Anexo · Acuerdo de Tratamiento de Datos (DPA)
Este Acuerdo de Tratamiento de Datos (en adelante, «DPA») regula el tratamiento de datos personales entre ENES Estrategia Conjunta SL (en adelante, «DEKKO») y el club o escuela de buceo firmante (en adelante, «el Club») en el marco del contrato de servicios SaaS suscrito entre ambos. Es anexo obligatorio de las Condiciones del Servicio DEKKO y se complementa con la Política de Privacidad. Modelo base: cláusulas tipo de la Decisión 2021/914/UE, adaptado al modelo de corresponsabilidad (art. 26 RGPD) de DEKKO.
1 · Partes y definiciones
Los términos «Responsable», «Encargado», «Corresponsables (Joint Controllers)», «Datos personales», «Tratamiento», «Interesado» y «Categorías especiales» se interpretan según el RGPD (Reglamento UE 2016/679).
- DEKKO · ENES Estrategia Conjunta SL · CIF B22468284 · Partida Valls, s/n · 43350 Les Borges del Camp, Tarragona (España) · privacidad@dekko.club
- El Club · la persona física o jurídica identificada en el contrato específico, que opera profesionalmente en la actividad de buceo recreativo o técnico.
2 · Objeto y naturaleza del tratamiento
Los datos de los buceadores (clientes finales del Club) se tratan en régimen de corresponsabilidad (Joint Controller · art. 26 RGPD): el Club determina las finalidades operativas (la inmersión, el curso, la actividad), y DEKKO determina las finalidades de servicio cross-club, perfil de buceador persistente y análisis estadístico, sujetas al consentimiento explícito del buceador.
- Los datos del operador del Club los trata DEKKO como Responsable único.
- Los datos del resto del personal del Club los trata el Club como Responsable, con DEKKO como Encargado cuando se almacenan en el dashboard.
3 · Categorías de datos e interesados
Interesados: buceadores (clientes finales), operadores del Club y personal del Club.
Datos tratados: identificativos (nombre, DNI/pasaporte, fecha de nacimiento), contacto (email, teléfono, dirección), datos de buceo (certificación, seguro, equipo de alquiler, historial de inmersiones), económicos (metadatos de pago · el cobro lo procesa Stripe), de comunicación (WhatsApp, emails, imágenes de documentos) y categoría especial (art. 9 RGPD): la declaración médica del cuestionario SSI/PADI/RSTC y, en su caso, el certificado médico.
4 · Reparto de responsabilidades
El Club es responsable principal de: informar al buceador del tratamiento en el servicio reservado; recoger el consentimiento del primer checkbox del checkout; tratar los datos médicos para prestar el servicio; cumplir las obligaciones legales de la actividad (manifiestos, listas, normativa local); cobrar y facturar; y conservar las facturas 6 años.
DEKKO es responsable principal de: informar del tratamiento cross-club; recoger el consentimiento opt-in del segundo checkbox; mantener el perfil de buceador si hubo opt-in; las comunicaciones emitidas en nombre de DEKKO; y la seguridad técnica de la infraestructura común.
Ambas partes son conjuntamente responsables de: las medidas técnicas y organizativas; la notificación de brechas a la AEPD (<72 h) y a los interesados cuando proceda; la atención de los derechos del interesado (<30 días); el registro de actividades de tratamiento; y las evaluaciones de impacto (DPIA) cuando apliquen.
5 · Punto de contacto único para el interesado
El interesado puede ejercer sus derechos ante cualquiera de las dos partes: escribiendo a privacidad@dekko.club (o al DPO en dpo@dekko.club) o al email del Club. La parte que reciba la solicitud lo notificará a la otra en menos de 48 horas y se coordinarán para dar respuesta única en el plazo legal.
6 · Doble consentimiento opt-in granular
En la primera reserva del buceador (web pública, agente WhatsApp o alta), el buceador otorga dos consentimientos separados, granulares y NO pre-marcados: (1) obligatorio, para la gestión de la reserva y las obligaciones legales del Club; (2) opcional, para el perfil DEKKO transversal cross-club. Reglas inviolables: no pre-marcado, no agrupado, no oculto, y cada consentimiento se registra con timestamp, IP anonimizada, user-agent, versión del documento e identificador del buceador.
7 · Medidas técnicas y organizativas (art. 32 RGPD)
- Cifrado en tránsito (TLS 1.3 · HSTS) y en reposo (AES-256).
- Aislamiento multi-tenant a nivel de base de datos (Row Level Security de PostgreSQL).
- Separación de datasets entre los datos operativos del Club y el perfil de buceador DEKKO.
- Autenticación por magic link (sin contraseñas almacenadas) y control de acceso por roles.
- Monitorización de accesos a categorías especiales (datos médicos) con logs auditables 12 meses.
- Backups diarios en infraestructura UE con retención 30 días y plan de recuperación documentado.
- DPO designado (dpo@dekko.club), formación anual del personal y procedimiento de respuesta a incidentes.
8 · Sub-encargados autorizados
DEKKO se sirve de los siguientes sub-encargados, todos con DPA firmado. El Club los autoriza expresamente mediante la firma de este DPA; los cambios se notifican con 30 días de antelación y el Club puede oponerse motivadamente.
| Sub-encargado | Función | Ubicación | Transferencia internacional |
|---|---|---|---|
| Supabase Inc. | Base de datos + Auth + Storage | Irlanda (UE) | N/A |
| Cloudflare Inc. | CDN, hosting, DNS | EEUU + UE | SCC 2021/914 |
| Stripe Payments Europe Ltd. | Procesamiento de pagos | Irlanda (UE) | N/A |
| Brevo (Sendinblue) | Email transaccional y marketing | Francia (UE) | N/A |
| Manychat Inc. | Orquestación del bot WhatsApp | EEUU | SCC 2021/914 |
| Anthropic, PBC | API Claude (IA del bot) | EEUU | SCC 2021/914 |
| Netelip Telecom SL | Telefonía VoIP | España (UE) | N/A |
9 · Plazos de retención
| Categoría | Plazo |
|---|---|
| Datos de reserva y cobro | 6 años (Código de Comercio) |
| Datos médicos | 30 días post-inmersión salvo incidente |
| Perfil DEKKO transversal (opt-in) | Hasta supresión solicitada por el interesado |
| Logs de seguridad | 12 meses |
| Registro de consentimientos ejercitados | Indefinido (defensa legal) |
10 · Derechos del interesado
Ambas partes garantizan el ejercicio de todos los derechos RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición, revocación) en un plazo máximo de 30 días, ampliable 2 meses en casos complejos con aviso al interesado. El derecho de supresión (art. 17) es inviolable, salvo obligación legal de conservar (datos contables) o defensa frente a reclamaciones: en cualquier otro caso se ejecuta sin litigar, eliminando los datos de producción en 30 días y de los backups en los 90 siguientes.
11 · Notificación de brechas de seguridad
La parte que detecte una brecha lo notificará a la otra de inmediato y se coordinarán para notificar a la AEPD en menos de 72 horas (art. 33 RGPD) y, si entraña alto riesgo, a los interesados afectados sin demora indebida (art. 34). Toda brecha, incluso las no notificables, se documenta internamente.
12 · Auditoría
El Club puede auditar el cumplimiento de este DPA una vez al año, con preaviso de 30 días, respetando la confidencialidad de otros clientes de DEKKO, mediante cuestionario documental, auditor externo (a su cargo) o revisión de informes SOC2/ISO27001 cuando DEKKO los obtenga.
13 · Terminación
A la terminación del contrato SaaS, este DPA deja de aplicar a nuevos tratamientos, pero permanecen vigentes las obligaciones de confidencialidad, conservación legal, atención de derechos y notificación de brechas sobre datos preexistentes. DEKKO entregará al Club, en un máximo de 30 días, todos sus datos operativos en CSV o JSON estructurado. Los datos del perfil DEKKO transversal (si hubo opt-in) permanecen en DEKKO conforme al consentimiento del buceador, hasta que éste ejerza su derecho de supresión.
14 · Publicidad, modificaciones y legislación
Conforme al art. 26.2 RGPD, lo esencial de este DPA se pone a disposición del interesado a través de la Política de Privacidad. Este DPA puede modificarse por acuerdo de las partes o por necesidad regulatoria, con aviso de 30 días. Se rige por la legislación española y el RGPD; para controversias, las partes se someten a los Juzgados y Tribunales de Tarragona.