Seguridad y privacidad

Acuerdo de Encargo de Tratamiento (DPA)

Data Processing Agreement aplicable cuando heil-o trata datos personales por cuenta del Cliente

Ver toda la documentación legal
Encargado
Noneflag Talent, S.L.
CIF
B19960905
Domicilio
Calle Sants 216, 3-2, 08028 Barcelona, Barcelona, España
Contacto
info@heil-o.com
Servicio
heil-o

1. Partes y objeto

Este Acuerdo de Encargo de Tratamiento (“DPA”) forma parte del contrato mediante el cual una empresa u organización (“Cliente” o “Responsable”) contrata heil-o a Noneflag Talent, S.L. (“heil-o” o “Encargado”). Su objeto es regular el tratamiento de datos personales que heil-o realiza por cuenta del Cliente para prestar el servicio.

2. Marco normativo

Las partes se comprometen a cumplir el Reglamento (UE) 2016/679 (“RGPD”), la Ley Orgánica 3/2018 y la normativa de protección de datos aplicable al tratamiento objeto del encargo.

3. Roles

El Cliente actuará como Responsable respecto de los tratamientos cuyas finalidades y medios determine. Noneflag Talent, S.L. actuará como Encargado y tratará los datos únicamente para prestar heil-o conforme a las instrucciones documentadas del Cliente, salvo obligación legal aplicable al Encargado.

4. Duración

El tratamiento se realizará durante la vigencia de la relación contractual y durante el periodo adicional estrictamente necesario para devolución, exportación, eliminación, resolución de incidencias o cumplimiento de obligaciones legales.

5. Naturaleza y finalidad del tratamiento

Según los módulos contratados, las operaciones pueden incluir recogida, registro, organización, estructuración, almacenamiento, consulta, modificación, recuperación, uso, generación de informes, exportación, comunicación técnicamente necesaria, limitación y eliminación.

La finalidad es exclusivamente prestar las funcionalidades de gestión de personas, Recursos Humanos, automatización, analítica e integraciones contratadas por el Cliente.

6. Categorías de interesados

  • empleados y trabajadores;
  • directivos y managers;
  • administradores y usuarios autorizados;
  • candidatos;
  • exempleados;
  • colaboradores y otras personas cuyos datos el Cliente decida gestionar legítimamente en la plataforma.

7. Categorías de datos

CategoríaEjemplos
IdentificaciónNombre, apellidos, fotografía, identificadores internos y documento identificativo cuando el Cliente lo configure.
ContactoCorreo electrónico, teléfono y, cuando corresponda, domicilio u otros datos de contacto.
Organización y empleoPuesto, departamento, responsable, centro, fecha de alta, antigüedad, jornada, contrato y estructura organizativa.
Tiempo y ausenciasFichajes, horarios, turnos, pausas, vacaciones, ausencias, permisos y correcciones.
DocumentaciónDocumentos laborales, justificantes, contratos, anexos, nóminas y otros documentos que el Cliente incorpore.
CompensaciónSalario, bandas, bonus, beneficios, revisiones y otra información económica cuando se utilicen esos módulos.
Talento y desarrolloObjetivos, evaluaciones, feedback, competencias, habilidades, planes de desarrollo y formación.
SelecciónCV, experiencia, formación, entrevistas, evaluaciones y estado de candidaturas, si se utiliza recruitment.
Datos técnicosIdentificadores, IP, registros de actividad y eventos de seguridad o uso.

8. Categorías especiales de datos

La plataforma puede permitir que el Cliente incorpore información que, dependiendo de su contenido, sea una categoría especial de datos. El Cliente deberá evaluar su necesidad y base jurídica y limitar el tratamiento a lo estrictamente necesario. heil-o no utilizará esa información para finalidades propias incompatibles con las instrucciones del Cliente.

9. Instrucciones documentadas

heil-o tratará los datos únicamente siguiendo instrucciones documentadas del Cliente, incluidas las configuraciones y acciones realizadas por administradores autorizados mediante la plataforma. Si heil-o considera que una instrucción infringe la normativa de protección de datos, lo comunicará al Cliente sin dilación indebida y podrá suspender su ejecución hasta que se aclare o modifique.

Si una norma de la Unión Europea o del Derecho español obliga a heil-o a tratar datos al margen de las instrucciones, informará previamente al Cliente salvo que la norma prohíba dicha información por razones importantes de interés público.

10. Obligaciones del Cliente

  • garantizar una base jurídica válida para los tratamientos y comunicaciones de datos realizados mediante heil-o;
  • cumplir el deber de información frente a los interesados;
  • configurar adecuadamente permisos y accesos;
  • aplicar los principios de minimización, exactitud, limitación de finalidad y conservación;
  • no impartir instrucciones contrarias a la normativa aplicable;
  • gestionar las decisiones laborales y organizativas bajo su propia responsabilidad.

11. Confidencialidad y personal autorizado

heil-o garantizará que las personas autorizadas para tratar datos personales estén sujetas a obligaciones de confidencialidad, reciban instrucciones adecuadas y accedan únicamente a la información necesaria para sus funciones.

12. Medidas de seguridad

heil-o aplicará medidas técnicas y organizativas apropiadas al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, alcance, contexto y fines del tratamiento y los riesgos para los derechos y libertades de las personas.

Las medidas se orientarán, según proceda, a control de acceso, gestión de permisos, protección de comunicaciones, segregación de entornos, continuidad y recuperación, gestión de vulnerabilidades, registro de eventos, gestión de incidentes, gestión de proveedores y revisión periódica de controles.

13. Subencargados

El Cliente concede autorización general para que heil-o utilice subencargados necesarios para prestar el servicio. heil-o exigirá a cada subencargado obligaciones de protección de datos adecuadas al tratamiento y seguirá siendo responsable frente al Cliente del cumplimiento de las obligaciones que le correspondan como Encargado.

heil-o mantendrá una lista actualizada de subencargados y comunicará los cambios materiales con antelación razonable cuando sea exigible, permitiendo al Cliente formular objeciones motivadas relacionadas con protección de datos.

14. Transferencias internacionales

heil-o no realizará transferencias internacionales de datos sujetas al RGPD sin aplicar un mecanismo válido del capítulo V del RGPD, como una decisión de adecuación, Cláusulas Contractuales Tipo u otra garantía legalmente reconocida, junto con medidas adicionales cuando resulte necesario.

15. Ejercicio de derechos

Teniendo en cuenta la naturaleza del tratamiento, heil-o prestará asistencia razonable al Cliente para responder a solicitudes de acceso, rectificación, supresión, oposición, limitación, portabilidad y demás derechos aplicables. Si heil-o recibe directamente una solicitud relativa a datos tratados exclusivamente por cuenta del Cliente, la trasladará al Cliente sin responder sobre el fondo, salvo obligación legal en contrario.

16. Violaciones de seguridad de datos personales

heil-o notificará al Cliente sin dilación indebida cuando tenga conocimiento de una violación de seguridad de datos personales tratada por cuenta del Cliente. La notificación incluirá, en la medida en que esté disponible, la naturaleza del incidente, categorías y volumen aproximado de afectados y registros, posibles consecuencias, medidas adoptadas o previstas y un punto de contacto.

Si no fuera posible facilitar toda la información de forma inicial, podrá proporcionarse por fases sin dilación indebida.

17. Asistencia en cumplimiento

heil-o prestará asistencia razonable al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, para cumplir sus obligaciones relacionadas con seguridad, notificación de brechas, evaluaciones de impacto y consultas previas a autoridades de control cuando sean aplicables.

18. Auditorías y evidencia de cumplimiento

heil-o pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones del Encargado. Las auditorías se coordinarán con antelación razonable, protegerán la confidencialidad y seguridad de otros clientes y priorizarán, cuando sean suficientes, informes, certificaciones, cuestionarios y evidencias independientes ya disponibles.

Si una auditoría presencial o extraordinaria es solicitada exclusivamente por el Cliente y genera costes significativos no derivados de un incumplimiento de heil-o, las partes podrán acordar previamente una distribución razonable de dichos costes.

19. Devolución y eliminación

Al finalizar el servicio, y a elección del Cliente cuando sea técnicamente posible, heil-o permitirá la exportación o devolución razonable de los datos durante el periodo establecido en los Términos y procederá posteriormente a su eliminación o anonimización, salvo obligación legal de conservación.

Las copias residuales incluidas en sistemas de respaldo se eliminarán conforme a los ciclos técnicos de retención y permanecerán protegidas y fuera del uso ordinario hasta su sobrescritura o eliminación.

20. Responsabilidad

La responsabilidad derivada de este DPA se regirá por el contrato principal y por la normativa aplicable, sin perjuicio de las responsabilidades que legalmente no puedan limitarse.

21. Duración y terminación del DPA

Este DPA permanecerá vigente mientras heil-o trate datos personales por cuenta del Cliente. Las obligaciones que por su naturaleza deban subsistir, incluyendo confidencialidad y eliminación, continuarán tras la terminación.

22. Contacto

Las cuestiones relacionadas con este DPA pueden dirigirse a info@heil-o.com. Noneflag Talent, S.L. no tiene actualmente designado un Delegado de Protección de Datos.

ANEXO I. Detalles del tratamiento

ResponsableLa empresa u organización Cliente que contrata heil-o.
EncargadoNoneflag Talent, S.L.
ObjetoPrestación de la plataforma heil-o y servicios asociados contratados.
DuraciónDurante la relación contractual y el periodo técnico necesario para devolución/eliminación.
FinalidadGestión de personas y procesos de RRHH conforme a las instrucciones del Cliente.
InteresadosEmpleados, trabajadores, candidatos, exempleados, administradores, managers, colaboradores y otros usuarios autorizados.

ANEXO II. Categorías de medidas técnicas y organizativas

  • gobierno de accesos, autenticación, roles y permisos;
  • principio de mínimo privilegio para accesos internos;
  • protección de comunicaciones y sesiones;
  • segregación razonable entre entornos de desarrollo y producción;
  • procedimientos de respaldo, continuidad y recuperación adecuados al riesgo;
  • registro y monitorización de eventos relevantes de seguridad;
  • gestión de vulnerabilidades, actualizaciones y cambios;
  • gestión y evaluación de proveedores con acceso o tratamiento relevante;
  • procedimientos de gestión y comunicación de incidentes;
  • formación y deberes de confidencialidad del personal autorizado;
  • revisión periódica de las medidas conforme evoluciona el servicio y el riesgo.

ANEXO III. Subencargado principal

ProveedorServicioDatos / finalidad
Amazon Web Services (AWS)Infraestructura cloud y alojamiento.Alojamiento y procesamiento técnico de los datos necesarios para prestar heil-o, según los servicios cloud contratados.

Stripe y GitHub se describen en la Lista de Proveedores y Subencargados de heil-o. Su inclusión como subencargados del tratamiento de datos de empleados dependerá del flujo concreto: Stripe se utiliza para pagos/facturación y GitHub para desarrollo, sin estar previsto almacenar deliberadamente datos personales de producción en repositorios de código.

Última actualización: 4 de septiembre de 2026