← Atrás Iniciar sesión
de en fr es 中文

Contrato de encargo de tratamiento

conforme al art. 28 del RGPD

La presente versión es una traducción no vinculante. En caso de duda, prevalece la versión alemana.

§ 1 Preámbulo

El Reglamento General de Protección de Datos (« RGPD ») le obliga, como cliente (« responsable del tratamiento »), a celebrar un acuerdo con cada encargado (« encargado del tratamiento ») que trate datos personales por su cuenta.

Los derechos y obligaciones legales del responsable y del encargado deben establecerse explícitamente en un acuerdo conforme al RGPD (objeto y finalidad, duración y lugar del tratamiento, naturaleza y categorías de datos personales, confidencialidad, medidas de seguridad, supresión, derechos de auditoría).

Para cumplir estos requisitos, el presente acuerdo se celebra — además del contrato de uso vigente entre CHAOS GmbH (encargado del tratamiento en el sentido del RGPD), en adelante CHAOS, y la parte autorizada a utilizar los servicios de CHAOS (responsable del tratamiento en el sentido del RGPD), en adelante Usuario — como parte integrante del contrato de uso.

En lo sucesivo, el término

  • A. « Productos » designa cualquier software que el Usuario ya haya adquirido de CHAOS, adquiera en el futuro o utilice, en cada caso dentro del ámbito de las licencias adquiridas.
  • B. « RGPD » designa el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (Reglamento General de Protección de Datos).

Al utilizar los productos de CHAOS, los datos del Usuario pueden, en su caso, hacerse visibles (p. ej. en relación con el registro de aplicación de Azure AD, el uso del panel, la integración revendedor/Xvantage) y/o transmitirse a CHAOS. El tratamiento de estos datos constituye un tratamiento encargado por el Usuario y realizado por CHAOS (tratamiento por cuenta ajena).

CHAOS GmbH es el fabricante del software y el operador de la plataforma. Un socio comercial (revendedor) no es subencargado para el análisis de Microsoft Graph de los datos de empleados, en la medida en que solo preste venta y onboarding y no obtenga acceso a los datos de análisis.

La extracción del inquilino de Microsoft 365 a través de Microsoft Graph y el consentimiento del administrador de la aplicación se rigen por el contrato del Usuario con Microsoft (Microsoft Customer Agreement o Microsoft Online Services Data Protection Addendum). El almacenamiento y el análisis posteriores en CHAOS se rigen por el presente contrato de encargo de tratamiento.

CHAOS está autorizada a adaptar estas condiciones complementarias de tratamiento por cuenta ajena a cambios legales o comerciales (p. ej. cambios en las normas de protección de datos, cambios en la oferta de servicios). Dichos cambios deben notificarse al Usuario por escrito, es decir, por carta o correo electrónico, y se consideran aceptados salvo oposición del Usuario en un plazo de 4 semanas desde la notificación.

§ 2 Objeto y finalidad del tratamiento

  1. El objeto del tratamiento se limita exclusivamente a aquellos datos necesarios o convenientes para el cumplimiento del respectivo encargo de tratamiento (p. ej. evaluación de datos de usuario para la optimización de licencias de Microsoft 365). Aparte de estos datos, no se tratan otros datos.
  2. CHAOS trata datos personales únicamente conforme a las instrucciones documentadas del Usuario. El Usuario acepta que el contrato de uso, junto con la documentación del producto y el uso y la configuración de las funciones del producto por el Usuario, constituye la totalidad de las instrucciones documentadas del Usuario a CHAOS respecto del tratamiento de datos personales o la documentación del uso de los productos. La documentación del producto y la configuración de las funciones forman, como anexo, parte integrante del presente contrato.
  3. Instrucciones adicionales o diferentes del Usuario requieren acuerdo conforme al procedimiento de modificación del contrato de uso.

§ 3 Duración del tratamiento

En un caso individual de tratamiento, este finaliza generalmente con el cumplimiento del respectivo encargo individual. Si se transfieren datos a CHAOS, el plazo de conservación se define ya en el momento de la recepción. El plazo de conservación es de un mes por defecto y puede ampliarse hasta un máximo de un año.

§ 4 Lugar del tratamiento

CHAOS GmbH (antes DRG Services GmbH, cambio de denominación en agosto de 2026, misma persona jurídica) opera la plataforma SaaS en Microsoft Azure en la región West Europe (UE). La sede y la administración de CHAOS GmbH se encuentran en Austria. Si el Usuario tiene domicilio fuera de Austria, el tratamiento se extiende geográficamente al Estado de domicilio del Usuario, pudiendo ser elegibles únicamente Estados dentro de la UE/EEE, más la infraestructura operada por Microsoft Azure en la UE.

§ 5 Naturaleza del tratamiento

En el entorno informático de CHAOS, los datos transferidos se integran en un sistema desarrollado internamente. En el proceso se define un plazo de conservación. El acceso a los datos integrados solo es posible tras autenticación previa y queda registrado.

Más detalles figuran en el § 10 « Medidas para un tratamiento seguro ».

§ 6 Naturaleza de los datos personales

El tratamiento abarca datos personales (datos maestros) de usuarios, datos maestros de usuario y licencias asignadas, datos de actividad y uso (incluidos metadatos de uso y almacenamiento de SharePoint/OneDrive, sin contenidos de sitios) y — según el modo de instalación elegido — metadatos de postura de seguridad (Secure Score, Identity Protection, Conditional Access). Los cambios de licencia en escritura solo se realizan en modo completo, no con -Readonly ni -LeastPrivilege.

IA y Copilot (opcional, solo si el módulo está activado): datos de uso y de licencias de Microsoft 365 Copilot, eventos de auditoría de Copilot (recuentos, sin contenidos), alertas de seguridad y definiciones de etiquetas de confidencialidad, inventario de agentes de Copilot Studio y consumo de créditos de Copilot (Power Platform/Dataverse), costes y métricas de Azure AI. Si se concede el permiso AiEnterpriseInteraction.Read.All, CHAOS lee el historial de interacciones de Copilot; los textos de las solicitudes y respuestas solo se clasifican de forma transitoria en memoria y no se almacenan ni se registran; solo se almacenan métricas (p. ej., número de solicitudes, preguntas repetidas, solicitudes sin respuesta, respuestas alternativas) por día, aplicación, agente y persona. Si el modo comité de empresa está activo, este análisis solo se realiza tras la autorización de la categoría K6.

§ 7 Categorías de interesados

Las categorías de interesados (desde la perspectiva del Usuario) son empleados o terceros encargados por el Usuario y sus empleados.

§ 8 Derechos y obligaciones recíprocos de las partes contratantes

  1. CHAOS solo puede tratar datos personales conforme a las instrucciones documentadas del Usuario, salvo que esté obligada a ello en virtud del derecho de la Unión o del derecho de los Estados miembros.
  2. CHAOS informa al responsable sin dilación indebida si considera que una instrucción del Usuario infringe el RGPD u otras disposiciones de protección de datos de la Unión o de los Estados miembros.
  3. En la medida de lo posible, CHAOS apoya al Usuario con medidas técnicas y organizativas adecuadas en el cumplimiento de su obligación de responder a solicitudes para ejercer los derechos de los interesados establecidos en el capítulo III del RGPD (derechos de información, rectificación, supresión, limitación del tratamiento, portabilidad, oposición y protección frente a decisiones automatizadas). Si un interesado presenta una solicitud a CHAOS, CHAOS la remite al Usuario.
  4. Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, CHAOS apoya al Usuario en el cumplimiento de las obligaciones establecidas en los artículos 32 a 36 del RGPD (seguridad del tratamiento, notificación de violaciones de datos, evaluación de impacto). En la medida en que esto exceda las obligaciones del contrato de uso, CHAOS puede facturar los gastos asociados sobre la base de la tarifa horaria aplicada por CHAOS para servicios informáticos.
  5. A solicitud del Usuario, CHAOS pone a disposición toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD (« tratamiento por cuenta ajena »). A petición, CHAOS también permite y contribuye a auditorías — incluidas inspecciones — realizadas por el Usuario o un auditor designado por el Usuario. Los gastos derivados se facturan por CHAOS sobre la base de la tarifa horaria aplicada para servicios informáticos. El Usuario está obligado a comprobar periódicamente si CHAOS garantiza un nivel adecuado de protección de datos mediante medidas técnicas u organizativas apropiadas.
  6. CHAOS se compromete a designar un delegado de protección de datos cuando se cumplan las condiciones del artículo 27 del RGPD.
  7. CHAOS está obligada a tratar de forma confidencial los datos personales e información que se le divulguen, transmitan o pongan a disposición. Asimismo, los conocimientos obtenidos de los resultados del tratamiento están cubiertos por esta obligación de confidencialidad.

§ 9 Obligación de confidencialidad

  1. Todas las personas imputables a CHAOS (en particular empleados) involucradas en el tratamiento de datos personales están contractualmente obligadas a mantener el secreto y la confidencialidad de los datos que les hayan sido o les sean conocidos en el ejercicio de su actividad, y a tratar estos datos de forma leal y de buena fe. La obligación de confidencialidad y secreto continúa vigente tras la finalización de la actividad para CHAOS.
  2. Además, todas las personas encargadas por CHAOS del tratamiento de datos personales están obligadas a transmitir estos datos únicamente sobre la base de instrucciones. Asimismo, estas personas han sido (y serán) informadas de los requisitos de transmisión aplicables y de las consecuencias de una violación del secreto de los datos.

§ 10 Medidas para un tratamiento seguro

  1. CHAOS ha adoptado medidas técnicas y organizativas muy amplias para garantizar la seguridad durante el tratamiento. Entre otras, incluyen:
    • Control de acceso físico: control del acceso a las instalaciones de la empresa, entre otras cosas mediante gestión adecuada de llaves, puertas de seguridad y sistemas de alarma con introducción obligatoria de código;
    • Control de acceso a sistemas: control del acceso a sistemas de tratamiento de datos, entre otras cosas mediante contraseñas, escaneo de huella dactilar y red privada virtual (VPN);
    • Control de acceso a datos: control del acceso a datos dentro del sistema mediante un sistema de autorización incluyendo registro de accesos;
    • Protección de datos: medidas para evitar la destrucción o pérdida de datos personales mediante conceptos modernos de copia de seguridad y actualización, cortafuegos y software antivirus;
    • Separación: separación del tratamiento mediante almacenamiento separado y protección de acceso separada (separación de usuarios);
    • Control de transferencias: ninguna lectura, copia, alteración o eliminación no autorizada durante la transmisión electrónica;
    • Control de entradas: todas las entradas se registran de forma trazable sobre la base de una política de documentación;
    • Disponibilidad/recuperabilidad: la recuperación, p. ej. por fallos técnicos o datos perdidos o destruidos, es posible en el menor tiempo posible sobre la base de conceptos de recuperación correspondientes;
    • Plazos de supresión: deben definirse plazos de supresión para cada transferencia de datos. La supresión se realiza automáticamente tras expirar el plazo;
    • Sistema de gestión de protección de datos: el sistema existente se evalúa y adapta continuamente;
    • Control de instrucciones: no se realiza tratamiento sin instrucción documentada del Usuario.

§ 11 Cumplimiento del RGPD por CHAOS

  1. CHAOS ha implementado todas las medidas técnicas y organizativas necesarias para garantizar la seguridad conforme al art. 32 del RGPD y las adapta al cambio tecnológico y a nuevos conocimientos en el sentido de un sistema de gestión de protección de datos autoaprendizaje.
  2. CHAOS ha creado un registro de actividades de tratamiento conforme al art. 30 del RGPD y lo mantiene actualizado en todo momento. Este registro también abarca todas las actividades de tratamiento bajo el presente acuerdo.

§ 12 Subcontratación y tratamiento con base legal

  1. CHAOS contrata a Microsoft Azure (región West Europe) como subencargado para alojamiento y base de datos. Otros subencargados se comunican al Usuario con la antelación suficiente para que pueda oponerse. Los terceros encargados por el Usuario (p. ej. proveedores de soporte informático) solo participan si el Usuario lo desea.
  2. CHAOS está autorizada a contratar subencargados cuando ello sirva para optimizar procesos, en particular en relación con el progreso tecnológico. El Usuario debe ser notificado con suficiente antelación para poder oponerse si fuera necesario. CHAOS celebra los acuerdos necesarios en el sentido del art. 28 apartado 4 del RGPD con el subencargado. Debe garantizarse que el subencargado asuma las mismas obligaciones que incumben a CHAOS en virtud del presente acuerdo. Si el subencargado no cumple sus obligaciones de protección de datos, CHAOS responde ante el Usuario del cumplimiento de las obligaciones del subencargado.

§ 13 Supresión tras la terminación del contrato

  1. En la medida en que datos personales sigan almacenados en CHAOS tras la terminación del contrato y no exista obligación legal de conservación o tratamiento ulterior, se eliminan inmediatamente. Si el Usuario lo desea, también pueden devolverse todos los datos transmitidos a CHAOS y aún almacenados.
  2. Si el Usuario envía correos electrónicos o solicitudes de soporte a CHAOS, estos no deben contener datos personales, ya que tales datos se almacenan de forma permanente como parte de la documentación interna de soporte. Cuando sea necesario, los datos personales deben ser anonimizados. A solicitud del Usuario, CHAOS elimina la documentación de soporte completa relativa al Usuario, siempre que el Usuario firme un acuerdo de indemnización a favor de CHAOS en el que se comprometa a mantener a CHAOS indemne en todos los aspectos.

§ 14 DORA (solo entidades financieras y de seguros)

Cuando el Usuario sea una entidad financiera o una empresa de seguros en el sentido del Reglamento (UE) 2022/2554 (DORA), o DORA le resulte aplicable de otro modo, se aplica además el anexo DORA y se acepta al confirmar las condiciones generales, la política de privacidad y el presente contrato — no se requiere firma separada. Para otros usuarios, el anexo DORA no se aplica.

Anexo: Descripción del sistema

Los detalles técnicos y organizativos resultan de la documentación del producto y de la configuración acordada, incluidos los modos de instalación versión completa, -Readonly y -LeastPrivilege y la opción -CopilotIntelligence (véase el aviso de privacidad, secciones 3.5 y 4).

Véase la política de privacidad, el anexo DORA y el aviso sobre cookies.