Ir al contenido

Acuerdo de tratamiento de datos

Acuerdo del artículo 28 entre Animiyo como encargado y el tenant responsable: instrucciones, seguridad, subencargados, violaciones, auditorías y transferencias.

En vigor desde
2 de agosto de 2026
Última actualización
2 de agosto de 2026
Version
1.0

Cuando una clínica veterinaria, una tienda o un criador utiliza Animiyo para gestionar sus propios clientes, los roles se separan: el tenant decide por qué y cómo se tratan esos datos y es el responsable, Animiyo ejecuta sus instrucciones y es el encargado. El artículo 28 del Reglamento (UE) 2016/679 exige que esa relación se rija por un acto jurídico escrito, y este documento es ese acto. No es un resumen en lenguaje sencillo de la política de privacidad: es el texto que vincula a las dos partes, que el responsable puede adjuntar a su propio registro de las actividades de tratamiento y que una autoridad de control puede pedir ver. Establece el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos y las categorías de interesados, las instrucciones que el responsable puede dar y las que serían rechazadas, las medidas de seguridad realmente activas en la plataforma, la cadena de subencargados, la asistencia debida al responsable, los plazos para notificar una violación, la forma en que se ejerce una auditoría en un servicio SaaS multitenant, la base de las transferencias a los Estados Unidos y qué ocurre con los datos cuando la relación termina. Cada medida mencionada corresponde a una configuración realmente presente en el proyecto de Google Cloud petdiary-10327, no a una lista de intenciones.

Objeto y ámbito del acuerdo

Este documento rige el tratamiento de datos personales que Animiyo realiza por cuenta de un tenant. Por tenant se entiende una clínica veterinaria, una tienda o servicio para animales, o un criador que opera en un espacio de trabajo separado de la plataforma, con su propio personal y sus propios clientes. Dentro de ese perímetro el tenant determina las finalidades y los medios del tratamiento y es el responsable; Animiyo proporciona la infraestructura, ejecuta las instrucciones recibidas y es el encargado en el sentido del artículo 4 punto 8 del Reglamento (UE) 2016/679.

El acuerdo se celebra sin una firma separada. Se vuelve vinculante en el momento en que se habilita el espacio de trabajo del tenant y se aceptan las condiciones publicadas en /termini: a partir de ese momento este texto, en la versión en vigor en la fecha indicada en la parte superior de la página, es el acto jurídico exigido por el artículo 28 apartado 3. Un tenant que necesite una copia firmada para su propia documentación puede solicitarla desde la página /contatti y recibe el mismo texto en un documento fechado y firmado.

Datos identificativos de esta versión del acuerdo
ElementoValor
Versión1.0
En vigor desde2 de agosto de 2026
Última actualización2 de agosto de 2026
EncargadoLa entidad que opera Animiyo, identificada en la página /contatti
ResponsableEl tenant que opera en su propio espacio de trabajo en la plataforma
ÁmbitoAplicación web en Cloud Run, aplicación nativa iOS, backend compartido en el proyecto de Google Cloud petdiary-10327
Documentos relacionados/privacy, /sub-responsabili, /diritti-privacy, /termini
Canal para las comunicaciones/contatti

El acuerdo no cubre el tratamiento en el que Animiyo determina por sí misma las finalidades y los medios, es decir, las cuentas de los propietarios de mascotas que utilizan la plataforma con fines personales: para esos Animiyo es el responsable y el documento aplicable es la información en /privacy. Tampoco cubre los proveedores que el tenant elige por su cuenta, que siguen siendo su responsabilidad como se describe en /sub-responsabili. La distinción importa porque determina a quién debe dirigir su solicitud un interesado y quién responde ante la autoridad de control.

Roles de las partes

Animiyo es una plataforma multitenant, por lo que su rol cambia según los datos de que se trate, no según el momento. Dos operaciones de tratamiento distintas pueden coexistir en torno al mismo animal: la ficha que un propietario mantiene para sí mismo, donde Animiyo es el responsable, y la documentación clínica que una clínica redacta en su propio espacio de trabajo, donde la clínica es la responsable. La tabla muestra dónde discurre la frontera, función por función, y debe leerse junto con la tabla correspondiente de la información en /privacy, con la que coincide.

Rol de Animiyo por tipo de tratamiento
TratamientoRol de AnimiyoResponsableDocumento aplicable
Historias clínicas y notas SOAP redactadas por una clínicaEncargadoLa clínica veterinariaEste acuerdo
Resultados de laboratorio y consentimientos firmados en la clínicaEncargadoLa clínica veterinariaEste acuerdo
Agenda de citas, tipos de cita y hospitalizacionesEncargadoEl tenant que las gestionaEste acuerdo
Presupuestos, facturas, pedidos, suscripciones y programas de fidelizaciónEncargadoEl tenant que los emiteEste acuerdo
Registros de los clientes del tenant y de los animales que trataEncargadoEl tenantEste acuerdo
Registro, inicio de sesión y gestión de la cuenta de un propietarioResponsableAnimiyoInformación en /privacy
Perfiles de las mascotas de un propietario, recordatorios, paseos y presupuestoResponsableAnimiyoInformación en /privacy
Seguridad de la plataforma, registro de auditoría, prevención de abusosResponsableAnimiyoInformación en /privacy
Medición del sitio público con Google Analytics 4ResponsableAnimiyoInformación en /cookie

Los dos roles no se solapan ni se intercambian por conveniencia. Cuando Animiyo actúa como encargado no decide qué datos recoger ni durante cuánto tiempo conservarlos: ejecuta las instrucciones documentadas del tenant y, si va más allá de ellas, para ese tratamiento se considera responsable con arreglo al artículo 28 apartado 10, con todas las consecuencias que ello conlleva. Cuando actúa como responsable, en cambio, responde directamente por sus propias decisiones y no puede invocar la instrucción de nadie.

Aguas abajo de Animiyo la cadena continúa. Los proveedores enumerados en /sub-responsabili tratan datos por cuenta de Animiyo y, en la relación con el tenant, son subencargados autorizados con arreglo al artículo 28 apartados 2 y 4. La cadena es por tanto lineal y verificable: el tenant es el responsable, Animiyo es el encargado, Google Ireland Limited junto con Google LLC es el subencargado de los servicios de infraestructura. No existe ningún otro eslabón en la fecha de este acuerdo.

Objeto, duración, naturaleza y finalidad del tratamiento

El artículo 28 apartado 3 exige que el acto jurídico indique con precisión ciertos elementos y, en la práctica, a menudo se relegan a un anexo genérico. Aquí están escritos en el cuerpo del documento y vinculados a funciones realmente presentes en la plataforma, porque una lista abstracta no permite al responsable verificar nada.

Elementos exigidos por el artículo 28 apartado 3
ElementoContenido para este acuerdo
ObjetoEl tratamiento de datos personales que el tenant introduce, genera o recibe utilizando las funciones profesionales de la plataforma
DuraciónDesde la activación del espacio de trabajo hasta su cierre, más el periodo de devolución o supresión descrito más adelante
NaturalezaRecogida, registro, organización, estructuración, conservación, consulta, extracción, comunicación a los destinatarios autorizados por el responsable, exportación, limitación y supresión
FinalidadPrestar las funciones solicitadas por el responsable y salvaguardar la seguridad, la integridad y la continuidad del servicio
Tipos de datos personalesLas categorías enumeradas en la sección sobre los datos y los interesados
Categorías de interesadosLos clientes del tenant, las personas que este designe como contacto, los miembros del personal del tenant
Obligaciones y derechos del responsableLos establecidos en los artículos 24, 28, 32, 33, 34, 35 y 36 del Reglamento, recordados en las secciones que siguen

Las finalidades no son genéricas. Cada una corresponde a una parte del producto que el tenant habilita o deja deshabilitada, y ninguna implica un uso de los datos distinto del solicitado por el responsable. En particular, ningún dato tratado por cuenta de un tenant se utiliza para las finalidades propias de Animiyo, para estadísticas comerciales, para elaboración de perfiles ni para entrenar modelos de inteligencia artificial.

  • Gestión de los registros de clientes y de los animales tratados, incluidas las comparticiones autorizadas por el propietario.
  • Redacción y conservación de la documentación clínica: notas SOAP, resultados de laboratorio, patologías crónicas, hospitalizaciones.
  • Registro de vacunaciones, terapias farmacológicas, tratamientos antiparasitarios y mediciones de peso.
  • Agenda de citas, tipos de cita configurados por el tenant y los recordatorios correspondientes.
  • Formularios de consentimiento, captura de firma y conservación de los consentimientos firmados.
  • Presupuestos, facturas, pedidos, suscripciones y programas de fidelización gestionados por el tenant.
  • Conversaciones entre el personal del tenant y los clientes dentro de la plataforma.
  • Seguridad de la plataforma, registro de auditoría y prevención de abusos automatizados.
  • Exportación de los datos a solicitud del responsable o de un interesado que se dirija al responsable.

Una aclaración sobre la duración evita un malentendido frecuente. El tratamiento no termina el día en que el tenant deja de utilizar la plataforma, sino el día en que se completa el procedimiento de devolución o supresión descrito más adelante. En el periodo intermedio Animiyo sigue conservando los datos, limitando el tratamiento a la conservación y a las operaciones necesarias para entregarlos o suprimirlos. Ese periodo intermedio no es ilimitado: tiene los plazos establecidos en la sección sobre el final de la relación.

Tipos de datos personales y categorías de interesados

La tabla enumera las categorías de datos que Animiyo trata por cuenta de un tenant, con ejemplos concretos y con las colecciones de Firestore en las que residen. Nombrar las colecciones no es un detalle técnico superfluo: permite al responsable comprobar que lo aquí declarado coincide con lo que realmente existe en el sistema, y le permite describir el tratamiento en su propio registro con la misma precisión.

Categorías de datos tratados por cuenta del tenant
Categoría de datosEjemplos concretosDónde residenInteresado
Identificadores del clienteNombre, dirección de correo electrónico, datos de contacto, nombre de usuario público, pertenencia al tenant en las custom claims del tokenColecciones users, usernames, petMembershipsEl cliente del tenant
Registros de los animales tratadosNombre, especie, raza, fecha de nacimiento, sexo, número de microchip, peso, fotografíasColecciones pets, weightRecords, petActivity y Cloud StorageEl propietario del animal
Contactos vinculados al animalContactos de emergencia, veterinario de referencia, personas delegadas para recoger al animal o para decidirColección petContactsEl propietario y las personas designadas
Documentación clínicaNotas SOAP, resultados de laboratorio, patologías crónicas, hospitalizacionesColecciones soapNotes, labResults, petConditions, hospitalizedEl propietario del animal
Cuidados preventivos y terapiasVacunaciones, medicamentos administrados o prescritos, tratamientos antiparasitarios, citas veterinariasColecciones vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypesEl propietario del animal
ConsentimientosFormularios de consentimiento preparados por el tenant, consentimientos firmados y la firma capturadaColecciones consentForms, signedConsents y Cloud StorageQuien firma el consentimiento
Datos financieros y comercialesPresupuestos, facturas, pedidos, suscripciones, puntos de fidelización, partidas de gasto relacionadasColecciones estimates, invoices, orders, subscriptions, rewards, budgetItemsEl cliente del tenant
Comunicaciones y reseñasConversaciones entre el personal del tenant y los clientes, reseñas recibidas por el tenantColecciones conversations, reviewsQuien escribe y quien es mencionado
Comparticiones de animalesAutorizaciones mediante las cuales un propietario abre al tenant la ficha de su animal y las subcolecciones elegidasColecciones petShares, petMembershipsEl propietario del animal
Datos sobre el personal del tenantCuentas de operador, rol asignado, permisos, autor de cada escrituraColecciones users, tenants, auditLogEl miembro del personal
Datos técnicos y de seguridadRegistro de auditoría de la aplicación, tokens de notificación FCM, tokens de App Check, logs de peticiones de Cloud RunColección auditLog y los logs del proveedor de infraestructuraCualquiera que utilice la plataforma

Intervienen cuatro categorías de interesados y conviene mantenerlas diferenciadas, porque tienen expectativas y derechos distintos y porque el responsable debe informar a todos ellos, no solo a sus clientes de pago.

  • Los clientes del tenant, es decir, los propietarios de los animales tratados por la clínica, la tienda o el criador.
  • Las personas designadas como contacto de un animal: familiares, convivientes, delegados, veterinario de referencia.
  • Los miembros del personal del tenant que acceden a la plataforma con su propia cuenta y cuyas acciones acaban en el registro de auditoría.
  • Terceros mencionados ocasionalmente en el texto libre de una nota, un resultado, un presupuesto o una conversación.

La última categoría es la que causa más problemas y es también la menos controlable por el encargado. Un campo de texto libre acepta cualquier cosa que se escriba en él, incluidos datos sobre personas que no tienen relación alguna con la plataforma. Animiyo no filtra el contenido de las notas profesionales, porque filtrarlo significaría leerlo y valorarlo, es decir, exceder las instrucciones recibidas. Corresponde al responsable instruir a su propio personal para que escriba en los campos de texto libre únicamente lo necesario y pertinente, con arreglo al principio de minimización del artículo 5 apartado 1 punto c.

Datos de salud del animal y datos del propietario

Los datos contenidos en la historia clínica de un animal no son datos relativos a la salud en el sentido del artículo 9 del Reglamento. La razón es sencilla y no admite atajos: el artículo 9 protege categorías especiales de datos personales relativos a un interesado, y un interesado es por definición una persona física. Un animal no lo es, por lo que su historia clínica no activa la prohibición del artículo 9 apartado 1 ni la búsqueda de una excepción entre las del apartado 2.

Esto no convierte esos datos en anónimos, que es el error opuesto e igualmente común. Una vacunación, una terapia, una hospitalización o un resultado de laboratorio es atribuible al propietario identificado por la cuenta a la que está vinculado el animal: describe su gasto, sus hábitos, sus visitas a una consulta y, en muchos casos, su situación familiar. Por tanto, siguen siendo datos personales ordinarios del propietario y deben tratarse como tales, con una base jurídica, una información, plazos de conservación y derechos plenamente aplicables.

Clasificación de la información recurrente en la plataforma
InformaciónClasificación jurídicaQuién necesita la base jurídica
Vacunación, terapia o procedimiento registrado para un animalDatos personales ordinarios del propietario, no datos del artículo 9El tenant, por regla general para la ejecución del contrato con su cliente
Nota SOAP redactada por el veterinarioDatos personales ordinarios del propietario, con contenido profesional sobre el animalEl tenant, por obligaciones profesionales y contractuales
Resultado de laboratorio relativo a un animalDatos personales ordinarios del propietarioEl tenant, por obligaciones profesionales y contractuales
Nota de que el animal es un perro guía o un animal de asistenciaDatos relativos a la salud de la persona asistida, artículo 9El tenant, con consentimiento explícito con arreglo al artículo 9 apartado 2 punto a
Motivo de una cita que describe una condición del propietarioDatos relativos a la salud del propietario, artículo 9El tenant, con consentimiento explícito o eliminando la información
Alergia del propietario anotada para la manipulación de un medicamentoDatos relativos a la salud del propietario, artículo 9El tenant, con consentimiento explícito y conservación limitada
Datos de contacto de emergencia de un familiar o delegadoDatos personales ordinarios de un terceroEl tenant, facilitando él mismo la información a ese tercero
Firma manuscrita en un formulario de consentimientoDatos personales ordinarios con alto valor identificativoEl tenant, para cumplir su obligación de acreditar el consentimiento

La distinción tiene consecuencias prácticas en ambos sentidos. Hacia abajo, impide que el responsable busque el consentimiento explícito allí donde basta un contrato, complicando innecesariamente la recogida de datos y volviendo revocable un tratamiento que no lo es. Hacia arriba, evita que una historia clínica animal se trate como irrelevante: si el tenant atiende a un gran número de clientes, el volumen y la sensibilidad percibida de esa información pesan en la evaluación del riesgo incluso en ausencia del artículo 9.

Técnicamente, Animiyo aplica a esta información las mismas salvaguardas empleadas para las categorías especiales, con independencia de su clasificación jurídica, porque el daño potencial de un acceso no autorizado es comparable.

  • Acceso limitado al propietario y a quienes este haya autorizado expresamente mediante una compartición.
  • Reglas de seguridad de Firestore y Cloud Storage que comprueban la titularidad del documento en cada lectura y cada escritura.
  • Separación entre tenants, de modo que una clínica ve únicamente los animales compartidos con ella.
  • Registro de las operaciones significativas sobre la documentación clínica en el registro de auditoría de la aplicación.
  • Cifrado en tránsito con TLS y en reposo con AES de 256 bits.
  • Ningún uso secundario de ningún tipo: sin estadísticas comerciales, sin elaboración de perfiles, sin entrenamiento de modelos.

Queda un punto que el responsable debe gestionar por sí solo. Los campos de texto libre en la documentación clínica pueden captar datos sobre la salud de personas físicas y, en ese caso, el artículo 9 se aplica plenamente. Animiyo no puede advertirlo, porque no lee el contenido de las notas. El responsable debe por tanto instruir a su personal para que no introduzca información sobre la salud del propietario o de terceros cuando no sea necesaria para el cuidado del animal, y para que recabe el consentimiento explícito cuando lo sea.

Instrucciones documentadas del responsable

Animiyo trata los datos del tenant únicamente siguiendo instrucciones documentadas del responsable, con arreglo al artículo 28 apartado 3 punto a. Documentada no significa necesariamente escrita en papel: significa reconstruible, atribuible a quien dio la instrucción y verificable con posterioridad. En una plataforma de software la mayoría de las instrucciones se dan utilizando el producto, y este acuerdo lo reconoce explícitamente en lugar de fingir que todo viaja a través de un intercambio de cartas.

Qué cuenta como instrucción documentada y qué no
CanalCuenta como instrucciónNota
Este acuerdo y los documentos a los que remiteEs la instrucción de referencia: describe todo lo que la plataforma hace por cuenta del responsable
Ajustes elegidos en el panel del tenantRoles y permisos de los operadores, tipos de cita, formularios de consentimiento, tarifas, recordatorios
Operaciones realizadas por el personal dentro de las funciones de la aplicaciónCrear, editar, compartir, exportar y suprimir son instrucciones dadas a través de la interfaz y registradas en el registro de auditoría
Solicitud escrita enviada desde la página /contatti por el administrador del tenantEs el canal para las instrucciones que la interfaz no cubre, por ejemplo una extracción extraordinaria
Mensaje verbal o telefónicoNoDebe confirmarse por escrito antes de ejecutarse, salvo durante un incidente de seguridad en curso
Solicitud desde una dirección no vinculada a la cuenta de administradorNoSe rechaza y se comunica al administrador del tenant
Solicitud de un operador que carece de los permisos necesariosNoSe rechaza: los permisos internos los asigna el administrador del tenant, no el encargado
Solicitud de un cliente del tenant dirigida directamente a AnimiyoNoSe reenvía al responsable con arreglo al procedimiento establecido en la sección sobre asistencia

El artículo 28 apartado 3 se cierra con una obligación que discurre en dirección opuesta a todas las demás: el encargado debe informar inmediatamente al responsable si, en su opinión, una instrucción infringe el Reglamento u otras disposiciones en materia de protección de datos de la Unión o de los Estados miembros. No es una cortesía y es el único caso en que se exige al encargado que contradiga al responsable. Animiyo lo hace por escrito, desde la página /contatti a la dirección de correo electrónico del administrador del tenant, en los cinco días hábiles siguientes a la recepción de la instrucción, y suspende la ejecución únicamente de la parte impugnada hasta que recibe una respuesta.

Las siguientes instrucciones, a título de ejemplo y no de forma exhaustiva, serían comunicadas y no ejecutadas. Son ejemplos realistas, extraídos de funciones que existen realmente en la plataforma, no hipótesis de manual.

  • Deshabilitar el registro de auditoría del tenant o alterar entradas ya escritas.
  • Conservar la documentación clínica de un cliente más allá del periodo fijado por el propio responsable, sin ninguna otra base jurídica.
  • Comunicar los datos de un cliente a un tercero no autorizado por el responsable o por la ley.
  • Acceder a los datos de un tenant distinto del que da la instrucción, aunque sea para comparación o verificación.
  • Utilizar los datos de contacto de los clientes del tenant para mensajes comerciales masivos sin un consentimiento válido.
  • Reconstruir datos suprimidos a solicitud de un interesado recurriendo a copias de seguridad.
  • Transferir datos a un proveedor elegido por el tenant que no ofrezca las garantías exigidas por el artículo 28 apartado 1.
  • Eliminar la separación entre tenants para permitir una búsqueda cruzada sobre los animales de otros profesionales.

Si tras la comunicación el responsable confirma la instrucción por escrito y la confirmación no elimina la ilicitud detectada, Animiyo no la ejecuta y puede resolver la relación con el plazo de preaviso establecido en las condiciones de /termini. La comunicación, la confirmación y el resultado se conservan y se ponen a disposición del responsable a solicitud, porque son la prueba de cómo se comportó cada parte.

Confidencialidad del personal

El artículo 28 apartado 3 punto b exige que las personas autorizadas para tratar los datos se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal apropiada de confidencialidad. En Animiyo el número de personas con acceso a los datos de producción es muy reducido y coincide con quienes realizan el mantenimiento técnico de la plataforma. Decirlo es más útil que describir un organigrama que no existe: en un servicio de este tamaño la principal medida de seguridad es precisamente que los accesos posibles son pocos y todos quedan trazados.

  • Un compromiso escrito de confidencialidad para cualquiera que acceda a los datos de producción, eficaz también después del final de la relación.
  • Acceso administrativo concedido según el principio de mínimo privilegio y retirado en cuanto cesa el motivo que lo justificaba.
  • Acceso a los datos de producción permitido únicamente para mantenimiento, corrección de defectos, gestión de un incidente de seguridad o una solicitud escrita del responsable.
  • Autenticación multifactor obligatoria en las cuentas de la consola de Google Cloud del proyecto petdiary-10327.
  • Registro de las operaciones administrativas significativas en el registro de auditoría de la aplicación y en los logs del proveedor de infraestructura.
  • Ningún servicio de atención al cliente de terceros con acceso a los datos, tal como ya se declara en /sub-responsabili.
  • Ningún uso de datos de producción en entornos de prueba: las pruebas utilizan datos sintéticos o el emulador local.

El responsable puede solicitar en cualquier momento, desde la página /contatti, la lista actual de los roles administrativos activos en el proyecto y la confirmación de que los compromisos de confidencialidad están firmados. No recibe los nombres de las personas, que son en sí mismos datos personales de terceros, pero recibe el número de accesos activos, el tipo de privilegio asociado a cada uno y la fecha de la última revisión. Esa es la información necesaria para evaluar la medida sin crear una nueva operación de tratamiento.

Medidas de seguridad del artículo 32

Las medidas aquí enumeradas son las realmente implementadas en la plataforma. La tercera columna es lo que hace útil la tabla: indica cómo el responsable puede comprobar la medida de forma independiente, sin tener que confiar en la declaración. Una medida de seguridad que no puede comprobarse es una afirmación, no una garantía.

Medidas técnicas y organizativas activas y cómo verificarlas
MedidaDónde se aplicaCómo puede verificarla el responsable
Firebase Authentication con verificación de la dirección de correo electrónicoAcceso a cualquier cuenta, en web y en iOSIntentar iniciar sesión con una dirección no verificada
Control de acceso por rol y por tenant en las custom claims del tokenCada petición al backend y cada pantalla restringidaInspeccionar el token del operador y probar con un rol reducido
Reglas de seguridad de Firestore escritas por colección y por rolCada lectura y cada escritura en la base de datosIntentar leer un documento perteneciente a otro tenant, que se rechaza
Reglas de seguridad de Cloud StorageFotografías, documentos subidos, firmas de consentimientoIntentar abrir un archivo no vinculado al propio espacio de trabajo
Separación de datos entre tenants, sin rutas de lectura cruzadaTodas las colecciones que llevan la referencia del tenantBuscar un animal que no ha sido compartido, que no devuelve nada
Firebase App Check con reCAPTCHA EnterpriseLlamadas procedentes del navegador y de la aplicación iOSUna petición sin un token de atestación válido, que se rechaza
Cifrado en tránsito con TLSTodas las conexiones al sitio, al backend y a Cloud StorageInspeccionar el certificado y las cabeceras de respuesta
Cifrado en reposo con AES de 256 bitsCloud Firestore y Cloud Storage for FirebaseDocumentación de Google Cloud sobre el cifrado en reposo por defecto
Registro de auditoría de la aplicación en la colección auditLogOperaciones significativas sobre datos y ajustesUn extracto del registro limitado al propio tenant, solicitado desde /contatti
Content security policy en modo de aplicaciónPáginas de la aplicación webLeer las cabeceras de respuesta del sitio
Copias de seguridad y replicación gestionadas por Google CloudCloud Firestore y Cloud Storage for FirebaseDocumentación del proveedor sobre los servicios habilitados para el proyecto
Mínimo privilegio en las cuentas administrativasConsola del proyecto de Google Cloud petdiary-10327Lista de los roles activos y fecha de la última revisión, solicitada desde /contatti

El artículo 32 apartado 1 enumera cuatro categorías de medida. La correspondencia con la tabla anterior se expone a continuación de forma completa, para que el responsable pueda copiarla en su propio registro sin tener que reconstruirla.

  • Seudonimización y cifrado, punto a: cifrado en tránsito con TLS y en reposo con AES de 256 bits; identificadores técnicos seudónimos en los logs de seguridad y en la medición del sitio público.
  • Confidencialidad, integridad, disponibilidad y resiliencia, punto b: reglas de seguridad por colección, separación entre tenants, control basado en roles, App Check, servicios gestionados con la redundancia del proveedor de infraestructura.
  • Restauración oportuna, punto c: copias de seguridad y replicación gestionadas por Google Cloud para Cloud Firestore y Cloud Storage, con un procedimiento de restauración documentado por el proveedor.
  • Verificación periódica de la eficacia, punto d: revisión de las medidas en cada versión que afecte a la autenticación, a las reglas de acceso o a la estructura de los datos, con pruebas automatizadas sobre las reglas de seguridad.

Dos cosas no se declaran, y su ausencia forma parte de la información. Animiyo no posee certificaciones propias: los informes de conformidad disponibles son los que Google publica para los servicios de Google Cloud y Firebase, y se refieren a la infraestructura, no a la aplicación. Y ninguna medida promete seguridad absoluta, que ningún sistema conectado a una red puede ofrecer. El responsable debe tenerlo en cuenta en su propia evaluación del riesgo, en lugar de dar el punto por zanjado porque el encargado lo haya enumerado.

Subencargados

Mediante este acuerdo el responsable concede a Animiyo una autorización general para recurrir a subencargados, con arreglo al artículo 28 apartado 4 del Reglamento (UE) 2016/679. Una autorización general es la única opción viable en un servicio SaaS, porque la infraestructura es compartida por todos los tenants y una autorización específica para cada uno haría imposible cualquier mantenimiento. No es, sin embargo, un cheque en blanco: el responsable conserva el derecho a saber por adelantado qué cambia, a oponerse y a resolver.

La lista fidedigna y actualizada de forma continua de los subencargados se publica en /sub-responsabili, que indica para cada proveedor el servicio, las categorías de datos, la ubicación del tratamiento y la base de la transferencia. En la fecha en que este acuerdo entra en vigor la cadena se compone como sigue.

  • Google Ireland Limited, con Google LLC como subencargado ulterior, para Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise y Google Analytics 4.
  • Stripe Payments Europe Limited para el procesamiento de pagos: la integración existe en el código pero la pasarela está desactivada mediante un flag de configuración, por lo que en la fecha de este acuerdo no recibe ningún dato.

Las fuentes de datos externas consultadas directamente por el navegador del usuario no son subencargados: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app y tile.openstreetmap.org. Esas llamadas solo leen datos, no transportan identificadores de cuenta ni contenido del diario y no se realizan siguiendo instrucciones de Animiyo sobre el uso de los datos recogidos. En relación con los datos de conexión que reciben, en particular la dirección IP del navegador, esos servicios son responsables independientes. El responsable debe tenerlo en cuenta en su propia política de privacidad si habilita las funciones que los utilizan.

  1. Publicación del aviso

    Al menos treinta días antes de añadir o sustituir un subencargado, el cambio se publica en /sub-responsabili indicando el proveedor, el servicio, los datos afectados y la fecha prevista de activación.

  2. Mensaje al responsable

    Al mismo tiempo que la publicación, el aviso se envía a la dirección de correo electrónico que el tenant haya introducido en su perfil. Mantener esa dirección actualizada y vigilada es un deber del responsable, porque es allí donde el aviso surte efecto.

  3. Oposición motivada

    El responsable puede oponerse en los quince días siguientes al aviso, escribiendo desde la página /contatti. La oposición debe ser motivada, es decir, debe indicar qué riesgo concreto o qué restricción legal hace inaceptable al proveedor propuesto.

  4. Búsqueda de una medida alternativa

    Antes de la fecha de activación las partes comprueban si la oposición puede resolverse mediante una configuración distinta, una región de tratamiento distinta, una reducción de los datos transmitidos o un proveedor distinto para esa función.

  5. Resolución sin penalización

    Si la oposición no puede resolverse, el responsable puede resolver sin penalización la parte del servicio afectada por el cambio, con derecho a que se le devuelvan los datos con arreglo al procedimiento descrito en la sección sobre el final de la relación.

Plazos del procedimiento de subencargados
FasePlazoCanal
Publicación del avisoAl menos treinta días antes del cambioLa página /sub-responsabili
Mensaje al responsableAl mismo tiempo que la publicaciónDirección de correo electrónico introducida por el tenant en el perfil
Oposición motivadaEn los quince días siguientes al avisoLa página /contatti
Propuesta de medidas alternativasAntes de la fecha de activaciónDirección de correo electrónico introducida por el tenant en el perfil
Resolución sin penalizaciónSi la oposición no puede resolverse mediante medidas alternativasLa página /contatti
Sustitución urgente por motivos de seguridadPreaviso abreviado, con comunicación inmediata y oposición a posterioriLa página /sub-responsabili y la dirección de correo electrónico del tenant

A cada subencargado Animiyo impone por contrato obligaciones de protección de datos no menos onerosas que las asumidas en virtud de este acuerdo, como exige el artículo 28 apartado 4. La misma disposición establece que, cuando el subencargado incumpla dichas obligaciones, el encargado sigue siendo plenamente responsable ante el responsable del cumplimiento de esas obligaciones. Esto significa que el responsable no tiene que perseguir a Google Ireland Limited por un fallo de la infraestructura: se dirige a Animiyo, que responde y después reclama aguas abajo. Los criterios por los que un proveedor es admitido o excluido se describen en /sub-responsabili e incluyen una prohibición absoluta de cláusulas que permitan al proveedor utilizar los datos para sus propias finalidades.

Asistencia al responsable

El encargado debe asistir al responsable en un conjunto de deberes que siguen siendo propios del responsable pero que, en la práctica, requieren información o herramientas que solo el encargado posee. La tabla indica cada obligación, la disposición que la establece, la forma concreta en que se cumple y el plazo en el que el responsable recibe una respuesta.

Obligaciones de asistencia y plazos de respuesta
ObligaciónReferenciaCómo se cumplePlazo
Asistencia con las solicitudes de los interesadosArtículo 28 apartado 3 punto eHerramientas de exportación y supresión disponibles en la aplicación, reenvío al responsable de las solicitudes recibidas por error, extracciones extraordinarias a solicitud escritaReenvío en cinco días hábiles, asistencia técnica en diez días hábiles
Asistencia con la seguridad del tratamientoArtículo 28 apartado 3 punto f y artículo 32Descripción actualizada de las medidas activas y respuestas a los cuestionarios de seguridad del responsableEn los treinta días siguientes a la solicitud
Asistencia con la notificación de violacionesArtículo 28 apartado 3 punto f, artículos 33 y 34Comunicación con el contenido mínimo establecido en la sección dedicada y apoyo en la redacción de la notificación a la autoridadPrimer aviso en las veinticuatro horas siguientes a tener conocimiento
Asistencia con la evaluación de impactoArtículo 28 apartado 3 punto f y artículo 35Descripción de los flujos de datos, las categorías de datos, los subencargados, las medidas y los riesgos conocidosEn los treinta días siguientes a la solicitud
Asistencia con la consulta previaArtículo 28 apartado 3 punto f y artículo 36Documentación técnica que adjuntar a la solicitud dirigida a la autoridad de control y respuestas a las eventuales preguntas de estaEn los treinta días siguientes a la solicitud
Información para demostrar el cumplimientoArtículo 28 apartado 3 punto hEste acuerdo, la lista en /sub-responsabili, la descripción de las medidas, el extracto del registro de auditoría del propio tenantEn los treinta días siguientes a la solicitud
Contribución al registro de actividades de tratamiento del encargadoArtículo 30 apartado 2Lista de las categorías de tratamiento realizadas por cuenta del responsable, puesta a disposición a solicitudEn los treinta días siguientes a la solicitud

Sobre los derechos de los interesados la regla es taxativa: Animiyo no responde sobre el fondo por cuenta del responsable. Si el cliente de una clínica solicita a Animiyo el acceso a sus datos clínicos o su supresión, la solicitud se reenvía al responsable competente en los cinco días hábiles siguientes y se comunica al interesado que ha sido reenviada, con el nombre de la parte a la que dirigirse. El procedimiento completo, con plazos de respuesta, comprobaciones de identidad y las herramientas disponibles directamente en la aplicación, se describe en /diritti-privacy. El responsable sigue siendo libre de gestionar la solicitud con sus propias herramientas; Animiyo proporciona las extracciones técnicas que necesita.

Sobre la evaluación de impacto relativa a la protección de datos la división es igualmente clara. Decidir si es necesaria una EIPD y llevarla a cabo es un deber del responsable, que conoce el contexto, el volumen de sus clientes y las finalidades reales. Animiyo aporta la materia prima técnica y señala las funciones que, por experiencia, merecen atención en la evaluación. La lista siguiente no sustituye al análisis propio del responsable, pero muestra dónde se concentra el riesgo.

  • Datos de localización de los paseos, rutas compartidas y paseos en grupo, que pueden revelar hábitos y lugares frecuentados.
  • La página pública de etiqueta de extravío, accesible por cualquiera que posea el enlace incluso sin cuenta.
  • La compartición de un animal entre propietario y tenant, que abre el acceso a las subcolecciones de salud seleccionadas.
  • El triaje de síntomas, que produce una sugerencia orientativa y no un diagnóstico, descrito en /privacy en la sección sobre decisiones automatizadas.
  • El tratamiento a gran escala de documentación clínica, cuando el tenant atiende a un gran número de clientes.
  • La transferencia de los datos a la región us-central1, descrita en la sección sobre transferencias.
  • El tratamiento de datos relativos a menores, cuando el cliente de un tenant es un menor o cuando aparecen datos sobre menores en campos de texto libre.

Si, tras la evaluación, el responsable debe consultar previamente a la autoridad de control con arreglo al artículo 36, Animiyo facilita la documentación técnica necesaria y responde a las preguntas que la autoridad plantee a través del responsable. La asistencia se presta sin coste adicional dentro de los límites indicados en la tabla; las solicitudes que superen manifiestamente esos límites, en frecuencia o en alcance, están sujetas al reembolso de los costes documentados, notificado por adelantado y aceptado por escrito antes de que comience el trabajo.

Violación de datos personales

Una violación de datos personales significa lo que define el artículo 4 punto 12 del Reglamento: una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales tratados, o la comunicación o el acceso no autorizados a dichos datos. Cubre por tanto también los casos en que nadie ha robado nada, por ejemplo la pérdida de datos por un fallo técnico o la indisponibilidad prolongada de un servicio. El encargado no decide si la violación debe notificarse a la autoridad: esa evaluación corresponde al responsable, y lo que importa es que todo lo necesario para hacerla llegue al responsable con rapidez.

  1. Detección y calificación

    Cada informe interno, cada anomalía detectada en el registro de auditoría y cada comunicación recibida del proveedor de infraestructura se califica de inmediato: se determina si se trata de una violación en el sentido del artículo 4 punto 12 y qué tenants están afectados.

  2. Primer aviso en veinticuatro horas

    En las veinticuatro horas siguientes a que Animiyo tenga conocimiento de la violación, el responsable afectado recibe un primer aviso en la dirección de correo electrónico de su perfil, con lo que ya se conoce y con una indicación explícita de lo que aún se está determinando.

  3. Actualización en setenta y dos horas

    En las setenta y dos horas siguientes el responsable recibe la comunicación con el contenido mínimo establecido en la tabla siguiente, es decir, los elementos que necesita para decidir si notificar a la autoridad de control y si comunicar la violación a los interesados.

  4. Informe final en quince días

    En los quince días siguientes a tener conocimiento el responsable recibe el informe de cierre: reconstrucción de lo ocurrido, causas, datos realmente afectados, medidas correctivas adoptadas y medidas preventivas introducidas para evitar que vuelva a ocurrir.

  5. Apoyo con la notificación y la comunicación

    A solicitud del responsable, Animiyo facilita los elementos técnicos que adjuntar a la notificación a la autoridad con arreglo al artículo 33 y a la comunicación a los interesados con arreglo al artículo 34, y responde a las preguntas de seguimiento de la autoridad a través del responsable.

Contenido mínimo de la comunicación al responsable
ElementoQué contiene
Fecha y horaCuándo se produjo la violación, cuando esto pueda reconstruirse, y el momento exacto en que el encargado tuvo conocimiento de ella
Naturaleza de la violaciónPérdida de confidencialidad, integridad o disponibilidad, con una descripción de cómo se produjo
Datos afectadosCategorías de datos y colecciones afectadas, identificando los documentos atribuibles al espacio de trabajo del responsable
Interesados afectadosCategorías y número aproximado de interesados y de registros afectados
Consecuencias probablesEvaluación técnica del riesgo para los derechos y libertades de los interesados, con los escenarios considerados
Medidas adoptadasMedidas de contención ya realizadas, medidas previstas y calendario esperado
Estado del cifradoSi los datos afectados estaban cifrados y si las claves permanecieron intactas, un elemento decisivo para evaluar el riesgo
Punto de contactoReferencia en el encargado para el seguimiento, accesible desde la página /contatti

La notificación a la autoridad de control en las setenta y dos horas con arreglo al artículo 33 es una obligación del responsable y Animiyo no la realiza en su lugar, salvo mandato escrito específico para el evento concreto. La razón no es formal: notificar por cuenta del responsable significaría calificar el riesgo utilizando información que solo el responsable posee, como el número real de sus clientes, su vulnerabilidad y el contexto en el que se recogieron los datos. El plazo de veinticuatro horas para el primer aviso está calibrado precisamente para dejar al responsable tiempo de actuar dentro de sus propias setenta y dos horas.

Cuando la violación afecta a datos respecto de los cuales Animiyo es el responsable, por ejemplo las cuentas de los propietarios o el registro de auditoría de la plataforma, la notificación a la autoridad y la comunicación a los interesados recaen sobre Animiyo como se describe en /privacy. Un incidente que afecte a la infraestructura compartida produce normalmente ambos efectos: Animiyo notifica por la parte en la que es el responsable e informa a los tenants por la parte en la que es el encargado, manteniendo las dos comunicaciones separadas para evitar confusión sobre los roles.

Supresión o devolución de los datos

Al final de la relación el responsable elige entre la devolución y la supresión de los datos, con arreglo al artículo 28 apartado 3 punto g. La elección corresponde al responsable y no al encargado, y debe comunicarse por escrito desde la página /contatti. A falta de una elección expresa dentro de los plazos establecidos a continuación, los datos se suprimen: ese es el resultado por defecto porque conservar datos sin instrucción y sin base jurídica sería la opción más arriesgada para los interesados.

  1. Final de la relación

    La relación termina por resolución de cualquiera de las partes, por vencimiento o retirada de la licencia profesional, por cierre del espacio de trabajo o por ejercicio del derecho a resolver tras una oposición a un subencargado.

  2. Ventana de exportación de treinta días

    Corren treinta días desde el final de la relación, durante los cuales el espacio de trabajo permanece accesible en modo de solo lectura y todas las herramientas de exportación siguen activas. Dentro de esa ventana el responsable puede descargar lo que necesite sin pedir permiso a nadie.

  3. Elección entre devolución y supresión

    Dentro de la misma ventana de treinta días el responsable indica si desea una entrega asistida de los datos o si puede procederse a la supresión. La entrega asistida cubre también el contenido que las herramientas de la aplicación no exportan.

  4. Supresión de los sistemas en producción

    Al final de la ventana, o antes si el responsable lo solicita, los datos se suprimen de los sistemas en producción en un plazo de treinta días. La supresión cubre Cloud Firestore y Cloud Storage e incluye fotografías, documentos subidos y firmas de consentimiento.

  5. Confirmación escrita

    Una vez completada la supresión el responsable recibe una confirmación escrita que indica la fecha de la operación, las colecciones afectadas y los datos eventualmente conservados por una obligación legal, con la base jurídica correspondiente.

Formatos de exportación disponibles
ContenidoFormatoCómo obtenerlo
Perfil de usuario, animales y sus subcolecciones, contactos de los animales, configuración del presupuesto, partidas de gasto y objetivosArchivo JSON con un esquema versionado y fechas normalizadas a ISO 8601Exportación de datos desde la aplicación
Ficha completa de un animal con vacunaciones, medicamentos, visitas, citas, mediciones de peso y gastosArchivo CSV con separador de comas y codificación UTF-8Exportación desde la ficha del animal
Informe legible de una ficha de animalDocumento PDF generado por el navegador a partir del informeImpresión del informe desde la ficha del animal
Presupuesto con movimientos, categorías, límites y objetivosArchivo CSV y documento PDFExportación desde la sección de presupuesto
Fotografías, documentos subidos y firmas de consentimientoArchivos en los formatos originales conservados en Cloud StorageDescarga desde la ficha a la que están adjuntos
Extracto del registro de auditoría del propio tenantArchivo JSONSolicitud escrita desde la página /contatti
Contenido no cubierto por las herramientas de la aplicaciónArchivo JSON preparado a medida usando el mismo esquema versionadoEntrega asistida solicitada dentro de la ventana de treinta días

Las copias de seguridad necesitan una aclaración que muchos acuerdos omiten. Las copias de seguridad y réplicas gestionadas por Google Cloud no permiten la supresión selectiva de un documento concreto: permanecen hasta que el ciclo de rotación configurado en el proyecto las sobrepasa, y nunca se utilizan para restaurar datos suprimidos a solicitud. La ventana de rotación actualmente configurada se comunica al responsable a solicitud desde la página /contatti, junto con la fecha prevista en la que las copias que contienen sus datos serán sobrepasadas. Declarar también la supresión instantánea de las copias de seguridad sería más tranquilizador y menos veraz.

Los datos que el encargado está obligado a conservar en virtud del Derecho de la Unión o de los Estados miembros quedan excluidos de la supresión, un supuesto expresamente reservado por el artículo 28 apartado 3 punto g. En la fecha de este acuerdo el caso principal se refiere a los registros fiscales, que pasarán a ser relevantes una vez que los pagos estén activos y que la legislación civil y fiscal exige conservar durante diez años. En esos casos el tratamiento se limita a la mera conservación, sin consulta ni uso ulterior, y la confirmación de supresión lo indica explícitamente.

Auditorías e inspecciones

El artículo 28 apartado 3 punto h otorga al responsable el derecho a contribuir a las auditorías, incluidas las inspecciones. La cláusula se redactó pensando en un encargado que tiene una sala de máquinas que visitar, y en un servicio SaaS multitenant esa imagen no funciona: Animiyo no posee centros de datos, la infraestructura es compartida por todos los tenants y cualquier acceso concedido a un responsable arriesgaría exponer los datos de los demás. El derecho a auditar permanece intacto, pero se ejerce mediante herramientas distintas de una visita presencial, enumeradas aquí para que el responsable sepa por adelantado qué puede obtener.

Herramientas de verificación disponibles para el responsable
HerramientaQué obtiene el responsableFrecuencia y plazoCoste
Documentación permanenteEste acuerdo, la lista en /sub-responsabili, la información en /privacy, la descripción de las medidas de seguridad activasSiempre disponible y públicaNinguno
Cuestionario de seguridad escritoUna respuesta específica sobre las medidas, la cadena de proveedores, los flujos de datos y las regiones de tratamientoUna vez al año, respuesta en treinta díasNinguno
Extracto del registro de auditoríaLas operaciones registradas en la colección auditLog relativas a su propio tenant, en formato JSONA solicitud, entregado en treinta díasNinguno
Sesión de verificación remotaRevisión guiada de la configuración de su propio espacio de trabajo: roles, permisos, comparticiones activas, reglas aplicables, exportaciones disponiblesUna vez al año, con treinta días de preavisoNinguno
Informes de conformidad de los proveedoresLos informes que Google publica para los servicios de Google Cloud y Firebase utilizados por la plataformaSiempre disponibles a través del proveedorNinguno
Verificación extraordinariaComprobaciones adicionales más allá de la frecuencia anual, por ejemplo tras una violación o una solicitud de la autoridad de controlCon treinta días de preaviso, abreviado en casos urgentesReembolso de los costes documentados
Pruebas de penetraciónComprobaciones técnicas sobre las interfaces expuestas, limitadas al espacio de trabajo del responsable y a datos de pruebaVentana acordada por escrito, con treinta días de preavisoA cargo del responsable

Algunas cosas el responsable no puede obtenerlas, y conviene dejarlas por escrito antes de que se pidan en un momento de tensión. No son límites fijados para la conveniencia del encargado: cada uno protege un interés que el propio responsable comparte, ya que otros tenants tienen sobre sus propios datos las mismas expectativas que él tiene sobre los suyos.

  • Acceso a los datos, documentos o logs de un tenant distinto del suyo, ni siquiera en forma parcial o agregada.
  • Acceso directo a la consola de administración del proyecto de Google Cloud petdiary-10327.
  • Una copia completa del código fuente o de las reglas de seguridad completas, que describen también a los demás tenants.
  • Pruebas destructivas, pruebas de carga o ataques de denegación de servicio, que degradarían el servicio para todos.
  • Inspecciones físicas en los centros de datos, que pertenecen al proveedor de infraestructura y no al encargado.
  • Extracción masiva de datos de producción con fines de verificación, que aumentaría el riesgo en lugar de reducirlo.
  • Acceso a los logs de seguridad en la parte relativa a operadores o clientes de otros tenants.

Si el responsable considera insuficientes las herramientas enumeradas anteriormente para un caso concreto, puede proponer un enfoque alternativo desde la página /contatti, indicando qué aspecto particular pretende verificar. Las partes buscan entonces una solución que logre el objetivo sin exponer datos de terceros, por ejemplo una demostración guiada en un entorno de prueba o una declaración técnica sobre un punto concreto. Una solicitud no se rechaza por ser inusual, sino solo si no hay forma de satisfacerla sin afectar a los derechos de otros interesados.

Transferencias fuera del Espacio Económico Europeo

Los principales recursos de la plataforma se encuentran en la región us-central1, en los Estados Unidos. Los datos que el tenant trata sobre sus propios clientes se tratan por tanto fuera del Espacio Económico Europeo, y el responsable debe saberlo antes de firmar el acuerdo y no después. La transferencia se apoya en una base jurídica válida y en medidas técnicas adecuadas, descritas aquí y con más detalle en /sub-responsabili.

Región de tratamiento y base de la transferencia
ServicioRegiónBase de la transferencia
Firebase Authenticationus-central1 (Estados Unidos)Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos
Cloud Firestoreus-central1 (Estados Unidos)Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos
Cloud Storage for Firebaseus-central1 (Estados Unidos)Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos
Cloud Functionsus-central1 (Estados Unidos)Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos
Cloud Runus-central1 (Estados Unidos)Cláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos
Firebase Cloud Messaging, Firebase App Check con reCAPTCHA Enterprise, Google Analytics 4Infraestructura globalCláusulas contractuales tipo 2021/914 y Marco de Privacidad de Datos UE Estados Unidos
Procesamiento de pagos de StripeUnión EuropeaSin transferencia a terceros países; servicio no activo

Las cláusulas contractuales tipo aplicables son las adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914. En la relación entre Animiyo y Google Ireland Limited se aplica el módulo tres, de encargado a subencargado, que es el módulo correcto cuando el exportador actúa a su vez por cuenta de un responsable. El tenant responsable sigue siendo el responsable original de la cadena y conserva los derechos que las cláusulas otorgan a la parte por cuya cuenta se realiza la transferencia, incluido el derecho a obtener una copia de las cláusulas aplicables.

  • Google Ireland Limited como contraparte contratante, con arreglo a los Google Cloud Data Processing Terms.
  • Cláusulas contractuales tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914, módulo tres.
  • Certificación de Google LLC en el marco del Marco de Privacidad de Datos UE Estados Unidos.
  • Cifrado de los datos en tránsito con TLS y en reposo con AES de 256 bits.
  • Una evaluación de impacto de la transferencia documentada por el titular del proyecto y puesta a disposición del tenant a solicitud.
  • La política de Google sobre la gestión de solicitudes de autoridades públicas, junto con los informes de transparencia correspondientes.
  • Un compromiso de informar al responsable de cualquier solicitud de acceso recibida de una autoridad de un tercer país, salvo prohibición legal, y de impugnarla cuando sea manifiestamente ilícita.

La evaluación de impacto de la transferencia considera la naturaleza de los datos afectados, que en la inmensa mayoría de los casos no es una categoría especial relativa a personas físicas, la eficacia del cifrado en tránsito y en reposo, la práctica documentada del proveedor en la gestión de solicitudes de autoridades públicas, las vías de recurso disponibles para los interesados y la probabilidad concreta de que datos veterinarios sobre clientes europeos se conviertan en objeto de una solicitud de acceso. El responsable puede obtener una copia desde la página /contatti y debe complementarla con una evaluación de su propio contexto, que solo él conoce.

La migración de los recursos a una región europea, en el área europe-west, se está estudiando pero no es una decisión firme, porque implica reconstruir parte de la infraestructura y aceptar una ventana de indisponibilidad del servicio. Si se lleva a cabo, se anunciará en /sub-responsabili con el mismo plazo de preaviso de treinta días establecido para los cambios de subencargados, de modo que los responsables puedan actualizar su propia documentación antes de que el cambio surta efecto.

Responsabilidad, prelación y legislación aplicable

El artículo 82 del Reglamento establece que un encargado es responsable de los daños causados por el tratamiento únicamente cuando no ha cumplido con las obligaciones dirigidas específicamente a los encargados o cuando ha actuado al margen o en contra de las instrucciones lícitas del responsable. Fuera de esos dos casos la responsabilidad recae en el responsable, que decidió las finalidades y los medios. La tabla traslada el principio a las situaciones que se plantean realmente en esta plataforma.

Reparto de responsabilidad en situaciones típicas
SituaciónQuién es responsablePor qué
El responsable da una instrucción ilícita y el encargado la ejecuta tras comunicarla por escritoEl responsableLa instrucción es su propia decisión y recibió la advertencia exigida por el artículo 28 apartado 3
El encargado trata los datos al margen de las instrucciones documentadasEl encargadoPara ese tratamiento se considera responsable con arreglo al artículo 28 apartado 10
Un subencargado incumple sus obligaciones de protección de datosEl encargado frente al responsable, con recurso contra el subencargadoArtículo 28 apartado 4, última frase
El responsable no informa a sus interesados o carece de una base jurídica válidaEl responsableSon obligaciones impuestas al responsable por los artículos 6, 13 y 24
Un operador del tenant comparte datos con alguien que no tiene derecho a ellosEl responsableGestionar los miembros, los roles y los permisos internos corresponde al tenant
Una medida de seguridad descrita en este acuerdo resulta ausente o ineficazEl encargadoEl artículo 32 impone la obligación de seguridad también al encargado
El responsable conecta uno de sus propios proveedores externos y exporta datos a élEl responsableEse es un tratamiento fuera del ámbito de este acuerdo, como se indica en /sub-responsabili

Las limitaciones de responsabilidad establecidas en las condiciones publicadas en /termini se aplican también a este acuerdo, con dos excepciones que no pueden renunciarse: los daños causados por dolo o negligencia grave, y la responsabilidad frente al interesado con arreglo al artículo 82, que el Reglamento no permite limitar por contrato. Cuando una parte paga la indemnización íntegra por el daño sufrido por un interesado, tiene derecho a reclamar a la otra la cuota correspondiente a la responsabilidad de esa parte, con arreglo al artículo 82 apartado 5.

En caso de conflicto entre los documentos que rigen la relación, se aplica el orden de prelación establecido en /termini, recordado aquí para la parte relativa al tratamiento de datos.

  1. Las condiciones particulares eventualmente acordadas por escrito con un tenant, que prevalecen únicamente en la relación con ese tenant.
  2. Este acuerdo y la lista de subencargados en /sub-responsabili, para todo lo relativo al tratamiento realizado por cuenta del responsable.
  3. Las condiciones publicadas en /termini, que rigen el uso de la plataforma por todo usuario.
  4. La información en /privacy y la información sobre cookies en /cookie, que describen el tratamiento en el que Animiyo es el responsable y prevalecen sobre ese punto.

El acuerdo se rige por el Derecho italiano y por el Reglamento (UE) 2016/679, complementado por el decreto legislativo 196/2003 modificado por el decreto legislativo 101/2018. Puesto que el tenant actúa en el ejercicio de su actividad profesional, los litigios relativos a este acuerdo son competencia exclusiva del tribunal del domicilio social del encargado indicado en la página /contatti, de forma coherente con lo previsto en /termini para los usuarios profesionales. Esto no afecta al derecho de un interesado a ejercitar acciones ante el tribunal de su residencia habitual con arreglo al artículo 79 del Reglamento, ni al derecho a presentar una reclamación ante una autoridad de control. Las versiones italiana e inglesa tienen el mismo contenido; en caso de diferencia de interpretación prevalece el texto italiano.

Modificaciones del acuerdo e historial de versiones

Este acuerdo puede cambiar, porque las funciones de la plataforma, los proveedores y el marco jurídico cambian. Las modificaciones sustanciales no surten efecto por sorpresa: siguen el mismo mecanismo de aviso, oposición y resolución establecido para los subencargados, porque una modificación del acuerdo afecta a la relación tanto como, y más que, un cambio de proveedor.

Tipos de modificación, comunicación y preaviso
Tipo de modificaciónCómo se comunicaPreaviso
Modificación sustancial de las obligaciones de las partesPublicación en esta página y mensaje a la dirección de correo electrónico del tenantAl menos treinta días
Adición o sustitución de un subencargadoPublicación en /sub-responsabili y mensaje a la dirección de correo electrónico del tenantAl menos treinta días
Cambio de la región de tratamientoPublicación en esta página y en /sub-responsabili, con un mensaje al tenantAl menos treinta días
Modificación impuesta por una norma legal o por una decisión de una autoridadComunicación inmediata indicando la fuente de la obligaciónEl mínimo compatible con la obligación
Introducción de una medida de seguridad adicionalActualización de la tabla de medidas y una entrada en el registro de cambiosNinguno, no reduce las protecciones
Corrección editorial sin efecto sustancialActualización de la fecha en la parte superior de la páginaNinguno

Ante una modificación sustancial el responsable puede oponerse en los quince días siguientes al aviso, escribiendo desde la página /contatti. Si la oposición no puede resolverse mediante medidas alternativas, puede resolver sin penalización con derecho a que se le devuelvan los datos con arreglo al procedimiento descrito anteriormente. El silencio más allá de quince días cuenta como aceptación, y ese efecto se indica aquí explícitamente para que el responsable lo conozca antes de que empiece a correr el plazo.

Historial de versiones de este acuerdo
FechaVersiónModificación
2 de agosto de 20261.0Publicación inicial: objeto y duración, roles de las partes, datos e interesados, instrucciones documentadas, confidencialidad, medidas de seguridad, subencargados, asistencia al responsable, violaciones, final de la relación, auditorías, transferencias, responsabilidad y legislación aplicable.

Las revisiones posteriores se añaden a esta tabla y se registran en el historial de control de versiones del código, que conserva el texto exacto de cada versión junto con la fecha del cambio. Un responsable que necesite reconstruir qué acuerdo estaba en vigor en un momento dado, por ejemplo en respuesta a una solicitud de una autoridad de control, puede obtener esa versión desde la página /contatti.

Preguntas frecuentes

¿Tengo que firmar un contrato aparte o basta con esta página?
Esta página basta. El acuerdo se vuelve vinculante cuando se habilita el espacio de trabajo del tenant y se aceptan las condiciones de /termini: a partir de ese momento este texto, en la versión en vigor en la fecha indicada en la parte superior de la página, es el acto jurídico exigido por el artículo 28 apartado 3 del Reglamento (UE) 2016/679. Si su consulta necesita una copia firmada para conservarla junto a su registro de las actividades de tratamiento, puede solicitarla desde la página /contatti y recibir el mismo texto en un documento fechado y firmado.
¿Los datos de salud de los animales que trato son una categoría especial con arreglo al artículo 9?
No, y la razón es que el artículo 9 protege datos relativos a una persona física, mientras que un animal no es un interesado. Siguen siendo, eso sí, datos personales ordinarios del propietario, porque son atribuibles a la cuenta a la que está vinculado el animal, por lo que necesitan una base jurídica, una información y plazos de conservación. El artículo 9 vuelve a entrar en juego cuando un campo de texto libre contiene información sobre la salud de una persona, por ejemplo una nota de que el animal es un perro guía o un motivo de cita que describe una condición del propietario: en esos casos se exige el consentimiento explícito, y recabarlo le corresponde a usted como responsable.
¿Puedo auditar a Animiyo y qué obtengo realmente?
Sí, utilizando las herramientas descritas en la sección sobre auditorías. Obtiene la documentación permanente, una respuesta escrita a su cuestionario de seguridad una vez al año en treinta días, un extracto del registro de auditoría limitado a su tenant, una sesión de verificación remota sobre la configuración de su espacio de trabajo y los informes de conformidad que Google publica para los servicios que la plataforma utiliza. No obtiene acceso a los datos de otros tenants, a la consola del proyecto de Google Cloud, al código fuente completo ni a los centros de datos, que pertenecen al proveedor de infraestructura. Las pruebas de penetración limitadas a su espacio de trabajo son posibles en una ventana acordada por escrito con treinta días de preaviso.
Si cierro mi espacio de trabajo, ¿los datos se me devuelven o se suprimen?
Usted elige. Desde el final de la relación dispone de treinta días durante los cuales el espacio de trabajo permanece accesible en modo de solo lectura y las herramientas de exportación siguen activas: archivo JSON con un esquema versionado y fechas ISO 8601, archivos CSV para cada ficha de animal y para el presupuesto, documentos PDF de los informes, adjuntos en sus formatos originales desde Cloud Storage. Dentro de la misma ventana indica si desea una entrega asistida para lo que las herramientas no cubren. Al final de la ventana los datos se suprimen de los sistemas en producción en un plazo de treinta días y usted recibe una confirmación escrita. Las copias de seguridad gestionadas por Google Cloud no pueden suprimirse selectivamente, permanecen hasta que el ciclo de rotación las sobrepasa y nunca se utilizan para restaurar datos suprimidos.
¿Con qué rapidez me avisan si hay una violación de datos?
El primer aviso le llega en las veinticuatro horas siguientes al momento en que tenemos conocimiento de la violación, a la dirección de correo electrónico de su perfil. En las setenta y dos horas siguientes recibe la comunicación con el contenido mínimo establecido en el acuerdo: naturaleza de la violación, datos y colecciones afectadas, categorías y número aproximado de interesados, consecuencias probables, medidas adoptadas, estado del cifrado y punto de contacto. En los quince días siguientes recibe el informe de cierre. La notificación a la autoridad de control en las setenta y dos horas sigue siendo su obligación como responsable, y nuestros plazos están calibrados para dejarle el tiempo de hacerlo.
¿Puedo oponerme si cambian un proveedor que trata los datos de mis clientes?
Sí. En virtud de este acuerdo usted concede una autorización general con arreglo al artículo 28 apartado 4, pero conserva el derecho a saber por adelantado qué cambia. Cada adición o sustitución de un subencargado se publica en /sub-responsabili al menos treinta días antes y se envía a la dirección de correo electrónico de su perfil. Puede plantear una oposición motivada en los quince días siguientes desde la página /contatti y, si no puede resolverse mediante medidas alternativas como una configuración distinta o un proveedor distinto, puede resolver sin penalización la parte del servicio afectada, con derecho a que se le devuelvan los datos.

En resumen

Conserve este acuerdo junto a su registro de las actividades de tratamiento: es el documento que demuestra sobre qué base trata usted los datos de sus clientes en la plataforma. Compruebe tres cosas de inmediato: que la dirección de correo electrónico de su perfil está vigilada, porque es allí donde llegan los avisos de subencargados y las comunicaciones de violaciones; que su propia información a los clientes declara la transferencia a la región us-central1; y que su personal tiene la instrucción de no escribir datos sobre la salud de personas físicas en los campos de texto libre cuando no sean necesarios para el cuidado del animal. Las oposiciones, los cuestionarios de seguridad, los extractos del registro de auditoría y una copia firmada del acuerdo pasan todos por la página /contatti.

Acuerdo de tratamiento de datos · Animiyo