El presente anexo (en adelante, el «Anexo») regula el encargo de tratamiento de datos personales entre el Cliente del servicio DRONCORE (en adelante, el «Responsable») y ESDINET SCP, con CIF J25715848, titular del sitio web https://www.droncore.com (en adelante, el «Encargado»), al amparo del artículo 28 del Reglamento (UE) 2016/679, de 27 de abril, General de Protección de Datos («RGPD») y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales («LOPDGDD»).
El presente Anexo forma parte integrante de las Condiciones del Servicio y resulta de aplicación automática cuando, con motivo de la utilización del Servicio por el Responsable, el Encargado trate datos personales por cuenta de aquél. En caso de contradicción entre las Condiciones del Servicio y el presente Anexo en materia de protección de datos, prevalecerá el presente Anexo.
El Responsable y el Encargado son designados conjuntamente como las «Partes». La condición de Responsable corresponde al Cliente respecto de los datos personales que éste trate a través del Servicio sobre sus propios usuarios, pilotos, empleados, colaboradores, clientes finales, interesados o terceros. En cuanto a los datos de contacto, facturación o personas usuarias administradoras del propio Cliente, el Encargado actúa como responsable del tratamiento conforme a su Política de Privacidad, materia excluida del presente Anexo.
- OBJETO, NATURALEZA Y FINALIDAD DEL TRATAMIENTO. Mediante el presente Anexo el Responsable encomienda al Encargado el tratamiento de los datos personales necesario para la prestación del Servicio DRONCORE, consistente en una plataforma en la nube de gestión operativa, documental y de trazabilidad de operadores de aeronaves no tripuladas (UAS) y actividades afines. El tratamiento comprende, con carácter enunciativo, las operaciones de recogida, registro, estructuración, conservación, consulta, utilización, comunicación por transmisión, cotejo, interconexión, limitación, supresión y, en su caso, la realización de copias de seguridad y tareas de soporte técnico. La finalidad del tratamiento es exclusivamente la prestación del Servicio al Responsable conforme a las Condiciones del Servicio.
- DURACIÓN. El presente Anexo tendrá la misma duración que el contrato de prestación del Servicio y continuará en vigor mientras el Encargado mantenga datos personales del Responsable en sus sistemas o bajo su control, hasta su devolución, supresión o anonimización conforme a lo previsto más adelante.
- DATOS TRATADOS Y CATEGORÍAS DE INTERESADOS. El detalle de los tipos de datos personales objeto de tratamiento y las categorías de interesados afectados se recoge en el Anexo I del presente documento. El Responsable podrá, mediante la utilización del Servicio, ampliar o modificar dentro de los límites funcionales del mismo los tipos de datos cargados. El Responsable será el único responsable de dicha ampliación o modificación y de contar con base jurídica suficiente para la misma.
- OBLIGACIONES DEL RESPONSABLE. Corresponden al Responsable, con carácter enunciativo: (i) determinar los fines y medios del tratamiento; (ii) disponer de base jurídica suficiente para cada tratamiento conforme al artículo 6 RGPD y, en su caso, al artículo 9 RGPD; (iii) cumplir con los deberes de información a los interesados conforme a los artículos 13 y 14 RGPD; (iv) atender el ejercicio de los derechos de los interesados; (v) realizar, cuando proceda, la evaluación de impacto en protección de datos (EIPD) y la consulta previa a la autoridad de control; (vi) configurar correctamente los parámetros del Servicio, los permisos de sus Usuarios y las retenciones aplicables; (vii) no cargar en el Servicio categorías especiales de datos personales (artículo 9 RGPD) ni datos relativos a infracciones y condenas penales (artículo 10 RGPD) salvo que ello sea estrictamente necesario para la finalidad para la que utiliza el Servicio y disponga de base jurídica suficiente, asumiendo en tal caso la plena responsabilidad por dicho tratamiento; (viii) impartir al Encargado las instrucciones por escrito que resulten precisas, considerándose instrucciones documentadas tanto las contenidas en el presente Anexo y en las Condiciones del Servicio como las que se cursen por los canales habituales de administración del Servicio.
-
OBLIGACIONES DEL ENCARGADO. El Encargado se obliga
a:
- Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable y exclusivamente para la prestación del Servicio, no destinándolos a finalidad distinta ni comunicándolos a terceros salvo autorización legal u obligación impuesta por el Derecho de la Unión o de los Estados miembros aplicable al Encargado, en cuyo caso lo comunicará previamente al Responsable salvo prohibición legal.
- Garantizar que las personas autorizadas para tratar datos personales se comprometen, expresamente y por escrito, a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes.
- Adoptar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo conforme al artículo 32 RGPD, de acuerdo con lo previsto en el Anexo II, pudiendo evolucionar dichas medidas conforme al estado de la técnica.
- Asistir al Responsable, en la medida de lo posible y mediante medidas técnicas y organizativas apropiadas, en la atención de las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad, decisiones automatizadas), poniendo a disposición del Responsable las funcionalidades del Servicio que lo permitan. Cuando los interesados se dirijan directamente al Encargado, éste trasladará la solicitud al Responsable sin demora injustificada.
- Asistir al Responsable para garantizar el cumplimiento de las obligaciones derivadas de los artículos 32 a 36 RGPD (seguridad, notificación de brechas, EIPD y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información disponible para el Encargado.
- A elección del Responsable, suprimir o devolver los datos personales una vez finalice la prestación del Servicio, así como suprimir las copias existentes, salvo que se requiera su conservación en virtud del Derecho de la Unión o de los Estados miembros.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD, así como permitir y contribuir a la realización de auditorías conforme a lo previsto más adelante.
- Informar al Responsable, con la mayor brevedad posible, si en su opinión alguna instrucción infringe el RGPD, la LOPDGDD o cualquier otra disposición en materia de protección de datos.
- CONFIDENCIALIDAD. El Encargado garantiza que todas las personas autorizadas para el tratamiento de los datos personales están sujetas al deber de confidencialidad conforme al artículo 5.1.f) RGPD. Esta obligación se mantendrá incluso después de finalizar la relación con el Encargado.
- MEDIDAS DE SEGURIDAD. El Encargado aplicará las medidas técnicas y organizativas apropiadas al riesgo que se describen en el Anexo II. Dichas medidas podrán ser revisadas y actualizadas por el Encargado conforme al estado de la técnica, los costes de aplicación, la naturaleza y los riesgos del tratamiento, siempre garantizando un nivel de protección equivalente o superior.
-
SUBENCARGADOS. AUTORIZACIÓN GENERAL.
El Responsable autoriza expresamente al Encargado para subcontratar con terceros el tratamiento de datos personales necesario para la prestación del Servicio. La relación de subencargados autorizados en el momento de la aceptación del presente Anexo se recoge, con carácter informativo, en el Anexo III.
El Encargado podrá incorporar nuevos subencargados o sustituir los existentes, comunicándolo al Responsable por los medios de notificación habituales del Servicio o mediante la actualización de la relación publicada, con una antelación mínima de treinta (30) días a su efectiva incorporación o sustitución. El Responsable podrá oponerse, por motivos legítimos, dentro de dicho plazo, en cuyo caso las Partes negociarán de buena fe una solución alternativa; de no alcanzarse en plazo razonable, el Responsable podrá resolver el contrato de prestación del Servicio sin penalización.
El Encargado formalizará con cada subencargado un contrato que le imponga obligaciones de protección de datos equivalentes, en lo aplicable, a las establecidas en el presente Anexo. El Encargado responderá del cumplimiento por parte del subencargado de las obligaciones derivadas del tratamiento, en los términos previstos en el artículo 28.4 RGPD.
- TRANSFERENCIAS INTERNACIONALES. El tratamiento se realizará preferentemente en el Espacio Económico Europeo. Si para la prestación del Servicio fuera necesario realizar transferencias internacionales a países fuera del EEE, el Encargado garantizará que dichas transferencias se realizan amparadas en alguna de las garantías previstas en los artículos 44 y siguientes del RGPD, tales como decisiones de adecuación, Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea u otros mecanismos válidos, adoptando, cuando corresponda, las medidas suplementarias necesarias.
- NOTIFICACIÓN DE BRECHAS DE SEGURIDAD. El Encargado notificará al Responsable, sin dilación indebida y, siempre que resulte técnicamente posible, dentro de las setenta y dos (72) horas siguientes a su conocimiento efectivo, cualquier violación de seguridad de los datos personales tratados por su cuenta, facilitando, en la medida de lo disponible: (i) la naturaleza de la violación, incluyendo cuando sea posible las categorías y el número aproximado de interesados y de registros afectados; (ii) los datos de contacto para obtener más información; (iii) las consecuencias probables; y (iv) las medidas adoptadas o propuestas para ponerle remedio y mitigar sus posibles efectos adversos. La notificación al Responsable no implicará por sí sola el reconocimiento de responsabilidad alguna por parte del Encargado. Corresponderá al Responsable, en su caso, la notificación a la autoridad de control y la comunicación a los interesados conforme a los artículos 33 y 34 RGPD.
- AUDITORÍA. El Responsable podrá verificar el cumplimiento del presente Anexo por el Encargado mediante auditorías, con una periodicidad máxima anual, salvo que una autoridad de control imponga una mayor frecuencia o se produzca un incidente que lo justifique. Las auditorías se realizarán previa notificación por escrito con una antelación mínima de treinta (30) días, en horario laboral, sin perturbar el funcionamiento del Servicio, respetando la confidencialidad y los derechos de otros clientes del Encargado y a costa del Responsable, salvo que revelen un incumplimiento sustancial imputable al Encargado. El Encargado podrá satisfacer su obligación de permitir auditorías mediante la aportación de certificaciones vigentes, informes de auditoría de terceros independientes o cuestionarios de cumplimiento, cuando acrediten razonablemente los extremos a verificar.
- DESTINO DE LOS DATOS AL FINALIZAR. Finalizada la prestación del Servicio, el Encargado, a elección del Responsable, devolverá o suprimirá los datos personales tratados por su cuenta. El Responsable dispondrá de un plazo no inferior a treinta (30) días naturales desde la baja efectiva para exportar sus datos a través de las herramientas puestas a su disposición. Transcurrido dicho plazo, el Encargado podrá proceder a la supresión segura de los datos, salvo que una norma de la Unión o de los Estados miembros exija su conservación, en cuyo caso quedarán bloqueados hasta el fin del plazo legal correspondiente. Las copias de seguridad existentes se eliminarán conforme a los ciclos ordinarios de rotación de respaldos del Encargado.
- RESPONSABILIDAD. La responsabilidad de las Partes frente a los interesados y las autoridades de control se regirá por lo previsto en los artículos 82 RGPD y concordantes. En la relación interna entre las Partes, cada una responderá de los daños y perjuicios causados a la otra por el incumplimiento de sus obligaciones en materia de protección de datos. La responsabilidad total y acumulada del Encargado frente al Responsable derivada o relacionada con el presente Anexo quedará sujeta a los mismos límites cuantitativos y exclusiones previstos en las Condiciones del Servicio, salvo que una norma imperativa disponga otra cosa.
- VIGENCIA Y MODIFICACIÓN. El presente Anexo entrará en vigor con la aceptación de las Condiciones del Servicio o con el inicio efectivo del tratamiento, lo que ocurra antes. El Encargado podrá modificar el presente Anexo para adaptarlo a cambios normativos, resoluciones de autoridades de control, estándares del sector o evolución técnica del Servicio, comunicándolo al Responsable con una antelación mínima de treinta (30) días a su entrada en vigor. Si el Responsable no acepta las modificaciones podrá resolver el contrato de prestación del Servicio sin penalización comunicándolo antes de dicha fecha.
- LEGISLACIÓN APLICABLE Y JURISDICCIÓN. El presente Anexo se rige por la legislación española. Las Partes, con renuncia expresa a cualquier otro fuero, se someten a los Juzgados y Tribunales de la ciudad de Lleida, salvo que una norma imperativa establezca otro fuero, sin perjuicio de la competencia de la Agencia Española de Protección de Datos conforme a la normativa aplicable.
Anexo I. Descripción del tratamiento
Objeto del tratamiento: prestación del Servicio DRONCORE conforme a las Condiciones del Servicio.
Naturaleza y finalidad: gestión operativa, documental y de trazabilidad de operadores UAS y actividades afines, incluyendo almacenamiento, consulta, estructuración y, en su caso, respaldo de la información cargada por el Responsable.
Duración: la del contrato de prestación del Servicio y, en lo necesario, el periodo legal de conservación posterior.
Categorías de interesados (según los datos que el Responsable decida cargar en el Servicio):
- Personas usuarias, administradoras y operadoras del Responsable.
- Pilotos, personal técnico, de mantenimiento y colaboradores.
- Clientes, proveedores y otros terceros con los que el Responsable mantenga relación operativa.
- Personas que puedan aparecer, incidentalmente, en imágenes o grabaciones captadas con las aeronaves y cargadas en el Servicio.
Categorías de datos personales (según decisión del Responsable):
- Datos identificativos y de contacto (nombre, apellidos, DNI/NIE, correo, teléfono, domicilio).
- Datos profesionales y de formación (puesto, licencias de piloto, certificaciones, horas de vuelo, titulaciones).
- Datos de actividad y operación (operaciones realizadas, aeronaves utilizadas, incidencias, mantenimientos).
- Datos de imagen y vídeo captados con aeronaves y cargados por el Responsable.
- Datos de localización geográfica asociados a operaciones y vuelos.
- Metadatos técnicos (logs de acceso, direcciones IP, agente de usuario, acciones realizadas en la plataforma).
Categorías especiales de datos (art. 9 RGPD) y datos relativos a infracciones y condenas (art. 10 RGPD): en principio no previstas. El Responsable es responsable, bajo su exclusiva decisión y responsabilidad, de no cargar este tipo de datos salvo que disponga de base jurídica suficiente y lo haga por necesidad justificada para la finalidad del Servicio.
Anexo II. Medidas técnicas y organizativas de seguridad
El Encargado aplicará, con carácter orientativo y evolutivo conforme al estado de la técnica, las siguientes categorías de medidas de seguridad, con el detalle y en los términos que resulten adecuados en cada momento:
- Control de acceso: acceso al Servicio mediante credenciales individuales, política de contraseñas, bloqueo por intentos fallidos, roles y permisos por Usuario y, en su caso, autenticación de doble factor en interfaces de administración.
- Comunicaciones: cifrado del tráfico mediante TLS/HTTPS en los canales expuestos al Responsable y a sus Usuarios.
- Almacenamiento: alojamiento en centros de datos con medidas físicas y lógicas de seguridad, segregación lógica entre clientes, cifrado de credenciales y de aquellos campos cuya sensibilidad lo justifique.
- Respaldos: copias de seguridad periódicas con fines de continuidad operativa y rotación conforme a los ciclos establecidos por el Encargado, sin que constituyan un servicio de archivo histórico ni de preservación a largo plazo.
- Trazabilidad: registro de accesos y actuaciones relevantes de administración, en los términos técnicamente viables.
- Gestión de vulnerabilidades y actualizaciones: aplicación periódica de parches de seguridad del sistema operativo, dependencias y componentes del Servicio.
- Protección frente a software malicioso: medidas razonables de protección perimetral y de los sistemas del Encargado.
- Gestión de incidentes: procedimiento interno para la detección, análisis y respuesta ante incidentes de seguridad y, cuando proceda, notificación al Responsable conforme al presente Anexo.
- Formación y confidencialidad del personal: compromisos escritos de confidencialidad del personal autorizado y formación básica en materia de protección de datos.
- Supresión segura: procedimientos de supresión lógica y, cuando corresponda, borrado seguro de la información a la finalización del contrato o cuando se cumplan los plazos de conservación.
Las medidas enunciadas son de carácter general y evolutivo; su detalle, parametrización y evolución corresponden al Encargado conforme al estado de la técnica, los costes de aplicación, la naturaleza del tratamiento y los riesgos para los interesados. El Encargado podrá sustituir cualquiera de ellas por otras de nivel equivalente o superior sin necesidad de aprobación individualizada por el Responsable.
Anexo III. Subencargados autorizados
A la fecha de entrada en vigor del presente Anexo, el Encargado se apoya, para la prestación del Servicio, en las siguientes categorías de subencargados:
- Proveedor de infraestructura y alojamiento en la Unión Europea, para el hosting del Servicio, bases de datos y almacenamiento de archivos.
- Proveedor de correo transaccional, para el envío de notificaciones, confirmaciones y alertas asociadas al Servicio.
- Proveedor de pasarela de pago, cuando el Servicio se abone mediante tarjeta o medios electrónicos.
- Proveedores de soporte y desarrollo contratados por el Encargado y sujetos a los correspondientes acuerdos de confidencialidad y de encargo cuando proceda.
- Servicios externos de integración contratados por el Responsable y activados por éste a través del Servicio (por ejemplo, servicios de sincronización con fabricantes de aeronaves, servicios de espacio aéreo o servicios meteorológicos), en los términos y con las condiciones del tercero correspondiente.
La relación nominal y actualizada de subencargados concretos y, en su caso, su ubicación, podrá ser facilitada por el Encargado a petición escrita del Responsable dirigida a droncore@droncore.com. Las altas, bajas y sustituciones se comunicarán conforme a la cláusula 8 del presente Anexo.