Acuerdo de tratamiento de datos (DPA)
Acuerdo de tratamiento en el sentido del artículo 28 del RGPD — aplicable al servicio GSE-Web.
Última actualización: 30/06/2026
Esta traducción se proporciona únicamente a título informativo. La versión francesa es el único texto jurídicamente vinculante en caso de litigio.
Objeto de este documento: regula el tratamiento, por parte de KLS-Concept (el «Encargado del tratamiento»), de los datos personales confiados por el Cliente (el «Responsable del tratamiento») en el marco de la utilización del servicio GSE-Web. Constituye un anexo a las Condiciones Generales de Uso y de Venta. Una versión firmada y nominativa para el Cliente está disponible previa solicitud en contact@kls-concept.com.
1. Partes
El Encargado del tratamiento: Frédéric KULAS, Empresario Individual que opera bajo el nombre comercial KLS-Concept, inscrito en el RCS de Alençon con el número SIREN 817 714 660, cuyo establecimiento está situado en 4 chemin du binai, 61300 Crulai (Francia). Contacto: contact@kls-concept.com.
El Responsable del tratamiento: el Cliente profesional suscriptor del servicio GSE-Web, identificado en el momento de la suscripción (razón social, SIREN/SIRET, dirección). El Cliente determina los fines y los medios del tratamiento de los datos que aloja en GSE-Web.
2. Objeto y duración
El presente acuerdo tiene por objeto definir las condiciones en las que el Encargado del tratamiento trata, por cuenta y siguiendo instrucciones del Responsable del tratamiento, los datos personales necesarios para la prestación del servicio GSE-Web (gestión de stock, logística y módulos asociados).
Se aplica durante toda la duración de la suscripción al servicio y finaliza con esta, sin perjuicio de las obligaciones de devolución y supresión de los datos descritas en el artículo 9.
3. Descripción del tratamiento
Las características esenciales del tratamiento son las siguientes:
Naturaleza y finalidad: alojamiento, almacenamiento, organización y puesta a disposición de los datos introducidos por el Cliente en GSE-Web, con el fin de gestionar sus stocks, sus operaciones logísticas, sus usuarios y, en su caso, sus propios clientes (portal OMS) y alumnos (módulo Educación).
Categorías de personas afectadas: los usuarios del Cliente (empleados, colaboradores habilitados) y, en su caso, sus clientes (terceros OMS), sus contactos y, para el módulo Educación, los docentes y los alumnos.
Categorías de datos: datos de identificación y de contacto (apellidos, nombre, correo electrónico, identificador de conexión, rol/permisos), datos de actividad y de registro (conexiones, movimientos de stock, acciones realizadas), así como los datos de negocio introducidos por el Cliente. El servicio no requiere ninguna categoría especial de datos sensibles; el Cliente se compromete a no introducirlos sin una base legal apropiada.
Plazo de conservación: los datos se conservan durante toda la duración de utilización del servicio. En caso de no renovación, siguen siendo restaurables durante 30 días y, a continuación, se conservan en copia de seguridad durante 3 meses antes de su supresión definitiva (véase el artículo 9).
4. Obligaciones del Encargado del tratamiento (artículo 28.3 del RGPD)
El Encargado del tratamiento se compromete a:
a) Tratar siguiendo instrucciones — tratar los datos únicamente siguiendo instrucciones documentadas del Responsable del tratamiento, incluso en materia de transferencia, salvo obligación legal; en ese caso, informa al Responsable antes del tratamiento, salvo prohibición legal.
b) Confidencialidad — velar por que las personas autorizadas a tratar los datos (incluidos sus propios proveedores técnicos) se comprometan a la confidencialidad o estén sujetas a una obligación legal apropiada.
c) Seguridad — aplicar las medidas técnicas y organizativas apropiadas en el sentido del artículo 32 del RGPD (véase el artículo 6).
d) Subcontratación ulterior — no recurrir a otro encargado del tratamiento sin la autorización del Responsable, quien reconoce y acepta la lista que figura en el artículo 5; el Encargado del tratamiento informa al Responsable de cualquier cambio y le impone las mismas obligaciones de protección.
e) Derechos de las personas — ayudar al Responsable, mediante medidas técnicas y organizativas apropiadas, a responder a las solicitudes de ejercicio de los derechos de las personas afectadas (acceso, rectificación, supresión, limitación, portabilidad, oposición). La función de exportación de datos y la supresión de cuenta integradas en GSE-Web contribuyen a esta asistencia.
f) Asistencia en seguridad y conformidad — ayudar al Responsable a cumplir sus obligaciones en materia de seguridad, de notificación de violaciones, de evaluaciones de impacto (EIPD) y de consulta previa, teniendo en cuenta la información de que dispone.
g) Destino de los datos — a elección del Responsable, suprimir o devolver los datos al término de la prestación y destruir las copias existentes, salvo obligación legal de conservación (véase el artículo 9).
h) Documentación y auditoría — poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de sus obligaciones y permitir la realización de auditorías, en las condiciones del artículo 8.
5. Encargados del tratamiento ulteriores autorizados
El Responsable del tratamiento autoriza al Encargado del tratamiento a recurrir a los siguientes encargados del tratamiento ulteriores, cada uno para la finalidad indicada:
- •Amazon Web Services (AWS) — alojamiento de la base de datos y del backend de la aplicación, región eu-central-1 (Fráncfort, Alemania, UE).
- •PlanetHoster — alojamiento de la aplicación PWA y de los registros técnicos (Francia); las copias de seguridad se realizan en Suiza (país que se beneficia de una decisión de adecuación en virtud del artículo 45 del RGPD).
- •Stripe — tratamiento de los pagos con tarjeta bancaria.
- •Tiime — facturación y contabilidad.
- •Acumbamail — envío de correos electrónicos transaccionales e informativos.
- •TidyCal (concertación de citas) y Vbout (gestión de los contactos de clientes potenciales). Además, un proveedor técnico independiente interviene como encargado del tratamiento para el mantenimiento del backend de la aplicación.
El Encargado del tratamiento informará al Responsable de cualquier incorporación o sustitución de un encargado del tratamiento ulterior, dejando a este último la posibilidad de formular objeciones legítimas.
6. Localización y transferencias de los datos
Los datos se alojan dentro de la Unión Europea (Francia y Alemania). Las copias de seguridad se realizan en Suiza, país reconocido como garante de un nivel de protección adecuado por la Comisión Europea (artículo 45 del RGPD). No se realiza ninguna transferencia a un tercer país que no presente garantías apropiadas en el sentido del capítulo V del RGPD.
7. Medidas de seguridad (artículo 32)
El Encargado del tratamiento aplica medidas técnicas y organizativas apropiadas, en particular:
- •cifrado de las comunicaciones (HTTPS/TLS) entre los usuarios y el servicio;
- •control de los accesos: autenticación, gestión de los permisos por usuario, acceso a los datos restringido únicamente a las personas habilitadas;
- •registro de las conexiones y de las acciones, durante plazos limitados (7 días en local, 30 días en desarrollo, 90 días únicamente para los errores críticos) y posterior anonimización;
- •copias de seguridad regulares (diarias) que permiten la restauración de los datos;
- •aislamiento de los entornos y medidas de protección contra los accesos no autorizados.
8. Violación de datos y auditoría
En caso de violación de datos personales, el Encargado del tratamiento notifica al Responsable del tratamiento a la mayor brevedad posible tras haber tenido conocimiento de ella, y le comunica la información útil con el fin de permitirle, en su caso, notificar a la CNIL en el plazo de 72 horas e informar a las personas afectadas.
El Encargado del tratamiento pone a disposición del Responsable la documentación necesaria para demostrar la conformidad y se somete a las auditorías razonables (previo aviso y respetando la confidencialidad y la continuidad del servicio), realizadas por el Responsable o por un tercero mandatado por él.
9. Destino de los datos al finalizar la prestación
El Cliente puede, en cualquier momento y antes del término de la prestación, exportar sus datos de negocio (productos, stocks, movimientos de stock) desde su cuenta de administrador. Las fotografías y los archivos de imagen no son recuperables mediante esta función: corresponde al Cliente garantizar su copia de seguridad.
En caso de no renovación o de resolución, los datos siguen siendo restaurables durante 30 días y, a continuación, se conservan en copia de seguridad durante 3 meses antes de su supresión definitiva. A solicitud expresa del Cliente, se puede efectuar una supresión anticipada, sin perjuicio de las obligaciones legales de conservación (en particular, las facturas, conservadas durante 10 años).
10. Responsabilidad y derecho aplicable
Cada parte responde de los daños causados por el incumplimiento de las obligaciones del RGPD que le incumben. El Responsable del tratamiento garantiza que los datos que introduce en el servicio son lícitos y que dispone de las bases legales necesarias para su tratamiento.
El presente acuerdo se rige por el derecho francés. Cualquier litigio es competencia del Tribunal de Comercio de Alençon. Complementa las Condiciones Generales de Uso y de Venta, de las que constituye un anexo; en caso de contradicción sobre la protección de los datos, prevalece el presente acuerdo.