Borrador — no publicar tal cual
Redactado como punto de partida sobre el contenido que exige el RGPD y sobre los datos que la aplicación guarda de verdad. Los huecos marcados como [PENDIENTE: …] solo los puedes rellenar tú, y el conjunto debe revisarlo un asesor antes de publicarse o firmarse.
Entre [PENDIENTE: autoescuela] («el responsable») y [PENDIENTE: titular de Gestionae] («el encargado»), al amparo del artículo 28 del Reglamento (UE) 2016/679.
1. Objeto, duración y naturaleza
El encargado trata datos personales por cuenta del responsable con el único fin de prestarle el servicio de gestión de autoescuela: expedientes de alumnos, formación, trámites, cobros y facturación. El tratamiento dura lo que dure la suscripción.
2. Datos y personas afectadas
Datos identificativos, de contacto, académicos y económicos de los alumnos de la autoescuela, de sus profesores y de su personal de oficina, así como las firmas manuscritas capturadas en los documentos que la aplicación genera y al terminar cada clase práctica.
Se incluyen además, porque la aplicación los trata de verdad:
- Documentación aportada por el alumno —copia del DNI o NIE, foto, permiso anterior, justificante de tasa, autorización del tutor— y, si la autoescuela decide archivarlo, el informe de aptitud psicofísica, que es un dato de salud de los que el artículo 9 del RGPD llama de categoría especial. El encargado lo trata con las mismas medidas que el resto y sin acceso del personal de instrucción.
- Valoración del progreso del alumno en los epígrafes con los que la DGT califica la prueba de circulación.
- Registro de jornada del personal de la autoescuela —entradas, salidas y pausas—, que el responsable conserva cuatro años por exigencia del artículo 34.9 del Estatuto de los Trabajadores. Los interesados aquí son los trabajadores, no los alumnos.
- Comunicaciones enviadas a los alumnos: recordatorios de clase y de examen, y los avisos que la autoescuela manda a un grupo, con constancia de qué se envió y a cuántas personas.
3. Obligaciones del encargado
- Tratar los datos solo siguiendo instrucciones documentadas del responsable.
- Garantizar que quien accede a los datos se compromete a la confidencialidad.
- Aplicar medidas de seguridad adecuadas (apartado 5) y asistir al responsable para que pueda atender los derechos de los interesados.
- Avisar al responsable sin dilación indebida si tiene conocimiento de una violación de seguridad, con la información necesaria para que este pueda notificarla en las 72 horas que marca el art. 33.
- Al terminar el contrato, el encargado pondrá los datos a disposición del responsable en formato JSON, completos y legibles por máquina, a solicitud de este y en un plazo máximo de [PENDIENTE: plazo de respuesta, p. ej. 5 días hábiles], durante los 30 días siguientes a la terminación; transcurrido ese plazo los suprimirá de sus sistemas, salvo lo que deba conservarse por obligación legal.
4. Subencargados
El responsable autoriza a los siguientes, cada uno con su propio contrato de encargado:
- Alojamiento de base de datos, autenticación y ficheros: Supabase, región
eu-north-1 (Estocolmo, Suecia) — dentro de la Unión Europea. - Alojamiento y ejecución de la aplicación: Vercel, región
arn1 (Estocolmo, Suecia) — dentro de la Unión Europea. Los ficheros estáticos (imágenes, hojas de estilo) se sirven desde su red de distribución global, que no trata datos personales. - Procesamiento de pagos con tarjeta: Stripe (Estados Unidos, con cláusulas contractuales tipo de la Comisión Europea).
- Envío de correo electrónico: Brevo (Francia y Alemania) — dentro de la Unión Europea.
- Emisión de facturas conforme a Verifactu: BeeL, únicamente si el responsable activa la facturación. Hoy está desactivada por defecto.
La base de datos no sale de la Unión Europea. La transferencia a Estados Unidos se limita a Stripe, y solo respecto de los datos necesarios para cobrar.
5. Medidas de seguridad
Las que la aplicación implementa de verdad hoy:
- Separación entre autoescuelas garantizada por la base de datos, con políticas de acceso a nivel de fila: una autoescuela no puede leer datos de otra aunque la aplicación tuviera un fallo. Está cubierto por pruebas automáticas.
- Acceso por roles: la oficina, el profesor y el alumno ven conjuntos distintos, decididos también en la base de datos.
- Cifrado en tránsito y ficheros en almacenamiento privado, accesibles solo mediante enlaces firmados de caducidad corta.
- Registro de actividad por usuario, y tablas de auditoría que no admiten modificación ni borrado.
- Copias de seguridad [PENDIENTE: el plan contratado hoy en Supabase no incluye copias automáticas — indicar aquí la frecuencia y retención reales una vez se contrate el plan que las ofrezca, o declarar que no las hay]. Con independencia de ello, el responsable puede solicitar en cualquier momento una exportación completa de sus datos, que el encargado entregará en formato JSON en el plazo indicado en la cláusula de terminación. La exportación la ejecuta el encargado; no es una función de autoservicio dentro de la aplicación.
6. Auditoría
El encargado pondrá a disposición del responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitirá auditorías con periodicidad anual, o cuando una autoridad de control lo requiera, previa solicitud por escrito con quince días de antelación y documentalmente. Las auditorías presenciales quedan reservadas a los casos en que así lo exija una autoridad de control.