Inicio / Acuerdo de encargo del tratamiento (DPA)

Acuerdo de encargo del tratamiento (DPA)

Versión 1.2 · Fecha: 14.09.2026

entre

Traniva AG
Zimbergstrasse 11
8335 Hittnau
Suiza
CHE-491.543.762

– en lo sucesivo «Traniva» o «encargado del tratamiento»

y

el cliente, que acepta el presente acuerdo en el marco de un pedido, registro, concesión de licencia o contrato individual sobre el uso de TAOM.AI o TAOM Process Studio

– en lo sucesivo «Cliente» o «Responsable del tratamiento»

denominados conjuntamente las «Partes».


1. Objeto y ámbito de aplicación

1.1 El presente acuerdo regula el tratamiento de datos personales por parte de Traniva por encargo del Cliente en relación con el uso de TAOM.AI y, en particular, de TAOM Process Studio.

1.2 Complementa el contrato principal existente entre las partes, en particular las Condiciones Generales de Contratación de TAOM.AI / TAOM Process Studio, así como, en su caso, ofertas individuales, pedidos, contratos de empresa, acuerdos de nivel de servicio, pliegos de condiciones u otros acuerdos.

1.3 En la medida en que Traniva trate datos personales exclusivamente por encargo y siguiendo las instrucciones del cliente, Traniva actuará como encargado del tratamiento y el cliente como responsable del tratamiento.

1.4 El presente acuerdo tiene por objeto, en particular, cumplir los requisitos de la Ley suiza de protección de datos (DSG), especialmente los relativos al tratamiento por encargo, así como —en la medida en que sea aplicable— el artículo 28 del Reglamento General de Protección de Datos (RGPD).

1.5 En la medida en que Traniva trate datos personales para sus propios fines y bajo su propia responsabilidad en materia de protección de datos, en particular para la gestión de contratos, la facturación, la seguridad informática, la prevención de abusos, el cumplimiento de obligaciones legales o la defensa de sus propios derechos, Traniva será la propia responsable de dicho tratamiento. Estos tratamientos no entran dentro del ámbito del tratamiento por encargo previsto en el presente acuerdo.


2. Objeto, naturaleza y finalidad del tratamiento

2.1 Traniva pone a disposición del cliente TAOM Process Studio como solución de software como servicio (SaaS) basada en la nube para el modelado, el análisis, la documentación y la gestión de procesos de negocio y estructuras organizativas, así como para las funciones relacionadas con los mismos.

2.2 El tratamiento por encargo puede incluir, en particular, las siguientes actividades:

  • Almacenamiento y gestión de modelos de procesos e información sobre procesos;
  • Creación y edición de modelos BPMN, mapas de procesos y estructuras organizativas;
  • Tratamiento de información sobre funciones, responsabilidades y RACI;
  • Tratamiento de requisitos, riesgos, controles, casos de prueba, información de auditoría y resultados;
  • Almacenamiento y tratamiento de documentación y contenidos relacionados con los procesos;
  • Información sobre usuarios, roles, autorizaciones y aprobaciones;
  • Colaboración entre usuarios autorizados;
  • Importación, exportación e integración de datos;
  • Tratamiento de metadatos técnicos e información de registros;
  • Análisis, estructuración, creación, complementación y edición de contenidos de procesos y documentación con ayuda de la inteligencia artificial;
  • otros tratamientos solicitados por el cliente en el marco de las funciones acordadas de TAOM.

2.3 Traniva trata los datos facilitados por el cliente exclusivamente para la prestación de los servicios acordados y de conformidad con las instrucciones documentadas del cliente, siempre que no exista ninguna obligación legal de realizar un tratamiento diferente.


3. Duración del tratamiento por encargo

3.1 El tratamiento por encargo comienza con el inicio del tratamiento de datos personales por encargo del cliente y se lleva a cabo, en principio, durante la vigencia de la relación contractual subyacente.

3.2 Las obligaciones del presente acuerdo seguirán vigentes más allá de la finalización del contrato, siempre que Traniva siga almacenando datos personales del cliente en el marco de un tratamiento por encargo.

3.3 Para la supresión o la devolución de los datos se aplica el apartado 13.


4. Categorías de interesados

En función del uso de TAOM Process Studio, pueden verse afectadas, en particular, las siguientes categorías de interesados:

  • Empleados y antiguos empleados del cliente;
  • Contratistas, asesores y colaboradores de proyectos;
  • Usuarios de TAOM Process Studio;
  • personas de contacto de clientes, proveedores y otros socios comerciales;
  • responsables de procesos, titulares de roles, personas encargadas de la autorización y otras personas mencionadas en los modelos de procesos u organizativos;
  • participantes en procesos de revisión, autorización y gobernanza;
  • otras personas cuyos datos el cliente introduzca, importe o haga que se traten en TAOM Process Studio bajo su propia responsabilidad.

5. Categorías de datos personales

En función del uso, pueden tratarse, en particular, las siguientes categorías de datos personales:

  • Nombre y datos de contacto profesionales;
  • Identificadores de usuario, de cuenta y técnicos;
  • Unidad organizativa, rol, función y responsabilidad;
  • Información sobre roles y autorizaciones;
  • Información sobre autorizaciones y aprobaciones;
  • Información sobre procesos y organización;
  • Requisitos, riesgos, controles e información sobre pruebas y verificaciones;
  • Contenidos de descripciones de procesos y documentación;
  • Datos técnicos de uso, eventos y registros;
  • Contenidos que el cliente proporciona para funciones basadas en IA;
  • datos y documentos importados por el cliente;
  • cualquier otra información de carácter personal que el cliente trate bajo su propia responsabilidad dentro de la plataforma.

Las categorías especiales de datos personales según el artículo 9 del RGPD o los datos personales que requieren una protección especial según la Ley suiza de protección de datos (DSG) no forman parte del uso estándar previsto de TAOM Process Studio.

Si el cliente tiene la intención de llevar a cabo un tratamiento sistemático de dichos datos, deberá comprobar previamente si la configuración acordada de TAOM es adecuada para ello y si se requieren medidas técnicas, organizativas o contractuales adicionales.


6. Instrucciones del cliente

6.1 Traniva trata datos personales únicamente sobre la base de instrucciones documentadas del cliente, inclusive en lo relativo a las transferencias de datos personales a un tercer país o a una organización internacional, salvo que la legislación aplicable obligue a Traniva a realizar un tratamiento diferente. En tal caso, Traniva informará al cliente de esa exigencia legal antes del tratamiento, salvo que dicha legislación lo prohíba por razones importantes de interés público.

6.2 Se consideran instrucciones documentadas, en particular:

  • el uso y la configuración de TAOM Process Studio por parte de usuarios autorizados para ello;
  • los ajustes y autorizaciones dentro de la plataforma;
  • las importaciones, exportaciones, integraciones y funciones de IA iniciadas por el cliente;
  • el contrato principal subyacente;
  • las instrucciones complementarias del cliente, ya sean escritas o electrónicas.

6.3 Se podrán transmitir a Traniva por escrito instrucciones adicionales.

6.4 Si Traniva considera que una instrucción incumple la legislación aplicable en materia de protección de datos, informará de ello al cliente sin demora. Traniva tiene derecho a suspender la ejecución de la instrucción en cuestión hasta que se aclare la situación.

6.5 Si Traniva está obligada legalmente a realizar un tratamiento que se desvíe de una instrucción del cliente, Traniva informará al cliente antes de proceder al tratamiento, en la medida en que lo permita la ley.


7. Obligaciones y responsabilidad del cliente

7.1 El cliente seguirá siendo responsable de la licitud del tratamiento de datos personales que haya ordenado.

7.2 El cliente se asegurará, en particular, de que:

  • exista una base jurídica suficiente para el tratamiento;
  • se informe debidamente a los interesados cuando sea necesario;
  • solo se traten los datos necesarios para la finalidad correspondiente;
  • los usuarios solo dispongan de los derechos de acceso necesarios para el desempeño de sus funciones;
  • los datos personales sean objetivamente correctos y, en caso necesario, estén actualizados;
  • los contenidos que se traten en el marco de las funciones de IA sean adecuados y admisibles para dicho tratamiento.

7.3 El cliente decide, en particular, qué datos, procesos, documentos, roles y usuarios se incluyen en TAOM Process Studio y qué funciones disponibles se utilizan.


8. Confidencialidad y derechos de acceso

8.1 Traniva garantiza que las personas que tengan acceso a los datos personales tratados por encargo estén obligadas a mantener la confidencialidad o estén sujetas a la correspondiente obligación legal de secreto.

8.2 Los derechos de acceso se asignan de acuerdo con los principios «necesidad de conocer» y «privilegio mínimo» .

8.3 Los datos personales de los clientes solo podrán ser tratados dentro de Traniva por aquellas personas que necesiten acceder a ellos para el cumplimiento de sus funciones.

8.4 La obligación de confidencialidad persiste incluso tras la finalización de la actividad de la persona en cuestión.


9. Medidas técnicas y organizativas (MTO)

9.1 Traniva adopta medidas técnicas y organizativas adecuadas para proteger los datos personales tratados por encargo, teniendo en cuenta el riesgo, el estado de la técnica, la naturaleza y el alcance del tratamiento, así como los costes de implementación.

9.2 Las medidas tienen por objeto, en particular, la protección de:

  • la confidencialidad;
  • la integridad;
  • la disponibilidad;
  • la resiliencia de los sistemas y servicios utilizados.

9.3 Las medidas técnicas y organizativas incluyen, en la medida en que sean pertinentes para el tratamiento en cuestión, en particular medidas en los siguientes ámbitos:

  • gestión de identidades y accesos;
  • gestión de autorizaciones;
  • separación de clientes y espacios de trabajo;
  • protección de la transmisión de datos;
  • protección de los datos almacenados;
  • registro y trazabilidad;
  • copias de seguridad y recuperación de datos;
  • Seguridad de los sistemas y la infraestructura;
  • Gestión de parches y vulnerabilidades;
  • Gestión del desarrollo y de los cambios;
  • Respuesta ante incidentes;
  • Procedimientos de supresión y conservación;
  • Protección de datos y seguridad de la información a nivel organizativo;
  • Control de los subcontratistas empleados.

9.4 Las medidas técnicas y organizativas aplicables a TAOM Process Studio se describen en el Anexo 1 — Medidas técnicas y organizativas (TOM).

9.5 Traniva podrá perfeccionar y modificar las medidas técnicas y organizativas de acuerdo con la evolución tecnológica, siempre que ello no suponga, en conjunto, una reducción significativa del nivel de protección acordado.


10. Subcontratistas

10.1 El cliente concede a Traniva una autorización general para recurrir a otros subcontratistas, siempre que estos se utilicen para la prestación de los servicios de TAOM acordados.

10.2 Traniva impone contractualmente a los subencargados las mismas obligaciones de protección de datos que incumben a Traniva en virtud del presente acuerdo, en la medida en que sean aplicables al subtratamiento de que se trate. Si un subencargado incumple sus obligaciones de protección de datos, Traniva seguirá siendo responsable ante el cliente del tratamiento realizado por aquel.

10.3 Traniva mantendrá una lista pública y actualizada de los subcontratistas utilizados para TAOM. Dicha lista incluirá, en particular, información sobre el proveedor, la finalidad, los tipos de datos, el lugar de tratamiento y la base jurídica del tratamiento.

La lista de subencargados del tratamiento de TAOM en cada momento forma parte de las obligaciones de transparencia e información de Traniva.

10.4 Los subencargados del tratamiento existentes en el momento de la celebración del presente acuerdo se consideran autorizados. Es determinante la versión de la lista vigente en ese momento. Cada versión lleva un número y la fecha a partir de la cual se aplica; las versiones anteriores quedan archivadas en la cuenta de cliente en «Novedades», con altas y bajas.

10.5 Traniva informará de manera adecuada a los clientes con un acuerdo de tratamiento de datos vigente antes de incorporar a un nuevo subencargado del tratamiento o de sustituir a uno ya existente.

10.6 El cliente podrá, en un plazo de 30 días a partir de la notificación, oponerse a la designación de un nuevo subencargado del tratamiento por motivos demostrables relacionados con la protección de datos.

10.7 En tal caso, las partes se esforzarán por alcanzar una solución razonable. Si Traniva no puede prestar el servicio en cuestión sin el subcontratista de que se trate, o no puede hacerlo de forma económicamente razonable, y no se llega a acordar una alternativa adecuada, las partes podrán rescindir el servicio afectado de conformidad con lo establecido en el contrato principal.

10.8 Traniva seguirá siendo responsable ante el cliente del cumplimiento de las obligaciones en materia de protección de datos de sus subcontratistas, en la medida prevista por la ley.


11. Tratamiento basado en IA

11.1 TAOM Process Studio puede utilizar modelos de lenguaje externos y otros servicios de IA para prestar determinadas funciones.

11.2 En la medida en que, en el marco de dicha función, se transmitan datos personales del cliente a un proveedor externo y estos se traten allí por encargo, dicho proveedor será considerado un subencargado del tratamiento con arreglo al apartado 10.

11.3 Los contenidos y la información contextual que se traten en el marco de una función de IA se derivan de la función activada por el cliente o por sus usuarios autorizados y de los contenidos facilitados para ello.

11.4 El cliente es responsable de no introducir en las funciones de IA datos cuyo tratamiento no esté permitido para la finalidad prevista. Deben respetarse los principios de licitud y minimización de datos.

11.5 Los proveedores externos utilizados en cada caso y sus lugares de tratamiento figuran en la lista actualizada de subencargados del tratamiento.

11.6 En la medida en que se acuerden requisitos especiales para una configuración Enterprise en lo que respecta al proveedor del modelo, el modelo, el alojamiento, la región de tratamiento, la conservación de datos o la infraestructura propia, dichos acuerdos individuales prevalecerán sobre las disposiciones estándar.

11.7 Zero Data Retention y configuraciones particulares. Una característica técnica específica de un servicio externo de IA, en particular el Zero Data Retention (ZDR), una región de tratamiento determinada o una conservación de datos definida, solo se considerará garantizada si se ha acordado expresamente para la configuración concreta del cliente y Traniva la ha confirmado por escrito. La garantía se aplica exclusivamente a los proveedores, modelos, endpoints de API y funciones técnicas acordados en ese contexto. Cualquier modificación de estos componentes puede exigir un nuevo examen de la disponibilidad.


12. Transferencias internacionales de datos

12.1 Traniva garantiza que las transferencias transfronterizas de datos personales en el marco de la ejecución del encargo se realicen de conformidad con la legislación aplicable en materia de protección de datos.

12.2 En la medida en que se transfieran datos personales a Estados para los que no exista un nivel de protección de datos reconocido como adecuado, Traniva garantizará la existencia de un instrumento de transferencia admisible con arreglo a la legislación aplicable.

Entre ellas pueden figurar, en particular, las cláusulas contractuales tipo reconocidas, los complementos suizos necesarios u otras garantías legalmente admisibles.

12.3 En la medida en que sea necesario según la evaluación concreta de riesgos, se adoptarán medidas técnicas y organizativas complementarias.

12.4 Los lugares de tratamiento conocidos de los subencargados del tratamiento se indican en la lista actualizada de subencargados del tratamiento.


13. Devolución y supresión

13.1 Una vez finalizados los servicios acordados, Traniva suprimirá, a elección del cliente, todos los datos personales tratados por su cuenta o los pondrá a su disposición en un formato técnico habitual, y suprimirá las copias existentes, salvo que exista una obligación legal de conservación.

13.2 Quedan sin perjuicio las obligaciones legales de conservación, así como otros motivos legales imperativos de conservación.

13.3 Los datos contenidos en copias de seguridad técnicas podrán permanecer allí hasta que se sobrescriba o se elimine, según el ciclo habitual, la copia de seguridad correspondiente. Durante este tiempo, por regla general, no podrán seguir tratándose con otros fines.

13.4 Los plazos de conservación y supresión aplicables a los distintos tipos de datos y funciones se derivan, además, del contrato principal, la política de privacidad, el nivel de licencia acordado y la configuración técnica correspondiente.

13.5 Previa solicitud justificada, Traniva confirmará al cliente que se ha llevado a cabo la supresión, en la medida en que ello sea necesario para el cumplimiento de las obligaciones de justificación en materia de protección de datos.


14. Asistencia en materia de derechos de los interesados

14.1 Traniva prestará al cliente la asistencia adecuada, teniendo en cuenta la naturaleza del tratamiento y la información disponible, mediante medidas técnicas y organizativas adecuadas, para el cumplimiento de sus obligaciones frente a los interesados.

14.2 Esto se refiere, en particular, en la medida en que lo prevea la legislación aplicable en cada caso:

  • el derecho de acceso;
  • el derecho de rectificación;
  • el derecho de supresión;
  • la limitación del tratamiento;
  • la portabilidad de los datos;
  • el derecho de oposición.

14.3 Si Traniva recibe una solicitud de un interesado que se refiera de forma reconocible y exclusiva a datos que Traniva trate por encargo del cliente, Traniva remitirá, por regla general, la solicitud al cliente en cuestión y no responderá al fondo de la misma sin sus instrucciones, siempre que no exista una obligación legal de dar una respuesta inmediata.


15. Asistencia en el cumplimiento de otras obligaciones en materia de protección de datos

Traniva prestará al cliente la asistencia adecuada, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Traniva, para el cumplimiento de las obligaciones legales, en particular en lo que respecta a:

  • la seguridad del tratamiento;
  • la evaluación de incidentes relacionados con la protección de datos y la seguridad;
  • las evaluaciones de impacto relativas a la protección de datos;
  • las consultas previas necesarias a las autoridades de control;
  • las solicitudes de las autoridades de protección de datos competentes.

16. Violaciones de la seguridad de los datos

16.1 Traniva informará al cliente sin demora tan pronto como tenga conocimiento de una violación de la seguridad de los datos o de la protección de los datos personales, siempre que se vean afectados datos comprendidos en el ámbito de aplicación del presente acuerdo.

16.2 La información incluirá, en la medida en que esté disponible y sea aplicable en ese momento, en particular:

  • una descripción de la naturaleza del incidente;
  • los datos o categorías de datos afectados;
  • las repercusiones previstas;
  • las medidas correctivas ya adoptadas o previstas;
  • una persona de contacto para obtener más información.

16.3 En caso de que, en el momento de la primera notificación, aún no se disponga de toda la información, esta podrá completarse de forma gradual.

16.4 Traniva adoptará las medidas adecuadas para limitar, investigar y subsanar el incidente.


17. Pruebas y derechos de auditoría

17.1 Traniva facilitará al cliente, previa solicitud razonable, la información necesaria para demostrar el cumplimiento de las obligaciones derivadas del presente acuerdo.

17.2 La documentación disponible, las medidas técnicas y organizativas, la información sobre seguridad, los informes de auditoría o cualquier otra prueba adecuada de carácter similar se utilizarán de forma prioritaria para la auditoría.

17.3 En la medida en que lo exija la ley y las pruebas facilitadas no sean suficientes para una auditoría adecuada, el cliente podrá llevar a cabo una auditoría por sí mismo o mediante un auditor independiente y sujeto a la obligación de confidencialidad.

17.4 La auditoría deberá realizarse con un preaviso razonable y, por regla general, durante el horario laboral habitual.

17.5 Las auditorías no podrán:

  • comprometer la seguridad de la plataforma TAOM;
  • revelar datos de otros clientes;
  • vulnerar secretos comerciales o de empresa de terceros;
  • afectar de forma indebida al funcionamiento comercial de Traniva.

17.6 Las partes acordarán previamente el alcance, la fecha y la forma de realización de cualquier auditoría necesaria.


18. Tratamientos propios de Traniva

18.1 En la medida en que Traniva trate datos personales bajo su propia responsabilidad para la gestión del contrato, la facturación, el cumplimiento de sus propias obligaciones legales, la seguridad informática y de la plataforma, la prevención de abusos o la defensa de sus propios derechos, Traniva no actuará como encargado del tratamiento en relación con dicho tratamiento.

18.2 Los detalles de estos tratamientos se derivan del contrato principal y de la política de privacidad vigente en cada caso.

18.3 Por lo tanto, las funciones de las partes pueden variar en función del tratamiento. El presente acuerdo se aplica exclusivamente a los tratamientos en los que Traniva trata datos personales por encargo del cliente.


19. Jerarquía

19.1 En caso de contradicciones entre el presente acuerdo y las Condiciones Generales de Contratación u otras condiciones contractuales generales, prevalecerán, en lo que respecta al tratamiento por encargo de datos personales, las disposiciones del presente acuerdo.

19.2 Las disposiciones en materia de protección de datos acordadas individualmente entre las partes prevalecerán sobre el presente acuerdo, salvo que se haya acordado expresamente lo contrario.

19.3 Queda intacto el Derecho de protección de datos de aplicación obligatoria.


20. Modificaciones

20.1 Traniva podrá adaptar el presente acuerdo a los cambios en los requisitos legales, así como a los avances técnicos u organizativos.

20.2 Las modificaciones sustanciales se comunicarán al cliente de forma adecuada antes de su entrada en vigor. Las modificaciones se documentan por versión en forma de notas de versión; estas pueden consultarse en el área de acceso del cliente e indican qué ha cambiado con la versión correspondiente. Esto se aplica asimismo a las modificaciones del Anexo 1 — Medidas técnicas y organizativas (TOM).

20.3 Las modificaciones que, con arreglo a la legislación aplicable o en virtud de la relación contractual existente, requieran un nuevo consentimiento del cliente, solo surtirán efecto para el cliente en cuestión tras el correspondiente consentimiento.

20.4 Traniva documentará la versión de este acuerdo aceptada por el cliente y la fecha del consentimiento. El texto vigente en el momento de la celebración se fija como documentación contractual y puede consultarse en la cuenta de cliente. Cuando se recabe el consentimiento para una versión posterior, se documentarán asimismo esa versión y su fecha; hasta entonces se aplica la última versión confirmada, conforme a la cláusula 20.3.


21. Duración y rescisión

21.1 El presente acuerdo entrará en vigor tras su aceptación por parte del cliente, a más tardar, sin embargo, con el inicio de un tratamiento de datos por encargo contemplado en el mismo.

21.2 Será válido durante la vigencia de la relación contractual subyacente y, además, mientras Traniva trate datos personales del cliente en el marco de un tratamiento de datos por encargo.

21.3 Las obligaciones de confidencialidad y de protección de los datos personales aún existentes subsistirán incluso tras la rescisión del presente acuerdo.


22. Legislación aplicable y jurisdicción

22.1 En la medida en que lo permita la ley, la legislación aplicable y la jurisdicción se regirán por el contrato principal subyacente o por las condiciones generales de contratación acordadas de TAOM.AI / TAOM Process Studio.

22.2 Quedan intactas las competencias imperativas de las autoridades en materia de protección de datos, así como los derechos imperativos de los interesados.


23. Celebración electrónica y prueba

23.1 El presente acuerdo podrá celebrarse por escrito o por vía electrónica.

23.2 El consentimiento electrónico expreso del cliente durante el proceso de registro, pedido, concesión de licencia o celebración del contrato se considerará aceptación del presente acuerdo.

23.3 La persona que acepte el presente acuerdo en nombre de una organización confirma estar debidamente autorizada para ello.

23.4 Traniva documentará, como mínimo:

  • el cliente o la organización;
  • la versión aceptada del presente acuerdo (DPA);
  • la fecha y la hora del consentimiento;
  • el pedido, la licencia o la relación contractual correspondiente.

23.5 Se pondrá a disposición del cliente de forma electrónica la versión aplicable a su relación contractual o se le facilitará un acceso permanente a la misma.


Documentos relacionados