Vés al contingut

ACORD DE TRACTAMENT DE DADES

(Annex 1 a l'Acord d'Usuari) · Versió de 11 de maig de 2026 · Golova Europe SL
1. Parts i àmbit

1.1. El present Acord de Tractament de Dades (el «DPA») se celebra entre:

Golova Europe SL, CIF B70717004, IVA UE ESB70717004, amb domicili social a Calle l'Hospital, 95, Planta 1, Puerta 2, 08001 Barcelona, Espanya (l'«Encarregat del tractament», «Golova»); i

el Client registrat als Serveis (el «Responsable del tractament») — conjuntament, les «Parts».

1.2. El present DPA forma part integrant de l'Acord d'Usuari entre les Parts. El Responsable del tractament accepta el present DPA en acceptar l'Acord d'Usuari.

1.3. El present DPA dóna efecte a l'article 28 del Reglament (UE) 2016/679 (RGPD) i a les disposicions equivalents de la Llei Orgànica espanyola 3/2018 (LOPDGDD), i regeix el tractament per Golova de dades personals per compte del Responsable del tractament en el context de la prestació dels Serveis.

1.4. En cas de conflicte entre el present DPA i l'Acord d'Usuari, el present DPA preval pel que fa al tractament de dades personals per Golova com a Encarregat del tractament.

1.5. Els termes en majúscula utilitzats i no definits en el present DPA tenen el significat que els atribueix el RGPD o l'Acord d'Usuari.

2. Objecte, durada, naturalesa i finalitat

2.1. Objecte. L'Encarregat del tractament tracta dades personals d'Usuaris finals per compte del Responsable del tractament en la mesura necessària per prestar els Serveis definits a l'Acord d'Usuari.

2.2. Durada. El present DPA s'aplica durant la vigència de l'Acord d'Usuari i subsisteix després de la seva terminació en la mesura necessària per a la devolució o supressió de dades personals (secció 11).

2.3. Naturalesa del tractament. El tractament comprèn la recollida, registre, organització, estructuració, conservació, adaptació, recuperació, utilització, comunicació a subencarregats autoritzats, limitació, supressió o destrucció de dades personals.

2.4. Finalitat. El tractament es realitza amb l'únic fi de prestar els Serveis al Responsable del tractament d'acord amb l'Acord d'Usuari i les instruccions documentades del Responsable.

2.5. Categories d'interessats. Usuaris finals del Responsable del tractament — habitualment clients, personal, professionals autònoms contractats pel Responsable, contactes i contraparts.

2.6. Categories de dades personals. Habitualment: dades d'identificació (nom, càrrec), dades de contacte (correu electrònic, telèfon), dades professionals (funció, empresa), contingut de comunicacions, notes internes, assignacions de projectes, documents de rider (que poden incloure preferències dietètiques, d'accessibilitat o relacionades amb la salut). Les categories exactes depenen del que el Responsable carregui als Serveis.

3. Instruccions del Responsable del tractament

3.1. L'Encarregat del tractament tracta les dades personals únicament d'acord amb les instruccions documentades del Responsable — inclòs pel que fa a les transferències internacionals de dades personals — llevat que estigui obligat a fer-ho en un altre sentit pel Dret de la Unió o d'un Estat membre al qual estigui subjecte; en aquest cas, l'Encarregat informarà el Responsable d'aquesta exigència legal abans del tractament, llevat que aquest Dret ho prohibeixi per raons importants d'interès públic.

3.2. L'Acord d'Usuari, el Pla de Servei, la configuració del Compte pel Responsable, les accions realitzades pels usuaris autoritzats del Responsable dins dels Serveis i qualssevol instruccions específiques enviades per escrit a legal@golova.ai constitueixen, en conjunt, les instruccions documentades del Responsable.

3.3. Si l'Encarregat considera que una instrucció infringeix el RGPD o una altra legislació aplicable en matèria de protecció de dades, comunicarà els seus dubtes al Responsable i podrà negar-se a seguir la instrucció fins al seu aclariment.

4. Confidencialitat

4.1. L'Encarregat garanteix que qualsevol persona autoritzada a tractar dades personals d'acord amb el present DPA — personal, consultors, subencarregats autoritzats — està subjecta a obligacions de confidencialitat adequades, contractuals o legals.

4.2. L'accés a les dades personals dins de l'organització de l'Encarregat es concedeix segons el principi de «necessitat de conèixer», amb controls d'accés basats en rols i registre d'auditoria.

5. Seguretat del tractament

5.1. L'Encarregat del tractament aplica mesures tècniques i organitzatives adequades per garantir un nivell de seguretat apropiat al risc (article 32 RGPD), tenint en compte l'estat de la tècnica, els costos d'aplicació, la naturalesa, l'abast, el context i les finalitats del tractament, i el risc per als drets i llibertats dels interessats.

5.2. Les mesures tècniques i organitzatives vigents es descriuen a l'Annex II del present DPA. L'Encarregat podrà actualitzar aquestes mesures amb el temps, sempre que no es redueixi el nivell de seguretat.

6. Subencarregats del tractament

6.1. El Responsable del tractament atorga a l'Encarregat una autorització general per escrit per contractar subencarregats per a la prestació dels Serveis, amb subjecció a les garanties establertes a la present secció.

6.2. L'Encarregat manté una llista de subencarregats autoritzats a l'Annex I i la publica a https://golova.ai/ca/subprocessors. La llista identifica el nom, la persona jurídica, la finalitat, la ubicació de les dades i la garantia de transferència aplicable.

6.3. Abans de contractar un nou subencarregat o substituir un d'existent, l'Encarregat notificarà el Responsable per correu electrònic o a través dels Serveis amb almenys trenta (30) dies d'antelació. El Responsable podrà oposar-se al canvi proposat per motius raonables i demostrables relacionats amb la protecció de dades. Les Parts buscaran de bona fe una solució; si no se'n troba cap, el Responsable podrà rescindir els Serveis afectats mitjançant notificació per escrit, amb reemborsament prorratejat del període prepagat no utilitzat.

6.4. L'Encarregat celebra un contracte escrit amb cada subencarregat imposant-li les mateixes obligacions de protecció de dades establertes en el present DPA, en particular garanties suficients que el subencarregat aplicarà mesures tècniques i organitzatives adequades (article 28.4 RGPD).

6.5. L'Encarregat respon íntegrament davant del Responsable del compliment pel subencarregat de les obligacions del corresponent contracte de subencàrrec.

7. Transferències internacionals

7.1. Les dades personals es tracten principalment dins de l'Espai Econòmic Europeu (EEE). Quan l'Encarregat o un subencarregat hagin de transferir dades personals a un tercer país, l'Encarregat garanteix que s'apliqui una de les següents garanties del Capítol V del RGPD:

  • Una decisió d'adequació de la Comissió Europea (article 45 RGPD), en particular l'EU-US Data Privacy Framework per a destinataris estatunidencs certificats i la decisió d'adequació per al Regne Unit (de 19 de desembre de 2025);
  • Clàusules Contractuals Tipus (CCT) adoptades per la Comissió Europea en virtut de la Decisió 2021/914 — Mòdul 3 (encarregat a subencarregat) quan l'Encarregat transfereixi dades a un subencarregat fora de l'EEE, o Mòdul 2 (responsable a encarregat) quan l'Encarregat transfereixi dades per compte del Responsable;
  • Altres garanties previstes als articles 46 a 49 RGPD, quan escaigui.

7.2. Per a les transferències realitzades sota CCT, l'Encarregat ha realitzat una Avaluació d'Impacte de la Transferència (TIA) i ha implementat mesures suplementàries adequades (en particular xifratge en trànsit i en repòs, pseudonimització quan sigui factible, garanties contractuals davant d'accessos il·lícits).

7.3. En acceptar el present DPA, el Responsable del tractament autoritza l'Encarregat a celebrar CCT amb subencarregats per compte del Responsable, en nom de l'Encarregat i per compte propi de l'Encarregat, en la mesura necessària per prestar els Serveis.

8. Sol·licituds dels interessats

8.1. Quan l'Encarregat rebi una sol·licitud d'un interessat per a l'exercici dels seus drets d'acord amb el Capítol III del RGPD (accés, rectificació, supressió, limitació, portabilitat, oposició), i la sol·licitud es refereixi a dades personals tractades per compte del Responsable, l'Encarregat:

  • no respondrà a la sol·licitud per si mateix, llevat que ho exigeixi la llei;
  • traslladarà la sol·licitud al Responsable sense dilació indeguda i, en qualsevol cas, en un termini de cinc (5) dies laborables;
  • prestarà al Responsable una assistència raonable, tenint en compte la naturalesa del tractament, perquè el Responsable pugui complir les seves obligacions de l'article 12.3 RGPD.

8.2. Els Serveis proporcionen eines d'autoservei que permeten al Responsable complir els drets dels interessats — inclosa l'exportació de dades d'un Usuari final específic (portabilitat) i la supressió de dades (dret a l'oblit). Quan el Responsable sol·liciti a l'Encarregat realitzar aquestes accions en el seu nom, l'Encarregat podrà cobrar honoraris raonables per treballs que vagin més enllà de les eines estàndard del Pla de Servei.

9. Assistència al Responsable del tractament

9.1. Tenint en compte la naturalesa del tractament i la informació de què disposi, l'Encarregat assistirà el Responsable en el compliment de les seves obligacions d'acord amb:

  • Article 32 (Seguretat): mantenint les mesures tècniques i organitzatives de l'Annex II i lliurant la documentació descrita a la secció 10;
  • Articles 33-34 (Notificació de violacions): d'acord amb la secció 10;
  • Articles 35-36 (Avaluació d'impacte i consulta prèvia): facilitant informació sobre els Serveis raonablement necessària per a l'avaluació d'impacte del Responsable i posant a disposició la documentació que publica habitualment per a aquest fi.

9.2. L'assistència de l'Encarregat d'acord amb la present secció es presta sense cost addicional en la mesura que es refereixi a la documentació habitual posada a disposició. Quan el Responsable sol·liciti assistència més enllà d'aquesta documentació, l'Encarregat podrà cobrar honoraris raonables, comunicats amb antelació.

10. Violació de la seguretat de les dades personals

10.1. En tenir coneixement d'una violació de la seguretat de les dades personals que afecti dades personals tractades d'acord amb el present DPA, l'Encarregat ho notificarà al Responsable sense dilació indeguda i, en qualsevol cas, en un termini màxim de 72 hores des d'aquest coneixement, llevat que consideri raonablement que la violació no comporta un risc per als drets i llibertats de les persones físiques.

10.2. La notificació contindrà, com a mínim, en la mesura que la informació estigui disponible en aquell moment:

  • la naturalesa de la violació, incloent, quan sigui possible, les categories i el nombre aproximat d'interessats i registres afectats;
  • les dades de contacte del punt de contacte de l'Encarregat per obtenir més informació;
  • les possibles conseqüències de la violació;
  • les mesures adoptades o proposades per abordar la violació i mitigar els seus possibles efectes adversos.

10.3. Quan no tota la informació estigui disponible en el termini de 72 hores, l'Encarregat proporcionarà informació inicial i actualitzarà el Responsable de forma escalonada. L'Encarregat coopera amb el Responsable i li presta una assistència raonable en les notificacions del Responsable a les autoritats de control (article 33 RGPD) i als interessats (article 34 RGPD).

10.4. L'Encarregat manté un registre de violacions de seguretat de dades personals d'acord amb l'article 33.5 RGPD.

11. Devolució o supressió de les dades personals

11.1. Després de la terminació de l'Acord d'Usuari, i a elecció del Responsable del tractament, l'Encarregat retornarà o suprimirà totes les dades personals tractades per compte del Responsable, llevat que el Dret de la Unió o d'un Estat membre exigeixi la conservació de les dades personals.

11.2. L'enfocament per defecte és que l'Encarregat: (a) posa les Dades del Client a disposició per a exportació durant trenta (30) dies després de la terminació; (b) suprimeix les Dades del Client dels sistemes actius de producció en un termini de trenta (30) dies després d'aquest període d'exportació; (c) purga les Dades del Client de les còpies de seguretat segons el cicle estàndard de rotació (en un termini de noranta (90) dies després de la supressió dels sistemes actius).

11.3. L'Encarregat proporciona confirmació escrita de la supressió a sol·licitud escrita del Responsable.

12. Auditories i inspeccions

12.1. L'Encarregat posa a disposició del Responsable tota la informació necessària per demostrar el compliment del present DPA i permet i contribueix a les auditories, incloses les inspeccions, realitzades pel Responsable o per un auditor mandatat per ell (article 28.3.h RGPD).

12.2. Les auditories estan subjectes a les següents condicions, que les Parts consideren proporcionades:

  • el Responsable dóna a l'Encarregat un avís previ per escrit d'almenys trenta (30) dies, llevat que una autoritat de control competent exigeixi un termini més curt o en cas de violació confirmada de la seguretat de dades personals;
  • l'auditoria es realitza durant l'horari comercial i sense interferir de forma poc raonable amb les operacions de l'Encarregat;
  • l'auditor està subjecte a confidencialitat i no és competidor de l'Encarregat;
  • cada Part assumeix els seus propis costos, llevat que l'auditoria reveli un incompliment substancial de l'Encarregat — en aquest cas l'Encarregat reemborsa els costos raonables del Responsable.

12.3. Com a alternativa a una auditoria in situ, el Responsable podrà acceptar informes d'auditoria de tercers (com SOC 2, ISO 27001) i qüestionaris facilitats per l'Encarregat. Quan els subencarregats d'infraestructura de l'Encarregat disposin de certificacions aplicables (com Hetzner Online GmbH, amb certificació ISO/IEC 27001 vigent per als seus centres de dades), es presumeix que això satisfà l'obligació d'auditoria pel que fa a les matèries cobertes per aquestes certificacions, llevat que el Responsable tingui una preocupació específica i raonable no coberta per aquestes. L'Encarregat es troba actualment treballant cap a l'obtenció de la seva pròpia certificació ISO/IEC 27001 per als processos sota el seu control directe.

13. Responsabilitat i indemnitat

13.1. La responsabilitat d'acord amb el present DPA es regeix per la secció de responsabilitat de l'Acord d'Usuari, llevat que les limitacions de responsabilitat per danys indirectes de l'Acord d'Usuari no exclouen ni limiten els danys pels quals l'Encarregat respongui davant del Responsable d'acord amb l'article 82 RGPD.

13.2. Cada Part respon d'acord amb l'article 82 RGPD. Quan ambdues Parts siguin responsables del dany causat per una infracció del RGPD, respondran solidàriament davant de l'interessat d'acord amb l'article 82.4 RGPD; la divisió de la responsabilitat entre les Parts segueix l'article 82.5 RGPD.

14. Disposicions diverses

14.1. El present DPA es regeix pel dret espanyol i qualsevol controvèrsia se sotmet a la jurisdicció exclusiva dels jutjats i tribunals de Barcelona, Espanya. Les proteccions imperatives de defensa del consumidor d'acord amb Brussel·les Ia i Roma I (quan escaigui) no es veuen afectades.

14.2. Les Parts podran acordar modificacions del present DPA, en particular per reflectir canvis en la legislació aplicable o en orientacions emeses per les autoritats de control competents. L'Encarregat proposarà aquestes modificacions per escrit; si el Responsable no s'hi oposa en un termini de trenta (30) dies, la modificació tindrà efecte.

14.3. El present DPA es publica en anglès com a versió mestra. Les traduccions es proporcionen per comoditat. Atès que el present DPA forma part d'una relació estrictament B2B entre entitats empresarials, en cas de discrepància entre versions lingüístiques, prevaldrà la versió anglesa.

Annex I — Llista de subencarregats autoritzats

La llista actualitzada de subencarregats també està disponible a https://golova.ai/ca/subprocessors i es manté al dia. PC = Pendent de Confirmació.

Subencarregat Persona jurídica Finalitat Ubicació de dades Garantia de transferència
Hetzner Online GmbH Hetzner Online GmbH (Gunzenhausen, Alemanya) Allotjament i infraestructura al núvol UE (Hèlsinki, Finlàndia) EEE — sense transferència
Cloudflare Cloudflare Inc. (EUA) CDN, protecció DDoS, WAF Edge global (incl. EUA) CCT + EU-US DPF (si està certificat)
Stripe Stripe Payments Europe Ltd (Irlanda) Processament de pagaments UE (Irlanda) amb filials als EUA CCT + DPF
Sentry Functional Software Inc. (Sentry) Monitorització d'errors Regió UE EEE — sense transferència (regió UE)
Apple Push Notification Service Apple Distribution International Ltd (Irlanda) Notificacions push iOS UE i EUA CCT + DPF
Firebase Cloud Messaging Google Ireland Ltd Notificacions push Android UE i EUA CCT + DPF
Anthropic (Claude) Anthropic PBC (USA) Assistent d'IA per al xat de suport i ajuda (processa el text enviat) USA CCT + DPF
[Proveïdor email — PC] [PC] Email transaccional i màrqueting [PC] [PC]
[Proveïdor analític — PC] [PC] Analítica web [PC] [PC]
[Eina de suport — PC] [PC] Atenció al client [PC] [PC]
Annex II — Mesures Tècniques i Organitzatives

L'Encarregat aplica, com a mínim, les següents mesures:

A. Control d'accés

  • Identificadors únics per a cada empleat amb accés a sistemes que tracten dades personals;
  • Control d'accés basat en rols d'acord amb el principi del mínim privilegi;
  • Autenticació multifactor per a l'accés administratiu;
  • Política de contrasenyes robustes d'acord amb NIST SP 800-63B;
  • Revisió periòdica dels drets d'accés, almenys cada sis (6) mesos;
  • Revocació de l'accés en un termini de 24 hores després de la sortida o canvi de rol d'un empleat.

B. Xifratge

  • Xifratge de dades personals en trànsit mitjançant TLS 1.2 o superior;
  • Xifratge de dades personals en repòs mitjançant AES-256 o equivalent;
  • Còpies de seguretat xifrades, emmagatzemades separadament de les dades de producció;
  • Emmagatzematge segur de claus criptogràfiques (servei de gestió de claus).

C. Confidencialitat i integritat

  • Compromisos de confidencialitat imposats a tot el personal amb accés a dades personals;
  • Segmentació de xarxa i tallafocs entre entorns;
  • Sistemes anti-malware i de detecció d'intrusions;
  • Proteccions a nivell d'aplicació (validació d'entrades, protecció CSRF, XSS, injecció SQL);
  • Programa de gestió de vulnerabilitats amb anàlisis periòdiques i aplicació oportuna de pegats.

D. Disponibilitat i resiliència

  • Còpies de seguretat de dades personals almenys cada 48 hores;
  • Còpies de seguretat conservades segons el cicle estàndard de rotació i emmagatzemades en una ubicació físicament separada de la producció;
  • Procediments de recuperació davant de desastres i proves periòdiques;
  • Monitorització de la disponibilitat, el rendiment i els esdeveniments de seguretat dels sistemes;
  • Procediments de resposta a incidents amb rols definits, vies d'escalat i procediments de notificació externa.

E. Pseudonimització i minimització

  • Pseudonimització de dades personals quan sigui compatible amb la finalitat del tractament;
  • Minimització de les dades recollides al necessari per a la finalitat;
  • Supressió o anonimització de dades personals al venciment del termini de conservació aplicable.

F. Governança

  • Marc de gestió de la seguretat de la informació alineat amb ISO/IEC 27001;
  • Persona designada responsable de la protecció de dades (privacy@golova.ai);
  • Formació periòdica en protecció de dades per al personal;
  • Programa de gestió del risc de proveïdors per a subencarregats;
  • Registre d'activitats de tractament mantingut d'acord amb l'article 30 RGPD;
  • Registre de violacions de seguretat de dades personals mantingut d'acord amb l'article 33.5 RGPD.

G. Seguretat física

  • La seguretat física de l'entorn de producció es garanteix mitjançant centres de dades certificats dels nostres subencarregats d'allotjament (Hetzner Online GmbH, certificació ISO/IEC 27001 vigent; Cloudflare), que apliquen controls estàndard del sector (registre d'accés, videovigilància, doble factor d'entrada, controls ambientals);
  • Les estacions de treball d'oficina del personal de Golova estan xifrades, mantingudes actualitzades, amb bloqueig automàtic de pantalla obligatori i sense tractament local de dades de producció més enllà del que sigui estrictament necessari.
— Fi de l'Acord de Tractament de Dades —