitud a legal@aitamit.com para todos los planes. Para Enterprise y sectores regulados, las necesidades específicas (retención, cláusulas sectoriales) se evalúan caso a caso junto a tu equipo legal.

La infraestructura del servicio (hosting, correo y copias de seguridad) opera en la UE: VPS de IONOS en Alemania e infraestructura propia de EDS. Las únicas transferencias fuera de la UE son Stripe (pagos) y Anthropic (asistente IA opcional), ambas amparadas por Cláusulas Contractuales Tipo (SCC).

CONTENIDO DEL DPA

Lo que el DPA cubre

Roles y responsabilidades

Tú = responsable del tratamiento (controller), determinas finalidades y medios. EDS = encargado del tratamiento (processor), trata los datos solo según tus instrucciones documentadas. EDS no usará tus datos para otros fines (no entrenamiento de IA, no marketing cruzado, no agregados anónimos vendibles).

Tipo de datos y categorías

Datos personales tratados: nombres, emails, IPs, identificadores únicos de empleados, datos técnicos de endpoints (versión de SO, software instalado), registros de auditoría con marca de tiempo. Categorías especiales (Art. 9): solo si tu organización las introduce en notas/comentarios — Aitamit no las solicita.

Sub-procesadores

Lista pública en /sub-procesadores: IONOS (hosting, Alemania), Stripe (pagos, EE. UU., SCC) y Anthropic (asistente IA opcional, EE. UU., SCC). Notificación 30 días antes de cualquier alta/cambio/baja. EDS responde de los actos de sus sub-procesadores como si fueran propios.

Transferencias internacionales

Hosting, correo y copias de seguridad: en la UE (Alemania, IONOS + infraestructura propia de EDS). Transferencias fuera de la UE: Stripe y Anthropic, amparadas por SCC. Sin otras transferencias internacionales.

Derechos del cliente

Derecho a instrucciones documentadas y a información sobre el tratamiento. Derecho a oponerte a nuevos sub-procesadores y a terminar el contrato sin penalización si no los aceptas. Asistencia de EDS para atender los derechos de los interesados (acceso, rectificación, supresión).

Plazos y terminación

DPA vigente mientras tengas tenant activo. Tras la baja: borrado de los datos y de las copias de seguridad de tu tenant en un plazo máximo de 90 días.

Anexos sectoriales y necesidades específicas

No mantenemos anexos sectoriales preexistentes (BAA, DORA, ENS, CCN-STIC). Si tu sector regulado exige cláusulas específicas, las evaluamos caso a caso junto a tu equipo legal antes de la contratación. Escríbenos a legal@aitamit.com indicando el marco regulatorio aplicable y te diremos con claridad qué podemos asumir y qué no.

  • DPA estándar disponible bajo solicitud a legal@aitamit.com
  • Hosting, correo y copias en la UE; Stripe y Anthropic fuera de la UE con SCC
  • Lista pública de sub-procesadores con aviso de 30 días
  • Borrado de datos y backups del tenant en un máximo de 90 días tras la baja
  • Anexos sectoriales: evaluables caso a caso
PREGUNTAS FRECUENTES

Dudas sobre el DPA

¿Tengo que firmar el DPA?
Sí, es obligatorio para todos los clientes por exigencia RGPD: sin DPA firmado no podemos prestarte el servicio. Solicítalo a legal@aitamit.com y lo formalizamos contigo antes o durante el alta.
¿Puedo modificar el DPA estándar?
El DPA estándar cubre las obligaciones del RGPD Art. 28 y es el mismo para todos los planes. Cláusulas adicionales solo se contemplan para Enterprise y Sovereign, evaluadas caso a caso con tu equipo legal.
¿EDS es responsable o encargado del tratamiento?
Para los datos de TUS empleados/endpoints: EDS es encargado (tú eres el responsable). Para los datos de TU empresa como cliente de Aitamit (datos de cuenta y facturación): EDS actúa como responsable para sus propios fines. El DPA cubre ambos supuestos.
¿Qué pasa con los datos al terminar el contrato?
Tras la baja, eliminamos los datos y las copias de seguridad de tu tenant en un plazo máximo de 90 días. Si necesitas exportar información, contacta con soporte@aitamit.com antes de la baja.

Solicita el DPA estándar

Escríbenos a legal@aitamit.com y te enviamos el DPA de Aitamit-EDS.