Acuerdo de Procesamiento de Datos

Tratamiento de datos de los participantes por cuenta del cliente (DPA)

Última actualizacion: 18 de junio de 2026|13 secciones
01

Partes, objeto y marco

1.1. Partes

El presente Acuerdo de Procesamiento de Datos (en adelante, el "Acuerdo" o "DPA") se celebra entre:

  • El cliente —el presentador, la organización o el profesional que contrata Votinova y crea o dirige sesiones de votación interactiva— en su condición de responsable del tratamiento (en adelante, el "Responsable" o el "Cliente"); y
  • Atbion OÜ, sociedad de responsabilidad limitada (Osaühing) constituida conforme al derecho estonio, con código de registro 16890390 y número de IVA EE102728154, con domicilio social en Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonia, operadora del producto Votinova (votinova.com), en su condición de encargado del tratamiento (en adelante, el "Encargado" o "Atbion OÜ").

El Responsable y el Encargado se denominan conjuntamente las "Partes".

1.2. Objeto del Acuerdo

Este Acuerdo regula el tratamiento de los datos personales de los participantes —la audiencia que se une y responde en las sesiones del Cliente— que Atbion OÜ lleva a cabo por cuenta y según las instrucciones documentadas del Cliente en el marco de la prestación del servicio Votinova. Se celebra en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (en adelante, "RGPD") y de la normativa estonia de protección de datos (Isikuandmete kaitse seadus).

1.3. Relación con los demás documentos contractuales

Este Acuerdo se incorpora a los Términos de Servicio y forma parte integrante del contrato del servicio entre el Cliente y Atbion OÜ. Es aplicable siempre que el Cliente trate datos personales de participantes a través de Votinova.

En relación con los datos de cuenta —los datos del presentador y de los miembros de la organización (nombre, correo electrónico, credenciales, datos de facturación, registros de seguridad, entre otros)—, Atbion OÜ actúa como responsable del tratamiento por derecho propio, y dicho tratamiento no se rige por este Acuerdo, sino por la Política de Privacidad. El presente Acuerdo se circunscribe a los datos de participantes respecto de los cuales Atbion OÜ es encargado.

02

Definiciones

A los efectos de este Acuerdo, los términos siguientes tienen el significado que les atribuye el RGPD:

TérminoDefinición
Responsable del tratamientoLa persona física o jurídica que determina los fines y medios del tratamiento de datos personales. En este Acuerdo, el Cliente respecto de los datos de participantes.
Encargado del tratamientoLa persona física o jurídica que trata datos personales por cuenta del responsable. En este Acuerdo, Atbion OÜ.
Subencargado del tratamientoEl tercero contratado por el Encargado para llevar a cabo actividades de tratamiento específicas por cuenta del Responsable.
InteresadoLa persona física identificada o identificable cuyos datos personales se tratan; en este Acuerdo, el participante de las sesiones del Cliente.
Datos personalesToda información sobre una persona física identificada o identificable, conforme al artículo 4.1 del RGPD.
TratamientoCualquier operación realizada sobre datos personales, automatizada o no (recogida, registro, conservación, consulta, comunicación, supresión, entre otras).
Violación de la seguridad de los datos personalesToda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o el acceso no autorizados a dichos datos, conforme al artículo 4.12 del RGPD.
Instrucciones documentadasLas instrucciones del Responsable relativas al tratamiento, recogidas en este Acuerdo, en los Términos de Servicio, en la configuración del servicio elegida por el Cliente y en cualquier indicación posterior cursada por escrito.
Autoridad de controlLa autoridad pública independiente competente en materia de protección de datos; para Atbion OÜ, la Andmekaitse Inspektsioon (AKI) de Estonia.
03

Objeto, duración, naturaleza y finalidad del tratamiento

3.1. Naturaleza y finalidad

Atbion OÜ trata los datos personales de los participantes con la finalidad exclusiva de prestar el servicio Votinova por cuenta del Responsable: permitir que la audiencia se una a las sesiones del Cliente, emita respuestas y votos, participe en preguntas abiertas y Q&A, y que los resultados se agreguen y muestren en tiempo real. El tratamiento comprende las operaciones técnicas necesarias para ello (recogida, registro, agregación, conservación temporal, comunicación a la audiencia de la sesión y supresión).

3.2. Tipos de datos y categorías de interesados

Las categorías de datos personales tratados y las categorías de interesados (participantes de las sesiones del Cliente) se resumen a continuación y se detallan en el Anexo I. Por defecto, los participantes son anónimos; el Cliente decide, mediante la configuración de la sesión, si activa el modo identificado o autenticado y, por tanto, qué datos se recogen.

3.3. Duración

El tratamiento se desarrolla durante toda la vigencia del contrato del servicio entre el Cliente y Atbion OÜ y finaliza conforme a la cláusula 9 de este Acuerdo.

04

Obligaciones del Encargado

Atbion OÜ, en su condición de Encargado, se obliga a lo siguiente, de conformidad con el artículo 28.3 del RGPD:

4.1. Tratamiento conforme a instrucciones documentadas

Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las relativas a las transferencias internacionales, salvo que el Derecho de la Unión o de Estonia obligue a Atbion OÜ a otra cosa, en cuyo caso informará al Responsable de esa exigencia legal antes del tratamiento, salvo prohibición legal. Si Atbion OÜ considera que una instrucción infringe el RGPD u otra norma de protección de datos, lo comunicará al Responsable sin dilación.

4.2. Confidencialidad del personal

Garantizar que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita al personal que lo necesita para prestar el servicio.

4.3. Medidas de seguridad (Art. 32 RGPD)

Aplicar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Dichas medidas se describen en el Anexo II y se revisan y actualizan periódicamente.

4.4. Asistencia en los derechos de los interesados

Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición) previstos en el capítulo III del RGPD. Si un participante dirige una solicitud directamente a Atbion OÜ, esta la remitirá sin dilación al Responsable y no responderá por su cuenta, salvo instrucción del Responsable.

4.5. Asistencia en seguridad, evaluaciones de impacto y consultas previas

Asistir al Responsable en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD (seguridad del tratamiento, notificación y comunicación de violaciones, evaluación de impacto relativa a la protección de datos y consulta previa a la autoridad de control), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Atbion OÜ.

4.6. Notificación de violaciones de la seguridad

Notificar al Responsable, sin dilación indebida tras tener conocimiento de ella, cualquier violación de la seguridad de los datos personales tratados por cuenta del Responsable. La notificación incluirá, en la medida en que sea posible, la naturaleza de la violación, las categorías y el número aproximado de interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas para subsanarla. Atbion OÜ cooperará con el Responsable para que este pueda cumplir, en su caso, sus obligaciones de notificación a la autoridad de control y de comunicación a los interesados (artículos 33 y 34 del RGPD).

4.7. Supresión o devolución de datos

A elección del Responsable, suprimir o devolver todos los datos personales una vez finalizada la prestación del servicio, y suprimir las copias existentes, salvo que el Derecho de la Unión o de Estonia exija su conservación, conforme a la cláusula 9.

4.8. Demostración del cumplimiento

Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y permitir y contribuir a las auditorías e inspecciones previstas en la cláusula 7.

05

Subencargados del tratamiento

5.1. Autorización general

El Responsable otorga a Atbion OÜ una autorización general para recurrir a subencargados del tratamiento con el fin de prestar el servicio. La lista de subencargados verificados en el momento de la entrada en vigor figura en el Anexo III.

5.2. Garantías exigidas a los subencargados

Atbion OÜ impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que las establecidas en este Acuerdo, en particular la aplicación de medidas técnicas y organizativas apropiadas (artículo 28.4 del RGPD). Atbion OÜ seguirá siendo plenamente responsable ante el Responsable del cumplimiento por parte del subencargado de sus obligaciones.

5.3. Aviso previo de cambios y derecho de oposición

Atbion OÜ informará al Responsable de cualquier cambio previsto relativo a la incorporación o la sustitución de subencargados, dando al Responsable la oportunidad de oponerse a dichos cambios por motivos razonables relacionados con la protección de datos. Si el Responsable se opone y las Partes no alcanzan una solución, el Responsable podrá resolver el servicio respecto de la parte afectada conforme a la cláusula 9.

06

Transferencias internacionales

6.1. Principio: tratamiento en la Unión Europea

El tratamiento de los datos de participantes se realiza principalmente dentro de la Unión Europea: el cómputo y el almacenamiento se alojan en AWS (región de la UE) y la base de datos principal reside en un clúster de MongoDB Atlas en la UE (véase el Anexo II).

6.2. Garantías para las transferencias a terceros países

Cuando un subencargado trate datos personales fuera del Espacio Económico Europeo, dicha transferencia se amparará en un mecanismo de transferencia válido conforme al capítulo V del RGPD, en particular:

  • Las cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea, complementadas, cuando proceda, con medidas adicionales; y/o
  • El Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework, DPF) respecto de los proveedores de los Estados Unidos certificados a tal efecto, cuando sea aplicable.

El detalle de la ubicación de cada subencargado y de los mecanismos de transferencia aplicables figura en el Anexo III.

07

Auditorías e inspecciones

7.1. Derecho de auditoría

Atbion OÜ pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitirá y contribuirá a la realización de auditorías e inspecciones, incluidas las efectuadas por el Responsable o por un auditor independiente designado por este y sujeto a confidencialidad.

7.2. Modalidades

Las auditorías se realizarán con un preaviso razonable, en horario laboral, sin interrupción indebida de las operaciones de Atbion OÜ y con una frecuencia razonable (con carácter general, no más de una vez al año, salvo que exista un incidente de seguridad acreditado o lo requiera una autoridad de control). Atbion OÜ podrá satisfacer el derecho de auditoría aportando certificaciones, informes de auditoría de terceros o documentación equivalente sobre sus medidas y las de sus subencargados, cuando dicha documentación responda razonablemente a la solicitud del Responsable.

08

Responsabilidad

Cada Parte responde de los daños y perjuicios causados por un tratamiento que infrinja el RGPD, en los términos del artículo 82 del RGPD. Ninguna disposición de este Acuerdo —ni de los Términos de Servicio— limita o excluye la responsabilidad de las Partes en la medida en que dicha limitación o exclusión esté prohibida por el RGPD o por la normativa imperativa de protección de datos. Las limitaciones de responsabilidad pactadas en el contrato del servicio se entienden sin perjuicio de lo anterior.

09

Duración y terminación

9.1. Duración

Este Acuerdo entra en vigor en la fecha indicada al inicio o, si es posterior, en la fecha en que el Cliente comience a tratar datos de participantes a través de Votinova, y permanece vigente mientras Atbion OÜ trate datos personales por cuenta del Responsable. Su duración está vinculada a la vigencia del contrato del servicio.

9.2. Devolución o supresión de datos al finalizar

A la finalización del servicio, y a elección del Responsable, Atbion OÜ devolverá o suprimirá los datos personales de participantes tratados por cuenta del Responsable, y suprimirá las copias existentes, salvo que el Derecho de la Unión o de Estonia exija conservarlas. Los datos almacenados de forma temporal en la infraestructura en tiempo real se eliminan automáticamente transcurridos los plazos técnicos de conservación; las copias de seguridad cifradas se sobrescriben conforme a su ciclo de rotación.

9.3. Subsistencia

Las obligaciones de confidencialidad, las garantías relativas a transferencias y las disposiciones sobre responsabilidad subsisten tras la terminación en la medida necesaria para proteger a los interesados.

10

Disposiciones finales

10.1. Ley aplicable

Este Acuerdo se rige por el derecho estonio y por el RGPD y demás normativa de la Unión Europea en materia de protección de datos.

10.2. Jerarquía

En caso de contradicción entre este Acuerdo y los Términos de Servicio en lo relativo al tratamiento de datos personales de participantes, prevalece este Acuerdo. En todo lo demás, rigen los Términos de Servicio.

10.3. Modificaciones

Atbion OÜ podrá actualizar este Acuerdo para reflejar cambios legales, técnicos u organizativos, notificando los cambios materiales con un preaviso razonable. Los documentos relacionados están disponibles en el centro legal: https://votinova.com/legal.

10.4. Contacto en materia de protección de datos

Para cualquier consulta relacionada con este Acuerdo o con el tratamiento de datos personales, puede dirigirse a privacy@votinova.com. La autoridad de control competente es la Andmekaitse Inspektsioon (AKI) — Tatari 39, Tallinn 10134, Estonia — info@aki.eehttps://www.aki.ee.

11

Anexo I — Detalles del tratamiento

ApartadoDetalle
Categorías de interesadosParticipantes que conforman la audiencia de las sesiones del Cliente (anónimos, identificados o autenticados, según la configuración elegida por el Cliente).
Categorías de datos personalesIdentificador de participante efímero; respuestas y votos emitidos; texto de respuestas abiertas y de preguntas del público (Q&A); nombre y correo electrónico cuando el Cliente activa el modo identificado; dirección IP utilizada para la limitación de frecuencia y la prevención de fraude; metadatos de la sesión (marcas de tiempo, código de unión, datos técnicos de conexión).
Categorías especiales de datosNo se solicitan ni requieren. El Cliente es responsable de no recabar categorías especiales de datos (artículo 9 del RGPD) salvo que disponga de base jurídica propia para ello.
Finalidad del tratamientoPrestar el servicio de votación y presentación interactiva en tiempo real por cuenta del Responsable: unión a la sesión, emisión y agregación de respuestas, moderación de Q&A y respuestas abiertas, y visualización de resultados a la audiencia.
Naturaleza del tratamientoRecogida, registro, agregación en tiempo real, conservación temporal, comunicación a la audiencia de la sesión, moderación asistida y supresión.
Duración del tratamientoVigencia del contrato del servicio entre el Cliente y Atbion OÜ; supresión o devolución conforme a la cláusula 9.
12

Anexo II — Medidas técnicas y organizativas (Art. 32 RGPD)

Atbion OÜ aplica, como mínimo, las siguientes medidas, que revisa y actualiza periódicamente. No se divulgan parámetros sensibles cuya publicación pudiera facilitar ataques.

MedidaDescripción
Protección de credencialesLas contraseñas se almacenan mediante una función de derivación de claves memory-hard del estándar del sector (Argon2); nunca en texto claro.
Cifrado en tránsitoToda comunicación se cifra mediante TLS.
Cifrado en reposoLos datos almacenados se cifran en reposo, incluidas la base de datos principal y las copias de seguridad.
Control de acceso por rolesAcceso basado en roles y en el principio de mínimo privilegio; el acceso del personal se limita a lo necesario para prestar el servicio.
Alojamiento en la UELa infraestructura de cómputo y almacenamiento se aloja en AWS (región de la UE) y la base de datos principal reside en un clúster de MongoDB Atlas en la UE.
Copias de seguridad cifradasCopias de seguridad periódicas y cifradas, con ciclo de rotación controlado.
Registro de actividadRegistro de actividad y supervisión de seguridad para la detección y la respuesta ante incidentes.
Moderación automática con revisión humanaFiltrado asistido de contenido mediante servicios automatizados (análisis de imágenes y de texto) antes de mostrar las aportaciones a la audiencia, con revisión humana disponible (moderación del presentador).
Formación del personalFormación periódica del personal en protección de datos y seguridad de la información.
Gestión de subencargadosSelección, contractualización y supervisión de subencargados con garantías equivalentes (cláusula 5).
13

Anexo III — Lista de subencargados

SubencargadoServicioUbicación / transferencia
Amazon Web Services EMEA SARLCómputo, almacenamiento, CDNRegión UE (datos en la UE)
Amazon Web Services (SES)Envío de correo transaccionalUE (región UE)
Amazon Web Services (Rekognition)Moderación automática de imágenesUE
Amazon Web Services (Comprehend)Moderación automática de textoUE
MongoDB (Atlas)Base de datos principalClúster en la UE
Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.)Pagos, facturación e impuestosUE + EE. UU. (DPF + cláusulas contractuales tipo)
Functional Software, Inc. (Sentry)Seguimiento de errores y rendimientoEE. UU. (cláusulas contractuales tipo; se minimiza la información personal)
Google (Firebase Cloud Messaging)Notificaciones push (aplicación móvil)UE / EE. UU. (DPF / cláusulas contractuales tipo)

Nota: Stripe, Google ("Iniciar sesión con Google") y Apple ("Iniciar sesión con Apple") actúan en determinadas operaciones como responsables independientes respecto de datos de cuenta, lo que se rige por la Política de Privacidad y no por este Acuerdo.

Atbion OÜ — Registro mercantil de Estonia 16890390 — IVA EE102728154 — Votinova (votinova.com).

Última actualizacion: 18 de junio de 2026

Atbion OÜ — Votinova (votinova.com)