Contrato de Tratamiento de Datos
Objeto y partes
Este contrato establece las obligaciones recíprocas del cliente que usa Workinno y de Workinno respecto a los datos personales tratados durante el uso del servicio. El cliente es el responsable y Workinno el encargado del tratamiento. Se enmarca en el artículo 28 del Reglamento General de Protección de Datos y forma parte integrante del contrato de servicio.
Alcance del tratamiento
Workinno trata los datos personales únicamente para prestar el servicio. Los datos tratados son los que el cliente introduce en su propio espacio de trabajo: información de empleados, fichas de clientes y proveedores, historial de comunicaciones, documentos y asientos contables. El tratamiento dura mientras el cliente use el servicio.
Actuar solo según instrucciones
Workinno no usa estos datos para fines propios, no los vende a terceros y no los trata con fines publicitarios. Si surge una obligación legal, informa al cliente de antemano, salvo que la propia comunicación esté prohibida.
Confidencialidad
Toda persona de Workinno con acceso a los datos está sujeta a confidencialidad, y su acceso se limita a lo que exige su función.
Medidas de seguridad
Cifrado en tránsito con TLS 1.2 o superior, Argon2id para las contraseñas, control de acceso basado en roles y permisos, aislamiento de los datos de cada espacio de trabajo, historial de actividad por registro, copias de seguridad periódicas y simulacros de restauración. Las copias se guardan cifradas.
Subencargados
El servicio se presta con los proveedores que se enumeran a continuación. Cuando se incorpora un nuevo subencargado, se informa al cliente de antemano y puede oponerse.
| Proveedor | Para qué | Ubicación |
|---|---|---|
| Hetzner | Servidores, base de datos y almacenamiento de archivos | Alemania (Núremberg) |
| Cloudflare | Dominio, seguridad y entrega | Unión Europea / EE. UU. |
| Stripe | Pagos | Unión Europea / EE. UU. |
| Resend | Envío de correo | Unión Europea / EE. UU. |
| Twilio | SMS y telefonía | Unión Europea / EE. UU. |
| Meta | WhatsApp, Instagram, Messenger y anuncios de clientes potenciales | Unión Europea / EE. UU. |
| Conexión de calendario y correo | Unión Europea / EE. UU. | |
| Anthropic, OpenAI | Asistente de inteligencia artificial | EE. UU. |
| Sentry | Seguimiento de errores | Unión Europea |
| Mapbox | Mapas | EE. UU. |
| MaxMind | Geolocalización | EE. UU. |
Transferencias internacionales
Los datos del cliente se alojan en un servidor en Alemania, y los documentos que usted sube se guardan en el mismo país. Cuando alguno de los proveedores anteriores exige una transferencia fuera del Espacio Económico Europeo, se aplican las cláusulas contractuales tipo de la Comisión Europea.
Solicitudes de los interesados
Si una persona pide la supresión, la rectificación o una copia de sus datos, Workinno no responde por sí mismo a esa solicitud. La traslada al cliente y le presta el apoyo técnico que necesita para atenderla.
Notificación de brechas
Cuando se conoce una brecha de datos personales, se avisa al cliente sin dilación y, como máximo, en 24 horas. El aviso recoge la naturaleza de la brecha, los tipos de datos afectados y las medidas adoptadas. El plazo es deliberadamente corto: el cliente conserva sus propias 72 horas para notificar a la autoridad de control.
Supresión y devolución
Un registro eliminado permanece 30 días en la papelera y los archivos 7 días por defecto, y puede recuperarse en ese plazo. Al finalizar el servicio, el cliente puede exportar una copia de sus datos; a petición, los datos se suprimen.
Auditoría e información
El cliente puede solicitar la información necesaria para verificar el cumplimiento de este contrato. Workinno mantiene actualizadas sus medidas de seguridad y su lista de subencargados.

