QReportly

QReportly

Sign in

Artículo 28 RGPD

Acuerdo de encargo del tratamiento

Este Acuerdo de encargo del tratamiento ("DPA") forma parte de los Términos y rige el tratamiento de datos personales por Qreportly LLC como encargado, por cuenta del Cliente como responsable, para el canal interno de denuncias.

Última actualización: 31 de agosto de 2026

01

Partes y roles

Este DPA se celebra entre el Cliente (responsable) y Qreportly LLC, sociedad de responsabilidad limitada de Wyoming con domicilio en 30 N Gould St Ste R, Sheridan, WY 82801, USA (encargado), respecto de los datos personales tratados en el canal interno, incluidas denuncias, mensajes de seguimiento, adjuntos, metadatos del caso y registros del espacio de trabajo ("Datos del canal").

Para cuentas de administrador, facturación, soporte y el sitio web propio del Proveedor, el Proveedor actúa como responsable según la Política de privacidad. Esas actividades quedan fuera de este DPA.

Si el Cliente es a su vez encargado de otro responsable, garantiza que está autorizado a designar al Proveedor como subencargado.

02

Objeto, naturaleza, finalidad y duración

Objeto: prestación del canal interno QReportly como software como servicio.

Naturaleza: alojamiento, almacenamiento, transmisión, visualización, búsqueda, exportación, copia de seguridad y supresión de los Datos del canal según la configuración del Cliente.

Finalidad: permitir al Cliente operar un canal interno confidencial conforme a la Directiva (UE) 2019/1937 y a la normativa nacional de transposición. El Proveedor no determina las finalidades del tratamiento de los Datos del canal ni presta asesoramiento jurídico sobre denuncias individuales.

Duración: el periodo de suscripción, más cualquier plazo de conservación configurado por el Cliente, más un periodo limitado razonable para suprimir o devolver los datos tras la terminación.

03

Interesados

Los Datos del canal pueden referirse a denunciantes, personas mencionadas, testigos, la persona designada y otro personal del Cliente que use el panel, así como a cualesquiera otras personas cuyos datos incluya el Cliente o un denunciante.

04

Categorías de datos personales

Los Datos del canal pueden incluir identidad y contacto (si se facilitan), relatos, categorías de infracciones, estado del caso, mensajes, archivos adjuntos e identificadores técnicos asignados por la Plataforma (por ejemplo un código de seguimiento). El Proveedor no exige al denunciante crear una cuenta ni revelar su identidad.

Pueden incluir categorías especiales (art. 9 RGPD) o datos relativos a infracciones penales (art. 10 RGPD) si el denunciante o el Cliente los incluyen. El Proveedor no los solicita como condición de uso. El Cliente, como responsable, responde de la licitud de incluirlos.

05

Instrucciones documentadas

El Encargado tratará los Datos del canal solo según instrucciones documentadas del Cliente, salvo obligación del Derecho de la Unión o de un Estado miembro. En ese caso informará al Cliente antes del tratamiento, salvo prohibición legal por razones importantes de interés público.

Las instrucciones documentadas incluyen este DPA, los Términos, la Política de privacidad, la configuración del Cliente en la Plataforma y otras instrucciones escritas lícitas y compatibles con el servicio.

El Encargado informará de inmediato al Cliente si, a su juicio, una instrucción infringe el RGPD u otras normas de protección de datos. El contrato comercial de suscripción no es, por sí solo, la base del art. 6(1)(b) RGPD para datos de denunciantes o de personas mencionadas; el Cliente, como responsable, determina las bases de los art. 6, 9 y 10.

06

Confidencialidad

El Encargado garantiza que las personas autorizadas a tratar Datos del canal se han comprometido a confidencialidad o están sujetas a una obligación legal adecuada, y que el acceso se limita al personal que lo necesita para el servicio, la seguridad, el soporte o deberes legales.

07

Seguridad del tratamiento

Teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el ámbito, el contexto y los fines, así como los riesgos para los interesados, el Encargado aplica medidas técnicas y organizativas adecuadas conforme al art. 32 RGPD, incluida cifrado en tránsito (TLS), control de acceso por roles, aislamiento lógico de espacios de trabajo, copias de seguridad cifradas de los datos principales de producción alojados en la Unión Europea, supervisión de seguridad y un proceso de respuesta a incidentes.

El Encargado no ofrece actualmente cifrado de extremo a extremo en el dispositivo del cliente del cuerpo de las denuncias: los usuarios autorizados del Cliente con el rol pertinente pueden acceder al contenido del caso en el panel. El detalle para compradores se publica en el Centro de seguridad y confianza. Ninguna medida garantiza seguridad absoluta.

QReportly no proporciona actualmente cifrado de extremo a extremo para el cuerpo de las denuncias presentadas.

08

Subencargados

El Cliente otorga autorización general por escrito para que el Encargado recurra a subencargados para prestar el servicio.

La lista actual se publica en la página pública de subencargados de este sitio. El Encargado impone a cada subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este DPA. El Encargado sigue siendo responsable frente al Cliente del cumplimiento de esas obligaciones por el subencargado.

El Encargado notificará altas o sustituciones previstas —actualizando la lista pública y, en cambios materiales que afecten a Datos del canal, por correo o aviso en el panel— a tiempo para que el Cliente pueda oponerse antes de que el nuevo subencargado trate Datos del canal. Si el Cliente se opone por motivos RGPD razonables y no hay alternativa, el Cliente podrá resolver los servicios afectados.

09

Transferencias internacionales

Deben distinguirse dos relaciones de transferencia; no son intercambiables.

Transferencia A — Cliente → Qreportly LLC: cuando el Cliente (responsable / exportador) está sujeto al Capítulo V del RGPD respecto de una transferencia a Qreportly LLC (encargado / importador, establecido en Estados Unidos), las partes se basan en el Módulo 2 de las Cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914, completadas por el Addendum de transferencia internacional publicado en este sitio. El Módulo 3 no se usa para la Transferencia A.

La base de datos de producción y el almacenamiento de objetos de los Datos del canal están previstos para alojarse en la Unión Europea. La región de producción no está verificada de forma independiente desde el repositorio de la aplicación. El alojamiento en la UE no elimina por sí mismo la Transferencia A: Qreportly LLC es un encargado estadounidense y puede acceder a los Datos del canal en remoto para operación, soporte, seguridad y mantenimiento.

Transferencia B — Qreportly LLC → subencargados: cuando un subencargado trata datos en un tercer país sin decisión de adecuación, o el Capítulo V exige una herramienta de transferencia, Qreportly LLC (exportador / encargado) usa el Módulo 3 de la Decisión (UE) 2021/914 con ese subencargado (importador / encargado), en la medida necesaria. El Módulo 2 no se usa para la Transferencia B. La lista vigente está en la página de Subencargados.

Los Datos del canal, incluido el contenido de las denuncias y los adjuntos, transitan por el host de la aplicación (Vercel, Inc.) porque la aplicación Next.js gestiona las API de denuncias. Ese host no es el almacén principal del cuerpo de las denuncias. El correo transaccional (Brevo) recibe avisos operativos con códigos de seguimiento y el nombre de la organización según las plantillas actuales; no recibe el cuerpo de la denuncia. Facturación (Stripe) e inicio de sesión opcional con Google tratan datos de cuenta, no el cuerpo de las denuncias.

Qreportly LLC no declara participación en el EU-US Data Privacy Framework. La certificación de un proveedor no es la certificación de QReportly.

En caso de una solicitud jurídicamente vinculante de una autoridad pública relativa a Datos del Cliente, QReportly seguirá las obligaciones aplicables en virtud del mecanismo de transferencia pertinente y del Derecho aplicable. En la medida en que lo permita la ley, QReportly notificará al Cliente, limitará la divulgación a lo legalmente exigido y evaluará los medios disponibles para impugnar o restringir la solicitud.

Si la revelación al Cliente está legalmente prohibida, QReportly no revelará información cuya divulgación esté legalmente prohibida.

10

Asistencia al responsable

Teniendo en cuenta la naturaleza del tratamiento y la información disponible, el Encargado asistirá al Cliente a responder a solicitudes de interesados del Capítulo III del RGPD mediante las funciones de la Plataforma y, si no bastan, con asistencia adicional razonable.

El Encargado asistirá al Cliente en el cumplimiento de los art. 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), incluida la notificación al Cliente sin dilación indebida tras conocer una violación de la seguridad que afecte a Datos del canal.

11

Supresión y devolución

Durante la suscripción, el Cliente puede exportar Datos del canal con las funciones de la Plataforma.

Tras el fin de los servicios de tratamiento, el Encargado, a elección del Cliente, suprimirá los Datos del canal o los devolverá y suprimirá las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. La retención configurada, las obligaciones legales y los ciclos de copias de seguridad pueden retrasar la supresión completa durante un periodo limitado.

12

Información y auditorías

El Encargado pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del art. 28 RGPD y de este DPA, y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o por otro auditor mandatado por el Cliente.

Las auditorías requieren preaviso escrito razonable (al menos 30 días, salvo plazo más breve exigido por una autoridad de control), compromisos de confidencialidad, como máximo una auditoría cada 12 meses salvo violación confirmada o requerimiento de autoridad, y un modo que no perturbe el servicio ni comprometa la seguridad de otros clientes.

El Encargado puede satisfacer una solicitud de auditoría total o parcialmente con respuestas escritas, políticas pertinentes y resúmenes de evaluaciones independientes si y cuando existan. El Encargado no afirma certificaciones ISO, SOC o similares que no posea.

13

Prevalencia, responsabilidad y ley aplicable

En caso de conflicto, este DPA prevalece sobre los Términos únicamente respecto del tratamiento de Datos del canal como encargado.

La responsabilidad sigue siendo la de los Términos, sin perjuicio de los derechos imperativos de los interesados o de las autoridades de control con arreglo al RGPD.

Este DPA se rige por las leyes del Estado de Wyoming, Estados Unidos, y las controversias corresponden a los tribunales estatales y federales de Sheridan County, Wyoming, salvo las disposiciones imperativas del RGPD y de la ley del Estado miembro de la UE donde esté establecido el Cliente o se hallen los interesados. Nada en este DPA limita los derechos del interesado conforme al RGPD.

Nada de estos Términos excluye ni limita ninguna responsabilidad, derecho u obligación que no pueda excluirse o limitarse legalmente, incluidos los derechos irrenunciables de los interesados y las obligaciones imperativas aplicables al tratamiento de datos personales.

Nada de estos Términos limita las facultades de una autoridad de control ni los derechos de los interesados en virtud del Derecho aplicable.

Proveedor: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. Para este acuerdo, instrucciones de tratamiento y solicitudes RGPD: