Confianza

Acuerdo de tratamiento de datos

Un acuerdo de tratamiento de datos es el contrato escrito que exige el artículo 28 del UK GDPR cuando una organización trata datos personales por cuenta de otra. Cuando usted lanza una encuesta en NumoForms, usted es el responsable del tratamiento y NOISSIME LTD es su encargado, de modo que hace falta un acuerdo. El nuestro contiene las cláusulas del artículo 28(3), un anexo que describe el tratamiento, autorización escrita general para los subencargados que publicamos y el IDTA del Reino Unido o las Cláusulas Contractuales Tipo de la UE para las transferencias fuera del Reino Unido. Pida una copia desde la página de contacto y se la enviaremos para su revisión antes de que se registre.

Última revisión: 22 de julio de 2026.

Por qué existe siquiera un acuerdo de este tipo

La normativa de protección de datos no permite que un responsable entregue datos personales a un proveedor sobre la base de la confianza. El artículo 28 del UK GDPR dispone que la relación debe regirse por un contrato que vincule al encargado, y enumera lo que ese contrato tiene que contener. El deber corre en ambos sentidos: si usted recoge datos personales mediante una encuesta y no hay acuerdo, quien incumple es usted, y no solo nosotros. Por eso los equipos de compras lo piden pronto, y por eso preferimos publicar esta página antes que contestar cuarenta veces al mismo correo.

La página del RGPD del Reino Unido explica con más detalle el reparto entre responsable y encargado, incluidos los casos en los que el responsable somos nosotros: los datos de cuenta y la correspondencia de soporte.

Cuándo lo necesita y cuándo no

Necesita un acuerdo si su encuesta recoge datos personales. El listón es más bajo de lo que parece. Una encuesta sin campo de nombre puede recoger igualmente datos personales a través de una caja de texto libre en la que alguien escribe sobre sí mismo, de una pregunta de dirección o de correo electrónico, de una subida de archivos o de un campo oculto que arrastra una referencia de expediente de su propio sistema. Si se da alguno de esos casos, trate la encuesta como un tratamiento de datos personales y deje la documentación en regla.

Una encuesta genuinamente anónima —sin identificadores, sin campos ocultos, sin archivos subidos y sin texto libre que invite al detalle personal— no necesita acuerdo, porque no hay datos personales que tratar. Sea honesto consigo mismo sobre cuál de las dos está lanzando. La sección sobre anonimato cubre las tres funciones que con más frecuencia lo rompen por accidente.

Qué cubre nuestro acuerdo

El acuerdo es breve y sigue la estructura del artículo 28(3) en lugar de reinventarla. Todo esto aparece en el documento:

Objeto y duración

Qué se trata y durante cuánto tiempo: el contenido de las encuestas y las respuestas que usted recoge, mientras su cuenta siga abierta y los datos no se hayan suprimido.

Naturaleza y finalidad

Alojar, almacenar y mostrar las respuestas de las encuestas, y prestar las funciones de resultados, exportación e informes de la plataforma. Nada más. No tratamos sus respuestas para fines propios.

Tipos de datos y personas interesadas

Los determinan las preguntas que usted decida hacer. El anexo describe las categorías en lugar de fingir que podemos predecirlas, y señala los datos de categoría especial cuando se usan preguntas de seguimiento de la igualdad.

Tratamiento conforme a instrucciones documentadas

Actuamos únicamente siguiendo sus instrucciones, lo que en la práctica significa su uso de la plataforma más lo que se acuerde por escrito. Si una instrucción infringiera la normativa de protección de datos, se lo diremos.

Confidencialidad

Cualquier persona con acceso a datos personales tratados por cuenta suya está sujeta a un deber de confidencialidad.

Medidas de seguridad

Las medidas del artículo 32, descritas de forma concreta y no a base de adjetivos: los mismos controles que expone la página de seguridad.

Subencargados

Autorización escrita general para la lista publicada, aviso antes de que una incorporación empiece a tratar datos, derecho de oposición y traslado de las mismas obligaciones.

Asistencia con los derechos de las personas interesadas

Qué le permite hacer la plataforma por sí mismo y en qué casos ayudamos cuando una solicitud no puede atenderse desde la interfaz.

Notificación de brechas

Aviso a usted sin dilación indebida, con la información que necesita para su propia valoración conforme al artículo 33.

Supresión o devolución

A la terminación, supresión o devolución de los datos a su elección, incluidos los archivos subidos y las respuestas parciales guardadas.

Auditoría e información

Información para demostrar el cumplimiento, y cooperación con auditorías e inspecciones, con un preaviso razonable.

Transferencias internacionales

El Addendum de Transferencia Internacional de Datos del Reino Unido o las Cláusulas Contractuales Tipo de la UE cuando se transfieren datos personales fuera del Reino Unido.

El anexo, en términos claros

El anexo es la parte que la mayoría de la gente lee de verdad, porque dice dónde van los datos. El contenido de las encuestas, las respuestas, las respuestas parciales guardadas y los archivos subidos los almacena Supabase sobre infraestructura de AWS en Londres (eu-west-2). Los controles técnicos que se les aplican —TLS en tránsito, AES-256 en reposo, seguridad a nivel de fila, aislamiento entre organizaciones resuelto en el servidor en lugar de tomarse del navegador, y un depósito privado de subidas legible solo mediante URL firmadas que caducan a los 300 segundos— se describen en la página de seguridad, y esa misma descripción constituye el anexo del artículo 32.

Cada tercero del que dependemos, qué hace, qué ve y dónde lo hace, está en la página de subencargados. El acuerdo otorga autorización escrita general para esa lista y nos obliga a publicar una incorporación antes de que el nuevo proveedor comience a tratar datos, con derecho de oposición por su parte por motivos razonables de protección de datos. Dos filas de esa página figuran como «por confirmar» porque todavía no hemos verificado la región con el proveedor; si necesita confirmar alguna antes de poder firmar, dígalo y la reclamaremos en lugar de aventurar una respuesta.

Cómo pedir una copia

Pídala desde la página de contacto. Indíquenos la denominación legal de la organización contratante y quién va a firmar, y si la necesita antes o después de que exista una cuenta: cualquiera de las dos opciones nos vale, y preferimos que su delegado de protección de datos lo lea durante la evaluación a que descubra un problema en el tercer mes.

Si su organización tiene su propio acuerdo obligatorio, envíelo. Los ayuntamientos, los organismos sanitarios y las universidades suelen tenerlo, y revisar el suyo es más rápido que discutir sobre qué papel manda. Lo leemos con detenimiento y volvemos con puntos concretos allí donde una cláusula no se corresponde con el funcionamiento real de la plataforma: una cláusula de auditoría que exija la inspección presencial de un centro de datos que no es nuestro, por ejemplo, o un compromiso de conservación que dé por supuesta una caducidad automática que no tenemos. Preferimos señalarlo antes que firmar algo que no podemos cumplir.

Qué no hace el acuerdo

No elige su base jurídica, no redacta su aviso de privacidad ni cumplimenta su evaluación de impacto relativa a la protección de datos. Esas son responsabilidades del responsable del tratamiento, y ningún contrato con un proveedor las transfiere. Sí cumplimentaremos las secciones del proveedor de una DPIA y responderemos a un cuestionario de seguridad —consulte la página del RGPD del Reino Unido para ver qué cubrimos—, pero la evaluación es suya.

Tampoco confiere una certificación que no tenemos. No estamos certificados según la ISO 27001, no hemos completado ninguna auditoría SOC 2 y no poseemos Cyber Essentials. Si su proceso trata alguna de ellas como requisito eliminatorio, el acuerdo no le hará superarlo, y debería saberlo antes de invertir tiempo en una evaluación.

Páginas relacionadas

Seguridad describe los controles a los que nos obliga el acuerdo. RGPD del Reino Unido cubre los papeles, las bases jurídicas, la conservación y los derechos de quienes responden. Subencargados es la lista del anexo en versión viva. La declaración de accesibilidad es el otro documento que los equipos de compras suelen pedir en el mismo correo.

Esta página describe el acuerdo. No es asesoramiento jurídico y no sustituye a su propia revisión.

Lea el acuerdo antes de darse de alta.

Díganos la denominación legal de la entidad que contrata y quién va a firmar, y le enviaremos el acuerdo para que lo revise, en lugar de sacarlo después de la firma. Si su organización tiene su propio modelo obligatorio, mándenoslo y lo leeremos como merece.

  • Las cláusulas del artículo 28.3 y un anexo que describe el tratamiento
  • Autorización general por escrito para la lista publicada de subencargados
  • IDTA del Reino Unido o cláusulas contractuales tipo de la UE para las transferencias
Solicitar una copia