Saltar al contenido

ACUERDO DE TRATAMIENTO DE DATOS

(Anexo 1 del Acuerdo de Usuario) · Versión de 11 de mayo de 2026 · Golova Europe SL
1. Partes y ámbito

1.1. El presente Acuerdo de Tratamiento de Datos (el “DPA”) se celebra entre:

  • Golova Europe SL, CIF B70717004, IVA UE ESB70717004, con domicilio social en Calle l’Hospital, 95, Planta 1, Puerta 2, 08001 Barcelona, España (el “Encargado del tratamiento”, “Golova”); y
  • el Cliente registrado en los Servicios (el “Responsable del tratamiento”) — conjuntamente, las “Partes”.

1.2. El presente DPA forma parte integrante del Acuerdo de Usuario entre las Partes. El Responsable del tratamiento acepta el presente DPA al aceptar el Acuerdo de Usuario.

1.3. El presente DPA da efecto al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a las disposiciones equivalentes de la Ley Orgánica española 3/2018 (LOPDGDD), y rige el tratamiento por Golova de datos personales por cuenta del Responsable del tratamiento en el contexto de la prestación de los Servicios.

1.4. En caso de conflicto entre el presente DPA y el Acuerdo de Usuario, el presente DPA prevalece en lo relativo al tratamiento de datos personales por Golova como Encargado del tratamiento.

1.5. Los términos en mayúscula utilizados y no definidos en el presente DPA tienen el significado que les atribuye el RGPD o el Acuerdo de Usuario.

2. Objeto, duración, naturaleza y finalidad

2.1. Objeto. El Encargado del tratamiento trata datos personales de Usuarios finales por cuenta del Responsable del tratamiento en la medida necesaria para prestar los Servicios definidos en el Acuerdo de Usuario.

2.2. Duración. El presente DPA se aplica durante la vigencia del Acuerdo de Usuario y subsiste tras su terminación en la medida necesaria para la devolución o supresión de datos personales (sección 11).

2.3. Naturaleza del tratamiento. El tratamiento comprende la recogida, registro, organización, estructuración, conservación, adaptación, recuperación, utilización, comunicación a subencargados autorizados, limitación, supresión o destrucción de datos personales.

2.4. Finalidad. El tratamiento se realiza con el único fin de prestar los Servicios al Responsable del tratamiento conforme al Acuerdo de Usuario y a las instrucciones documentadas del Responsable.

2.5. Categorías de interesados. Usuarios finales del Responsable del tratamiento — habitualmente clientes, personal, profesionales autónomos contratados por el Responsable, contactos y contrapartes.

2.6. Categorías de datos personales. Habitualmente: datos de identificación (nombre, cargo), datos de contacto (correo electrónico, teléfono), datos profesionales (función, empresa), contenido de comunicaciones, notas internas, asignaciones de proyectos, documentos de rider (que pueden incluir preferencias dietéticas, de accesibilidad o relacionadas con la salud). Las categorías exactas dependen de lo que el Responsable cargue en los Servicios.

3. Instrucciones del Responsable del tratamiento

3.1. El Encargado del tratamiento trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable — incluso en lo relativo a las transferencias internacionales de datos personales — salvo que esté obligado a hacerlo en otro sentido por el Derecho de la Unión o de un Estado miembro al que esté sujeto; en tal caso, el Encargado informará al Responsable de dicha exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.

3.2. El Acuerdo de Usuario, el Plan de Servicio, la configuración de la Cuenta por el Responsable, las acciones realizadas por los usuarios autorizados del Responsable dentro de los Servicios y cualesquiera instrucciones específicas enviadas por escrito a legal@golova.ai constituyen, en conjunto, las instrucciones documentadas del Responsable.

3.3. Si el Encargado considera que una instrucción infringe el RGPD u otra legislación aplicable en materia de protección de datos, comunicará sus dudas al Responsable y podrá negarse a seguir la instrucción hasta su aclaración.

4. Confidencialidad

4.1. El Encargado garantiza que cualquier persona autorizada a tratar datos personales conforme al presente DPA — personal, consultores, subencargados autorizados — está sujeta a obligaciones de confidencialidad adecuadas, contractuales o legales.

4.2. El acceso a los datos personales dentro de la organización del Encargado se concede según el principio de “necesidad de conocer”, con controles de acceso basados en roles y registro de auditoría.

5. Seguridad del tratamiento

5.1. El Encargado del tratamiento aplica medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo (artículo 32 RGPD), teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, y el riesgo para los derechos y libertades de los interesados.

5.2. Las medidas técnicas y organizativas vigentes se describen en el Anexo II del presente DPA. El Encargado podrá actualizar tales medidas con el tiempo, siempre que no se reduzca el nivel de seguridad.

6. Subencargados del tratamiento

6.1. El Responsable del tratamiento otorga al Encargado una autorización general por escrito para contratar subencargados para la prestación de los Servicios, con sujeción a las garantías establecidas en la presente sección.

6.2. El Encargado mantiene una lista de subencargados autorizados en el Anexo I y la publica en https://golova.ai/es/subprocessors. La lista identifica el nombre, la persona jurídica, la finalidad, la ubicación de los datos y la garantía de transferencia aplicable.

6.3. Antes de contratar a un nuevo subencargado o sustituir a uno existente, el Encargado notificará al Responsable por correo electrónico o a través de los Servicios con al menos treinta (30) días de antelación. El Responsable podrá oponerse al cambio propuesto por motivos razonables y demostrables relacionados con la protección de datos. Las Partes buscarán de buena fe una solución; si no se encuentra, el Responsable podrá rescindir los Servicios afectados mediante notificación por escrito, con reembolso prorrateado del período prepagado no utilizado.

6.4. El Encargado celebra un contrato escrito con cada subencargado imponiéndole las mismas obligaciones de protección de datos establecidas en el presente DPA, en particular garantías suficientes de que el subencargado aplicará medidas técnicas y organizativas adecuadas (artículo 28.4 RGPD).

6.5. El Encargado responde íntegramente frente al Responsable del cumplimiento por el subencargado de las obligaciones del correspondiente contrato de subencargo.

7. Transferencias internacionales

7.1. Los datos personales se tratan principalmente dentro del Espacio Económico Europeo (EEE). Cuando el Encargado o un subencargado deban transferir datos personales a un tercer país, el Encargado garantiza que se aplique una de las siguientes garantías del Capítulo V del RGPD:

  • Una decisión de adecuación de la Comisión Europea (artículo 45 RGPD), en particular el EU-US Data Privacy Framework para destinatarios estadounidenses certificados y la decisión de adecuación para el Reino Unido (de 19 de diciembre de 2025);
  • Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea en virtud de la Decisión 2021/914 — Módulo 3 (encargado a subencargado) cuando el Encargado transfiera datos a un subencargado fuera del EEE, o Módulo 2 (responsable a encargado) cuando el Encargado transfiera datos por cuenta del Responsable;
  • Otras garantías previstas en los artículos 46 a 49 RGPD, cuando proceda.

7.2. Para las transferencias realizadas bajo CCT, el Encargado ha realizado una Evaluación de Impacto de la Transferencia (TIA) y ha implementado medidas suplementarias adecuadas (en particular cifrado en tránsito y en reposo, seudonimización cuando sea factible, garantías contractuales frente a accesos ilícitos).

7.3. Al aceptar el presente DPA, el Responsable del tratamiento autoriza al Encargado a celebrar CCT con subencargados por cuenta del Responsable, en nombre del Encargado y por cuenta propia del Encargado, en la medida necesaria para prestar los Servicios.

8. Solicitudes de los interesados

8.1. Cuando el Encargado reciba una solicitud de un interesado para el ejercicio de sus derechos conforme al Capítulo III del RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición), y la solicitud se refiera a datos personales tratados por cuenta del Responsable, el Encargado:

  • no responderá a la solicitud por sí mismo, salvo cuando lo exija la ley;
  • trasladará la solicitud al Responsable sin dilación indebida y, en cualquier caso, en un plazo de cinco (5) días laborables;
  • prestará al Responsable una asistencia razonable, teniendo en cuenta la naturaleza del tratamiento, para que el Responsable pueda cumplir sus obligaciones del artículo 12.3 RGPD.

8.2. Los Servicios proporcionan herramientas de autoservicio que permiten al Responsable cumplir los derechos de los interesados — incluida la exportación de datos de un Usuario final específico (portabilidad) y la supresión de datos (derecho al olvido). Cuando el Responsable solicite al Encargado realizar tales acciones en su nombre, el Encargado podrá cobrar honorarios razonables por trabajos que vayan más allá de las herramientas estándar del Plan de Servicio.

9. Asistencia al Responsable del tratamiento

9.1. Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, el Encargado asistirá al Responsable en el cumplimiento de sus obligaciones conforme a:

  • Artículo 32 (Seguridad): manteniendo las medidas técnicas y organizativas del Anexo II y entregando la documentación descrita en la sección 10;
  • Artículos 33-34 (Notificación de violaciones): conforme a la sección 10;
  • Artículos 35-36 (Evaluación de impacto y consulta previa): facilitando información sobre los Servicios razonablemente necesaria para la evaluación de impacto del Responsable y poniendo a disposición la documentación que publica habitualmente para dicho fin.

9.2. La asistencia del Encargado conforme a la presente sección se presta sin coste adicional en la medida en que se refiera a la documentación habitual puesta a disposición. Cuando el Responsable solicite asistencia más allá de dicha documentación, el Encargado podrá cobrar honorarios razonables, comunicados con antelación.

10. Violación de la seguridad de los datos personales

10.1. Al tener conocimiento de una violación de la seguridad de los datos personales que afecte a datos personales tratados conforme al presente DPA, el Encargado lo notificará al Responsable sin dilación indebida y, en cualquier caso, en un plazo máximo de 72 horas desde dicho conocimiento, salvo que considere razonablemente que la violación no comporta un riesgo para los derechos y libertades de las personas físicas.

10.2. La notificación contendrá, como mínimo, en la medida en que la información esté disponible en ese momento:

  • la naturaleza de la violación, incluyendo, cuando sea posible, las categorías y el número aproximado de interesados y registros afectados;
  • los datos de contacto del punto de contacto del Encargado para obtener más información;
  • las posibles consecuencias de la violación;
  • las medidas adoptadas o propuestas para abordar la violación y mitigar sus posibles efectos adversos.

10.3. Cuando no toda la información esté disponible en el plazo de 72 horas, el Encargado proporcionará información inicial y actualizará al Responsable de forma escalonada. El Encargado coopera con el Responsable y le presta una asistencia razonable en las notificaciones del Responsable a las autoridades de control (artículo 33 RGPD) y a los interesados (artículo 34 RGPD).

10.4. El Encargado mantiene un registro de violaciones de seguridad de datos personales conforme al artículo 33.5 RGPD.

11. Devolución o supresión de los datos personales

11.1. Tras la terminación del Acuerdo de Usuario, y a elección del Responsable del tratamiento, el Encargado devolverá o suprimirá todos los datos personales tratados por cuenta del Responsable, salvo que el Derecho de la Unión o de un Estado miembro exija la conservación de los datos personales.

11.2. El enfoque por defecto es que el Encargado: (a) pone los Datos del Cliente a disposición para exportación durante treinta (30) días tras la terminación; (b) suprime los Datos del Cliente de los sistemas activos de producción en un plazo de treinta (30) días tras dicho período de exportación; (c) purga los Datos del Cliente de las copias de seguridad según el ciclo estándar de rotación (en un plazo de noventa (90) días tras la supresión de los sistemas activos).

11.3. El Encargado proporciona confirmación escrita de la supresión a solicitud escrita del Responsable.

12. Auditorías e inspecciones

12.1. El Encargado pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del presente DPA y permite y contribuye a las auditorías, incluidas las inspecciones, realizadas por el Responsable o por un auditor mandatado por él (artículo 28.3.h RGPD).

12.2. Las auditorías están sujetas a las siguientes condiciones, que las Partes consideran proporcionadas:

  • el Responsable da al Encargado un aviso previo por escrito de al menos treinta (30) días, salvo cuando una autoridad de control competente exija un plazo más corto o en caso de violación confirmada de la seguridad de datos personales;
  • la auditoría se realiza durante el horario comercial y sin interferir de forma irrazonable con las operaciones del Encargado;
  • el auditor está sujeto a confidencialidad y no es competidor del Encargado;
  • cada Parte asume sus propios costes, salvo cuando la auditoría revele un incumplimiento sustancial del Encargado — en cuyo caso el Encargado reembolsa los costes razonables del Responsable.

12.3. Como alternativa a una auditoría in situ, el Responsable podrá aceptar informes de auditoría de terceros (como SOC 2, ISO 27001) y cuestionarios facilitados por el Encargado. Cuando los subencargados de infraestructura del Encargado dispongan de certificaciones aplicables (como Hetzner Online GmbH, con certificación ISO/IEC 27001 vigente para sus centros de datos), se presume que ello satisface la obligación de auditoría en lo referente a las materias cubiertas por dichas certificaciones, salvo que el Responsable tenga una preocupación específica y razonable no cubierta por las mismas. El Encargado se encuentra actualmente trabajando hacia la obtención de su propia certificación ISO/IEC 27001 para los procesos bajo su control directo.

13. Responsabilidad e indemnidad

13.1. La responsabilidad conforme al presente DPA se rige por la sección de responsabilidad del Acuerdo de Usuario, salvo que las limitaciones de responsabilidad por daños indirectos del Acuerdo de Usuario no excluyen ni limitan los daños por los que el Encargado responda frente al Responsable conforme al artículo 82 RGPD.

13.2. Cada Parte responde conforme al artículo 82 RGPD. Cuando ambas Partes sean responsables del daño causado por una infracción del RGPD, responderán solidariamente frente al interesado conforme al artículo 82.4 RGPD; la división de la responsabilidad entre las Partes sigue el artículo 82.5 RGPD.

14. Disposiciones diversas

14.1. El presente DPA se rige por el derecho español y cualquier controversia se somete a la jurisdicción exclusiva de los juzgados y tribunales de Barcelona, España. Las protecciones imperativas de defensa del consumidor conforme a Bruselas Ia y Roma I (cuando proceda) no se ven afectadas.

14.2. Las Partes podrán acordar modificaciones del presente DPA, en particular para reflejar cambios en la legislación aplicable o en orientaciones emitidas por las autoridades de control competentes. El Encargado propondrá tales modificaciones por escrito; si el Responsable no se opone en un plazo de treinta (30) días, la modificación surtirá efecto.

14.3. El presente DPA se publica en inglés como versión maestra. Las traducciones se proporcionan para conveniencia. Dado que el presente DPA forma parte de una relación estrictamente B2B entre entidades empresariales, en caso de discrepancia entre versiones lingüísticas, prevalecerá la versión inglesa.

Anexo I — Lista de subencargados autorizados

La lista actualizada de subencargados también está disponible en https://golova.ai/es/subprocessors y se mantiene al día. PC = Pendiente de Confirmación.

Subencargado Persona jurídica Finalidad Ubicación de datos Garantía de transferencia
Hetzner Online GmbHHetzner Online GmbH (Gunzenhausen, Alemania)Hosting e infraestructura en la nubeUE (Helsinki, Finlandia)EEE — sin transferencia
CloudflareCloudflare Inc. (EE. UU.)CDN, protección DDoS, WAFEdge global (incl. EE. UU.)CCT + EU-US DPF (si está certificado)
StripeStripe Payments Europe Ltd (Irlanda)Procesamiento de pagosUE (Irlanda) con filiales en EE. UU.CCT + DPF
SentryFunctional Software Inc.Monitorización de erroresRegión UEEEE — sin transferencia (región UE)
Apple Push Notification ServiceApple Distribution International Ltd (Irlanda)Notificaciones push iOSUE y EE. UU.CCT + DPF
Firebase Cloud MessagingGoogle Ireland LtdNotificaciones push AndroidUE y EE. UU.CCT + DPF
Anthropic (Claude)Anthropic PBC (USA)Asistente de IA para chat de soporte y ayuda (procesa el texto enviado)USASCCs + DPF
Proveedor email — PCPCEmail transaccional y marketingPCPC
Proveedor analítico — PCPCAnalítica webPCPC
Herramienta de soporte — PCPCAtención al clientePCPC
Anexo II — Medidas Técnicas y Organizativas

El Encargado aplica, como mínimo, las siguientes medidas:

A. Control de acceso

  • Identificadores únicos para cada empleado con acceso a sistemas que tratan datos personales;
  • Control de acceso basado en roles conforme al principio del mínimo privilegio;
  • Autenticación multifactor para el acceso administrativo;
  • Política de contraseñas robustas conforme a NIST SP 800-63B;
  • Revisión periódica de los derechos de acceso, al menos cada seis (6) meses;
  • Revocación del acceso en un plazo de 24 horas tras la salida o cambio de rol de un empleado.

B. Cifrado

  • Cifrado de datos personales en tránsito mediante TLS 1.2 o superior;
  • Cifrado de datos personales en reposo mediante AES-256 o equivalente;
  • Copias de seguridad cifradas, almacenadas separadamente de los datos de producción;
  • Almacenamiento seguro de claves criptográficas (servicio de gestión de claves).

C. Confidencialidad e integridad

  • Compromisos de confidencialidad impuestos a todo el personal con acceso a datos personales;
  • Segmentación de red y cortafuegos entre entornos;
  • Sistemas anti-malware y de detección de intrusiones;
  • Protecciones a nivel de aplicación (validación de entradas, protección CSRF, XSS, inyección SQL);
  • Programa de gestión de vulnerabilidades con análisis periódicos y aplicación oportuna de parches.

D. Disponibilidad y resiliencia

  • Copias de seguridad de datos personales al menos cada 48 horas;
  • Copias de seguridad conservadas según el ciclo estándar de rotación y almacenadas en una ubicación físicamente separada de la producción;
  • Procedimientos de recuperación ante desastres y pruebas periódicas;
  • Monitorización de la disponibilidad, el rendimiento y los eventos de seguridad de los sistemas;
  • Procedimientos de respuesta a incidentes con roles definidos, vías de escalado y procedimientos de notificación externa.

E. Seudonimización y minimización

  • Seudonimización de datos personales cuando sea compatible con la finalidad del tratamiento;
  • Minimización de los datos recogidos a lo necesario para la finalidad;
  • Supresión o anonimización de datos personales al vencimiento del plazo de conservación aplicable.

F. Gobernanza

  • Marco de gestión de la seguridad de la información alineado con ISO/IEC 27001;
  • Persona designada responsable de la protección de datos (privacy@golova.ai);
  • Formación periódica en protección de datos para el personal;
  • Programa de gestión del riesgo de proveedores para subencargados;
  • Registro de actividades de tratamiento mantenido conforme al artículo 30 RGPD;
  • Registro de violaciones de seguridad de datos personales mantenido conforme al artículo 33.5 RGPD.

G. Seguridad física

  • La seguridad física del entorno de producción se garantiza mediante centros de datos certificados de nuestros subencargados de alojamiento (Hetzner Online GmbH, con certificación ISO/IEC 27001 vigente; Cloudflare), que aplican controles estándar del sector (registro de acceso, videovigilancia, doble factor de entrada, controles ambientales);
  • Las estaciones de trabajo de oficina del personal de Golova están cifradas, mantenidas actualizadas, con bloqueo automático de pantalla obligatorio y sin tratamiento local de datos de producción más allá de lo estrictamente necesario.
— Fin del Acuerdo de Tratamiento de Datos —