Acuerdo de tratamiento de datos
El presente Acuerdo de Encargo del Tratamiento de Datos, «DPA», se aplica siempre que una organización utilice Learnery para formar a su personal. Forma parte de nuestras Condiciones y establece cómo tratamos los datos personales en su nombre, de conformidad con el artículo 28 del Reglamento General de Protección de Datos, UE, 2016/679, «RGPD». Learnery es operado por . Si tiene alguna pregunta sobre este documento, escriba a [email protected].
Cómo se convierte en vinculante
No es necesario que firme ni devuelva nada. Este DPA surtirá efecto automáticamente cuando su organización cree una cuenta y continuará mientras conservemos datos personales para usted. Si su proceso de contratación exige una copia firmada por ambas partes en su propio papel, solicítelo a través de Contacto y lo organizaremos.
1. Funciones
Su organización es la responsable del tratamiento: usted decide cuyos datos se introducen en Learnery y por qué. Nosotros somos el encargado del tratamiento: actuamos siguiendo sus instrucciones. Para nuestros propios visitantes del sitio web, nuestro propio marketing y para las personas que compran una plaza individual para sí mismas en lugar de a través de un empleador, nosotros somos el responsable del tratamiento en su lugar, y nuestra Política de Privacidad rige ese tratamiento en lugar de este DPA.
2. Objeto, duración, naturaleza y finalidad
La materia objeto del tratamiento es la prestación de formación en alfabetización en IA en línea y los registros que la acreditan. La naturaleza del tratamiento consiste en recoger, almacenar, mostrar, generar comentarios sobre, y emitir certificados y atestaciones a partir de, los datos descritos a continuación. La finalidad se limita a impartir la formación que su organización ha adquirido y a facilitarles los registros que demuestran que esta se ha llevado a cabo. El tratamiento dura mientras exista su cuenta, más los plazos de conservación establecidos en la sección 9.
3. Categorías de interesados
Los empleados, contratistas y demás personal a quienes su organización invite a formarse, y los administradores que su organización designe para gestionar su cuenta.
4. Tipos de datos personales
Solo tratamos lo que el servicio necesita:
- Identidad y contacto. Nombre, dirección de correo electrónico del trabajo, el rol o subsector elegido para la persona, y el estado de su cuenta.
- Autenticación. Un hash de contraseña, o un identificador de cuenta de Google cuando la persona inicia sesión con Google, además de tokens de sesión y verificación.
- Registros de formación. Qué lecciones y ejercicios ha completado una persona, sus respuestas de opción múltiple, sus entregas en el laboratorio de indicaciones y las transcripciones de práctica de chat, los códigos de certificado y las fechas de emisión, y si un administrador le ha asignado funciones de supervisión humana.
- Texto libre que escribe el alumno. Lo que una persona escribe en los ejercicios, la práctica de chat, el laboratorio de indicaciones y el tutor de IA. En la propia formación se indica a los alumnos que no introduzcan en estos campos datos personales de terceros ni secretos de la empresa, pero el campo es de texto libre y tratamos como datos personales todo lo que se introduzca en él.
- Técnico. Datos de IP truncados y hashed utilizados para limitación de frecuencia y prevención de abusos, y analíticas de páginas respetuosas con la privacidad que no elaboran perfiles de personas.
No solicitamos ni queremos datos de categorías especiales con arreglo al artículo 9. Por favor, no nos indique que tratemos ninguno.
5. Nuestras obligaciones
- Instrucciones documentadas. Solo tratamos datos personales siguiendo sus instrucciones documentadas, que se derivan de su uso del servicio y del presente DPA, salvo que el Derecho de la UE o el Derecho de un Estado miembro exija otra cosa. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicaremos.
- Confidencialidad. Toda persona que autorizamos a tratar sus datos está sujeta a una obligación de confidencialidad.
- Seguridad. Aplicamos las medidas técnicas y organizativas establecidas en la sección 7, según lo exigido por el artículo 32.
- Subencargados del tratamiento. Utilizamos los subencargados del tratamiento que figuran en la sección 8, en los términos de esa sección.
- Asistencia en relación con los derechos de los interesados. Teniendo en cuenta la naturaleza del tratamiento, le asistimos con medidas apropiadas para que pueda responder a las solicitudes con arreglo al capítulo III. En la práctica, sus administradores ya pueden exportar y eliminar los datos de una persona desde la propia cuenta; si necesita más, consúltenos.
- Asistencia en relación con la seguridad y las obligaciones en caso de violación de datos. Le ayudamos a cumplir sus obligaciones con arreglo a los artículos 32 a 36, teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos.
- Notificación de violaciones de datos. Le notificaremos sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a sus datos, con la información de que dispongamos en ese momento, y efectuaremos un seguimiento a medida que obtengamos más información.
- Supresión o devolución. Al finalizar el servicio, suprimiremos o le devolveremos sus datos personales, según lo establecido en la sección 9.
- Acreditación del cumplimiento. Pondremos a disposición la información necesaria para demostrar que cumplimos estas obligaciones, y permitiremos y contribuiremos a las auditorías, tal y como se describe en la sección 10.
6. Sus obligaciones
Usted confirma que tiene una base jurídica para introducir los datos de sus personas en Learnery y que se lo ha comunicado, tal como exigen los Artículos 13 y 14. Usted es responsable de a quién invita, de lo que hacen sus administradores en la cuenta y de darnos instrucciones de conformidad con la ley. No debe utilizar los campos de texto libre para enviarnos datos que no tenga base para compartir.
7. Medidas de seguridad
El Article 32 exige medidas adecuadas al riesgo. Las nuestras, expuestas de forma clara y no como una lista de verificación:
- Todo el tráfico se sirve a través de HTTPS con HSTS, y el sitio redirige cualquier otro origen a una única dirección HTTPS canónica.
- Las contraseñas se almacenan como hashes bcrypt y nunca se almacenan ni se registran en formato legible.
- El acceso se basa en roles. Un administrador de la organización solo puede ver su propia organización, y las comprobaciones se aplican en el servidor para cada ruta y cada acción, no en la interfaz.
- Las sesiones usan cookies restringidas al sitio, marcadas como seguras a través de HTTPS, y toda solicitud que cambie el estado lleva un token CSRF.
- La limitación de velocidad y los controles contra abusos protegen el inicio de sesión, el registro, las invitaciones, la restablecimiento de contraseña y los formularios públicos, con claves para que una persona no pueda bloquear a otra.
- El audio de narración y los registros del alumno se sirven solo a la persona con derecho a ellos, comprobándose en cada solicitud en lugar de mediante una dirección imposible de adivinar.
- Las bases de datos se respaldan conforme a un calendario y las restauraciones se prueban en lugar de darse por supuestas.
- Los datos personales se minimizan desde el diseño: no recogemos la fecha de nacimiento, la dirección del domicilio, el número de teléfono ni ningún dato demográfico, porque el servicio no los necesita.
8. Subencargados del tratamiento
Usted otorga una autorización general para los subencargados del tratamiento indicados a continuación. Les imponemos a cada uno de ellos obligaciones en materia de protección de datos que no son menos protectoras que las establecidas en el presente DPA, y seguimos siendo responsables frente a usted de lo que hagan. Esta lista es la misma que la publicada en la sección 5 de nuestra Política de Privacidad.
- DeepSeek (China), nuestro proveedor principal de IA. Recibe el texto libre que un alumno escribe en los ejercicios, la práctica de chat, el laboratorio de indicaciones y el tutor de IA, con el fin de generar comentarios y ejemplos.
- OpenAI (Estados Unidos), nuestro proveedor de IA de reserva y filtrado de seguridad. Recibe el mismo texto libre cuando no se puede contactar con DeepSeek, y recibe la salida de IA para su filtrado frente a contenido perjudicial. Las transferencias se basan en las cláusulas contractuales tipo de la Comisión Europea. Conforme a sus condiciones de la API, este contenido no se utiliza para entrenar sus modelos.
- Stripe (Irlanda y Estados Unidos), procesamiento de pagos. Recibe los datos de facturación. Los datos de la tarjeta se envían directamente a Stripe y nunca llegan a nuestros servidores.
- Google (Irlanda y Estados Unidos), solo cuando una persona elige iniciar sesión con una cuenta de Google.
- Nuestros proveedores de alojamiento y correo electrónico (Unión Europea), que almacenan la base de datos y entregan mensajes transaccionales.
Le informaremos antes de añadir o sustituir un subencargado del tratamiento, por correo electrónico a los administradores de su cuenta, y usted podrá oponerse por motivos razonables de protección de datos. Si no podemos resolver la objeción, usted podrá rescindir la parte afectada del servicio y recibir un reembolso por el período no utilizado.
9. Conservación, supresión y devolución
Mientras su cuenta esté activa, conservamos sus datos para que el servicio funcione y para que los registros de formación sigan siendo verificables. Un administrador puede eliminar a una persona de la cuenta en cualquier momento. Cuando su cuenta se cierre, eliminaremos los datos personales que conservemos como encargado del tratamiento dentro de los 90 días, salvo cuando la ley nos obligue a conservarlos durante más tiempo, por ejemplo los registros de facturación a efectos fiscales. Los certificados y las atestaciones siguen siendo válidos para la persona a la que se expidieron, porque su finalidad íntegra es poder ser verificados posteriormente; avísenos si necesita que se revoquen en su lugar. Si nos lo solicita antes de la eliminación, le devolveremos sus datos en un formato legible por máquina.
10. Auditorías
Previo aviso razonable, no más de una vez al año salvo que un regulador o una violación lo hagan necesario con mayor frecuencia, responderemos a sus preguntas por escrito sobre este DPA y le proporcionaremos la documentación de que dispongamos. Cuando ello no sea realmente suficiente para sus obligaciones, acordaremos con usted una auditoría in situ, a su cargo, llevada a cabo de manera que no comprometa la confidencialidad de otros clientes.
11. Transferencias internacionales
Cuando un subencargado del tratamiento se encuentre fuera del Espacio Económico Europeo, las transferencias se basarán en garantías adecuadas con arreglo al Capítulo V, en la práctica, las cláusulas contractuales tipo de la Comisión Europea. La Sección 8 establece a qué proveedores se aplica esto y dónde se encuentran.
12. Cambios a este DPA
Podemos actualizar este DPA para reflejar un cambio en el servicio o en la ley. Si un cambio reduce de manera sustancial su protección, se lo notificaremos a sus administradores por correo electrónico antes de que entre en vigor. La versión vigente es la publicada en esta página, y la fecha de su última modificación se indica en la parte superior.