Logo
MI AULAEXPLORARCOMUNIDAD
ENTRARREGISTRARSE

Acuerdo de Procesamiento de Datos de Serey Art & Science

Versión 1.0 · Actualizado: 1 de mayo de 2026

Este Acuerdo de Procesamiento de Datos («DPA») forma parte integral de los Términos de Servicio de Serey Art & Science y regula el tratamiento de Datos Personales realizado por el Proveedor (encargado del tratamiento) en nombre del Cliente (responsable del tratamiento) en el marco del servicio contratado.

1. Partes

  • Responsable del tratamiento («Cliente»): la persona física o jurídica que contrata Serey Art & Science.
  • Encargado del tratamiento («Proveedor»): Serey Art & Science, con domicilio en Pincipala 350, Arad, Arad, 13445, Romania, registro mercantil [—], identificada fiscalmente como [—].

2. Objeto y duración

2.1. El Proveedor tratará Datos Personales por cuenta del Cliente únicamente para prestar Serey Art & Science conforme a los Términos de Servicio y a las instrucciones documentadas del Cliente.

2.2. Este DPA permanece vigente durante toda la relación contractual y se extingue con la terminación de los Términos de Servicio, sin perjuicio de las obligaciones que por su naturaleza deban subsistir (confidencialidad, notificación de brechas, devolución o supresión de datos).

3. Naturaleza y finalidad del tratamiento

  • Naturaleza: almacenamiento, acceso, organización, estructuración, consulta, uso, comunicación por transmisión, conservación y supresión de Datos Personales.
  • Finalidad: prestación del servicio descrito como «servicio SaaS ofrecido bajo la marca Serey Art & Science».
  • Tipos de datos: datos de identificación, contacto profesional, información de cuenta, datos de uso, y cualquier otro dato que el Cliente decida introducir en la Plataforma.
  • Categorías de titulares: usuarios autorizados del Cliente y, cuando aplique, terceros cuyos datos sean tratados por el Cliente a través de la Plataforma.

4. Obligaciones del Proveedor (encargado)

El Proveedor se obliga a:

  • (a) Tratar los Datos Personales únicamente conforme a las instrucciones documentadas del Cliente, incluyendo transferencias internacionales, salvo que esté obligado por ley aplicable (en cuyo caso lo notificará al Cliente, salvo que la propia ley lo prohíba).
  • (b) Garantizar que el personal autorizado a tratar los datos se comprometa a la confidencialidad.
  • (c) Aplicar medidas técnicas y organizativas apropiadas descritas en el apartado 7.
  • (d) No subcontratar el tratamiento sin autorización previa del Cliente, general o específica. La autorización general se entenderá otorgada respecto a los subencargados publicados por el Proveedor; el Cliente podrá oponerse justificadamente a nuevos subencargados.
  • (e) Asistir al Cliente, mediante medidas técnicas y organizativas razonables, para responder a solicitudes de ejercicio de derechos de los titulares.
  • (f) Asistir al Cliente en el cumplimiento de sus obligaciones de seguridad, notificación de brechas, evaluación de impacto y consulta previa ante autoridades.
  • (g) A elección del Cliente, suprimir o devolver todos los Datos Personales tras la finalización del servicio y suprimir las copias existentes, salvo que la ley aplicable exija su conservación.
  • (h) Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento y permitir auditorías razonables, conforme al apartado 9.

5. Obligaciones del Cliente (responsable)

El Cliente se obliga a:

  • (a) Cumplir con sus obligaciones como responsable del tratamiento bajo la normativa aplicable.
  • (b) Tener una base legal válida para el tratamiento de los Datos Personales que introduzca o procese mediante la Plataforma.
  • (c) Informar a los titulares conforme a los deberes de transparencia de la normativa aplicable.
  • (d) Atender las solicitudes de ejercicio de derechos de los titulares.
  • (e) No introducir en la Plataforma categorías especiales de datos personales sin base legal habilitante y sin garantías adicionales adecuadas.

6. Subencargados

6.1. El Proveedor puede recurrir a subencargados (p. ej., proveedores de infraestructura, bases de datos, CDN, email transaccional) para prestar el servicio.

6.2. El Proveedor mantendrá una lista actualizada de subencargados disponible a petición del Cliente y notificará por email o en la Plataforma la incorporación o sustitución de subencargados con al menos 30 días de antelación.

6.3. El Cliente podrá oponerse justificadamente a un subencargado. Si no se alcanza acuerdo en 30 días, cualquiera de las partes podrá terminar el contrato conforme a los Términos de Servicio.

6.4. El Proveedor celebrará con cada subencargado un contrato escrito que imponga obligaciones equivalentes a las de este DPA.

7. Medidas de seguridad

El Proveedor aplica, como mínimo, las siguientes medidas técnicas y organizativas:

  • Cifrado de datos en tránsito (TLS) y en reposo cuando sea técnicamente razonable.
  • Control de accesos por rol y mínimo privilegio.
  • Autenticación segura (MFA recomendado o requerido para roles administrativos).
  • Registros de auditoría de accesos y operaciones críticas.
  • Copias de seguridad periódicas con procedimiento de restauración probado.
  • Evaluación periódica de vulnerabilidades y gestión de parches.
  • Procedimientos formales de respuesta a incidentes.
  • Formación del personal en protección de datos y seguridad.

8. Notificación de brechas

8.1. El Proveedor notificará al Cliente sin demora indebida, y en todo caso en un plazo máximo de 72 horas desde que tenga conocimiento, cualquier brecha de seguridad que afecte Datos Personales tratados en nombre del Cliente.

8.2. La notificación incluirá, en la medida de lo posible:

  • Naturaleza de la brecha, categorías y volumen aproximado de datos y titulares afectados.
  • Punto de contacto para obtener más información.
  • Consecuencias probables.
  • Medidas adoptadas o propuestas para mitigar los efectos.

8.3. El Proveedor asistirá al Cliente en sus obligaciones de notificación a autoridades y titulares cuando corresponda.

9. Auditoría

9.1. El Proveedor pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluyendo certificaciones y auditorías externas (p. ej., SOC 2, ISO 27001) cuando existan.

9.2. El Cliente podrá realizar, por sí mismo o mediante un auditor independiente designado, auditorías razonables con un preaviso mínimo de 30 días, una vez al año o en caso de incidente grave o requerimiento de autoridad, durante horario laboral y sin interferir con las operaciones del Proveedor.

9.3. El Cliente asumirá los costes de la auditoría, salvo que se detecten incumplimientos materiales imputables al Proveedor.

10. Transferencias internacionales

10.1. Cuando el tratamiento implique transferencia de datos personales fuera del país del Cliente, el Proveedor adoptará garantías adecuadas (p. ej., Cláusulas Contractuales Tipo de la UE, decisiones de adecuación, u otros mecanismos vigentes en la jurisdicción aplicable).

10.2. El Proveedor informará al Cliente, a solicitud, sobre las transferencias internacionales realizadas y las garantías aplicables.

11. Devolución y supresión de datos

11.1. A la finalización del servicio, el Cliente podrá exportar sus datos durante un plazo de 30 días.

11.2. Transcurrido dicho plazo, el Proveedor suprimirá los Datos Personales, salvo obligación legal de conservación, y ofrecerá certificación escrita de la supresión a petición del Cliente.

12. Responsabilidad

La responsabilidad derivada de este DPA se rige por las limitaciones establecidas en los Términos de Servicio, sin perjuicio de la responsabilidad imperativa frente a titulares o autoridades prevista en la normativa aplicable.

13. Ley aplicable y jurisdicción

Este DPA se rige por la legislación de Rumanía y la Unión Europea. Las disputas se someten a los tribunales competentes de Arad, Rumanía, sin perjuicio de los derechos imperativos de los titulares ante la autoridad de control competente en su jurisdicción.

14. Contacto

  • Protección de datos (DPO o responsable designado): ab@serey.art
  • Asuntos legales: ab@serey.art
  • Reporte de incidentes de seguridad: ab@serey.art

Serey Art & Science — Pincipala 350, Arad, Arad, 13445, Romania — Registro [—] — ID Fiscal [—].

Serey Art & Science
Aviso LegalPrivacidadTérminosCookies

Desarrollado por Serey Art & Science