Acord de Processament de Dades (DPA)
Parts i definicions
Aquest Acord de Processament de Dades (en endavant, «DPA» o «Acord») regula la relació entre el perit o gabinet que contracta o utilitza Gest Peritia (en endavant, el «Responsable») i Gest Peritia (en endavant, l’«Encarregat») quan el Responsable utilitza l’aplicació per tractar dades personals de tercers: periciats, clients, contraparts, testimonis i altres persones que figurin en els seus expedients.
Aquest DPA se signa electrònicament en acceptar les condicions del servei i en forma part integrant. És d’aplicació automàtica i es considera acceptat quan el Responsable introdueix la primera dada personal d’un tercer a l’aplicació.
D’una banda, el Responsable del Tractament és el perit judicial, gabinet o societat professional que contracta o utilitza Gest Peritia i carrega a l’aplicació dades personals de tercers sobre les quals ostenta la titularitat o el legítim interès del tractament.
De l’altra, l’Encarregat del Tractament és Tarraco App Lab, S.L.U. (en constitució), titular de Gest Peritia (marca comercial registrada de la seva propietat), amb domicili al C/ Pau Claris, 2 - 43005 Tarragona, i adreça de contacte privacidad@tarracoapplab.com.
S’apliquen les definicions de l’article 4 del Reglament (UE) 2016/679 (RGPD) i de la Llei Orgànica 3/2018 de Protecció de Dades i Garantia de Drets Digitals (LOPDGDD).
Objecte, durada i naturalesa del tractament
Objecte. Tractament per part de l’Encarregat, per compte del Responsable, de les dades personals que el Responsable carregui a Gest Peritia per a la prestació dels serveis contractats.
Durada. La durada del tractament coincideix amb la durada de la relació contractual de serveis, llevat de conservacions legals obligatòries posteriors.
Naturalesa. Tractament automatitzat en infraestructura cloud amb servidors a la Unió Europea (Frankfurt), amb xifratge en trànsit i en repòs, d’acord amb les mesures tècniques i organitzatives descrites més avall.
Finalitat. Exclusivament la prestació dels serveis contractats (gestió d’expedients, control de terminis, generació d’escrits i informes pericials, facturació i comptabilitat, i atenció del suport tècnic que el Responsable sol·liciti).
Categories de dades i de persones interessades
Les categories de dades personals tractades i les persones interessades afectades varien segons el mòdul utilitzat. Les més habituals:
Expedients pericials. Persones interessades: periciats, clients del perit, contraparts, testimonis i altres persones que figurin en l’expedient. Dades identificatives: nom, cognoms, NIF/NIE, domicili, telèfon i correu electrònic. Dades del procediment: jutjat, número d’actuacions, matèria, part que designa, terminis i estat de l’expedient. Documentació: escrits, resolucions, informes tècnics, fotografies i altra prova documental que el Responsable hi incorpori.
Facturació i comptabilitat. Persones interessades: clients i proveïdors del Responsable. Dades identificatives: nom o raó social, NIF/CIF i domicili fiscal. Dades econòmiques: factures emeses i rebudes, base imposable, IVA, retenció, total, data, concepte i mètode de pagament.
Agenda i avisos. Persones interessades: les persones citades en les actuacions programades pel Responsable. Dades: nom, motiu de la cita, data i lloc.
El Responsable es compromet a no carregar a l’aplicació categories especials de dades (origen racial, salut, ideologia, vida sexual o orientació, dades genètiques o biomètriques) llevat d’estricta necessitat per a l’objecte de la perícia i amb la base jurídica adequada, i a comunicar-ho prèviament a l’Encarregat per activar les mesures reforçades corresponents.
Obligacions de l’Encarregat (Gest Peritia)
L’Encarregat s’obliga a:
- Tractar les dades personals únicament d’acord amb les instruccions documentades del Responsable, incloses les relatives a transferències internacionals, llevat que la legislació de la Unió o dels Estats membres l’obligui a una altra cosa, cas en què ho notificarà al Responsable abans del tractament, llevat de prohibició legal.
- Garantir que el personal amb accés a les dades s’ha compromès a respectar la confidencialitat, mitjançant compromís contractual i formació periòdica. El deure de confidencialitat sobreviu a la finalització de la relació.
- Adoptar les mesures tècniques i organitzatives exigides per l’art. 32 del RGPD, segons es detallen més avall.
- No subcontractar el tractament a tercers sense l’autorització prèvia, general o particular, del Responsable. La signatura d’aquest DPA constitueix autorització general per als sub-encarregats llistats en aquest document, amb dret d’oposició del Responsable a la incorporació de nous sub-encarregats.
- Assistir el Responsable amb mesures tècniques i organitzatives apropiades per atendre els drets de les persones interessades (accés, rectificació, supressió, limitació, oposició, portabilitat). Quan la persona interessada adreci a l’Encarregat una sol·licitud, aquesta es traslladarà al Responsable en un màxim de 5 dies naturals.
- Ajudar el Responsable en el compliment de les seves obligacions dels arts. 32 a 36 del RGPD (seguretat, bretxes, avaluacions d’impacte i consulta prèvia).
- Comunicar al Responsable sense dilació indeguda i, en qualsevol cas, en un termini màxim de 48 hores des que en tingui constància, qualsevol violació de la seguretat de les dades, amb descripció de la naturalesa de la bretxa, les dades i categories de persones interessades afectades, les conseqüències probables i les mesures adoptades o proposades.
- Posar a disposició del Responsable, al seu requeriment raonable i amb avís previ de com a mínim 4 setmanes, tota la informació necessària per demostrar el compliment de l’art. 28 del RGPD, així com permetre auditories un cop l’any, en horari laboral i de manera que no s’interrompi la prestació.
- Retornar o suprimir, a elecció del Responsable, totes les dades personals un cop finalitzada la prestació, llevat de les còpies estrictament exigides per la legislació aplicable. El retorn es farà en format estructurat d’ús comú (CSV, JSON) i la supressió es documentarà per escrit. El termini màxim des de la finalització del contracte és de 90 dies naturals.
Sub-encarregats autoritzats
El Responsable autoritza amb caràcter general l’Encarregat a utilitzar els següents sub-encarregats, tots vinculats per contracte compatible amb el RGPD:
L’Encarregat notificarà al Responsable amb una antelació mínima de 30 dies naturals qualsevol incorporació o substitució de sub-encarregat. El Responsable podrà oposar-s’hi motivadament en aquest termini i, si l’objecció és raonable, l’Encarregat haurà d’oferir una alternativa o el Responsable podrà resoldre el contracte sense penalització.
- Turso (turso.tech): base de dades del servei, on resideixen els expedients, els terminis, la facturació i la comptabilitat. Dades allotjades a la regió eu-west-1 (Irlanda) de la Unió Europea. Seu de la companyia: Estats Units. Garanties: clàusules contractuals tipus.
- Netlify, Inc.: allotjament del lloc, execució de les funcions de servidor i emmagatzematge dels documents que s’adjunten als expedients. Seu: Estats Units. Garanties: clàusules contractuals tipus i mesures suplementàries.
- Brevo (Sendinblue SAS): enviament dels correus d’accés i dels avisos del servei. Seu: França (EEE).
- Supabase, Inc.: infraestructura de la còpia de seguretat opcional al núvol. Només intervé si el Responsable l’activa; si no l’activa, no rep cap dada. Dades allotjades a la regió eu-central-1 (Frankfurt, Alemanya). Seu de la companyia: Estats Units. Garanties: clàusules contractuals tipus.
- Google Ireland Ltd.: analítica d’ús agregada (Google Analytics 4). Només intervé si l’usuari accepta expressament les galetes d’analítica, i en cap cas no accedeix al contingut dels expedients. Seu: Irlanda (EEE).
Mesures tècniques i organitzatives (art. 32 RGPD)
Xifratge. TLS 1.2/1.3 obligatori en totes les comunicacions, amb HSTS activat. AES-256 en repòs per a la base de dades i l’emmagatzematge de documents. Contrasenyes emmagatzemades mitjançant hash criptogràfic; mai en clar.
Control d’accessos. Separació estricta de les dades de cada organització: tota consulta es restringeix a l’organització de qui la fa, de manera que un perit no pot accedir als expedients d’un altre. Galeta de sessió httpOnly, no llegible per scripts del navegador. Protecció CSRF en l’accés amb proveïdors externs. Accés administratiu de l’Encarregat mitjançant autenticació multifactor obligatòria i principi de mínim privilegi.
Resiliència i disponibilitat. Còpies de seguretat automàtiques amb retenció de 7 a 30 dies segons pla. Infraestructura amb SLA de disponibilitat del proveïdor cloud. Pla de continuïtat bàsic amb temps objectiu de recuperació (RTO) inferior a 24 hores i punt objectiu de recuperació (RPO) inferior a 24 hores.
Confidencialitat del personal. Compromís de confidencialitat perpetu signat per qualsevol persona amb accés a sistemes, formació periòdica en protecció de dades i seguretat, i revocació d’accessos en el moment de la finalització de la relació laboral.
Verificació i auditoria. Revisió periòdica de logs i dependències (lockfiles i alertes de vulnerabilitats), proves de penetració quan s’incorpora una peça crítica nova, i registre intern d’incidents i bretxes amb anàlisi i mesures correctores.
Transferències internacionals
Les dades de treball s’allotgen a la regió eu-west-1 (Irlanda) de la Unió Europea; la còpia de seguretat opcional, quan el Responsable l’activa, a la regió eu-central-1 (Frankfurt, Alemanya). Quan un sub-encarregat estigui ubicat fora de l’EEE, l’Encarregat aplicarà les garanties previstes al Capítol V del RGPD: en particular, les clàusules contractuals tipus aprovades per la Comissió Europea mitjançant la Decisió 2021/914, complementades amb les mesures suplementàries derivades de l’anàlisi d’impacte (sentència Schrems II).
L’Encarregat posarà a disposició del Responsable còpia de les garanties aplicades a qualsevol transferència internacional, amb sol·licitud raonable prèvia.
Bretxa de seguretat: procediment detallat
Davant una bretxa que afecti dades personals del Responsable, el procediment és el següent:
- L’Encarregat deixa constància interna de l’incident amb marca de temps de detecció.
- En un termini màxim de 48 hores ho notifica al Responsable per correu electrònic al contacte designat, amb descripció completa de l’incident.
- L’Encarregat adopta immediatament les mesures correctores raonables i manté informat el Responsable de la seva evolució.
- El Responsable decideix si escau notificar-ho a l’AEPD (art. 33 RGPD) i a les persones interessades (art. 34 RGPD). L’Encarregat presta la seva assistència tècnica i documental per a aquesta notificació.
- Després de la resolució, ambdues parts documenten les lliçons apreses i les mesures addicionals adoptades.
Auditoria
El Responsable podrà auditar el compliment d’aquest DPA un cop l’any, amb avís previ per escrit de com a mínim 4 setmanes, en horari laboral i sense interrompre la prestació del servei.
Per minimitzar-ne l’impacte, l’Encarregat podrà oferir al Responsable un informe d’auditoria externa actualitzat (ISO 27001, SOC 2 o equivalent) si és vigent. L’auditoria no podrà abastar, en cap cas, les dades d’altres organitzacions usuàries.
Els costos de l’auditoria són a càrrec del Responsable, llevat que l’auditoria descobreixi incompliments materials de l’Encarregat, cas en què els assumirà l’Encarregat.
Responsabilitat i règim econòmic
Cada part respon pels danys derivats d’un incompliment de les seves obligacions, d’acord amb l’art. 82 del RGPD i la resta de normativa aplicable.
El règim de limitació de responsabilitat i d’indemnitzacions es regeix pel que disposen les condicions generals del servei. L’Encarregat mantindrà una assegurança de responsabilitat civil professional adequada al volum del servei.
Durada i resolució
Aquest DPA es manté en vigor mentre duri la relació contractual del Responsable amb Gest Peritia per al tractament de dades personals de tercers.
La finalització del contracte principal suposa la finalització del DPA, sens perjudici de les obligacions que per la seva naturalesa sobreviuen: confidencialitat perpètua del personal i conservació legal de dades.
Modificacions
L’Encarregat podrà modificar aquest DPA quan ho exigeixi una modificació normativa o una millora substancial de les mesures de seguretat.
Les modificacions es publicaran en aquesta pàgina amb la data de revisió i es notificaran al Responsable amb una antelació raonable. El Responsable podrà oposar-s’hi motivadament; si l’objecció no es resol per acord, podrà resoldre el contracte sense penalització.
Legislació aplicable i jurisdicció
Aquest DPA es regeix per la legislació espanyola (RGPD, LOPDGDD i la resta de normativa aplicable).
Les parts se sotmeten, amb renúncia expressa a qualsevol altre fur, a la jurisdicció dels Jutjats i Tribunals d’Espanya competents segons les normes processals d’aplicació.
Última actualització
Juliol de 2026.