Sunset Docs
PreciosSeguridadBlogIniciar sesiónIniciar pruebaENESFRDEIT
Anexo de tratamiento de datos

Anexo de tratamiento de datos

Última actualización: 15 de agosto de 2026

Este Anexo de tratamiento de datos forma parte de las Condiciones del servicio de Sunset Docs entre el cliente y Esteve Castells Calpe, Barcelona, Spain. Se aplica automáticamente siempre que Sunset Docs trate Datos personales del cliente por cuenta de este. Un DPA firmado por separado prevalece cuando entre expresamente en conflicto con este documento.

Contenido

  1. 1. Definiciones
  2. 2. Funciones y ámbito
  3. 3. Instrucciones documentadas
  4. 4. Confidencialidad
  5. 5. Seguridad
  6. 6. Subencargados
  7. 7. Solicitudes de los interesados
  8. 8. Violaciones de la seguridad de los datos personales
  9. 9. Otra asistencia
  10. 10. Transferencias internacionales
  11. 11. Información y auditorías
  12. 12. Devolución y eliminación
  13. 13. Responsabilidad
  14. 14. Vigencia y prelación
  15. Anexo 1: Detalles del tratamiento
  16. Anexo 2: Medidas técnicas y organizativas
  17. Anexo 3: Subencargados
  18. 15. Contacto

1. Definiciones

RGPD significa el Reglamento (UE) 2016/679. Responsable, encargado, datos personales, tratamiento, interesado y violación de la seguridad de los datos personales tienen el significado que les atribuye el RGPD. Datos personales del cliente significa los datos personales enviados a un espacio de trabajo del cliente o generados en él que Sunset Docs trata por cuenta del cliente.

Normativa de protección de datos significa el RGPD y cualquier otra norma de privacidad o protección de datos aplicable al tratamiento conforme a este DPA. Servicio y Cliente tienen el significado indicado en las Condiciones.

2. Funciones y ámbito

El cliente es el responsable o un encargado que actúa por cuenta de otro responsable. Sunset Docs es el encargado o subencargado. Cada parte cumplirá sus propias obligaciones conforme a la Normativa de protección de datos.

Cuando el cliente actúa como encargado, confirma que el responsable correspondiente ha autorizado sus instrucciones y la contratación de Sunset Docs. El Anexo 1 describe el tratamiento cubierto por este DPA.

3. Instrucciones documentadas

Sunset Docs trata los Datos personales del cliente únicamente siguiendo las instrucciones documentadas contenidas en las Condiciones, este DPA, la configuración del servicio del cliente y el uso autorizado de las funciones. Si el Derecho de la UE o de un Estado miembro exige otro tratamiento, informaremos al cliente antes de tratar los datos salvo que la ley prohíba ese aviso.

Informaremos al cliente si consideramos que una instrucción infringe la Normativa de protección de datos y podremos pausar el tratamiento afectado mientras las partes lo resuelven.

4. Confidencialidad

Toda persona autorizada por Sunset Docs para tratar Datos personales del cliente está sujeta a obligaciones contractuales o legales de confidencialidad y solo recibe acceso cuando lo necesita para su función.

5. Seguridad

Sunset Docs mantiene medidas técnicas y organizativas adecuadas para los riesgos del tratamiento, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento. Las medidas actuales se describen en el Anexo 2.

Podemos actualizar las medidas cuando cambie el servicio, siempre que la actualización no reduzca de forma sustancial la protección global de los Datos personales del cliente.

6. Subencargados

El cliente concede autorización general por escrito para los subencargados identificados en la página de Subencargados. Avisaremos con al menos 30 días de antelación antes de añadir o sustituir a un subencargado que vaya a tratar Datos personales del cliente. El cliente puede oponerse dentro de ese plazo por motivos razonables de protección de datos.

Imponemos a cada subencargado obligaciones de protección de datos que aportan una protección sustancialmente equivalente para el tratamiento correspondiente. Seguimos respondiendo ante el cliente por la actuación del subencargado conforme a lo exigido por la ley. Si no existe una alternativa razonable tras una oposición válida, el cliente puede resolver el servicio afectado y recibir el reembolso prorrateado de las tarifas pagadas por adelantado correspondientes al periodo no utilizado.

7. Solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, prestaremos asistencia técnica y organizativa razonable para las solicitudes de ejercicio de derechos de los interesados. Si un interesado contacta directamente con nosotros sobre Datos personales del cliente, remitiremos la solicitud al cliente sin dilación indebida y no responderemos sobre el fondo salvo autorización u obligación legal.

8. Violaciones de la seguridad de los datos personales

Notificaremos al cliente sin dilación indebida cuando tengamos conocimiento de una violación de la seguridad que afecte a Datos personales del cliente. Facilitaremos la información razonablemente disponible sobre su naturaleza, las categorías y cifras aproximadas afectadas, las posibles consecuencias y las medidas adoptadas o propuestas.

La información puede facilitarse por fases. No retrasaremos un aviso inicial solo porque aún no se conozcan todos los detalles y prestaremos asistencia razonable con las obligaciones de notificación y comunicación del cliente.

9. Otra asistencia

Teniendo en cuenta la naturaleza del tratamiento y la información de la que dispongamos, prestaremos asistencia razonable con las obligaciones de seguridad, las evaluaciones de impacto relativas a la protección de datos y las consultas previas a las autoridades de control relacionadas con el Servicio.

10. Transferencias internacionales

Una transferencia restringida solo tendrá lugar mediante un mecanismo permitido por el capítulo V del RGPD. Según el destinatario, puede tratarse de una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU. cuando el destinatario esté certificado o las cláusulas contractuales tipo de la Comisión Europea con medidas complementarias cuando sean necesarias. Los datos de los proveedores se publican en la página de Subencargados.

11. Información y auditorías

Facilitaremos la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD, incluidas respuestas a preguntas escritas de seguridad proporcionales. El cliente puede auditar el cumplimiento como máximo una vez cada 12 meses, con al menos 30 días de antelación, en horario laboral, a su cargo y bajo confidencialidad, sin interrumpir el servicio ni acceder a datos de otro cliente.

Los límites de frecuencia y preaviso no se aplican tras una presunta violación de seguridad, indicios creíbles de incumplimiento sustancial o una solicitud de la autoridad de control. Antes de una auditoría presencial debe utilizarse la revisión documental cuando pueda satisfacer razonablemente la solicitud.

12. Devolución y eliminación

La programación de eliminación configurada es una instrucción documentada continuada y la cancelación de la suscripción no la amplía. El cliente puede eliminar los datos antes. Antes de que termine el tratamiento, puede recuperar los originales cuya descarga haya habilitado el propietario o solicitar una exportación razonable del servicio de los Datos personales del cliente activos.

Cuando termine el tratamiento, el cliente puede indicarnos que devolvamos y eliminemos los Datos personales del cliente activos o que los eliminemos sin devolverlos, salvo que el Derecho de la UE o de un Estado miembro exija su conservación. Si no da otra instrucción, continúan las programaciones de eliminación existentes. Los restos de copias de seguridad cifradas de la base de datos caducan en un plazo de 30 días y permanecen protegidos hasta su eliminación.

Los registros mínimos de eliminación y auditoría sin contenido pueden conservarse durante 12 meses por motivos de seguridad y responsabilidad proactiva. Previa solicitud escrita, confirmaremos la finalización del proceso de eliminación aplicable.

13. Responsabilidad

Las condiciones de responsabilidad de las Condiciones se aplican a este DPA. No limitan los derechos de los interesados, las facultades de las autoridades de control ni las responsabilidades que la Normativa de protección de datos no permita excluir o limitar.

14. Vigencia y prelación

Este DPA se aplica mientras Sunset Docs trate Datos personales del cliente. Prevalece sobre las Condiciones en materia de protección de datos. Los cambios del DPA siguen el procedimiento de modificación de las Condiciones, salvo que un cambio exigido por ley pueda entrar en vigor antes con aviso.

Anexo 1: Detalles del tratamiento

Objeto: prestación y soporte del servicio de recepción de documentos de Sunset Docs. Duración: la vigencia del contrato más cada plazo de eliminación configurado, cualquier periodo de exportación acordado y el ciclo de copias de seguridad protegidas.

Naturaleza y fines: recibir, validar, analizar en busca de malware, cifrar, almacenar, generar vistas previas, mostrar, notificar, imprimir cuando esté habilitado, permitir descargas de originales autorizadas por el propietario, auditar y eliminar documentos temporales.

Interesados: remitentes de documentos, usuarios y personal del cliente, clientes, contratistas, proveedores y otras personas cuya información figure en los documentos enviados. Los datos personales pueden incluir nombres, datos de contacto, identificación, información empresarial, profesional y financiera, contenido de documentos, nombres de archivo, correo del remitente, metadatos, datos de seguridad derivados de la IP y actividad de acceso.

Las categorías especiales y los datos de alto riesgo no están previstos ni autorizados salvo acuerdo escrito por separado. El cliente no debe enviar datos de menores, datos sobre condenas penales, datos completos de tarjetas de pago, credenciales, secretos ni datos que no esté legalmente autorizado a tratar.

Anexo 2: Medidas técnicas y organizativas

Las medidas incluyen cifrado AES-256-GCM en la capa de aplicación para los objetos de documentos; claves encapsuladas por separado para cada documento; TLS en tránsito; infraestructura privada; réplica privada cifrada en R2; comprobaciones de acceso al espacio de trabajo; verificación opcional en dos pasos mediante TOTP; hash de contraseñas con Argon2id; sesiones seguras y protección CSRF; cuarentena, validación de contenido y análisis de malware.

Las medidas también incluyen autorización de corta duración para el visor; controles restrictivos de caché; rutas de objetos no públicas; registro de acciones relevantes sobre documentos; conservación definida de copias de seguridad; eliminación programada y manual; acceso restringido a producción; obligaciones de confidencialidad; revisión de proveedores y procedimientos de respuesta a incidentes.

Anexo 3: Subencargados

Los subencargados actuales, sus fines, categorías de datos, regiones de tratamiento y garantías de transferencia se publican en sunsetdocs.com/subprocessors. Solo los proveedores identificados allí como subencargados forman parte de este Anexo para los Datos personales del cliente.

15. Contacto

Las consultas, oposiciones, confirmaciones de eliminación y copias firmadas pueden solicitarse en [email protected].

Documentos relacionados

Privacidad · Condiciones · DPA · Subencargados · Seguridad

Sunset Docs

Recepción temporal de documentos confidenciales.

BlogSoportePrivacidadDPASubencargadosCondicionesReembolsosCookiesAviso legalSeguridad