> Contrato de encargado del tratamiento conforme al artículo 28 del RGPD para los clientes de EthicsPortal. Cubre el alcance, las medidas de seguridad, los subencargados del tratamiento y las transferencias internacionales.

Source: https://ethicsportal.eu/es/dpa/
Updated: 2026-09-23

---

# Contrato de encargado del tratamiento

**Fecha de entrada en vigor:** 13 de septiembre de 2026

**Última actualización:** 13 de septiembre de 2026

Este contrato de encargado del tratamiento («DPA») forma parte del acuerdo entre el cliente («Responsable del tratamiento») y EthicsPortal («Encargado del tratamiento») para la prestación de la plataforma de denuncias EthicsPortal («Servicio»).

La aceptación de la organización incorpora este DPA junto con los Términos del servicio identificados en el mismo registro de aceptación. No incorpora el material público sobre DORA. Una entidad financiera que necesite condiciones específicas de DORA debe celebrar un pedido DORA escrito e independiente, firmado por ambas partes.

La versión inglesa de este DPA prevalece. Esta traducción se facilita únicamente por comodidad.

> **¿Necesita una copia firmada?** Contacte con [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu) para solicitar una versión en PDF firmada de este DPA para sus archivos.

---

## 1. Partes

**Responsable del tratamiento:** la organización que se suscribe a EthicsPortal y determina los fines y medios del tratamiento de los datos personales a través del Servicio.

**Encargado del tratamiento:** EthicsPortal, un nombre comercial utilizado por Yaroslav Shmarov, empresario individual (jednoosobowa działalność gospodarcza) registrado en Polonia (NIP: 5272755790), con domicilio en ul. Obrzeżna 1A, 02-691 Varsovia, Polonia. Contacto: [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu).

---

## 2. Alcance y finalidad del tratamiento

El Encargado del tratamiento trata los datos personales por cuenta del Responsable del tratamiento únicamente para prestar el Servicio, lo que incluye:

- Recibir y almacenar comunicaciones de informantes
- Permitir la comunicación segura entre informantes y gestores del caso
- Gestionar los flujos de trabajo de los casos (asignación, seguimiento del estado, resolución)
- Generar registros de auditoría y registros de cumplimiento
- Enviar notificaciones por correo electrónico transaccional a los gestores del caso y a los administradores de la organización

El Encargado del tratamiento no trata los datos personales cubiertos por este DPA para ninguna finalidad distinta de la prestación del Servicio según las instrucciones del Responsable del tratamiento. La administración de cuentas, la contratación, la facturación, la prevención del fraude y las actividades de marketing realizadas para los fines empresariales propios del Encargado quedan fuera de este DPA y se describen en el [Aviso de privacidad](/privacy/).

---

## 3. Tipos de datos personales tratados

| Categoría de datos | Ejemplos | Salvaguarda aplicada |
|---|---|---|
| Identidad del informante (opcional) | Nombre, dirección de correo electrónico, número de teléfono | Sí (no determinista) |
| Contenido de la comunicación | Descripción de la inquietud comunicada | Sí (no determinista) |
| Contenido de las comunicaciones | Mensajes entre el informante y el gestor del caso | Sí (no determinista) |
| Archivos adjuntos | Documentos, imágenes, audio, vídeo subidos por los informantes | Eliminación de metadatos para formatos compatibles; no se garantiza cada campo |
| Códigos de acceso | Identificadores aleatorios de caso para búsqueda; las contraseñas de los informantes se guardan por separado como hash | Identificador almacenado para búsqueda; contraseña con hash |
| Datos de gestores y administradores | Nombre, dirección de correo electrónico, rol, pertenencia a la organización | No (datos operativos) |
| Entradas del registro de auditoría | Marcas de tiempo, identidad del actor, tipo de acción | No (registros críticos para la integridad) |
| Datos técnicos | Direcciones IP con hash unidireccional para la limitación de tasa | Seudonimizados; se tratan como datos personales cuando se aplica el RGPD |

---

## 4. Categorías de interesados

- **Informantes / denunciantes**: personas que presentan comunicaciones a través del portal (pueden ser anónimas)
- **Gestores del caso**: personas designadas por el Responsable del tratamiento para recibir y gestionar las comunicaciones
- **Administradores de la organización**: personas que gestionan la cuenta y la configuración de EthicsPortal del Responsable del tratamiento

---

## 5. Duración del tratamiento

El Encargado del tratamiento trata los datos personales durante la vigencia de la suscripción del Responsable del tratamiento al Servicio. Tras la terminación:

- El Responsable del tratamiento puede exportar sus datos antes de que finalice la suscripción.
- Los datos de las comunicaciones se conservan conforme al período de conservación configurado por el Responsable del tratamiento (12, 24, 36, 48 o 60 meses tras el cierre de la comunicación) y después se suprimen de forma permanente. Una comunicación sin actividad durante 18 meses se cierra automáticamente para que comience el período de conservación.
- La terminación de la suscripción pone fin al acceso ordinario al Servicio, pero no revoca por sí sola las instrucciones documentadas de conservación del Responsable del tratamiento.
- Tras finalizar el Servicio, el Encargado del tratamiento, a elección del Responsable del tratamiento, devolverá o suprimirá los datos personales y eliminará las copias existentes, salvo que el Derecho de la UE o de un Estado miembro exija su conservación. El Responsable puede dar esa instrucción antes o después de la fecha de terminación mediante los controles disponibles de eliminación de la organización o por escrito.
- Hasta que se ejecute la instrucción, el tratamiento se limita al almacenamiento seguro, la devolución o supresión y al tratamiento exigido por la ley o la seguridad. Las copias de seguridad expiran conforme al ciclo documentado, actualmente a más tardar 28 días después de la supresión de los sistemas de producción.

---

## 6. Obligaciones del Encargado del tratamiento

### 6.1 Instrucciones de tratamiento

El Encargado del tratamiento trata los datos personales únicamente según las instrucciones documentadas del Responsable del tratamiento, salvo que el Derecho de la UE o de un Estado miembro le obliguen a hacerlo. Si surge tal requisito legal, el Encargado del tratamiento informará al Responsable del tratamiento antes del tratamiento, salvo que la ley prohíba dicha notificación.

### 6.2 Confidencialidad

Todas las personas autorizadas para tratar datos personales se han comprometido a la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada.

### 6.3 Medidas de seguridad

El Encargado implementa y mantiene las siguientes medidas técnicas y organizativas. La página de [Seguridad](/security/) ofrece información operativa actual, pero no modifica estas medidas acordadas salvo que una orden firmada incorpore expresamente una versión fechada:

- Cifrado no determinista en reposo del texto de las comunicaciones, datos de contacto y mensajes del caso
- Sin almacenamiento de direcciones IP en bruto de los informantes en la base de datos (hash unidireccional solo para la limitación de tasa)
- Eliminación automática de metadatos de los archivos (EXIF, GPS, datos del autor)
- Controles de acceso por roles y limitados a cada organización
- Registros de auditoría de solo anexión para eventos definidos; no se registra cada lectura o acción
- Limitación de tasa para envío de comunicaciones, consulta de códigos de acceso y creación de mensajes
- HTTPS/TLS para todas las conexiones
- Protección CSRF

Las vulnerabilidades de seguridad y las comunicaciones de incidentes pueden enviarse a [security@ethicsportal.eu](mailto:security@ethicsportal.eu). Las consultas de los interesados y sobre privacidad pueden enviarse a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

### 6.4 Subencargados del tratamiento

El Encargado del tratamiento utiliza los subencargados del tratamiento enumerados en la Sección 8. El Encargado del tratamiento notificará al Responsable del tratamiento al menos 30 días antes de añadir o sustituir a un subencargado del tratamiento. El Responsable del tratamiento puede oponerse al cambio; si no se alcanza una solución, el Responsable del tratamiento puede resolver el contrato.

### 6.5 Derechos de los interesados

El Encargado del tratamiento asiste al Responsable del tratamiento en la respuesta a las solicitudes de los interesados que ejerzan sus derechos conforme al RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición) proporcionando las capacidades técnicas necesarias dentro del Servicio.

### 6.6 Notificación de violaciones de la seguridad de los datos

En caso de violación de la seguridad de los datos personales, el Encargado del tratamiento notificará al Responsable del tratamiento sin dilación indebida desde que tenga conocimiento de la violación. En la medida en que esté disponible en ese momento, la notificación incluirá:

- Una descripción de la naturaleza de la violación
- Las categorías y el número aproximado de interesados afectados
- Las consecuencias probables de la violación
- Las medidas adoptadas o propuestas para abordar la violación

### 6.7 Evaluaciones de impacto en la protección de datos

El Encargado del tratamiento asiste al Responsable del tratamiento con las evaluaciones de impacto en la protección de datos y las consultas previas a las autoridades de control, en la medida en que las actividades de tratamiento del Encargado del tratamiento requieran dicha asistencia.

### 6.8 Supresión y devolución de los datos

Tras finalizar el Servicio, el Encargado del tratamiento, a elección del Responsable del tratamiento:

- Devolverá todos los datos personales al Responsable del tratamiento en los formatos de exportación disponibles en el Servicio en el momento de la terminación, incluidas las exportaciones de expedientes en PDF y los archivos adjuntos asociados, o
- Suprimirá todos los datos personales y confirmará la supresión por escrito

salvo que el Derecho de la UE o de un Estado miembro exija su conservación continuada. El Responsable puede comunicar su elección antes o después de la fecha de terminación mediante los controles disponibles de eliminación de la organización o por escrito. Hasta su ejecución, el tratamiento queda limitado como se describe en la Sección 5; las copias de seguridad se aíslan del uso ordinario y expiran conforme al ciclo allí descrito.

Si el Responsable del tratamiento requiere razonablemente un formato de portabilidad adicional para migración o revisión normativa, el Encargado del tratamiento evaluará la solicitud de buena fe y, cuando sea técnicamente viable, lo proporcionará mediante una solicitud independiente por escrito.

### 6.9 Derechos de auditoría

El Encargado del tratamiento pone a disposición del Responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD. El Responsable del tratamiento puede realizar auditorías, incluidas inspecciones, directamente o a través de un auditor mandatado, con sujeción a un preaviso razonable (al menos 30 días) y durante el horario laboral normal. El Encargado del tratamiento cooperará con dichas auditorías. Los cuestionarios de seguridad por escrito se responden como parte de esa cooperación, no en sustitución de la misma.

Cuando el Responsable del tratamiento sea una entidad financiera comprendida en el Reglamento (UE) 2022/2554 (DORA), la cooperación, acceso, inspección, auditoría y derechos de autoridades específicos de DORA solo se aplicarán en la medida definida en una orden DORA escrita e independiente firmada por ambas partes. La clasificación del Responsable es una evaluación regulatoria y no modifica unilateralmente este DPA ni activa obligaciones adicionales.

El Encargado no dispone de oficina ni centro de datos propios. El objeto directo de auditoría es esta documentación y la aplicación, y los derechos se ejercen de forma remota y documental. No se afirma acceso directo a entornos de proveedores hasta verificar los derechos exigidos en la orden DORA firmada.

### 6.10 Sin procesamiento de IA o LLM del contenido de las comunicaciones

El Encargado del tratamiento se compromete a que los datos personales tratados conforme a este DPA —incluidos el contenido de las comunicaciones, la identidad del informante, los mensajes de los gestores, los archivos adjuntos y las entradas del registro de auditoría— **no se transmitan a ningún gran modelo de lenguaje, servicio de IA generativa o clasificador basado en IA**, ya esté operado por el Encargado del tratamiento o por un tercero (incluidos, entre otros, OpenAI, Anthropic, Google y Mistral). El Servicio no realiza categorización, clasificación, resumen, traducción ni respuestas sugeridas impulsadas por IA sobre los datos personales. El Responsable del tratamiento puede basarse en este compromiso al evaluar las obligaciones en materia de decisiones automatizadas conforme al <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 22</a>
 del RGPD y al delimitar la divulgación de subencargados del tratamiento en sus propios avisos de privacidad y evaluaciones de impacto en la protección de datos. Cualquier cambio en este compromiso constituiría un cambio material en el Servicio y se notificaría al Responsable del tratamiento conforme a la Sección 6.4 (Subencargados del tratamiento) y la Sección 11 (Duración y terminación).

La traducción automática estadística autoalojada que se ejecuta enteramente en infraestructura controlada por el Encargado del tratamiento (ningún dato sale de la infraestructura del Encargado del tratamiento, ninguna llamada de inferencia externa) no entra en el ámbito de esta restricción y puede utilizarse para traducir los mensajes del informante o del gestor cuando el Responsable del tratamiento lo haya habilitado.

Este compromiso se revisa anualmente. La fecha de «Última actualización» en la parte superior de este DPA refleja la reafirmación más reciente. Si el Encargado del tratamiento en algún momento pretende introducir procesamiento de IA o LLM de datos personales cubiertos por este DPA, el Encargado del tratamiento lo notificará al Responsable del tratamiento conforme a la Sección 6.4 y el cambio no surtirá efecto antes del plazo de preaviso allí indicado.

### 6.11 Claves de cifrado gestionadas por el cliente (BYOK)

El Servicio no admite actualmente claves de cifrado gestionadas por el cliente (BYOK, HYOK o integración KMS externa). Determinados campos de la base de datos se cifran a nivel de aplicación con claves gestionadas por el Encargado; esto no acredita el cifrado de todos los adjuntos ni de las copias de seguridad. Esto describe la arquitectura actual; no afirma que las claves del cliente sean legalmente incompatibles con la Directiva 2019/1937 ni garantiza que destruir una clave elimine por sí solo todas las copias de los datos. Véase [Seguridad](/security/#data-encryption).

### 6.12 Responsabilidad por el personal, los subencargados y la infraestructura

Sujeto a las limitaciones de responsabilidad de la Sección 10, el Encargado del tratamiento es responsable de:

- **Personal.** Los actos y omisiones de sus empleados y de cualquier otra persona que autorice a tratar datos personales en virtud del presente DPA --- cada una sujeta a la obligación de confidencialidad de la Sección 6.2 --- como si fueran actos y omisiones propios.
- **Subencargados.** El cumplimiento de las obligaciones de los subencargados del tratamiento enumerados en la Sección 8. Cuando un subencargado contratado incumpla sus obligaciones en materia de protección de datos, el Encargado del tratamiento seguirá siendo responsable ante el Responsable del tratamiento del cumplimiento de las obligaciones de dicho subencargado, de conformidad con el artículo 28, apartado 4, del RGPD.
- **Infraestructura.** El cumplimiento de las obligaciones de seguridad y disponibilidad de este DPA respecto de la infraestructura bajo su control. Esta asignación no garantiza la ausencia de toda interrupción o ataque; la responsabilidad requiere un incumplimiento de este DPA, los Términos o la ley aplicable y queda sujeta a la sección 10. No abarca fallos en los sistemas, dispositivos o red del Responsable ni acontecimientos fuera del control razonable del Encargado.

---

## 7. Obligaciones del Responsable del tratamiento

El Responsable del tratamiento es responsable de:

- Garantizar una base jurídica para el tratamiento de datos personales a través del Servicio
- Facilitar los avisos de privacidad exigidos a los interesados (EthicsPortal muestra un aviso de privacidad en el formulario de presentación del portal)
- Configurar períodos de conservación de datos adecuados dentro del Servicio
- Designar a los gestores y administradores autorizados
- Responder a las solicitudes de los interesados, con la asistencia del Encargado del tratamiento descrita más arriba

---

## 8. Subencargados del tratamiento

Los siguientes subencargados del tratamiento están autorizados a la fecha de entrada en vigor de este DPA:

| Subencargado del tratamiento | Finalidad | Ubicación |
|---|---|---|
| [Hetzner Online GmbH](https://www.hetzner.com) | Alojamiento de la aplicación, base de datos y almacenamiento de archivos adjuntos | Núremberg, Alemania (UE) |
| [Mailjet (Sinch)](https://www.mailjet.com) | Correo transaccional, incluidas las notificaciones a informantes que elijan el correo | Francia (UE) |
| [AppSignal B.V.](https://www.appsignal.com) | Monitorización de errores y rendimiento de la aplicación | Países Bajos (UE) |

Stripe se utiliza para la facturación de suscripciones y el procesamiento de pagos. No se utiliza para tratar denuncias ni datos de casos y, por tanto, no es un subencargado para el tratamiento cubierto por este DPA. El tratamiento de datos de suscripción y facturación se describe por separado en el [Aviso de privacidad](/privacy/). Según la actividad de tratamiento, Stripe actúa como encargado de EthicsPortal o como responsable independiente conforme a sus condiciones y aviso de privacidad aplicables.

El sitio de presentación servido por Cloudflare también queda fuera del tratamiento realizado por cuenta del Responsable bajo este DPA. Su función en el sitio público se describe por separado en el [Aviso de privacidad](/privacy/).

**Sin subencargado del tratamiento de IA o LLM.** Ningún gran modelo de lenguaje, servicio de IA generativa o clasificador basado en IA es subencargado del tratamiento del Encargado del tratamiento. Los datos personales tratados conforme a este DPA no se transmiten a OpenAI, Anthropic, Google, Mistral ni a ningún otro proveedor de inferencia de IA. Véase la Sección 6.10.

---

## 9. Transferencias internacionales de datos

Los datos principales de los informes y los archivos adjuntos se alojan en la **UE** con Hetzner. Mailjet puede recibir el correo electrónico y el código de acceso del informante cuando este elige notificaciones por correo. Las cadenas publicadas de Mailjet y AppSignal incluyen proveedores fuera del EEE; el acceso y los flujos efectivos deben verificarse para la cuenta concreta. Para toda transferencia restringida, el Encargado garantizará un mecanismo lícito y las salvaguardias del capítulo V del RGPD y notificará los cambios materiales conforme a la sección 6.4. No se garantiza que todos los datos de correo y telemetría permanezcan en el EEE.

---

## 10. Responsabilidad

La responsabilidad de cada parte conforme a este DPA está sujeta a las limitaciones de responsabilidad establecidas en el acuerdo principal de servicio entre las partes. En la máxima medida permitida por la ley, las reclamaciones que se deriven de este DPA o se relacionen con él forman parte del mismo límite de responsabilidad agregado que se aplica al Servicio.

---

## 11. Duración y terminación

Este DPA surte efecto cuando el Responsable del tratamiento comienza a utilizar el Servicio y permanece en vigor mientras el Encargado del tratamiento trate datos personales por cuenta del Responsable del tratamiento. Las obligaciones de este DPA sobreviven a la terminación en la medida necesaria para completar la supresión o devolución de los datos personales.

---

## 12. Ley aplicable

Este DPA se rige por las leyes de la República de Polonia, sin atender a los principios de conflicto de leyes. Los tribunales competentes de Varsovia, Polonia, tienen jurisdicción, con sujeción a las normas imperativas de competencia judicial sobre las controversias que se deriven de este DPA.

---

## Contacto

Para preguntas sobre este DPA o para solicitar una copia firmada:

**EthicsPortal**
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Varsovia, Polonia
[legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
