Acuerdo de Tratamiento de Datos

oiva.dev · Fecha de entrada en vigor: 30 de julio de 2026 · Incorpora el art. 28 del RGPD

Este Acuerdo de Tratamiento de Datos (el “ATD”) forma parte del acuerdo entre usted (el “Cliente” / “Responsable del tratamiento”) y oiva.dev (el “Encargado del tratamiento”) y regula el tratamiento de datos personales en su nombre a través de la plataforma oiva.dev. Al utilizar el Servicio, usted acepta este ATD.

1. Roles

El Cliente es el responsable del tratamiento — usted determina los fines y los medios del tratamiento de los datos personales recopilados a través de sus encuestas.

Oiva Software Oy (Número de identificación empresarial: 3642400-8), con domicilio en Viipurinkatu 12 L 9, 00510 Helsinki, Finlandia, que opera bajo la marca oiva.dev, es el encargado del tratamiento — tratamos esos datos únicamente siguiendo sus instrucciones documentadas.

2. Naturaleza y Finalidad del Tratamiento

oiva.dev trata datos personales para:

  • Almacenar y recuperar las configuraciones de encuestas creadas por el Cliente.
  • Recibir, almacenar y mostrar las respuestas de encuestas enviadas por los usuarios finales.
  • Proporcionar funciones de análisis e informes al Cliente.

3. Categorías de Datos e Interesados

Interesados — usuarios finales que envían respuestas a través de encuestas integradas; empleados del Cliente que acceden al panel.

Categorías de datos — respuestas de encuestas (que pueden incluir valoraciones, comentarios de texto libre y cualquier otro campo definido por el Cliente); direcciones de correo electrónico y nombres de los empleados del Cliente.

El Cliente es responsable de garantizar que los datos personales recopilados a través de las encuestas se limiten a lo necesario y de que se proporcionen los avisos adecuados a los encuestados.

4. Instrucciones del Cliente

oiva.dev tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente. El uso de las funciones de la plataforma (crear encuestas, ver respuestas, exportar datos) constituye instrucciones documentadas. Si la legislación de la UE o de Finlandia exige a oiva.dev tratar datos de forma contraria a las instrucciones, informaremos al Cliente salvo que la ley lo prohíba.

5. Confidencialidad

El personal de oiva.dev que trata los datos del Cliente está sujeto a obligaciones de confidencialidad. El acceso a los datos del Cliente se restringe al personal que lo necesita para prestar el Servicio.

6. Medidas de Seguridad

oiva.dev mantiene las siguientes medidas técnicas y organizativas:

  • Cifrado TLS 1.2+ para todos los datos en tránsito.
  • Almacenamiento cifrado para campos sensibles.
  • Controles de acceso basados en roles y principio de mínimo privilegio.
  • Actualizaciones periódicas de seguridad y de dependencias.
  • Servidores ubicados en el Espacio Económico Europeo.

7. Subencargados

Actualmente, oiva.dev no utiliza subencargados externos para los datos del Cliente. La infraestructura está autoalojada en el EEE.

Notificaremos al Cliente con al menos 14 días de antelación antes de contratar a un nuevo subencargado. El Cliente podrá oponerse por escrito dentro de ese plazo; si no podemos atender la objeción, cualquiera de las partes podrá rescindir el acuerdo sin penalización.

8. Derechos de los Interesados

oiva.dev ayudará al Cliente a responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, limitación) dentro de la plataforma cuando sea técnicamente posible. Las solicitudes que requieran intervención manual deben dirigirse a [email protected].

9. Notificación de Violaciones de Seguridad

En caso de una violación de la seguridad de los datos personales que afecte a los datos del Cliente, oiva.dev notificará al Cliente sin dilación indebida y, a más tardar, en un plazo de 48 horas desde que tenga conocimiento de la violación. La notificación incluirá la naturaleza de la violación, las categorías y el número aproximado de interesados afectados, las probables consecuencias y las medidas adoptadas o propuestas.

10. Transferencias de Datos

Los datos del Cliente se almacenan y tratan dentro del EEE. oiva.dev no transferirá datos personales del Cliente fuera del EEE sin su consentimiento previo por escrito y sin las garantías adecuadas conforme al capítulo V del RGPD.

11. Conservación y Eliminación

Al finalizar el acuerdo de Servicio, oiva.dev, a elección del Cliente, eliminará o devolverá todos los datos personales del Cliente en un plazo de 30 días, y eliminará las copias existentes, salvo que la legislación de la UE o de Finlandia exija su conservación.

12. Derechos de Auditoría

oiva.dev proporcionará al Cliente toda la información necesaria para demostrar el cumplimiento de este ATD y permitirá auditorías realizadas por el Cliente o por un auditor designado por el Cliente, con un preaviso razonable y a expensas del Cliente.