Contrato de encargo del tratamiento
Cuándo aplica
Solo cuando MicroLab almacena datos por cuenta del Cliente: plan Team con la opción de catálogo alojado.
No aplica —y no hace falta firmar nada— si:
- Se usa el plan Gratis o Pro. Todo corre en la máquina del usuario.
- Se usa el plan Team con catálogo en repositorio git propio: los escenarios se guardan en la infraestructura del Cliente y MicroLab no los toca.
Esa segunda opción existe, entre otras cosas, para que un cliente que no quiera firmar un encargo de tratamiento no tenga que hacerlo y siga teniendo el producto entero.
1. Partes
- Responsable: el Cliente (la organización que contrata el plan).
- Encargado: Juan García Valero («MicroLab»), [email protected].
2. Objeto, duración, naturaleza y finalidad
| Objeto | Alojar el catálogo de escenarios de desarrollo del Cliente |
|---|---|
| Duración | La del contrato de suscripción |
| Naturaleza | Almacenamiento y recuperación. Sin acceso al contenido (ver §4) |
| Finalidad | Que el equipo del Cliente comparta configuración de entornos de desarrollo local |
3. Categorías de datos e interesados
Interesados: personas empleadas o colaboradoras del Cliente con acceso a MicroLab.
| Categoría | Estado |
|---|---|
| Contenido del escenario (hosts, nombres de servicios, rutas de repositorios) | Cifrado de extremo a extremo. MicroLab no puede leerlo |
| Nombre y descripción del escenario | En claro |
| Código de organización del Cliente | En claro |
| Identificador de quien publica | En claro |
| Fecha de publicación y tamaño | En claro |
No se tratan categorías especiales de datos (art. 9). El Cliente se compromete a no introducirlas: un catálogo de escenarios de desarrollo no es sitio para ellas.
4. Cifrado de extremo a extremo: qué significa aquí
El contenido de cada escenario se cifra en la máquina del Cliente (AES-256-GCM) con una clave que el Cliente genera y custodia. MicroLab almacena el resultado y no dispone de la clave. Consecuencias, que se enuncian por claridad y no como descargo:
- MicroLab no puede acceder al contenido, ni por sí mismo ni a requerimiento de un tercero. Ante un requerimiento solo puede entregar cifrado.
- MicroLab no puede alterar un escenario sin que se detecte: el cifrado va autenticado y la manipulación se descubre al abrirlo.
- Si el Cliente pierde la clave, el contenido es irrecuperable. MicroLab no puede ayudar. Esa imposibilidad es la garantía, y el Cliente la asume expresamente.
5. Obligaciones del Encargado (art. 28.3)
- a) Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente, incluidas las transferencias internacionales. Este contrato y la configuración del producto constituyen esas instrucciones.
- b) Garantizar la confidencialidad de quien accede a los datos.
- c) Aplicar las medidas del art. 32 (ver §7).
- d) No subcontratar sin autorización (ver §6).
- e) Asistir al Cliente para atender los derechos de los interesados. El producto incluye borrado a petición sin intervención manual.
- f) Asistirle en el cumplimiento de los arts. 32 a 36.
- g) A elección del Cliente, suprimir o devolver todos los datos al terminar, y borrar las copias salvo obligación legal de conservarlas.
- h) Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento y permitir auditorías.
MicroLab no usa estos datos para ninguna finalidad propia: no los analiza, no entrena modelos con ellos y no elabora estadísticas a partir de ellos. Dado el §4, en lo que respecta al contenido tampoco podría.
6. Subencargados
El Cliente autoriza a los subencargados listados. MicroLab informará de cualquier alta o cambio con 30 días de antelación, y el Cliente podrá oponerse y resolver el contrato sin penalización si la objeción es razonable y no puede resolverse.
Subencargado actual para este tratamiento: Cloudflare, Inc. (almacenamiento con jurisdicción UE y base de datos en Europa Occidental).
7. Medidas de seguridad (art. 32)
| Medida | Cómo |
|---|---|
| Cifrado en reposo | Extremo a extremo, clave del Cliente (AES-256-GCM) |
| Cifrado en tránsito | TLS 1.3 |
| Autenticidad | Cifrado autenticado: la manipulación se detecta al descifrar |
| Control de acceso | Por organización, derivada de un token firmado por el proveedor de identidad. Nunca de un parámetro de la petición |
| Aislamiento | Cada organización, en su propio prefijo de almacenamiento |
| Sin caché intermedia | Todas las respuestas con no-store y Vary: Authorization |
| Minimización | Solo se almacena lo necesario para listar y recuperar |
| Resiliencia | Infraestructura distribuida de Cloudflare |
8. Ubicación y transferencias
Los datos se almacenan en la Unión Europea. Cloudflare, Inc. es una sociedad estadounidense: el acceso de su personal puede constituir transferencia internacional, amparada en Cláusulas Contractuales Tipo y en el Marco de Privacidad de Datos UE-EE. UU.
9. Violaciones de seguridad
MicroLab notificará al Cliente sin dilación indebida y, como máximo, en 48 horas desde que tenga conocimiento de una violación que afecte a sus datos, con la información del art. 33.3 disponible en ese momento. Las 48 horas dejan margen al Cliente dentro de las 72 que él tiene frente a la autoridad.
10. Auditoría
El Cliente puede solicitar, una vez al año y con 30 días de preaviso, la información necesaria para verificar el cumplimiento. Se atenderá con documentación e informes; una inspección presencial requerirá acuerdo previo sobre alcance y coste.
11. Fin del contrato
A elección del Cliente, comunicada en los 30 días siguientes: devolución de los datos (cifrados, tal como están: solo el Cliente puede descifrarlos) o supresión. Sin indicación, se suprimen a los 60 días.
12. Responsabilidad y ley aplicable
Se rige por lo pactado en los Términos de Uso. Ley española y RGPD; jurisdicción de los tribunales del domicilio del Encargado, salvo norma imperativa en contrario.
Aceptación. Al contratar el plan Team con catálogo alojado, el Cliente acepta este contrato. Si necesita firma en su propio modelo, escribir a [email protected].