Acuerdo de tratamiento de datos
Acuerdo del artículo 28 entre Animiyo como encargado y el tenant responsable: instrucciones, seguridad, subencargados, violaciones, auditorías y transferencias.
- En vigor desde
- 2 de agosto de 2026
- Última actualización
- 2 de agosto de 2026
- Version
- 1.0
Cuando una clínica veterinaria, una tienda o un criador utiliza Animiyo para gestionar sus propios clientes, los roles se separan: el tenant decide por qué y cómo se tratan esos datos y es el responsable, Animiyo ejecuta sus instrucciones y es el encargado. El artículo 28 del Reglamento (UE) 2016/679 exige que esa relación se rija por un acto jurídico escrito, y este documento es ese acto. No es un resumen en lenguaje sencillo de la política de privacidad: es el texto que vincula a las dos partes, que el responsable puede adjuntar a su propio registro de las actividades de tratamiento y que una autoridad de control puede pedir ver. Establece el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos y las categorías de interesados, las instrucciones que el responsable puede dar y las que serían rechazadas, las medidas de seguridad realmente activas en la plataforma, la cadena de subencargados, la asistencia debida al responsable, los plazos para notificar una violación, la forma en que se ejerce una auditoría en un servicio SaaS multitenant, la base de las transferencias a los Estados Unidos y qué ocurre con los datos cuando la relación termina. Cada medida mencionada corresponde a una configuración realmente presente en el proyecto de Google Cloud petdiary-10327, no a una lista de intenciones.
Objeto y ámbito del acuerdo
Este documento rige el tratamiento de datos personales que Animiyo realiza por cuenta de un tenant. Por tenant se entiende una clínica veterinaria, una tienda o servicio para animales, o un criador que opera en un espacio de trabajo separado de la plataforma, con su propio personal y sus propios clientes. Dentro de ese perímetro el tenant determina las finalidades y los medios del tratamiento y es el responsable; Animiyo proporciona la infraestructura, ejecuta las instrucciones recibidas y es el encargado en el sentido del artículo 4 punto 8 del Reglamento (UE) 2016/679.
El acuerdo se celebra sin una firma separada. Se vuelve vinculante en el momento en que se habilita el espacio de trabajo del tenant y se aceptan las condiciones publicadas en /termini: a partir de ese momento este texto, en la versión en vigor en la fecha indicada en la parte superior de la página, es el acto jurídico exigido por el artículo 28 apartado 3. Un tenant que necesite una copia firmada para su propia documentación puede solicitarla desde la página /contatti y recibe el mismo texto en un documento fechado y firmado.
| Elemento | Valor |
|---|---|
| Versión | 1.0 |
| En vigor desde | 2 de agosto de 2026 |
| Última actualización | 2 de agosto de 2026 |
| Encargado | La entidad que opera Animiyo, identificada en la página /contatti |
| Responsable | El tenant que opera en su propio espacio de trabajo en la plataforma |
| Ámbito | Aplicación web en Cloud Run, aplicación nativa iOS, backend compartido en el proyecto de Google Cloud petdiary-10327 |
| Documentos relacionados | /privacy, /sub-responsabili, /diritti-privacy, /termini |
| Canal para las comunicaciones | /contatti |
El acuerdo no cubre el tratamiento en el que Animiyo determina por sí misma las finalidades y los medios, es decir, las cuentas de los propietarios de mascotas que utilizan la plataforma con fines personales: para esos Animiyo es el responsable y el documento aplicable es la información en /privacy. Tampoco cubre los proveedores que el tenant elige por su cuenta, que siguen siendo su responsabilidad como se describe en /sub-responsabili. La distinción importa porque determina a quién debe dirigir su solicitud un interesado y quién responde ante la autoridad de control.
Roles de las partes
Animiyo es una plataforma multitenant, por lo que su rol cambia según los datos de que se trate, no según el momento. Dos operaciones de tratamiento distintas pueden coexistir en torno al mismo animal: la ficha que un propietario mantiene para sí mismo, donde Animiyo es el responsable, y la documentación clínica que una clínica redacta en su propio espacio de trabajo, donde la clínica es la responsable. La tabla muestra dónde discurre la frontera, función por función, y debe leerse junto con la tabla correspondiente de la información en /privacy, con la que coincide.
| Tratamiento | Rol de Animiyo | Responsable | Documento aplicable |
|---|---|---|---|
| Historias clínicas y notas SOAP redactadas por una clínica | Encargado | La clínica veterinaria | Este acuerdo |
| Resultados de laboratorio y consentimientos firmados en la clínica | Encargado | La clínica veterinaria | Este acuerdo |
| Agenda de citas, tipos de cita y hospitalizaciones | Encargado | El tenant que las gestiona | Este acuerdo |
| Presupuestos, facturas, pedidos, suscripciones y programas de fidelización | Encargado | El tenant que los emite | Este acuerdo |
| Registros de los clientes del tenant y de los animales que trata | Encargado | El tenant | Este acuerdo |
| Registro, inicio de sesión y gestión de la cuenta de un propietario | Responsable | Animiyo | Información en /privacy |
| Perfiles de las mascotas de un propietario, recordatorios, paseos y presupuesto | Responsable | Animiyo | Información en /privacy |
| Seguridad de la plataforma, registro de auditoría, prevención de abusos | Responsable | Animiyo | Información en /privacy |
| Medición del sitio público con Google Analytics 4 | Responsable | Animiyo | Información en /cookie |
Los dos roles no se solapan ni se intercambian por conveniencia. Cuando Animiyo actúa como encargado no decide qué datos recoger ni durante cuánto tiempo conservarlos: ejecuta las instrucciones documentadas del tenant y, si va más allá de ellas, para ese tratamiento se considera responsable con arreglo al artículo 28 apartado 10, con todas las consecuencias que ello conlleva. Cuando actúa como responsable, en cambio, responde directamente por sus propias decisiones y no puede invocar la instrucción de nadie.
Aguas abajo de Animiyo la cadena continúa. Los proveedores enumerados en /sub-responsabili tratan datos por cuenta de Animiyo y, en la relación con el tenant, son subencargados autorizados con arreglo al artículo 28 apartados 2 y 4. La cadena es por tanto lineal y verificable: el tenant es el responsable, Animiyo es el encargado, Google Ireland Limited junto con Google LLC es el subencargado de los servicios de infraestructura. No existe ningún otro eslabón en la fecha de este acuerdo.
Objeto, duración, naturaleza y finalidad del tratamiento
El artículo 28 apartado 3 exige que el acto jurídico indique con precisión ciertos elementos y, en la práctica, a menudo se relegan a un anexo genérico. Aquí están escritos en el cuerpo del documento y vinculados a funciones realmente presentes en la plataforma, porque una lista abstracta no permite al responsable verificar nada.
| Elemento | Contenido para este acuerdo |
|---|---|
| Objeto | El tratamiento de datos personales que el tenant introduce, genera o recibe utilizando las funciones profesionales de la plataforma |
| Duración | Desde la activación del espacio de trabajo hasta su cierre, más el periodo de devolución o supresión descrito más adelante |
| Naturaleza | Recogida, registro, organización, estructuración, conservación, consulta, extracción, comunicación a los destinatarios autorizados por el responsable, exportación, limitación y supresión |
| Finalidad | Prestar las funciones solicitadas por el responsable y salvaguardar la seguridad, la integridad y la continuidad del servicio |
| Tipos de datos personales | Las categorías enumeradas en la sección sobre los datos y los interesados |
| Categorías de interesados | Los clientes del tenant, las personas que este designe como contacto, los miembros del personal del tenant |
| Obligaciones y derechos del responsable | Los establecidos en los artículos 24, 28, 32, 33, 34, 35 y 36 del Reglamento, recordados en las secciones que siguen |
Las finalidades no son genéricas. Cada una corresponde a una parte del producto que el tenant habilita o deja deshabilitada, y ninguna implica un uso de los datos distinto del solicitado por el responsable. En particular, ningún dato tratado por cuenta de un tenant se utiliza para las finalidades propias de Animiyo, para estadísticas comerciales, para elaboración de perfiles ni para entrenar modelos de inteligencia artificial.
- Gestión de los registros de clientes y de los animales tratados, incluidas las comparticiones autorizadas por el propietario.
- Redacción y conservación de la documentación clínica: notas SOAP, resultados de laboratorio, patologías crónicas, hospitalizaciones.
- Registro de vacunaciones, terapias farmacológicas, tratamientos antiparasitarios y mediciones de peso.
- Agenda de citas, tipos de cita configurados por el tenant y los recordatorios correspondientes.
- Formularios de consentimiento, captura de firma y conservación de los consentimientos firmados.
- Presupuestos, facturas, pedidos, suscripciones y programas de fidelización gestionados por el tenant.
- Conversaciones entre el personal del tenant y los clientes dentro de la plataforma.
- Seguridad de la plataforma, registro de auditoría y prevención de abusos automatizados.
- Exportación de los datos a solicitud del responsable o de un interesado que se dirija al responsable.
Una aclaración sobre la duración evita un malentendido frecuente. El tratamiento no termina el día en que el tenant deja de utilizar la plataforma, sino el día en que se completa el procedimiento de devolución o supresión descrito más adelante. En el periodo intermedio Animiyo sigue conservando los datos, limitando el tratamiento a la conservación y a las operaciones necesarias para entregarlos o suprimirlos. Ese periodo intermedio no es ilimitado: tiene los plazos establecidos en la sección sobre el final de la relación.
Tipos de datos personales y categorías de interesados
La tabla enumera las categorías de datos que Animiyo trata por cuenta de un tenant, con ejemplos concretos y con las colecciones de Firestore en las que residen. Nombrar las colecciones no es un detalle técnico superfluo: permite al responsable comprobar que lo aquí declarado coincide con lo que realmente existe en el sistema, y le permite describir el tratamiento en su propio registro con la misma precisión.
| Categoría de datos | Ejemplos concretos | Dónde residen | Interesado |
|---|---|---|---|
| Identificadores del cliente | Nombre, dirección de correo electrónico, datos de contacto, nombre de usuario público, pertenencia al tenant en las custom claims del token | Colecciones users, usernames, petMemberships | El cliente del tenant |
| Registros de los animales tratados | Nombre, especie, raza, fecha de nacimiento, sexo, número de microchip, peso, fotografías | Colecciones pets, weightRecords, petActivity y Cloud Storage | El propietario del animal |
| Contactos vinculados al animal | Contactos de emergencia, veterinario de referencia, personas delegadas para recoger al animal o para decidir | Colección petContacts | El propietario y las personas designadas |
| Documentación clínica | Notas SOAP, resultados de laboratorio, patologías crónicas, hospitalizaciones | Colecciones soapNotes, labResults, petConditions, hospitalized | El propietario del animal |
| Cuidados preventivos y terapias | Vacunaciones, medicamentos administrados o prescritos, tratamientos antiparasitarios, citas veterinarias | Colecciones vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypes | El propietario del animal |
| Consentimientos | Formularios de consentimiento preparados por el tenant, consentimientos firmados y la firma capturada | Colecciones consentForms, signedConsents y Cloud Storage | Quien firma el consentimiento |
| Datos financieros y comerciales | Presupuestos, facturas, pedidos, suscripciones, puntos de fidelización, partidas de gasto relacionadas | Colecciones estimates, invoices, orders, subscriptions, rewards, budgetItems | El cliente del tenant |
| Comunicaciones y reseñas | Conversaciones entre el personal del tenant y los clientes, reseñas recibidas por el tenant | Colecciones conversations, reviews | Quien escribe y quien es mencionado |
| Comparticiones de animales | Autorizaciones mediante las cuales un propietario abre al tenant la ficha de su animal y las subcolecciones elegidas | Colecciones petShares, petMemberships | El propietario del animal |
| Datos sobre el personal del tenant | Cuentas de operador, rol asignado, permisos, autor de cada escritura | Colecciones users, tenants, auditLog | El miembro del personal |
| Datos técnicos y de seguridad | Registro de auditoría de la aplicación, tokens de notificación FCM, tokens de App Check, logs de peticiones de Cloud Run | Colección auditLog y los logs del proveedor de infraestructura | Cualquiera que utilice la plataforma |
Intervienen cuatro categorías de interesados y conviene mantenerlas diferenciadas, porque tienen expectativas y derechos distintos y porque el responsable debe informar a todos ellos, no solo a sus clientes de pago.
- Los clientes del tenant, es decir, los propietarios de los animales tratados por la clínica, la tienda o el criador.
- Las personas designadas como contacto de un animal: familiares, convivientes, delegados, veterinario de referencia.
- Los miembros del personal del tenant que acceden a la plataforma con su propia cuenta y cuyas acciones acaban en el registro de auditoría.
- Terceros mencionados ocasionalmente en el texto libre de una nota, un resultado, un presupuesto o una conversación.
La última categoría es la que causa más problemas y es también la menos controlable por el encargado. Un campo de texto libre acepta cualquier cosa que se escriba en él, incluidos datos sobre personas que no tienen relación alguna con la plataforma. Animiyo no filtra el contenido de las notas profesionales, porque filtrarlo significaría leerlo y valorarlo, es decir, exceder las instrucciones recibidas. Corresponde al responsable instruir a su propio personal para que escriba en los campos de texto libre únicamente lo necesario y pertinente, con arreglo al principio de minimización del artículo 5 apartado 1 punto c.
Datos de salud del animal y datos del propietario
Los datos contenidos en la historia clínica de un animal no son datos relativos a la salud en el sentido del artículo 9 del Reglamento. La razón es sencilla y no admite atajos: el artículo 9 protege categorías especiales de datos personales relativos a un interesado, y un interesado es por definición una persona física. Un animal no lo es, por lo que su historia clínica no activa la prohibición del artículo 9 apartado 1 ni la búsqueda de una excepción entre las del apartado 2.
Esto no convierte esos datos en anónimos, que es el error opuesto e igualmente común. Una vacunación, una terapia, una hospitalización o un resultado de laboratorio es atribuible al propietario identificado por la cuenta a la que está vinculado el animal: describe su gasto, sus hábitos, sus visitas a una consulta y, en muchos casos, su situación familiar. Por tanto, siguen siendo datos personales ordinarios del propietario y deben tratarse como tales, con una base jurídica, una información, plazos de conservación y derechos plenamente aplicables.
| Información | Clasificación jurídica | Quién necesita la base jurídica |
|---|---|---|
| Vacunación, terapia o procedimiento registrado para un animal | Datos personales ordinarios del propietario, no datos del artículo 9 | El tenant, por regla general para la ejecución del contrato con su cliente |
| Nota SOAP redactada por el veterinario | Datos personales ordinarios del propietario, con contenido profesional sobre el animal | El tenant, por obligaciones profesionales y contractuales |
| Resultado de laboratorio relativo a un animal | Datos personales ordinarios del propietario | El tenant, por obligaciones profesionales y contractuales |
| Nota de que el animal es un perro guía o un animal de asistencia | Datos relativos a la salud de la persona asistida, artículo 9 | El tenant, con consentimiento explícito con arreglo al artículo 9 apartado 2 punto a |
| Motivo de una cita que describe una condición del propietario | Datos relativos a la salud del propietario, artículo 9 | El tenant, con consentimiento explícito o eliminando la información |
| Alergia del propietario anotada para la manipulación de un medicamento | Datos relativos a la salud del propietario, artículo 9 | El tenant, con consentimiento explícito y conservación limitada |
| Datos de contacto de emergencia de un familiar o delegado | Datos personales ordinarios de un tercero | El tenant, facilitando él mismo la información a ese tercero |
| Firma manuscrita en un formulario de consentimiento | Datos personales ordinarios con alto valor identificativo | El tenant, para cumplir su obligación de acreditar el consentimiento |
La distinción tiene consecuencias prácticas en ambos sentidos. Hacia abajo, impide que el responsable busque el consentimiento explícito allí donde basta un contrato, complicando innecesariamente la recogida de datos y volviendo revocable un tratamiento que no lo es. Hacia arriba, evita que una historia clínica animal se trate como irrelevante: si el tenant atiende a un gran número de clientes, el volumen y la sensibilidad percibida de esa información pesan en la evaluación del riesgo incluso en ausencia del artículo 9.
Técnicamente, Animiyo aplica a esta información las mismas salvaguardas empleadas para las categorías especiales, con independencia de su clasificación jurídica, porque el daño potencial de un acceso no autorizado es comparable.
- Acceso limitado al propietario y a quienes este haya autorizado expresamente mediante una compartición.
- Reglas de seguridad de Firestore y Cloud Storage que comprueban la titularidad del documento en cada lectura y cada escritura.
- Separación entre tenants, de modo que una clínica ve únicamente los animales compartidos con ella.
- Registro de las operaciones significativas sobre la documentación clínica en el registro de auditoría de la aplicación.
- Cifrado en tránsito con TLS y en reposo con AES de 256 bits.
- Ningún uso secundario de ningún tipo: sin estadísticas comerciales, sin elaboración de perfiles, sin entrenamiento de modelos.
Queda un punto que el responsable debe gestionar por sí solo. Los campos de texto libre en la documentación clínica pueden captar datos sobre la salud de personas físicas y, en ese caso, el artículo 9 se aplica plenamente. Animiyo no puede advertirlo, porque no lee el contenido de las notas. El responsable debe por tanto instruir a su personal para que no introduzca información sobre la salud del propietario o de terceros cuando no sea necesaria para el cuidado del animal, y para que recabe el consentimiento explícito cuando lo sea.
Instrucciones documentadas del responsable
Animiyo trata los datos del tenant únicamente siguiendo instrucciones documentadas del responsable, con arreglo al artículo 28 apartado 3 punto a. Documentada no significa necesariamente escrita en papel: significa reconstruible, atribuible a quien dio la instrucción y verificable con posterioridad. En una plataforma de software la mayoría de las instrucciones se dan utilizando el producto, y este acuerdo lo reconoce explícitamente en lugar de fingir que todo viaja a través de un intercambio de cartas.
| Canal | Cuenta como instrucción | Nota |
|---|---|---|
| Este acuerdo y los documentos a los que remite | Sí | Es la instrucción de referencia: describe todo lo que la plataforma hace por cuenta del responsable |
| Ajustes elegidos en el panel del tenant | Sí | Roles y permisos de los operadores, tipos de cita, formularios de consentimiento, tarifas, recordatorios |
| Operaciones realizadas por el personal dentro de las funciones de la aplicación | Sí | Crear, editar, compartir, exportar y suprimir son instrucciones dadas a través de la interfaz y registradas en el registro de auditoría |
| Solicitud escrita enviada desde la página /contatti por el administrador del tenant | Sí | Es el canal para las instrucciones que la interfaz no cubre, por ejemplo una extracción extraordinaria |
| Mensaje verbal o telefónico | No | Debe confirmarse por escrito antes de ejecutarse, salvo durante un incidente de seguridad en curso |
| Solicitud desde una dirección no vinculada a la cuenta de administrador | No | Se rechaza y se comunica al administrador del tenant |
| Solicitud de un operador que carece de los permisos necesarios | No | Se rechaza: los permisos internos los asigna el administrador del tenant, no el encargado |
| Solicitud de un cliente del tenant dirigida directamente a Animiyo | No | Se reenvía al responsable con arreglo al procedimiento establecido en la sección sobre asistencia |
El artículo 28 apartado 3 se cierra con una obligación que discurre en dirección opuesta a todas las demás: el encargado debe informar inmediatamente al responsable si, en su opinión, una instrucción infringe el Reglamento u otras disposiciones en materia de protección de datos de la Unión o de los Estados miembros. No es una cortesía y es el único caso en que se exige al encargado que contradiga al responsable. Animiyo lo hace por escrito, desde la página /contatti a la dirección de correo electrónico del administrador del tenant, en los cinco días hábiles siguientes a la recepción de la instrucción, y suspende la ejecución únicamente de la parte impugnada hasta que recibe una respuesta.
Las siguientes instrucciones, a título de ejemplo y no de forma exhaustiva, serían comunicadas y no ejecutadas. Son ejemplos realistas, extraídos de funciones que existen realmente en la plataforma, no hipótesis de manual.
- Deshabilitar el registro de auditoría del tenant o alterar entradas ya escritas.
- Conservar la documentación clínica de un cliente más allá del periodo fijado por el propio responsable, sin ninguna otra base jurídica.
- Comunicar los datos de un cliente a un tercero no autorizado por el responsable o por la ley.
- Acceder a los datos de un tenant distinto del que da la instrucción, aunque sea para comparación o verificación.
- Utilizar los datos de contacto de los clientes del tenant para mensajes comerciales masivos sin un consentimiento válido.
- Reconstruir datos suprimidos a solicitud de un interesado recurriendo a copias de seguridad.
- Transferir datos a un proveedor elegido por el tenant que no ofrezca las garantías exigidas por el artículo 28 apartado 1.
- Eliminar la separación entre tenants para permitir una búsqueda cruzada sobre los animales de otros profesionales.
Si tras la comunicación el responsable confirma la instrucción por escrito y la confirmación no elimina la ilicitud detectada, Animiyo no la ejecuta y puede resolver la relación con el plazo de preaviso establecido en las condiciones de /termini. La comunicación, la confirmación y el resultado se conservan y se ponen a disposición del responsable a solicitud, porque son la prueba de cómo se comportó cada parte.
Confidencialidad del personal
El artículo 28 apartado 3 punto b exige que las personas autorizadas para tratar los datos se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal apropiada de confidencialidad. En Animiyo el número de personas con acceso a los datos de producción es muy reducido y coincide con quienes realizan el mantenimiento técnico de la plataforma. Decirlo es más útil que describir un organigrama que no existe: en un servicio de este tamaño la principal medida de seguridad es precisamente que los accesos posibles son pocos y todos quedan trazados.
- Un compromiso escrito de confidencialidad para cualquiera que acceda a los datos de producción, eficaz también después del final de la relación.
- Acceso administrativo concedido según el principio de mínimo privilegio y retirado en cuanto cesa el motivo que lo justificaba.
- Acceso a los datos de producción permitido únicamente para mantenimiento, corrección de defectos, gestión de un incidente de seguridad o una solicitud escrita del responsable.
- Autenticación multifactor obligatoria en las cuentas de la consola de Google Cloud del proyecto petdiary-10327.
- Registro de las operaciones administrativas significativas en el registro de auditoría de la aplicación y en los logs del proveedor de infraestructura.
- Ningún servicio de atención al cliente de terceros con acceso a los datos, tal como ya se declara en /sub-responsabili.
- Ningún uso de datos de producción en entornos de prueba: las pruebas utilizan datos sintéticos o el emulador local.
El responsable puede solicitar en cualquier momento, desde la página /contatti, la lista actual de los roles administrativos activos en el proyecto y la confirmación de que los compromisos de confidencialidad están firmados. No recibe los nombres de las personas, que son en sí mismos datos personales de terceros, pero recibe el número de accesos activos, el tipo de privilegio asociado a cada uno y la fecha de la última revisión. Esa es la información necesaria para evaluar la medida sin crear una nueva operación de tratamiento.
Medidas de seguridad del artículo 32
Las medidas aquí enumeradas son las realmente implementadas en la plataforma. La tercera columna es lo que hace útil la tabla: indica cómo el responsable puede comprobar la medida de forma independiente, sin tener que confiar en la declaración. Una medida de seguridad que no puede comprobarse es una afirmación, no una garantía.
| Medida | Dónde se aplica | Cómo puede verificarla el responsable |
|---|---|---|
| Firebase Authentication con verificación de la dirección de correo electrónico | Acceso a cualquier cuenta, en web y en iOS | Intentar iniciar sesión con una dirección no verificada |
| Control de acceso por rol y por tenant en las custom claims del token | Cada petición al backend y cada pantalla restringida | Inspeccionar el token del operador y probar con un rol reducido |
| Reglas de seguridad de Firestore escritas por colección y por rol | Cada lectura y cada escritura en la base de datos | Intentar leer un documento perteneciente a otro tenant, que se rechaza |
| Reglas de seguridad de Cloud Storage | Fotografías, documentos subidos, firmas de consentimiento | Intentar abrir un archivo no vinculado al propio espacio de trabajo |
| Separación de datos entre tenants, sin rutas de lectura cruzada | Todas las colecciones que llevan la referencia del tenant | Buscar un animal que no ha sido compartido, que no devuelve nada |
| Firebase App Check con reCAPTCHA Enterprise | Llamadas procedentes del navegador y de la aplicación iOS | Una petición sin un token de atestación válido, que se rechaza |
| Cifrado en tránsito con TLS | Todas las conexiones al sitio, al backend y a Cloud Storage | Inspeccionar el certificado y las cabeceras de respuesta |
| Cifrado en reposo con AES de 256 bits | Cloud Firestore y Cloud Storage for Firebase | Documentación de Google Cloud sobre el cifrado en reposo por defecto |
| Registro de auditoría de la aplicación en la colección auditLog | Operaciones significativas sobre datos y ajustes | Un extracto del registro limitado al propio tenant, solicitado desde /contatti |
| Content security policy en modo de aplicación | Páginas de la aplicación web | Leer las cabeceras de respuesta del sitio |
| Copias de seguridad y replicación gestionadas por Google Cloud | Cloud Firestore y Cloud Storage for Firebase | Documentación del proveedor sobre los servicios habilitados para el proyecto |
| Mínimo privilegio en las cuentas administrativas | Consola del proyecto de Google Cloud petdiary-10327 | Lista de los roles activos y fecha de la última revisión, solicitada desde /contatti |
El artículo 32 apartado 1 enumera cuatro categorías de medida. La correspondencia con la tabla anterior se expone a continuación de forma completa, para que el responsable pueda copiarla en su propio registro sin tener que reconstruirla.
- Seudonimización y cifrado, punto a: cifrado en tránsito con TLS y en reposo con AES de 256 bits; identificadores técnicos seudónimos en los logs de seguridad y en la medición del sitio público.
- Confidencialidad, integridad, disponibilidad y resiliencia, punto b: reglas de seguridad por colección, separación entre tenants, control basado en roles, App Check, servicios gestionados con la redundancia del proveedor de infraestructura.
- Restauración oportuna, punto c: copias de seguridad y replicación gestionadas por Google Cloud para Cloud Firestore y Cloud Storage, con un procedimiento de restauración documentado por el proveedor.
- Verificación periódica de la eficacia, punto d: revisión de las medidas en cada versión que afecte a la autenticación, a las reglas de acceso o a la estructura de los datos, con pruebas automatizadas sobre las reglas de seguridad.
Dos cosas no se declaran, y su ausencia forma parte de la información. Animiyo no posee certificaciones propias: los informes de conformidad disponibles son los que Google publica para los servicios de Google Cloud y Firebase, y se refieren a la infraestructura, no a la aplicación. Y ninguna medida promete seguridad absoluta, que ningún sistema conectado a una red puede ofrecer. El responsable debe tenerlo en cuenta en su propia evaluación del riesgo, en lugar de dar el punto por zanjado porque el encargado lo haya enumerado.
Subencargados
Mediante este acuerdo el responsable concede a Animiyo una autorización general para recurrir a subencargados, con arreglo al artículo 28 apartado 4 del Reglamento (UE) 2016/679. Una autorización general es la única opción viable en un servicio SaaS, porque la infraestructura es compartida por todos los tenants y una autorización específica para cada uno haría imposible cualquier mantenimiento. No es, sin embargo, un cheque en blanco: el responsable conserva el derecho a saber por adelantado qué cambia, a oponerse y a resolver.
La lista fidedigna y actualizada de forma continua de los subencargados se publica en /sub-responsabili, que indica para cada proveedor el servicio, las categorías de datos, la ubicación del tratamiento y la base de la transferencia. En la fecha en que este acuerdo entra en vigor la cadena se compone como sigue.
- Google Ireland Limited, con Google LLC como subencargado ulterior, para Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise y Google Analytics 4.
- Stripe Payments Europe Limited para el procesamiento de pagos: la integración existe en el código pero la pasarela está desactivada mediante un flag de configuración, por lo que en la fecha de este acuerdo no recibe ningún dato.
Las fuentes de datos externas consultadas directamente por el navegador del usuario no son subencargados: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app y tile.openstreetmap.org. Esas llamadas solo leen datos, no transportan identificadores de cuenta ni contenido del diario y no se realizan siguiendo instrucciones de Animiyo sobre el uso de los datos recogidos. En relación con los datos de conexión que reciben, en particular la dirección IP del navegador, esos servicios son responsables independientes. El responsable debe tenerlo en cuenta en su propia política de privacidad si habilita las funciones que los utilizan.
Publicación del aviso
Al menos treinta días antes de añadir o sustituir un subencargado, el cambio se publica en /sub-responsabili indicando el proveedor, el servicio, los datos afectados y la fecha prevista de activación.
Mensaje al responsable
Al mismo tiempo que la publicación, el aviso se envía a la dirección de correo electrónico que el tenant haya introducido en su perfil. Mantener esa dirección actualizada y vigilada es un deber del responsable, porque es allí donde el aviso surte efecto.
Oposición motivada
El responsable puede oponerse en los quince días siguientes al aviso, escribiendo desde la página /contatti. La oposición debe ser motivada, es decir, debe indicar qué riesgo concreto o qué restricción legal hace inaceptable al proveedor propuesto.
Búsqueda de una medida alternativa
Antes de la fecha de activación las partes comprueban si la oposición puede resolverse mediante una configuración distinta, una región de tratamiento distinta, una reducción de los datos transmitidos o un proveedor distinto para esa función.
Resolución sin penalización
Si la oposición no puede resolverse, el responsable puede resolver sin penalización la parte del servicio afectada por el cambio, con derecho a que se le devuelvan los datos con arreglo al procedimiento descrito en la sección sobre el final de la relación.
| Fase | Plazo | Canal |
|---|---|---|
| Publicación del aviso | Al menos treinta días antes del cambio | La página /sub-responsabili |
| Mensaje al responsable | Al mismo tiempo que la publicación | Dirección de correo electrónico introducida por el tenant en el perfil |
| Oposición motivada | En los quince días siguientes al aviso | La página /contatti |
| Propuesta de medidas alternativas | Antes de la fecha de activación | Dirección de correo electrónico introducida por el tenant en el perfil |
| Resolución sin penalización | Si la oposición no puede resolverse mediante medidas alternativas | La página /contatti |
| Sustitución urgente por motivos de seguridad | Preaviso abreviado, con comunicación inmediata y oposición a posteriori | La página /sub-responsabili y la dirección de correo electrónico del tenant |
A cada subencargado Animiyo impone por contrato obligaciones de protección de datos no menos onerosas que las asumidas en virtud de este acuerdo, como exige el artículo 28 apartado 4. La misma disposición establece que, cuando el subencargado incumpla dichas obligaciones, el encargado sigue siendo plenamente responsable ante el responsable del cumplimiento de esas obligaciones. Esto significa que el responsable no tiene que perseguir a Google Ireland Limited por un fallo de la infraestructura: se dirige a Animiyo, que responde y después reclama aguas abajo. Los criterios por los que un proveedor es admitido o excluido se describen en /sub-responsabili e incluyen una prohibición absoluta de cláusulas que permitan al proveedor utilizar los datos para sus propias finalidades.
Asistencia al responsable
El encargado debe asistir al responsable en un conjunto de deberes que siguen siendo propios del responsable pero que, en la práctica, requieren información o herramientas que solo el encargado posee. La tabla indica cada obligación, la disposición que la establece, la forma concreta en que se cumple y el plazo en el que el responsable recibe una respuesta.
| Obligación | Referencia | Cómo se cumple | Plazo |
|---|---|---|---|
| Asistencia con las solicitudes de los interesados | Artículo 28 apartado 3 punto e | Herramientas de exportación y supresión disponibles en la aplicación, reenvío al responsable de las solicitudes recibidas por error, extracciones extraordinarias a solicitud escrita | Reenvío en cinco días hábiles, asistencia técnica en diez días hábiles |
| Asistencia con la seguridad del tratamiento | Artículo 28 apartado 3 punto f y artículo 32 | Descripción actualizada de las medidas activas y respuestas a los cuestionarios de seguridad del responsable | En los treinta días siguientes a la solicitud |
| Asistencia con la notificación de violaciones | Artículo 28 apartado 3 punto f, artículos 33 y 34 | Comunicación con el contenido mínimo establecido en la sección dedicada y apoyo en la redacción de la notificación a la autoridad | Primer aviso en las veinticuatro horas siguientes a tener conocimiento |
| Asistencia con la evaluación de impacto | Artículo 28 apartado 3 punto f y artículo 35 | Descripción de los flujos de datos, las categorías de datos, los subencargados, las medidas y los riesgos conocidos | En los treinta días siguientes a la solicitud |
| Asistencia con la consulta previa | Artículo 28 apartado 3 punto f y artículo 36 | Documentación técnica que adjuntar a la solicitud dirigida a la autoridad de control y respuestas a las eventuales preguntas de esta | En los treinta días siguientes a la solicitud |
| Información para demostrar el cumplimiento | Artículo 28 apartado 3 punto h | Este acuerdo, la lista en /sub-responsabili, la descripción de las medidas, el extracto del registro de auditoría del propio tenant | En los treinta días siguientes a la solicitud |
| Contribución al registro de actividades de tratamiento del encargado | Artículo 30 apartado 2 | Lista de las categorías de tratamiento realizadas por cuenta del responsable, puesta a disposición a solicitud | En los treinta días siguientes a la solicitud |
Sobre los derechos de los interesados la regla es taxativa: Animiyo no responde sobre el fondo por cuenta del responsable. Si el cliente de una clínica solicita a Animiyo el acceso a sus datos clínicos o su supresión, la solicitud se reenvía al responsable competente en los cinco días hábiles siguientes y se comunica al interesado que ha sido reenviada, con el nombre de la parte a la que dirigirse. El procedimiento completo, con plazos de respuesta, comprobaciones de identidad y las herramientas disponibles directamente en la aplicación, se describe en /diritti-privacy. El responsable sigue siendo libre de gestionar la solicitud con sus propias herramientas; Animiyo proporciona las extracciones técnicas que necesita.
Sobre la evaluación de impacto relativa a la protección de datos la división es igualmente clara. Decidir si es necesaria una EIPD y llevarla a cabo es un deber del responsable, que conoce el contexto, el volumen de sus clientes y las finalidades reales. Animiyo aporta la materia prima técnica y señala las funciones que, por experiencia, merecen atención en la evaluación. La lista siguiente no sustituye al análisis propio del responsable, pero muestra dónde se concentra el riesgo.
- Datos de localización de los paseos, rutas compartidas y paseos en grupo, que pueden revelar hábitos y lugares frecuentados.
- La página pública de etiqueta de extravío, accesible por cualquiera que posea el enlace incluso sin cuenta.
- La compartición de un animal entre propietario y tenant, que abre el acceso a las subcolecciones de salud seleccionadas.
- El triaje de síntomas, que produce una sugerencia orientativa y no un diagnóstico, descrito en /privacy en la sección sobre decisiones automatizadas.
- El tratamiento a gran escala de documentación clínica, cuando el tenant atiende a un gran número de clientes.
- La transferencia de los datos a la región us-central1, descrita en la sección sobre transferencias.
- El tratamiento de datos relativos a menores, cuando el cliente de un tenant es un menor o cuando aparecen datos sobre menores en campos de texto libre.
Si, tras la evaluación, el responsable debe consultar previamente a la autoridad de control con arreglo al artículo 36, Animiyo facilita la documentación técnica necesaria y responde a las preguntas que la autoridad plantee a través del responsable. La asistencia se presta sin coste adicional dentro de los límites indicados en la tabla; las solicitudes que superen manifiestamente esos límites, en frecuencia o en alcance, están sujetas al reembolso de los costes documentados, notificado por adelantado y aceptado por escrito antes de que comience el trabajo.
Violación de datos personales
Una violación de datos personales significa lo que define el artículo 4 punto 12 del Reglamento: una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales tratados, o la comunicación o el acceso no autorizados a dichos datos. Cubre por tanto también los casos en que nadie ha robado nada, por ejemplo la pérdida de datos por un fallo técnico o la indisponibilidad prolongada de un servicio. El encargado no decide si la violación debe notificarse a la autoridad: esa evaluación corresponde al responsable, y lo que importa es que todo lo necesario para hacerla llegue al responsable con rapidez.
Detección y calificación
Cada informe interno, cada anomalía detectada en el registro de auditoría y cada comunicación recibida del proveedor de infraestructura se califica de inmediato: se determina si se trata de una violación en el sentido del artículo 4 punto 12 y qué tenants están afectados.
Primer aviso en veinticuatro horas
En las veinticuatro horas siguientes a que Animiyo tenga conocimiento de la violación, el responsable afectado recibe un primer aviso en la dirección de correo electrónico de su perfil, con lo que ya se conoce y con una indicación explícita de lo que aún se está determinando.
Actualización en setenta y dos horas
En las setenta y dos horas siguientes el responsable recibe la comunicación con el contenido mínimo establecido en la tabla siguiente, es decir, los elementos que necesita para decidir si notificar a la autoridad de control y si comunicar la violación a los interesados.
Informe final en quince días
En los quince días siguientes a tener conocimiento el responsable recibe el informe de cierre: reconstrucción de lo ocurrido, causas, datos realmente afectados, medidas correctivas adoptadas y medidas preventivas introducidas para evitar que vuelva a ocurrir.
Apoyo con la notificación y la comunicación
A solicitud del responsable, Animiyo facilita los elementos técnicos que adjuntar a la notificación a la autoridad con arreglo al artículo 33 y a la comunicación a los interesados con arreglo al artículo 34, y responde a las preguntas de seguimiento de la autoridad a través del responsable.
| Elemento | Qué contiene |
|---|---|
| Fecha y hora | Cuándo se produjo la violación, cuando esto pueda reconstruirse, y el momento exacto en que el encargado tuvo conocimiento de ella |
| Naturaleza de la violación | Pérdida de confidencialidad, integridad o disponibilidad, con una descripción de cómo se produjo |
| Datos afectados | Categorías de datos y colecciones afectadas, identificando los documentos atribuibles al espacio de trabajo del responsable |
| Interesados afectados | Categorías y número aproximado de interesados y de registros afectados |
| Consecuencias probables | Evaluación técnica del riesgo para los derechos y libertades de los interesados, con los escenarios considerados |
| Medidas adoptadas | Medidas de contención ya realizadas, medidas previstas y calendario esperado |
| Estado del cifrado | Si los datos afectados estaban cifrados y si las claves permanecieron intactas, un elemento decisivo para evaluar el riesgo |
| Punto de contacto | Referencia en el encargado para el seguimiento, accesible desde la página /contatti |
La notificación a la autoridad de control en las setenta y dos horas con arreglo al artículo 33 es una obligación del responsable y Animiyo no la realiza en su lugar, salvo mandato escrito específico para el evento concreto. La razón no es formal: notificar por cuenta del responsable significaría calificar el riesgo utilizando información que solo el responsable posee, como el número real de sus clientes, su vulnerabilidad y el contexto en el que se recogieron los datos. El plazo de veinticuatro horas para el primer aviso está calibrado precisamente para dejar al responsable tiempo de actuar dentro de sus propias setenta y dos horas.
Cuando la violación afecta a datos respecto de los cuales Animiyo es el responsable, por ejemplo las cuentas de los propietarios o el registro de auditoría de la plataforma, la notificación a la autoridad y la comunicación a los interesados recaen sobre Animiyo como se describe en /privacy. Un incidente que afecte a la infraestructura compartida produce normalmente ambos efectos: Animiyo notifica por la parte en la que es el responsable e informa a los tenants por la parte en la que es el encargado, manteniendo las dos comunicaciones separadas para evitar confusión sobre los roles.
Supresión o devolución de los datos
Al final de la relación el responsable elige entre la devolución y la supresión de los datos, con arreglo al artículo 28 apartado 3 punto g. La elección corresponde al responsable y no al encargado, y debe comunicarse por escrito desde la página /contatti. A falta de una elección expresa dentro de los plazos establecidos a continuación, los datos se suprimen: ese es el resultado por defecto porque conservar datos sin instrucción y sin base jurídica sería la opción más arriesgada para los interesados.
Final de la relación
La relación termina por resolución de cualquiera de las partes, por vencimiento o retirada de la licencia profesional, por cierre del espacio de trabajo o por ejercicio del derecho a resolver tras una oposición a un subencargado.
Ventana de exportación de treinta días
Corren treinta días desde el final de la relación, durante los cuales el espacio de trabajo permanece accesible en modo de solo lectura y todas las herramientas de exportación siguen activas. Dentro de esa ventana el responsable puede descargar lo que necesite sin pedir permiso a nadie.
Elección entre devolución y supresión
Dentro de la misma ventana de treinta días el responsable indica si desea una entrega asistida de los datos o si puede procederse a la supresión. La entrega asistida cubre también el contenido que las herramientas de la aplicación no exportan.
Supresión de los sistemas en producción
Al final de la ventana, o antes si el responsable lo solicita, los datos se suprimen de los sistemas en producción en un plazo de treinta días. La supresión cubre Cloud Firestore y Cloud Storage e incluye fotografías, documentos subidos y firmas de consentimiento.
Confirmación escrita
Una vez completada la supresión el responsable recibe una confirmación escrita que indica la fecha de la operación, las colecciones afectadas y los datos eventualmente conservados por una obligación legal, con la base jurídica correspondiente.
| Contenido | Formato | Cómo obtenerlo |
|---|---|---|
| Perfil de usuario, animales y sus subcolecciones, contactos de los animales, configuración del presupuesto, partidas de gasto y objetivos | Archivo JSON con un esquema versionado y fechas normalizadas a ISO 8601 | Exportación de datos desde la aplicación |
| Ficha completa de un animal con vacunaciones, medicamentos, visitas, citas, mediciones de peso y gastos | Archivo CSV con separador de comas y codificación UTF-8 | Exportación desde la ficha del animal |
| Informe legible de una ficha de animal | Documento PDF generado por el navegador a partir del informe | Impresión del informe desde la ficha del animal |
| Presupuesto con movimientos, categorías, límites y objetivos | Archivo CSV y documento PDF | Exportación desde la sección de presupuesto |
| Fotografías, documentos subidos y firmas de consentimiento | Archivos en los formatos originales conservados en Cloud Storage | Descarga desde la ficha a la que están adjuntos |
| Extracto del registro de auditoría del propio tenant | Archivo JSON | Solicitud escrita desde la página /contatti |
| Contenido no cubierto por las herramientas de la aplicación | Archivo JSON preparado a medida usando el mismo esquema versionado | Entrega asistida solicitada dentro de la ventana de treinta días |
Las copias de seguridad necesitan una aclaración que muchos acuerdos omiten. Las copias de seguridad y réplicas gestionadas por Google Cloud no permiten la supresión selectiva de un documento concreto: permanecen hasta que el ciclo de rotación configurado en el proyecto las sobrepasa, y nunca se utilizan para restaurar datos suprimidos a solicitud. La ventana de rotación actualmente configurada se comunica al responsable a solicitud desde la página /contatti, junto con la fecha prevista en la que las copias que contienen sus datos serán sobrepasadas. Declarar también la supresión instantánea de las copias de seguridad sería más tranquilizador y menos veraz.
Los datos que el encargado está obligado a conservar en virtud del Derecho de la Unión o de los Estados miembros quedan excluidos de la supresión, un supuesto expresamente reservado por el artículo 28 apartado 3 punto g. En la fecha de este acuerdo el caso principal se refiere a los registros fiscales, que pasarán a ser relevantes una vez que los pagos estén activos y que la legislación civil y fiscal exige conservar durante diez años. En esos casos el tratamiento se limita a la mera conservación, sin consulta ni uso ulterior, y la confirmación de supresión lo indica explícitamente.
Auditorías e inspecciones
El artículo 28 apartado 3 punto h otorga al responsable el derecho a contribuir a las auditorías, incluidas las inspecciones. La cláusula se redactó pensando en un encargado que tiene una sala de máquinas que visitar, y en un servicio SaaS multitenant esa imagen no funciona: Animiyo no posee centros de datos, la infraestructura es compartida por todos los tenants y cualquier acceso concedido a un responsable arriesgaría exponer los datos de los demás. El derecho a auditar permanece intacto, pero se ejerce mediante herramientas distintas de una visita presencial, enumeradas aquí para que el responsable sepa por adelantado qué puede obtener.
| Herramienta | Qué obtiene el responsable | Frecuencia y plazo | Coste |
|---|---|---|---|
| Documentación permanente | Este acuerdo, la lista en /sub-responsabili, la información en /privacy, la descripción de las medidas de seguridad activas | Siempre disponible y pública | Ninguno |
| Cuestionario de seguridad escrito | Una respuesta específica sobre las medidas, la cadena de proveedores, los flujos de datos y las regiones de tratamiento | Una vez al año, respuesta en treinta días | Ninguno |
| Extracto del registro de auditoría | Las operaciones registradas en la colección auditLog relativas a su propio tenant, en formato JSON | A solicitud, entregado en treinta días | Ninguno |
| Sesión de verificación remota | Revisión guiada de la configuración de su propio espacio de trabajo: roles, permisos, comparticiones activas, reglas aplicables, exportaciones disponibles | Una vez al año, con treinta días de preaviso | Ninguno |
| Informes de conformidad de los proveedores | Los informes que Google publica para los servicios de Google Cloud y Firebase utilizados por la plataforma | Siempre disponibles a través del proveedor | Ninguno |
| Verificación extraordinaria | Comprobaciones adicionales más allá de la frecuencia anual, por ejemplo tras una violación o una solicitud de la autoridad de control | Con treinta días de preaviso, abreviado en casos urgentes | Reembolso de los costes documentados |
| Pruebas de penetración | Comprobaciones técnicas sobre las interfaces expuestas, limitadas al espacio de trabajo del responsable y a datos de prueba | Ventana acordada por escrito, con treinta días de preaviso | A cargo del responsable |
Algunas cosas el responsable no puede obtenerlas, y conviene dejarlas por escrito antes de que se pidan en un momento de tensión. No son límites fijados para la conveniencia del encargado: cada uno protege un interés que el propio responsable comparte, ya que otros tenants tienen sobre sus propios datos las mismas expectativas que él tiene sobre los suyos.
- Acceso a los datos, documentos o logs de un tenant distinto del suyo, ni siquiera en forma parcial o agregada.
- Acceso directo a la consola de administración del proyecto de Google Cloud petdiary-10327.
- Una copia completa del código fuente o de las reglas de seguridad completas, que describen también a los demás tenants.
- Pruebas destructivas, pruebas de carga o ataques de denegación de servicio, que degradarían el servicio para todos.
- Inspecciones físicas en los centros de datos, que pertenecen al proveedor de infraestructura y no al encargado.
- Extracción masiva de datos de producción con fines de verificación, que aumentaría el riesgo en lugar de reducirlo.
- Acceso a los logs de seguridad en la parte relativa a operadores o clientes de otros tenants.
Si el responsable considera insuficientes las herramientas enumeradas anteriormente para un caso concreto, puede proponer un enfoque alternativo desde la página /contatti, indicando qué aspecto particular pretende verificar. Las partes buscan entonces una solución que logre el objetivo sin exponer datos de terceros, por ejemplo una demostración guiada en un entorno de prueba o una declaración técnica sobre un punto concreto. Una solicitud no se rechaza por ser inusual, sino solo si no hay forma de satisfacerla sin afectar a los derechos de otros interesados.
Transferencias fuera del Espacio Económico Europeo
Los principales recursos de la plataforma se encuentran en la región us-central1, en los Estados Unidos. Los datos que el tenant trata sobre sus propios clientes se tratan por tanto fuera del Espacio Económico Europeo, y el responsable debe saberlo antes de firmar el acuerdo y no después. La transferencia se apoya en una base jurídica válida y en medidas técnicas adecuadas, descritas aquí y con más detalle en /sub-responsabili.
| Servicio | Región | Base de la transferencia |
|---|---|---|
| Firebase Authentication | us-central1 (Estados Unidos) | Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos |
| Cloud Firestore | us-central1 (Estados Unidos) | Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos |
| Cloud Storage for Firebase | us-central1 (Estados Unidos) | Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos |
| Cloud Functions | us-central1 (Estados Unidos) | Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos |
| Cloud Run | us-central1 (Estados Unidos) | Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos |
| Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise, Google Analytics 4 | Infraestructura global | Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos |
| Procesamiento de pagos de Stripe | Unión Europea | Sin transferencia a terceros países; servicio no activo |
Las cláusulas contractuales tipo aplicables son las adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914. En la relación entre Animiyo y Google Ireland Limited se aplica el módulo tres, de encargado a subencargado, que es el módulo correcto cuando el exportador actúa a su vez por cuenta de un responsable. El tenant responsable sigue siendo el responsable original de la cadena y conserva los derechos que las cláusulas otorgan a la parte por cuya cuenta se realiza la transferencia, incluido el derecho a obtener una copia de las cláusulas aplicables.
- Google Ireland Limited como contraparte contratante, con arreglo a los Google Cloud Data Processing Terms.
- Cláusulas contractuales tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914, módulo tres.
- Certificación de Google LLC en el marco del Marco de Privacidad de Datos UE Estados Unidos.
- Cifrado de los datos en tránsito con TLS y en reposo con AES de 256 bits.
- Una evaluación de impacto de la transferencia documentada por el titular del proyecto y puesta a disposición del tenant a solicitud.
- La política de Google sobre la gestión de solicitudes de autoridades públicas, junto con los informes de transparencia correspondientes.
- Un compromiso de informar al responsable de cualquier solicitud de acceso recibida de una autoridad de un tercer país, salvo prohibición legal, y de impugnarla cuando sea manifiestamente ilícita.
La evaluación de impacto de la transferencia considera la naturaleza de los datos afectados, que en la inmensa mayoría de los casos no es una categoría especial relativa a personas físicas, la eficacia del cifrado en tránsito y en reposo, la práctica documentada del proveedor en la gestión de solicitudes de autoridades públicas, las vías de recurso disponibles para los interesados y la probabilidad concreta de que datos veterinarios sobre clientes europeos se conviertan en objeto de una solicitud de acceso. El responsable puede obtener una copia desde la página /contatti y debe complementarla con una evaluación de su propio contexto, que solo él conoce.
La migración de los recursos a una región europea, en el área europe-west, se está estudiando pero no es una decisión firme, porque implica reconstruir parte de la infraestructura y aceptar una ventana de indisponibilidad del servicio. Si se lleva a cabo, se anunciará en /sub-responsabili con el mismo plazo de preaviso de treinta días establecido para los cambios de subencargados, de modo que los responsables puedan actualizar su propia documentación antes de que el cambio surta efecto.
Responsabilidad, prelación y legislación aplicable
El artículo 82 del Reglamento establece que un encargado es responsable de los daños causados por el tratamiento únicamente cuando no ha cumplido con las obligaciones dirigidas específicamente a los encargados o cuando ha actuado al margen o en contra de las instrucciones lícitas del responsable. Fuera de esos dos casos la responsabilidad recae en el responsable, que decidió las finalidades y los medios. La tabla traslada el principio a las situaciones que se plantean realmente en esta plataforma.
| Situación | Quién es responsable | Por qué |
|---|---|---|
| El responsable da una instrucción ilícita y el encargado la ejecuta tras comunicarla por escrito | El responsable | La instrucción es su propia decisión y recibió la advertencia exigida por el artículo 28 apartado 3 |
| El encargado trata los datos al margen de las instrucciones documentadas | El encargado | Para ese tratamiento se considera responsable con arreglo al artículo 28 apartado 10 |
| Un subencargado incumple sus obligaciones de protección de datos | El encargado frente al responsable, con recurso contra el subencargado | Artículo 28 apartado 4, última frase |
| El responsable no informa a sus interesados o carece de una base jurídica válida | El responsable | Son obligaciones impuestas al responsable por los artículos 6, 13 y 24 |
| Un operador del tenant comparte datos con alguien que no tiene derecho a ellos | El responsable | Gestionar los miembros, los roles y los permisos internos corresponde al tenant |
| Una medida de seguridad descrita en este acuerdo resulta ausente o ineficaz | El encargado | El artículo 32 impone la obligación de seguridad también al encargado |
| El responsable conecta uno de sus propios proveedores externos y exporta datos a él | El responsable | Ese es un tratamiento fuera del ámbito de este acuerdo, como se indica en /sub-responsabili |
Las limitaciones de responsabilidad establecidas en las condiciones publicadas en /termini se aplican también a este acuerdo, con dos excepciones que no pueden renunciarse: los daños causados por dolo o negligencia grave, y la responsabilidad frente al interesado con arreglo al artículo 82, que el Reglamento no permite limitar por contrato. Cuando una parte paga la indemnización íntegra por el daño sufrido por un interesado, tiene derecho a reclamar a la otra la cuota correspondiente a la responsabilidad de esa parte, con arreglo al artículo 82 apartado 5.
En caso de conflicto entre los documentos que rigen la relación, se aplica el orden de prelación establecido en /termini, recordado aquí para la parte relativa al tratamiento de datos.
- Las condiciones particulares eventualmente acordadas por escrito con un tenant, que prevalecen únicamente en la relación con ese tenant.
- Este acuerdo y la lista de subencargados en /sub-responsabili, para todo lo relativo al tratamiento realizado por cuenta del responsable.
- Las condiciones publicadas en /termini, que rigen el uso de la plataforma por todo usuario.
- La información en /privacy y la información sobre cookies en /cookie, que describen el tratamiento en el que Animiyo es el responsable y prevalecen sobre ese punto.
El acuerdo se rige por el Derecho italiano y por el Reglamento (UE) 2016/679, complementado por el decreto legislativo 196/2003 modificado por el decreto legislativo 101/2018. Puesto que el tenant actúa en el ejercicio de su actividad profesional, los litigios relativos a este acuerdo son competencia exclusiva del tribunal del domicilio social del encargado indicado en la página /contatti, de forma coherente con lo previsto en /termini para los usuarios profesionales. Esto no afecta al derecho de un interesado a ejercitar acciones ante el tribunal de su residencia habitual con arreglo al artículo 79 del Reglamento, ni al derecho a presentar una reclamación ante una autoridad de control. Las versiones italiana e inglesa tienen el mismo contenido; en caso de diferencia de interpretación prevalece el texto italiano.
Modificaciones del acuerdo e historial de versiones
Este acuerdo puede cambiar, porque las funciones de la plataforma, los proveedores y el marco jurídico cambian. Las modificaciones sustanciales no surten efecto por sorpresa: siguen el mismo mecanismo de aviso, oposición y resolución establecido para los subencargados, porque una modificación del acuerdo afecta a la relación tanto como, y más que, un cambio de proveedor.
| Tipo de modificación | Cómo se comunica | Preaviso |
|---|---|---|
| Modificación sustancial de las obligaciones de las partes | Publicación en esta página y mensaje a la dirección de correo electrónico del tenant | Al menos treinta días |
| Adición o sustitución de un subencargado | Publicación en /sub-responsabili y mensaje a la dirección de correo electrónico del tenant | Al menos treinta días |
| Cambio de la región de tratamiento | Publicación en esta página y en /sub-responsabili, con un mensaje al tenant | Al menos treinta días |
| Modificación impuesta por una norma legal o por una decisión de una autoridad | Comunicación inmediata indicando la fuente de la obligación | El mínimo compatible con la obligación |
| Introducción de una medida de seguridad adicional | Actualización de la tabla de medidas y una entrada en el registro de cambios | Ninguno, no reduce las protecciones |
| Corrección editorial sin efecto sustancial | Actualización de la fecha en la parte superior de la página | Ninguno |
Ante una modificación sustancial el responsable puede oponerse en los quince días siguientes al aviso, escribiendo desde la página /contatti. Si la oposición no puede resolverse mediante medidas alternativas, puede resolver sin penalización con derecho a que se le devuelvan los datos con arreglo al procedimiento descrito anteriormente. El silencio más allá de quince días cuenta como aceptación, y ese efecto se indica aquí explícitamente para que el responsable lo conozca antes de que empiece a correr el plazo.
| Fecha | Versión | Modificación |
|---|---|---|
| 2 de agosto de 2026 | 1.0 | Publicación inicial: objeto y duración, roles de las partes, datos e interesados, instrucciones documentadas, confidencialidad, medidas de seguridad, subencargados, asistencia al responsable, violaciones, final de la relación, auditorías, transferencias, responsabilidad y legislación aplicable. |
Las revisiones posteriores se añaden a esta tabla y se registran en el historial de control de versiones del código, que conserva el texto exacto de cada versión junto con la fecha del cambio. Un responsable que necesite reconstruir qué acuerdo estaba en vigor en un momento dado, por ejemplo en respuesta a una solicitud de una autoridad de control, puede obtener esa versión desde la página /contatti.
Preguntas frecuentes
- ¿Tengo que firmar un contrato aparte o basta con esta página?
- Esta página basta. El acuerdo se vuelve vinculante cuando se habilita el espacio de trabajo del tenant y se aceptan las condiciones de /termini: a partir de ese momento este texto, en la versión en vigor en la fecha indicada en la parte superior de la página, es el acto jurídico exigido por el artículo 28 apartado 3 del Reglamento (UE) 2016/679. Si su consulta necesita una copia firmada para conservarla junto a su registro de las actividades de tratamiento, puede solicitarla desde la página /contatti y recibir el mismo texto en un documento fechado y firmado.
- ¿Los datos de salud de los animales que trato son una categoría especial con arreglo al artículo 9?
- No, y la razón es que el artículo 9 protege datos relativos a una persona física, mientras que un animal no es un interesado. Siguen siendo, eso sí, datos personales ordinarios del propietario, porque son atribuibles a la cuenta a la que está vinculado el animal, por lo que necesitan una base jurídica, una información y plazos de conservación. El artículo 9 vuelve a entrar en juego cuando un campo de texto libre contiene información sobre la salud de una persona, por ejemplo una nota de que el animal es un perro guía o un motivo de cita que describe una condición del propietario: en esos casos se exige el consentimiento explícito, y recabarlo le corresponde a usted como responsable.
- ¿Puedo auditar a Animiyo y qué obtengo realmente?
- Sí, utilizando las herramientas descritas en la sección sobre auditorías. Obtiene la documentación permanente, una respuesta escrita a su cuestionario de seguridad una vez al año en treinta días, un extracto del registro de auditoría limitado a su tenant, una sesión de verificación remota sobre la configuración de su espacio de trabajo y los informes de conformidad que Google publica para los servicios que la plataforma utiliza. No obtiene acceso a los datos de otros tenants, a la consola del proyecto de Google Cloud, al código fuente completo ni a los centros de datos, que pertenecen al proveedor de infraestructura. Las pruebas de penetración limitadas a su espacio de trabajo son posibles en una ventana acordada por escrito con treinta días de preaviso.
- Si cierro mi espacio de trabajo, ¿los datos se me devuelven o se suprimen?
- Usted elige. Desde el final de la relación dispone de treinta días durante los cuales el espacio de trabajo permanece accesible en modo de solo lectura y las herramientas de exportación siguen activas: archivo JSON con un esquema versionado y fechas ISO 8601, archivos CSV para cada ficha de animal y para el presupuesto, documentos PDF de los informes, adjuntos en sus formatos originales desde Cloud Storage. Dentro de la misma ventana indica si desea una entrega asistida para lo que las herramientas no cubren. Al final de la ventana los datos se suprimen de los sistemas en producción en un plazo de treinta días y usted recibe una confirmación escrita. Las copias de seguridad gestionadas por Google Cloud no pueden suprimirse selectivamente, permanecen hasta que el ciclo de rotación las sobrepasa y nunca se utilizan para restaurar datos suprimidos.
- ¿Con qué rapidez me avisan si hay una violación de datos?
- El primer aviso le llega en las veinticuatro horas siguientes al momento en que tenemos conocimiento de la violación, a la dirección de correo electrónico de su perfil. En las setenta y dos horas siguientes recibe la comunicación con el contenido mínimo establecido en el acuerdo: naturaleza de la violación, datos y colecciones afectadas, categorías y número aproximado de interesados, consecuencias probables, medidas adoptadas, estado del cifrado y punto de contacto. En los quince días siguientes recibe el informe de cierre. La notificación a la autoridad de control en las setenta y dos horas sigue siendo su obligación como responsable, y nuestros plazos están calibrados para dejarle el tiempo de hacerlo.
- ¿Puedo oponerme si cambian un proveedor que trata los datos de mis clientes?
- Sí. En virtud de este acuerdo usted concede una autorización general con arreglo al artículo 28 apartado 4, pero conserva el derecho a saber por adelantado qué cambia. Cada adición o sustitución de un subencargado se publica en /sub-responsabili al menos treinta días antes y se envía a la dirección de correo electrónico de su perfil. Puede plantear una oposición motivada en los quince días siguientes desde la página /contatti y, si no puede resolverse mediante medidas alternativas como una configuración distinta o un proveedor distinto, puede resolver sin penalización la parte del servicio afectada, con derecho a que se le devuelvan los datos.
En resumen
Conserve este acuerdo junto a su registro de las actividades de tratamiento: es el documento que demuestra sobre qué base trata usted los datos de sus clientes en la plataforma. Compruebe tres cosas de inmediato: que la dirección de correo electrónico de su perfil está vigilada, porque es allí donde llegan los avisos de subencargados y las comunicaciones de violaciones; que su propia información a los clientes declara la transferencia a la región us-central1; y que su personal tiene la instrucción de no escribir datos sobre la salud de personas físicas en los campos de texto libre cuando no sean necesarios para el cuidado del animal. Las oposiciones, los cuestionarios de seguridad, los extractos del registro de auditoría y una copia firmada del acuerdo pasan todos por la página /contatti.