Este DPA forma parte integrante e inseparable de las Condiciones Generales de Uso de Krama GOT, y regula el tratamiento de datos entre:
El Cliente, actuando como Responsable del tratamiento (en adelante el “Responsable”) y,
El Proveedor, Krama e-soft, S.A., con domicilio en C/ Mariano Barbacid, 5, 1ª planta, Rivas-Vaciamadrid (28521), Madrid, España, CIF A82635608, correo electrónico de contacto: protecciondedatos@krama.es, actuando como Encargado del tratamiento (en adelante el “Encargado”)
Base de la legitimación
La base jurídica del tratamiento es la prestación de servicios solicitada por el Cliente que está interesado en el uso de la aplicación de gestión de órdenes de trabajo Krama GOT.
Normativa aplicable
La prestación de servicios que implique el tratamiento de datos de carácter personal deberá respetar el Reglamento (UE) 2016/679, de 27 de abril de 2016 (RGPD), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, y cualquier normativa complementaria aplicable.
Alcance, Tipos de datos y Categorías de interesados
El Cliente determina qué datos registra en la aplicación Krama GOT y es el responsable de la legalidad del tratamiento de los datos personales que incluya, así como del cumplimiento de las disposiciones legales en materia de protección de datos.
Por la propia naturaleza de la plataforma SaaS, el tratamiento estándar cuenta con el siguiente alcance:
- Principales categorías de Interesados: Empleados, operarios de campo, personal técnico, clientes y contactos comerciales del Responsable.
- Tipología de Datos Personales:
- Identificativos: Nombre, apellidos, NIF, e-mail, teléfono profesional, firma, geolocalización.
Obligaciones del Encargado
En cumplimiento de la normativa vigente en materia de protección de datos, el Encargado se obliga y garantiza el cumplimiento de las siguientes obligaciones:
- Tratará los datos personales conforme a las instrucciones documentadas por escrito por el Responsable, incluyendo instrucciones sobre transferencias internacionales fuera de Estados Miembros. El Encargado notificará de inmediato al Responsable si considera que alguna instrucción vulnera la normativa de protección de datos aplicable.
- Utilizará los datos de carácter personal a los que pueda acceder única y exclusivamente para la ejecución del servicio contratado por el Responsable.
- Implantará las medidas de seguridad técnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas y servicios implicados para el tratamiento de los datos personales. Por defecto Krama tiene implementadas las siguientes medidas, bajo el SGSI sobre la norma ISO 27001:
- Seguridad y control de accesos
- Protección de activos y datos
- Gestión de seguridad y vulnerabilidades
- Monitorización y registro de eventos
- Continuidad operativa y copias de seguridad
- Gestión de cambios y despliegues
- Gestión de incidentes y soporte
- Formación y concienciación de empleados
- Medidas organizativas adicionales (Políticas y procedimientos documentados; Auditoría y revisión)
- Pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de sus obligaciones, permitirá y contribuirá a la realización de auditorías por parte del Responsable o autorizado.
- En el caso de que el Cliente le indique que acceda a los datos incluidos en la aplicación, llevará un registro de la actividad de tratamiento efectuada por cuenta del Responsable, que al menos contendrá:
- Nombre y los datos de contacto del Encargado o Encargados y de cada Responsable por cuenta del cual actúe el Encargado y, en su caso, del representante del Responsable o del Encargado y del Delegado de Protección de Datos.
- Las categorías de tratamientos efectuados por cuenta de cada Responsable.
- Descripción general de las medidas técnicas y organizativas de seguridad apropiadas que esté aplicando.
- Para el alojamiento de la infraestructura Krama delega en proveedores que operan con altos estándares de seguridad, aplicando medidas técnicas, organizativas y de seguridad necesarias, como certificación conforme la norma ISO 27001. El Cliente concede a Krama autorización general para dicho alojamiento para la correcta ejecución del servicio.Para otras actividades diferentes a la descrita, Krama no recurrirá a otro Encargado sin la autorización previa por escrito, específica o general, del Responsable.Cuando recurra a otro Encargado para determinadas actividades de tratamiento por cuenta del Responsable, aquel quedará sujeto a las mismas obligaciones de protección de datos entre el Responsable y el Encargado principal.
- Garantizará que las personas autorizadas para tratar datos personales estén sujetas a respetar la confidencialidad y cumplir las medidas de seguridad correspondientes. Asimismo que dichas personas reciban la formación necesaria en materia de protección de datos.
- Teniendo en cuenta la naturaleza del tratamiento y la información a disposición, el Encargado asistirá al Responsable, a través de medidas técnicas y organizativas apropiadas, para que pueda cumplir con su obligación de responder a las solicitudes de ejercicio de derechos de las personas interesadas. El Encargado deberá comunicar las peticiones que reciba por parte de personas interesadas a la dirección de correo electrónico que le indique el Responsable.
- A elección del Responsable, suprimirá o devolverá todos los datos personales una vez finalice la prestación de los servicios de tratamiento. El Encargado del tratamiento podrá, no obstante, conservar los datos necesarios durante el tiempo que puedan derivarse responsabilidades de su relación con el Responsable (es decir, hasta los plazos de prescripción legal tras la finalización de la relación contractual). En este caso, los datos personales se conservarán bloqueados mientras la obligación persista, destruyéndose al final de dicho plazo.
- En caso de violación de la seguridad de los datos personales, el Encargado lo notificará al Responsable de forma inmediata y, en todo caso, en un plazo máximo de 72 horas, mediante la dirección de correo electrónico de la Cuenta de Administrador. El Encargado facilitará toda la información relevante para la documentación y notificación del incidente, incluyendo:
- Descripción de la naturaleza de la violación.
- Cuando sea posible, las categorías y el número aproximado de interesados y registros afectados.
- Nombre y datos de contacto del delegado de protección de datos u otro punto de contacto para obtener más información.
- Descripción de las posibles consecuencias de la violación para los interesados.
- Descripción de las medidas adoptadas o propuestas para remediar y mitigar los efectos negativos.