Legal
Acuerdo de Tratamiento de Datos
Las condiciones del artículo 28 del RGPD bajo las cuales Dexffo trata datos personales por cuenta de los clientes de la plataforma de Declaraciones de Diligencia Debida (DDS) EUDR.
Última actualización:
1. Partes y roles
Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte de los Términos del Servicio entre el cliente y Diego Ahumada, que opera como Dexffo (eenmanszaak, Ámsterdam, Países Bajos; KvK — registro en trámite).
- Responsable del tratamiento (verwerkingsverantwoordelijke): el cliente (operador o comerciante), que determina los fines y medios del tratamiento de los datos del productor y de la cadena de suministro cargados en la plataforma.
- Encargado del tratamiento (verwerker): Dexffo, que trata dichos datos únicamente siguiendo las instrucciones documentadas del cliente.
2. Objeto y naturaleza del tratamiento
Dexffo trata datos personales exclusivamente para prestar el servicio de cumplimiento EUDR: recopilación, validación, almacenamiento, estructuración, transmisión al Sistema de Información de la UE, retención y supresión de los datos de la Declaración de Diligencia Debida (DDS) en virtud del Reglamento (UE) 2023/1115.
3. Duración
El tratamiento se mantiene durante la vigencia del contrato de servicio y durante 5 años posteriores, conforme a lo exigido por el art. 9(1) del EUDR (obligación de conservación de registros). Véase la cláusula 9.
4. Categorías de datos personales e interesados
- Identidad del productor / propietario (nombre) por parcela de producción
- Geolocalización de la parcela (coordenadas WGS84, ≥6 decimales; puntos o polígonos)
- Datos de producción (commodity, especie, cantidades, fechas)
- Documentos de legalidad (títulos de propiedad, permisos, licencias, certificaciones)
- Datos del operador/declarante (nombre legal, EORI, dirección)
Interesados: productores, representantes autorizados y empleados del cliente.
5. Obligaciones del encargado
Dexffo, como encargado del tratamiento, se compromete a:
- Tratar los datos personales únicamente siguiendo las instrucciones documentadas del responsable;
- Garantizar que las personas autorizadas a tratar los datos estén sujetas a un deber de confidencialidad;
- Implementar las medidas técnicas y organizativas de la cláusula 6;
- Asistir al responsable con las solicitudes de los interesados y las EIPD (arts. 35–36);
- Notificar al responsable sin dilación indebida cualquier violación de datos personales;
- Suprimir o anonimizar los datos tras el período de retención (cláusula 9).
6. Medidas técnicas y organizativas (art. 32)
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256);
- Control de acceso basado en roles y autenticación de dos factores para el acceso de administración;
- Registro de auditoría inmutable de las operaciones de datos;
- Seudonimización cuando sea compatible con la finalidad del EUDR;
- Copias de seguridad cifradas y una política de parcheo documentada;
- Acceso de privilegio mínimo restringido al responsable de los datos (Diego Ahumada).
7. Subencargados
El responsable autoriza a los siguientes subencargados. Dexffo dará un preaviso de 30 días de cualquier cambio previsto, durante el cual el responsable podrá oponerse:
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Supabase Inc. | Base de datos del portal (PostgreSQL) y almacenamiento de documentos | UE (eu-central-1, Fráncfort) |
| Vercel Inc. | Alojamiento de la aplicación y funciones edge | UE (Fráncfort) + EE. UU. (SCCs) |
8. Transferencias internacionales
Los datos personales se tratan por defecto dentro del EEE. Cuando se produzca una transferencia fuera del EEE (p. ej., a un subencargado con sede en EE. UU.), se rige por las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea (Decisión 2021/914) y por una evaluación de impacto de la transferencia.
9. Retención y supresión
Los datos personales se conservan durante un mínimo de 5 años desde la puesta del producto en el mercado, sobre la base jurídica del art. 6(1)(c) del RGPD en relación con el art. 9(1) del EUDR. Esto concilia el principio de minimización de datos del RGPD (art. 5(1)(e)) con la obligación obligatoria de conservación de registros del EUDR. Tras ese período, los datos se anonimizan o se suprimen de forma segura (NIST SP 800-88), y se puede solicitar un certificado de supresión.
10. Derechos de auditoría
El responsable puede verificar el cumplimiento de Dexffo mediante revisión documental, un cuestionario de seguridad o — como máximo una vez al año — una auditoría in situ con un preaviso razonable. Una certificación reconocida (p. ej., ISO 27001, prevista para el cuarto trimestre de 2026) podrá aceptarse en lugar de una auditoría in situ.
11. Notificación de violaciones de datos personales
Dexffo notificará al responsable en un plazo de 72 horas desde que tenga conocimiento de una violación de datos personales, con la información exigida por el art. 33(2) del RGPD. El responsable sigue siendo el encargado de notificar a la autoridad de control y a los interesados cuando proceda.
12. Delegado de Protección de Datos y autoridad de control
Contacto del DPO: dpo@dexffo.com. La autoridad de control competente es la neerlandesa Autoriteit Persoonsgegevens.
13. Ley aplicable
Este DPA se rige por la ley neerlandesa (Burgerlijk Wetboek). Los litigios quedan sometidos a la jurisdicción exclusiva del Rechtbank Amsterdam (Handelskamer). Cuando se apliquen las SCCs, estas prevalecen en caso de conflicto.
Consulta también nuestros Términos del Servicio y nuestra Política de Privacidad.