Acuerdo de encargo de tratamiento (DPA)
Última actualización: 18 de agosto de 2026
Privura pone a disposición de sus clientes B2B su Acuerdo de encargo de tratamiento (Data Processing Agreement) conforme al artículo 28 del RGPD. Estas condiciones se incorporan y resultan vinculantes cuando el contrato, pedido, alta del Servicio o acuerdo comercial correspondiente las identifique como aplicables y sean aceptadas por el Responsable mediante el mecanismo empleado para formalizar dicha relación.
Contenido del documento
Condiciones de tratamiento aplicables mediante incorporación contractual
ACUERDO DE ENCARGO DE TRATAMIENTO (DPA)
Privura — Data Processing Agreement
Última actualización: 18 de agosto de 2026
Este Acuerdo de encargo de tratamiento ("DPA") regula el tratamiento de datos personales
realizado por Javier Hernández Fernández, titular de Privura ("el Encargado"), por cuenta
de la entidad o profesional que contrata el Servicio y determina las finalidades y medios
esenciales del tratamiento ("el Responsable"), conforme al Artículo 28 del RGPD
(Reglamento (UE) 2016/679).
1. INCORPORACIÓN Y EFICACIA
Este DPA contiene las condiciones de tratamiento aplicables cuando Privura trate datos personales por cuenta del Responsable. Quedara incorporado y sera vinculante cuando el contrato, pedido, alta del Servicio o acuerdo comercial correspondiente identifique estas condiciones como aplicables y sea aceptado por el Responsable mediante el mecanismo empleado para formalizar dicha relacion. La mera publicacion o consulta de este documento no constituye, por si sola, su aceptacion ni crea una relacion contractual.
2. OBJETO
Privura presta servicios de minimización y procesamiento de documentos de identidad
("el Servicio"). En el marco de ese Servicio, Privura actúa como Encargado del tratamiento
de los datos personales que el Responsable le confía, conforme a las instrucciones
documentadas de este DPA y del contrato de prestación del Servicio.
3. NATURALEZA Y FINALIDAD DEL TRATAMIENTO
El tratamiento puede comprender, según la funcionalidad utilizada, la recepción del
documento, su almacenamiento temporal durante el procesamiento, operaciones de OCR y
extracción de información, minimización de los campos no necesarios para la finalidad
configurada y generación del documento resultante.
En la herramienta directa, el documento original se procesa en memoria durante la
operación, sin almacenamiento persistente del original en los servidores de Privura.
En determinados flujos de Solicitud Segura, el documento original puede almacenarse
temporalmente durante el procesamiento y se elimina cuando este finaliza o la solicitud
alcanza un estado terminal, conforme a los mecanismos de eliminación definidos para el
Servicio.
4. CATEGORÍAS DE DATOS Y DE INTERESADOS
- Categorías de datos: nombre, apellidos, número de documento de identidad, fecha de
nacimiento, nacionalidad, dirección, fotografía, y demás campos contenidos en documentos
de identidad oficiales (DNI, NIE, pasaporte).
- Operaciones sobre los datos: minimización, ocultación o eliminación de los campos no
necesarios para la finalidad configurada por el Responsable.
- Categorías de interesados: usuarios finales del Responsable cuyos documentos de
identidad son procesados a través del Servicio.
5. DURACIÓN DEL TRATAMIENTO Y CONSERVACIÓN
El tratamiento se mantiene durante el tiempo necesario para prestar las operaciones
encomendadas por el Responsable. Los periodos concretos de conservación dependen del tipo
de dato y de la configuración aplicable al flujo utilizado.
Los documentos minimizados generados mediante Solicitud Segura se conservan durante el
periodo configurado para la solicitud, que es de 7 días por defecto, salvo configuración
distinta acordada con el Responsable.
Los periodos aplicables a los datos tratados por cuenta del Responsable que se identifican
en el Anexo II se establecen en dicho anexo.
6. OBLIGACIONES DEL ENCARGADO (PRIVURA)
a) Tratar los datos personales únicamente siguiendo instrucciones documentadas del
Responsable, incluidas las relativas a transferencias internacionales, salvo que el
Derecho de la Unión o de un Estado miembro aplicable a Privura exija otro tratamiento.
En ese caso, Privura informará al Responsable de dicha obligación antes del
tratamiento, salvo que la normativa aplicable prohíba esa comunicación por razones
importantes de interés público.
b) Tratar los datos personales únicamente para las finalidades especificadas en este DPA
y en el Anexo II, salvo que reciba instrucciones documentadas posteriores del
Responsable.
c) Garantizar que el personal autorizado a tratar los datos se compromete a la
confidencialidad.
d) Adoptar las medidas de seguridad del Art. 32 RGPD descritas en el Anexo III.
e) Teniendo en cuenta la naturaleza del tratamiento, asistir al Responsable mediante
medidas técnicas y organizativas apropiadas, en la medida de lo posible, para atender
las solicitudes de ejercicio de derechos de las personas afectadas.
f) Comunicar sin dilación indebida al Responsable cualquier solicitud de ejercicio de
derechos que Privura reciba directamente en relación con datos tratados por cuenta del
Responsable, y no responder a dicha solicitud salvo instrucción o autorización del
Responsable o cuando exista obligación legal para hacerlo.
g) Informar al Responsable sin dilación indebida si Privura tiene conocimiento, durante
las operaciones encomendadas, de que datos personales tratados por su cuenta son
inexactos o han quedado desactualizados.
h) Asistir al Responsable en el cumplimiento de las obligaciones previstas en los
artículos 32 a 36 RGPD, teniendo en cuenta la naturaleza del tratamiento y la
información de la que disponga Privura.
i) A elección del Responsable, suprimir o devolver los datos personales tratados por su
cuenta una vez finalizada la prestación de los servicios de tratamiento, y suprimir las
copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su
conservación. A solicitud del Responsable, Privura confirmará la finalización de dicha
supresión.
j) Poner a disposición del Responsable la información necesaria para demostrar el
cumplimiento de las obligaciones aplicables, y permitir y contribuir a auditorías
relativas a los tratamientos comprendidos en este DPA, realizadas por el Responsable o
por un auditor independiente designado por este, con preaviso razonable salvo que
exista una razón justificada para una actuación urgente.
k) Informar al Responsable si, en opinión de Privura, alguna instrucción infringe el RGPD
u otra normativa aplicable de protección de datos. Privura podrá suspender la ejecución
de dicha instrucción mientras el Responsable la revise, modifique o retire.
7. SUBENCARGADOS
El Responsable concede una autorización general para que Privura pueda recurrir a
subencargados cuando resulte necesario para prestar el Servicio.
Privura mantendrá a disposición del Responsable una relación actualizada de los subencargados aplicables (Anexo IV) e informará de cualquier incorporación o sustitución con antelación razonable antes de que el cambio sea efectivo. Durante ese periodo, el Responsable podrá formular una oposición fundada en motivos relacionados con la protección de datos.
Privura impondrá contractualmente al subencargado obligaciones de protección de datos
equivalentes a las aplicables a Privura respecto de las operaciones encomendadas. Privura
seguirá siendo responsable frente al Responsable del cumplimiento de las obligaciones del
subencargado en los términos establecidos por el RGPD.
8. TRANSFERENCIAS INTERNACIONALES
Privura no realizará transferencias de los datos personales tratados por cuenta del
Responsable a un tercer país u organización internacional salvo siguiendo instrucciones
documentadas del Responsable y cumpliendo las condiciones aplicables del capítulo V del
RGPD.
Cuando la intervención de un subencargado autorizado conforme a la cláusula 7 implique una
transferencia internacional, esta se realizará conforme a los mecanismos aplicables del
capítulo V del RGPD, identificados junto con el subencargado correspondiente en el
Anexo IV.
9. VIOLACIONES DE SEGURIDAD DE LOS DATOS PERSONALES
Privura notificará al Responsable sin dilación indebida después de tener conocimiento de
una violación de la seguridad de los datos personales tratados por su cuenta.
La notificación incluirá, en la medida en que esté disponible: la naturaleza de la
violación, incluyendo, cuando sea posible, las categorías y el número aproximado de
personas afectadas y de registros de datos personales afectados; un punto de contacto
donde obtener más información; las posibles consecuencias de la violación; y las medidas
adoptadas o propuestas para ponerle remedio, incluidas, cuando proceda, las destinadas a
mitigar sus posibles efectos negativos. Cuando toda la información no esté disponible
inicialmente, podrá facilitarse de forma progresiva sin dilaciones indebidas adicionales.
10. RESPONSABILIDAD
La responsabilidad de las partes por los tratamientos comprendidos en este DPA se
determinará conforme al RGPD y a la demás normativa aplicable.
Nada de lo establecido en este DPA limitará los derechos de las personas afectadas ni las
responsabilidades que no puedan excluirse o limitarse legalmente.
Las disposiciones contractuales adicionales sobre responsabilidad entre las partes se
regirán, en su caso, por el contrato principal aplicable.
11. OBLIGACIONES DEL RESPONSABLE
El Responsable:
a) determinará las finalidades y la base jurídica del tratamiento;
b) garantizará que dispone de legitimación suficiente para proporcionar los datos a
Privura y encomendar su tratamiento;
c) impartirá instrucciones documentadas lícitas y adecuadas;
d) proporcionará a las personas afectadas la información que corresponda conforme a la
normativa aplicable;
e) será responsable de determinar los datos estrictamente necesarios para la finalidad
del tratamiento y de configurar el Servicio de acuerdo con dicha finalidad.
12. INCUMPLIMIENTO Y SUSPENSIÓN
Si Privura no pudiera cumplir las obligaciones aplicables a los tratamientos objeto de
este DPA, informará al Responsable sin dilación indebida. El Responsable podrá ordenar la
suspensión del tratamiento hasta que se restablezca el cumplimiento o, cuando corresponda,
resolver la parte de la relación contractual afectada por el tratamiento.
Si el Responsable insiste en una instrucción que Privura haya comunicado que considera
contraria a la normativa aplicable de protección de datos, Privura podrá suspender el
tratamiento afectado y, cuando no sea posible resolver la situación, poner fin a la
prestación correspondiente.
13. VIGENCIA
Este DPA permanecerá en vigor mientras Privura trate datos personales por cuenta del
Responsable en virtud del contrato de prestación del Servicio.
14. CONTACTO
Para cuestiones relativas a este DPA: contacto@privura.io
---
ANEXO I — PARTES Y CONTACTO
Responsable: [RAZON SOCIAL], [DIRECCION], [PERSONA DE CONTACTO Y EMAIL]. Estos datos se completaran en el momento de la contratacion.
Encargado: Javier Hernandez Fernandez, titular de Privura. Contacto: contacto@privura.io.
Fecha y referencia del contrato, pedido, alta del Servicio o acuerdo comercial que incorpora estas condiciones: [A RELLENAR EN EL MOMENTO DE LA CONTRATACION].
ANEXO II — DESCRIPCIÓN DEL TRATAMIENTO
Categorías de personas afectadas: personas físicas cuyos documentos identificativos son
tratados por instrucciones del Responsable.
Categorías de datos: nombre, apellidos, número de documento, fecha de nacimiento,
nacionalidad, dirección, fotografía y demás campos de los documentos identificativos
admitidos por el Servicio.
Naturaleza del tratamiento: recepción, almacenamiento temporal cuando proceda, OCR,
extracción, minimización, ocultación o eliminación de campos, generación del resultado y
demás operaciones técnicas necesarias para su entrega.
Finalidad: generar, conforme a la configuración e instrucciones del Responsable, un
documento que limite la exposición de información a los campos necesarios para la
finalidad definida por este.
Duración: en la herramienta directa, durante la operación, sin almacenamiento persistente del documento original. En Solicitud Segura, el original puede almacenarse temporalmente durante el procesamiento y se elimina cuando este finaliza o la solicitud alcanza un estado terminal. El documento minimizado se conserva durante el periodo configurado para la solicitud, 7 días por defecto, salvo configuración distinta acordada con el Responsable.
Datos de integridad tratados por cuenta del Responsable: Privura genera y conserva un hash criptografico y metadatos tecnicos de verificacion, sin datos identificativos ni contenido del documento, para permitir la comprobacion de integridad. Se conservaran mientras resulten necesarios para esa finalidad; su necesidad se revisara periodicamente y se suprimiran cuando dejen de ser necesarios, salvo obligacion legal aplicable.
Categorías especiales o datos sujetos a protección reforzada: el Servicio no está
diseñado para solicitar ni utilizar categorías especiales de datos personales para las
finalidades del tratamiento. Cuando un documento proporcionado conforme a las
instrucciones del Responsable contenga incidentalmente información de esta naturaleza, su
tratamiento se limitará a las operaciones necesarias para ejecutar dichas instrucciones y
estará sujeto a las medidas aplicables del Anexo III. La mera presencia de una fotografía en un documento no determina por sí sola su consideración como dato biométrico de categoría especial; esta depende del tratamiento técnico realizado y de su finalidad.
Tratamientos propios de Privura (fuera del encargo)
Los tratamientos que Privura realiza para sus propias finalidades como responsable —por
ejemplo, gestión de la cuenta, seguridad de la plataforma o determinados registros
técnicos— no forman parte del presente encargo y se describen en la Política de
privacidad, no en este Anexo.
ANEXO III — MEDIDAS TÉCNICAS Y ORGANIZATIVAS (TOMs)
- Control de acceso: acceso a funciones y datos de cada organización restringido mediante control de acceso basado en roles, con perfiles de administrador, analista y solo lectura. No se declara MFA como medida implementada.
- Protección en tránsito: TLS 1.2 o 1.3 y HSTS entre navegador y endpoints del Servicio.
- Procesamiento y almacenamiento: procesamiento en memoria en la herramienta directa; almacenamiento temporal en determinados flujos de Solicitud Segura, con eliminación del original al finalizar el procesamiento o alcanzar la solicitud un estado terminal. Cuando se utiliza almacenamiento backend S3, los objetos se cifran en reposo mediante SSE-S3/AES-256. Esta afirmación no se extiende a otros entornos o sistemas de almacenamiento.
- Registro: registro de integridad con hash y metadatos técnicos de verificación, sin datos identificativos ni contenido del documento. Los registros técnicos necesarios para funcionamiento, seguridad y diagnóstico se conservan conforme a su finalidad, sin establecer un plazo numérico no respaldado.
- Incidentes: monitorización de errores mediante Sentry y notificación de violaciones de seguridad conforme a la cláusula 9. No se declara un proceso formal documentado de gestión de incidentes.
- Pruebas de seguridad: se han realizado escaneos de dependencias y se han remediado los hallazgos detectados. No se declara periodicidad ni automatización.
- Asistencia al Responsable: asistencia mediante medidas técnicas y organizativas apropiadas, teniendo en cuenta la naturaleza del tratamiento y la información disponible, para atender derechos y cumplir las obligaciones de los artículos 32 a 36 del RGPD.
- Continuidad: no se declaran copias de seguridad ni medidas de recuperación ante desastres mientras no exista verificación documentada.
ANEXO IV — SUBENCARGADOS
Hetzner Online GmbH — finalidad: infraestructura de procesamiento y alojamiento — ubicación del servicio: Unión Europea — mecanismo de transferencia internacional: no aplicable a esta prestación.
La relación se actualizará cuando se incorporen o sustituyan proveedores que actúen como subencargados, conforme al procedimiento de la cláusula 7.
¿Necesitas conocer el estado del DPA o tienes requisitos contractuales específicos? Escríbenos a contacto@privura.io.