CyberProfileCyberProfile Volver al inicio

Última actualización: 8 de agosto de 2026

Acuerdo de Tratamiento de Datos (DPA)

Este Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos para Empresas y regula el tratamiento de datos personales entre la empresa cliente (la «Empresa») y Gorka El Bochi Morillo (empresario individual), con NIF 46099276P y domicilio en Carrer Romaní 15, 08184 Barcelona, España (en adelante, «CyberProfile»), en el marco del producto de reclutamiento de CyberProfile, conforme al Reglamento (UE) 2016/679 (RGPD) y demás normativa aplicable.

1. Roles de las partes

Respecto de los datos que la Empresa introduce o gestiona en la plataforma (cuentas de sus Miembros, notas internas, datos de su pipeline y cualquier dato que la Empresa aporte), CyberProfile actúa como ENCARGADO del tratamiento por cuenta de la Empresa, que es RESPONSABLE.

Respecto de los datos de los perfiles de Candidatos que CyberProfile obtiene y verifica de sus propias fuentes, CyberProfile es RESPONSABLE del tratamiento. Cuando la Empresa accede a esos datos para su proceso de selección, pasa a ser RESPONSABLE INDEPENDIENTE de los datos que recibe, con sus propias obligaciones bajo el RGPD. Este DPA regula la parte en la que CyberProfile es Encargado.

2. Objeto y duración

El objeto es el tratamiento de datos personales por CyberProfile por cuenta de la Empresa, necesario para prestar el Servicio para Empresas. La duración coincide con la vigencia del plan o de la Organización, más los plazos de conservación legalmente exigibles.

3. Objeto, naturaleza y finalidad del tratamiento (Anexo I)

  • Naturaleza y finalidad: alojamiento, gestión de la cuenta de Organización y de sus Miembros, gestión del pipeline de selección, facturación y prestación de los Servicios gestionados.
  • Tipos de datos: datos identificativos y de contacto de los Miembros de la Empresa; notas y valoraciones que la Empresa registre sobre Candidatos; datos de facturación (gestionados vía el proveedor de pago); metadatos de uso.
  • Categorías de interesados: personal de la Empresa con acceso a la plataforma y Candidatos referenciados en el pipeline de la Empresa.
  • No se solicita el tratamiento de categorías especiales de datos; la Empresa se abstendrá de introducir datos sensibles innecesarios para la selección.

4. Instrucciones del responsable

CyberProfile tratará los datos únicamente siguiendo las instrucciones documentadas de la Empresa —siendo estos Términos y el uso de la plataforma la instrucción inicial— salvo obligación legal, en cuyo caso lo informará cuando esté permitido. CyberProfile informará a la Empresa si, en su opinión, una instrucción infringe la normativa.

5. Confidencialidad

CyberProfile garantiza que las personas autorizadas para tratar los datos se han comprometido a la confidencialidad o están sujetas a un deber legal de confidencialidad, y que el acceso se limita a lo necesario.

6. Medidas de seguridad (Anexo II)

  • Cifrado en tránsito (HTTPS/TLS) y de los secretos sensibles en reposo (p. ej. tokens de plataformas con AES-256-GCM).
  • Control de acceso por roles y principio de mínimo privilegio; autorización verificada en servidor en cada operación.
  • Aislamiento multi-tenant por organización: los datos de cada Empresa se filtran por su identificador y no son accesibles por otras.
  • Registro de auditoría de las operaciones sensibles y de los accesos a datos de Candidatos (trazabilidad).
  • Copias de seguridad periódicas y procedimientos de recuperación; mantenimiento y actualizaciones de seguridad del servidor.
  • Seudonimización/minimización cuando procede (p. ej. se exponen IPs recortadas o su hash, nunca los secretos).

7. Subencargados (Anexo III)

La Empresa autoriza a CyberProfile a recurrir a los siguientes subencargados para prestar el Servicio. CyberProfile les impone obligaciones de protección de datos equivalentes a las de este DPA y responde de su actuación.

  • IONOS (alojamiento del servidor, UE): infraestructura donde se ejecuta la aplicación y se aloja la base de datos.
  • Base de datos MongoDB: autoalojada en el servidor anterior (no es un servicio gestionado de terceros).
  • Servidor de correo propio (autoalojado) para el envío de notificaciones y correos transaccionales.
  • Resend: proveedor de correo utilizado como alternativa/refuerzo de entrega.
  • Stripe Payments Europe: procesamiento de pagos y facturación de las suscripciones.
  • Proveedores de identidad para el inicio de sesión (Google, GitHub, LinkedIn), cuando la persona usuaria elige acceder con ellos.

8. Nuevos subencargados

CyberProfile informará a la Empresa de la incorporación o sustitución de subencargados con antelación razonable, dándole la posibilidad de oponerse por motivos razonables de protección de datos. Si la objeción no puede resolverse, la Empresa podrá resolver el contrato respecto de la parte afectada.

9. Asistencia al responsable

Teniendo en cuenta la naturaleza del tratamiento, CyberProfile asistirá a la Empresa, con medidas razonables, para atender las solicitudes de ejercicio de derechos de los interesados y para el cumplimiento de sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto, en la medida en que la Empresa no pueda hacerlo por sí misma a través de las funciones de la plataforma.

10. Notificación de violaciones de seguridad

CyberProfile notificará a la Empresa sin dilación indebida tras tener conocimiento de una violación de la seguridad que afecte a datos personales tratados por su cuenta, aportando la información razonablemente disponible para que la Empresa cumpla sus obligaciones de notificación.

11. Supresión o devolución

A la finalización del Servicio, y a elección de la Empresa, CyberProfile suprimirá o devolverá los datos personales tratados por su cuenta, y eliminará las copias existentes, salvo que deba conservarlos por obligación legal. La eliminación de la cuenta de un Miembro y los mecanismos de baja disponibles en la plataforma permiten ejercer parte de estas acciones directamente.

12. Auditoría

CyberProfile pondrá a disposición de la Empresa la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías proporcionadas, con preaviso, sujetas a confidencialidad y sin comprometer la seguridad de otros clientes.

13. Transferencias internacionales

El tratamiento se realiza preferentemente dentro del Espacio Económico Europeo. Cuando un subencargado implique una transferencia fuera del EEE, esta se amparará en un mecanismo válido conforme al RGPD (decisión de adecuación o cláusulas contractuales tipo con garantías adicionales cuando procedan).

14. Responsabilidad y prevalencia

La responsabilidad por el incumplimiento de este DPA se rige por los límites establecidos en los Términos para Empresas, en la medida permitida por la ley. En caso de conflicto entre este DPA y los Términos en materia de protección de datos, prevalece este DPA.

15. Contacto

Para asuntos de protección de datos relacionados con este DPA, escribe a gorka@cyber-profile.com.