Acuerdo de Encargado del Tratamiento (DPA)

Conforme al Reglamento General de Protección de Datos (RGPD) · Pendiente de configurar

Prestador: Diego Vega Ramírez · Versión configurada: Pendiente de configurar

DPA: documento en revisión durante la preparación del servicio. La contratación permanece cerrada. Consulta los canales de contacto indicados para cualquier aclaración.

1. Objeto

El presente acuerdo regula el tratamiento de datos personales realizado por Kademia en nombre de los centros educativos que utilizan la plataforma.

Este documento constituye el contrato de encargo de tratamiento según lo estipulado en el Artículo 28 del RGPD.

El encargo tendrá la duración del servicio contratado. Su naturaleza consiste en alojar, organizar, consultar, comunicar dentro del centro, respaldar y suprimir o devolver los datos necesarios para las funcionalidades activadas, siempre por cuenta del Responsable.

Podrán estar afectados alumnos y alumnas —incluidos menores—, familias o tutores, personal del centro y otros usuarios autorizados. Las categorías de datos podrán incluir identificación, contacto, relación familiar, aula, asistencia, comunicaciones, documentos, imágenes, facturación y, únicamente cuando el Responsable lo determine y exista base jurídica, datos especialmente protegidos como información de salud o necesidades de atención.

2. Roles de las partes

Centro Educativo

Responsable del Tratamiento

Define la finalidad y los medios del tratamiento de los datos de sus alumnos y familias.

Kademia

Encargado del Tratamiento

Trata los datos siguiendo exclusivamente las instrucciones del Responsable para la prestación del servicio.

3. Finalidad del tratamiento

Kademia tratará los datos únicamente para:

  • Proporcionar el servicio de gestión educativa contratado.
  • Mantener el funcionamiento técnico del sistema y realizar labores de soporte.
  • Contribuir a la seguridad, integridad y disponibilidad de la información.

Kademia no utilizará los datos para finalidades distintas a las pactadas ni los comunicará a terceros fuera de lo previsto en este contrato.

4. Medidas de seguridad

Kademia mantiene medidas técnicas y organizativas proporcionales al riesgo y documentadas para el servicio, incluyendo:

  • Control de acceso basado en roles
  • Aislamiento de datos entre centros (RLS)
  • Cifrado de comunicaciones (TLS/SSL)
  • Arquitectura multi-tenant estricta

5. Subencargados

El Responsable autoriza únicamente a los subencargados identificados en el listado vigente asociado a este acuerdo. Kademia informará de los cambios conforme al procedimiento contractual aplicable:

Infraestructura bajo control del prestador

Base de datos y autenticación; el proveedor jurídico y ubicación deben figurar en el listado vigente

Hosting

Stripe, si se activa

Proveedor de pagos; su rol, ubicación y transferencias deben formalizarse antes de activarlo

Pagos

6. Eliminación de datos

Tras la finalización de la prestación de los servicios, Kademia, a elección del Responsable, procederá a eliminar o devolver todos los datos personales, salvo que la legislación exija su conservación por un periodo determinado.

7. Instrucciones y confidencialidad

El Responsable documentará las instrucciones relativas al tratamiento. Kademia informará si considera que una instrucción infringe la normativa aplicable y podrá suspender su ejecución hasta recibir instrucciones adecuadas.

Las personas autorizadas por Kademia para tratar datos estarán sujetas a un deber de confidencialidad y accederán únicamente a la información necesaria para sus funciones.

8. Incidentes y asistencia

Kademia notificará al Responsable, sin dilación indebida tras tener conocimiento, las violaciones de seguridad de los datos personales tratadas por cuenta del Responsable, aportando la información disponible y actualizaciones razonables.

Kademia prestará asistencia razonable para atender solicitudes de derechos, consultas de autoridades, evaluaciones de impacto y medidas de seguridad, teniendo en cuenta la naturaleza del tratamiento y la información disponible.

9. Auditorías e información

Kademia pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones aplicables al encargado. Las auditorías se solicitarán con antelación razonable, durante horario laboral y sin comprometer la confidencialidad, seguridad o continuidad del servicio.

10. Subencargados y transferencias

El listado vigente de subencargados indicará su función, ubicación y, cuando proceda, las garantías aplicables a transferencias internacionales. Kademia comunicará los cambios conforme al procedimiento contractual y permitirá formular objeciones cuando legalmente corresponda.

Ningún proveedor adicional deberá incorporarse al listado operativo sin completar previamente la revisión contractual, de seguridad y de transferencias que corresponda.

11. Devolución, supresión y copias

Al terminar el servicio, el Responsable elegirá entre la devolución y la supresión de los datos, salvo conservación exigida por ley. La supresión incluirá las copias activas y se realizará de acuerdo con los ciclos técnicos de respaldo y la política de conservación documentada.

Durante el periodo de salida o conservación legal, los datos quedarán bloqueados y no se utilizarán para finalidades distintas de las permitidas.

12. Duración y prevalencia

Este acuerdo estará vigente mientras Kademia trate datos personales por cuenta del Responsable. En caso de contradicción, prevalecerán las instrucciones documentadas y el pedido o contrato firmado, siempre dentro de los límites del RGPD y de la normativa aplicable.