ANEXO I AL EULA
ACUERDO DE ENCARGADO DEL TRATAMIENTO (DPA)
Data Processing Agreement
Conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD)
y a la Ley Orgánica 3/2018 (LOPDGDD)
PartnerERP, S.L. — www.partnererp.es
Última actualización: abril 2026
PREÁMBULO
El presente Acuerdo de Encargado del Tratamiento (en adelante, «DPA» o «Acuerdo») constituye el Anexo I al Contrato de Licencia de Usuario Final (EULA) suscrito entre PARTNERERP, S.L. (en adelante, «PartnerERP» o el «Encargado del Tratamiento») y EL CLIENTE (en adelante, el «Responsable del Tratamiento»), y forma parte integrante e inseparable del mismo.
La prestación de los servicios descritos en el EULA implica el acceso por parte de PartnerERP a datos personales cuya responsabilidad recae sobre el Cliente. En cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), las partes acuerdan regular dicho tratamiento conforme a las cláusulas siguientes.
En caso de conflicto entre el EULA y el presente DPA en materia de protección de datos personales, prevalecerá el contenido del DPA.
1. OBJETO Y FINALIDAD
El presente Acuerdo regula las condiciones bajo las cuales PartnerERP, en su calidad de Encargado del Tratamiento, accederá y tratará datos personales por cuenta del Cliente (Responsable del Tratamiento) en el marco de la prestación de los servicios contratados, incluyendo la implantación, mantenimiento, soporte, formación y administración del entorno Microsoft Dynamics 365 Business Central.
PartnerERP únicamente tratará los datos personales conforme a las instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo que esté obligado por el Derecho de la Unión Europea o español al que esté sujeto.
2. DEFINICIONES
Los términos utilizados en el presente Acuerdo tendrán el significado que les otorga el RGPD. A efectos aclaratorios:
- «Datos Personales»: Toda información sobre una persona física identificada o identificable, conforme al artículo 4.1 del RGPD.
- «Tratamiento»: Cualquier operación realizada sobre Datos Personales (recogida, registro, conservación, modificación, consulta, comunicación, supresión, etc.), conforme al artículo 4.2 del RGPD.
- «Responsable del Tratamiento»: El Cliente, que determina los fines y medios del tratamiento.
- «Encargado del Tratamiento»: PartnerERP, que trata los datos por cuenta del Responsable.
- «Subencargado»: Tercero que PartnerERP contrata para que realice tratamientos por su cuenta (ej. Microsoft).
- «Interesado»: Persona física titular de los Datos Personales tratados.
- «Violación de la Seguridad»: Toda violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizado a Datos Personales (artículo 4.12 RGPD).
3. DETALLES DEL TRATAMIENTO
Los detalles concretos del tratamiento llevado a cabo por PartnerERP en virtud del presente Acuerdo son los siguientes:
|
Naturaleza del tratamiento |
Acceso, almacenamiento, consulta, modificación y conservación de datos personales necesarios para la prestación de servicios de implantación, soporte, mantenimiento y administración de Business Central. |
|
Finalidad |
Ejecución del Contrato (EULA): implantación BC, soporte técnico, formación, auditorías de usuarios, gestión de incidencias y administración del tenant. |
|
Tipos de datos personales |
Datos identificativos (nombre, apellidos, DNI/NIF, email corporativo, teléfono); datos profesionales (puesto, departamento, empresa); datos económicos y de facturación de clientes/proveedores del Cliente; datos de empleados (nóminas, dietas, horas trabajadas si se gestionan en BC); logs de acceso (Azure AD). |
|
Categorías de interesados |
Empleados, directivos y colaboradores del Cliente; clientes del Cliente; proveedores del Cliente; usuarios autorizados del entorno BC. |
|
Categorías especiales (art. 9 RGPD) |
Por defecto, NO se prevé tratamiento de categorías especiales (datos de salud, biométricos, ideología, etc.). Si el Cliente requiere su tratamiento, deberá comunicarlo expresamente y formalizarse adenda específica. |
|
Duración del tratamiento |
Mientras esté vigente el EULA, más los plazos de conservación legal aplicables tras su finalización (máximo 6 años para documentación contable y fiscal). |
4. OBLIGACIONES DE PARTNERERP COMO ENCARGADO DEL TRATAMIENTO
PartnerERP, en su condición de Encargado del Tratamiento, se compromete a:
- Tratar los Datos Personales únicamente conforme a las instrucciones documentadas del Cliente, incluido lo relativo a transferencias internacionales, salvo obligación legal en contrario.
- Garantizar que las personas autorizadas para tratar los Datos Personales se hayan comprometido por escrito a respetar la confidencialidad o estén sujetas a una obligación legal equivalente.
- No utilizar ni aplicar los Datos Personales con fines distintos a los que figuran en el presente Acuerdo.
- No comunicar los Datos Personales a terceros, salvo autorización expresa del Cliente, requerimiento legal o subencargados autorizados según Cláusula 7.
- Adoptar las medidas técnicas y organizativas apropiadas previstas en el artículo 32 del RGPD (Cláusula 5).
- Asistir al Cliente en la atención de los derechos de los interesados (Cláusula 6).
- Notificar al Cliente cualquier violación de seguridad sin dilación indebida y, a más tardar, dentro de las 48 horas siguientes desde su conocimiento (Cláusula 8).
- Llevar un registro de las actividades de tratamiento efectuadas por cuenta del Cliente, conforme al artículo 30.2 del RGPD.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitir auditorías razonables.
- Devolver o suprimir los Datos Personales a la finalización del Contrato, conforme a la Cláusula 10.
5. MEDIDAS TÉCNICAS Y ORGANIZATIVAS
PartnerERP implementará y mantendrá las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, según sea pertinente:
5.1 Medidas técnicas
- Cifrado de los Datos Personales en tránsito (TLS 1.2 o superior) y en reposo (cuando técnicamente sea posible mediante Microsoft Azure).
- Control de acceso basado en roles (RBAC) con principio de mínimo privilegio.
- Autenticación multifactor (MFA) obligatoria para todo acceso de PartnerERP al entorno BC del Cliente.
- Registro y monitorización de accesos mediante logs de Azure AD, conservados durante 12 meses.
- Copias de seguridad gestionadas por Microsoft Azure conforme a su SLA estándar.
- Procedimientos de pseudonimización en entornos de prueba y formación cuando sea técnicamente viable.
5.2 Medidas organizativas
- Política interna de protección de datos formalmente documentada y revisada anualmente.
- Acuerdos de confidencialidad firmados por todo el personal con acceso a Datos Personales.
- Formación obligatoria en protección de datos para el personal técnico y consultor.
- Procedimiento documentado de gestión de violaciones de seguridad e incidentes.
- Procedimiento de revocación inmediata de accesos al cese de cualquier empleado o colaborador.
Nota: Las medidas técnicas y organizativas podrán ser actualizadas por PartnerERP siempre que el nivel de protección no se vea reducido. Las versiones vigentes están disponibles a petición del Cliente.
6. ASISTENCIA EN LOS DERECHOS DE LOS INTERESADOS
PartnerERP asistirá al Cliente, en la medida de lo posible y mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de los interesados que ejerzan los derechos previstos en los artículos 15 a 22 del RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición y decisiones automatizadas).
Si un interesado ejerce sus derechos directamente ante PartnerERP, esta lo comunicará al Cliente sin demora (en un plazo máximo de 5 días hábiles) para que el Cliente pueda atenderlo. PartnerERP no responderá directamente al interesado salvo instrucción expresa del Cliente.
La asistencia básica para el ejercicio de derechos está incluida en la cuota mensual del EULA. Asistencias extraordinarias (volúmenes elevados, casos complejos) podrán ser facturadas según la tarifa de consultoría vigente, previa información al Cliente.
7. SUBENCARGADOS DEL TRATAMIENTO
7.1 Autorización general
El Cliente autoriza con carácter general a PartnerERP a contratar subencargados para la prestación de los servicios. Los subencargados actuales son los listados en la Cláusula 7.3.
7.2 Garantías exigidas a subencargados
PartnerERP impondrá a los subencargados, mediante contrato escrito, las mismas obligaciones de protección de datos que las establecidas en el presente Acuerdo. PartnerErP responderá ante el Cliente del cumplimiento de las obligaciones por parte del subencargado.
7.3 Lista de subencargados autorizados
|
Subencargado |
Servicio prestado |
Ubicación |
Garantías |
|
Microsoft Ireland Operations Ltd. |
Hosting BC SaaS, Azure AD, infraestructura cloud |
UE (Irlanda) / EEUU |
Cláusulas Contractuales Tipo (SCC) UE; DPA Microsoft |
|
Ingram Micro / TD SYNNEX (CSP Indirect Provider) |
Distribución y facturación licencias Microsoft |
UE |
Acuerdo CSP estándar Microsoft |
|
Plataforma E-Learning (proveedor LMS) |
Hosting plataforma formación online |
UE |
DPA específico |
|
Soporte IA Nivel 1 (proveedor IA) |
Asistente IA atención automatizada incidencias |
UE |
DPA específico |
Nota: La lista actualizada de subencargados está disponible en www.partnererp.es/subencargados. PartnerERP completará los datos identificativos pendientes (Ingram Micro/TD SYNNEX, proveedor LMS y proveedor IA) una vez formalizados los acuerdos comerciales correspondientes.
7.4 Cambios en subencargados
PartnerERP informará al Cliente con un preaviso mínimo de 30 días naturales sobre la incorporación de nuevos subencargados o sustitución de los existentes. El Cliente podrá oponerse motivadamente por escrito en el plazo de 15 días desde la notificación. En caso de oposición fundada que PartnerERP no pueda solucionar, cualquiera de las partes podrá resolver el Contrato sin penalización por motivos de protección de datos.
8. NOTIFICACIÓN DE VIOLACIONES DE SEGURIDAD
PartnerERP notificará al Cliente, sin dilación indebida y, a más tardar, dentro de las cuarenta y ocho (48) horas siguientes desde el momento en que tenga conocimiento de una violación de la seguridad de los Datos Personales tratados por cuenta del Cliente.
La notificación incluirá, como mínimo:
- Naturaleza de la violación, categorías y número aproximado de interesados afectados.
- Categorías y número aproximado de registros de Datos Personales afectados.
- Nombre y datos de contacto del Delegado de Protección de Datos (DPO) o punto de contacto de PartnerERP.
- Probables consecuencias de la violación.
- Medidas adoptadas o propuestas para poner remedio y, en su caso, mitigar los posibles efectos negativos.
La obligación de notificación a la Autoridad de Control (Agencia Española de Protección de Datos) y, en su caso, a los interesados afectados, recae sobre el Cliente como Responsable del Tratamiento. PartnerERP asistirá al Cliente en el cumplimiento de estas obligaciones.
9. TRANSFERENCIAS INTERNACIONALES DE DATOS
Los Datos Personales se tratarán principalmente en el Espacio Económico Europeo (EEE). No obstante, debido a la utilización de servicios de Microsoft (Business Central SaaS sobre Microsoft Azure), determinados tratamientos pueden implicar transferencias internacionales a EE. UU. u otros países terceros.
Cuando se produzcan dichas transferencias, PartnerERP garantizará que se llevan a cabo conforme a alguno de los mecanismos previstos en el Capítulo V del RGPD, en particular:
- Decisiones de adecuación de la Comisión Europea (ej. EU-US Data Privacy Framework para EE. UU.).
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.
- Medidas suplementarias técnicas y organizativas cuando resulten necesarias.
10. FINALIZACIÓN DEL TRATAMIENTO
A la finalización del Contrato (EULA) por cualquier causa, PartnerERP, a elección del Cliente y previa indicación expresa del mismo:
- Devolverá los Datos Personales al Cliente en formato estándar (Excel, CSV o backup BC) en un plazo máximo de 30 días naturales desde la solicitud, conforme a la Cláusula 14.2 del EULA; o
- Suprimirá los Datos Personales y eliminará las copias existentes, salvo que la conservación venga impuesta por el Derecho de la Unión o español. En tal caso, PartnerERP informará al Cliente de la base legal que ampara la conservación y aplicará el bloqueo previsto en el artículo 32 LOPDGDD.
Si el Cliente no manifiesta su elección en el plazo de 60 días desde la finalización del Contrato, PartnerERP procederá a la supresión de los Datos Personales, salvo obligación legal de conservación.
PartnerERP entregará al Cliente, si lo solicita, certificado escrito de devolución y/o destrucción de los Datos Personales.
11. AUDITORÍAS E INSPECCIONES
PartnerERP pondrá a disposición del Cliente, previa solicitud razonable y con un preaviso mínimo de 30 días, toda la información necesaria para demostrar el cumplimiento de las obligaciones derivadas del artículo 28 del RGPD y del presente Acuerdo.
El Cliente podrá realizar auditorías, incluidas inspecciones, por sí mismo o a través de un auditor externo independiente sujeto a confidencialidad. Estas auditorías:
- Se realizarán con un preaviso mínimo de 30 días naturales.
- Se limitarán a una vez al año, salvo que existan indicios fundados de incumplimiento.
- No interferirán con la actividad ordinaria de PartnerERP ni con la confidencialidad de otros clientes.
- Los costes razonables del personal de PartnerERP destinado a colaborar en la auditoría podrán ser facturados al Cliente conforme a la tarifa de consultoría vigente.
12. RESPONSABILIDAD
Cada parte responderá frente a la otra y frente a los interesados por los daños y perjuicios causados como consecuencia del incumplimiento de sus obligaciones bajo el RGPD, la LOPDGDD y el presente Acuerdo, conforme al artículo 82 del RGPD.
Sin perjuicio de lo anterior, las limitaciones de responsabilidad establecidas en la Cláusula 15 del EULA serán de aplicación al presente DPA, salvo en supuestos de dolo o negligencia grave.
13. DURACIÓN
El presente DPA estará vigente mientras dure el Contrato (EULA) entre las partes. Las obligaciones de confidencialidad, devolución/supresión de Datos Personales y limitación de responsabilidad sobrevivirán a la finalización del DPA en los términos previstos.
14. DISPOSICIONES FINALES
- El presente DPA se rige por el RGPD, la LOPDGDD y la legislación española aplicable.
- En caso de conflicto entre el EULA y el presente DPA en materia de protección de datos, prevalecerá el DPA.
- La nulidad de cualquier cláusula no afectará a la validez de las restantes.
- Cualquier modificación del DPA requerirá acuerdo escrito de ambas partes, salvo actualizaciones para adaptarse a cambios normativos.
- Para cualquier comunicación relacionada con el presente DPA, el punto de contacto de PartnerERP es: info@partnererp.es.
15. CONTACTO Y DELEGADO DE PROTECCIÓN DE DATOS
Para cualquier consulta relativa al tratamiento de Datos Personales, el Cliente o los interesados podrán contactar con PartnerERP en:
|
Responsable |
PartnerERP, S.L. |
|
Domicilio |
[A completar con domicilio social] |
|
Email general |
info@partnererp.es |
|
Email DPO / Protección de Datos |
dpo@partnererp.es |
|
Autoridad de Control |
Agencia Española de Protección de Datos (AEPD) — www.aepd.es |
---
PartnerERP, S.L.
Microsoft Partner · Especialistas en Industria y Fabricación
www.partnererp.es · dpo@partnererp.es
Anexo I al EULA — Versión abril 2026