Acuerdo de tratamiento de datos (DPA)
Versión 2026-08-27 · En vigor a partir del 27 de agosto de 2026
Este Acuerdo de tratamiento de datos (DPA, o Auftragsverarbeitungsvertrag / AVV) se celebra entre el cliente empresarial de Super44 identificado en la cuenta (el Responsable del tratamiento) y Super44 GmbH, Rheinwerkallee 6, 53227 Bonn, Alemania (el Encargado del tratamiento). Forma parte integrante de las Condiciones de servicio de Super44. La aceptación electrónica por parte de un representante empresarial autorizado tiene carácter vinculante.
1. Ámbito de aplicación, funciones y normativa
El presente DPA se aplica siempre que Super44 trate datos personales por cuenta del Responsable para prestar Super44 o Superstaff. El Responsable determina los fines y los medios esenciales; Super44 trata los datos únicamente según lo documentado en el Acuerdo y las instrucciones lícitas del Responsable.
Para los tratamientos en el EEE, las referencias al RGPD se refieren al Reglamento (UE) 2016/679. Para los tratamientos en el Reino Unido, se refieren al UK GDPR y a la Data Protection Act 2018. En ambos regímenes se aplican las mismas condiciones del encargado del tratamiento previstas en el artículo 28.
2. Alcance y objeto del tratamiento
El objeto del tratamiento es alojar y operar los servicios contratados de asistencia empresarial, gestión de gastos y gestión de personal. El tratamiento dura durante la vigencia del Acuerdo, además de los periodos de eliminación y copia de seguridad descritos a continuación. Su naturaleza incluye recoger, registrar, estructurar, almacenar, consultar, analizar, transmitir siguiendo instrucciones del Responsable, limitar, exportar y eliminar datos. Su finalidad es prestar, proteger, asistir y mantener los servicios seleccionados por el Responsable.
- Interesados: propietarios y usuarios autorizados del Responsable; trabajadores, incluidos trabajadores jóvenes cuando su empleo sea lícito; empleados, contratistas, candidatos o antiguos miembros del personal introducidos en Superstaff; y contactos de clientes incluidos en los datos empresariales conectados.
- Categorías de datos: identificadores y datos de contacto; fecha de nacimiento; funciones, clasificaciones laborales y situación jurídica; fecha de inicio del empleo; tarifas acordadas y horas semanales; método de pago de vacaciones, inicio del año de vacaciones y derechos vacacionales; pruebas del derecho a trabajar y del cumplimiento en la incorporación; disponibilidad; horarios; registros de permisos, ausencias y cambios de turno; registros de fichaje, quiosco, hojas de horas y exportaciones de nóminas; instrucciones del chat; datos de caja, recibos y servicios conectados; telemetría de dispositivos, seguridad y soporte.
- No se requieren categorías especiales de datos. El Responsable no debe proporcionarlas salvo que sea necesario, lícito y esté expresamente admitido por el servicio. El estado de baja por enfermedad puede revelar información sobre la salud; el Responsable debe reducir los detalles al mínimo y aplicar la base jurídica y las garantías adecuadas.
3. Obligaciones e instrucciones del Responsable
El Responsable responde de la licitud, lealtad, transparencia y exactitud de los datos personales y de las instrucciones; de facilitar los avisos y gestionar las bases jurídicas, la consulta a los empleados y los derechos; y de garantizar que los usuarios autorizados solo introduzcan datos que estén facultados para tratar. El Acuerdo, la configuración del producto, las solicitudes de asistencia documentadas y el uso lícito de los controles del producto constituyen instrucciones documentadas.
En caso de que Super44 considere que alguna directriz recibida vulnera la normativa aplicable en protección de datos, lo pondrá de inmediato en conocimiento del Responsable deteniendo su ejecución hasta que quede aclarada.
4. Deberes del Encargado del tratamiento
- Tratar los datos personales únicamente conforme a instrucciones documentadas, incluso para transferencias internacionales, salvo que el Derecho de la Unión, de un Estado miembro o del Reino Unido exija lo contrario; cuando esté permitido, informar al Responsable antes de dicho tratamiento.
- Garantizar que todo el personal autorizado a tratar los datos personales asuma compromisos expresos de confidencialidad.
- Adoptar y conservar medidas técnicas y organizativas adecuadas con arreglo al artículo 32 del RGPD.
- Acatar los requisitos para la contratación de subencargados estipulados en la cláusula 6.
- Prestar apoyo razonable al Responsable para permitirle atender en plazo las solicitudes de derechos formuladas por los interesados.
- Ayudar al Responsable a cumplir las obligaciones de los artículos 32 a 36, incluidas la seguridad, la respuesta ante brechas, las evaluaciones de impacto y la consulta con la autoridad de control, teniendo en cuenta la naturaleza del tratamiento y la información disponible para Super44.
- A elección del Responsable, suprimir o reintegrar los datos personales a la terminación del contrato, salvo deber legal de conservación.
- Facilitar la información necesaria para demostrar la observancia de estas obligaciones y permitir auditorías proporcionadas.
5. Seguridad e incidencias de seguridad
Super44 aplica medidas adecuadas al riesgo, entre ellas acceso con privilegios mínimos, cifrado en tránsito y en reposo cuando sea compatible, alojamiento principal de la aplicación en una región de la UE, autorización limitada a cada cliente, registro y supervisión, desarrollo seguro y controles de cambios, copias de seguridad, procedimientos de recuperación, gestión de vulnerabilidades y respuesta a incidentes. La inferencia de modelos de Bedrock puede utilizar el tratamiento interregional protegido descrito en la sección 7. Las medidas pueden evolucionar siempre que la protección general no disminuya sustancialmente.
Super44 notificará al Responsable sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a sus datos. La notificación incluirá la información disponible que el Responsable necesite para cumplir sus obligaciones y se ampliará a medida que se conozcan los hechos. Super44 adoptará medidas razonables para contener, investigar y corregir el incidente.
6. Subencargados del tratamiento
El Responsable concede una autorización general por escrito para los subencargados indicados a continuación. Super44 les impondrá obligaciones de protección de datos sustancialmente equivalentes y seguirá siendo responsable de su cumplimiento. Super44 avisará con una antelación razonable de cualquier subencargado nuevo o sustituto que trate datos personales del Responsable. Este podrá oponerse por motivos razonables de protección de datos; las partes colaborarán de buena fe para encontrar una alternativa comercialmente razonable y cualquiera de ellas podrá resolver el servicio afectado si no existe ninguna alternativa.
- Amazon Web Services EMEA SARL / afiliadas de AWS pertinentes — infraestructura principal en la UE, bases de datos, almacenamiento de objetos y servicios de entrega; el tratamiento del modelo Anthropic Claude mediante Amazon Bedrock utiliza perfiles de inferencia interregionales de la UE y globales configurados y puede implicar tratamiento protegido fuera del EEE o del Reino Unido; región principal de la aplicación: eu-central-1 (Fráncfort).
- Clerk — autenticación y control de accesos de cuentas de usuario.
- Upstash — bases de datos vectoriales en servidores de la UE para el contexto del chat.
- Langfuse — observabilidad técnica y trazas de peticiones y respuestas con IA.
- Vercel — infraestructura de red, entrega web y registros técnicos de peticiones.
- Expo — despliegue y distribución de avisos y notificaciones push en móviles.
- Sentry — seguimiento técnico de anomalías, rendimiento y errores de la aplicación.
- PostHog EU Cloud — analítica y telemetría de producto alojada en centros de la UE.
- Better Stack — registros de actividad, monitorización de disponibilidad y observabilidad.
- Slack — notificaciones limitadas de soporte y operaciones, incluidas activaciones de funciones y migraciones asistidas de fuentes de datos de personal.
- Twilio y Meta Platforms Ireland — transporte opcional de mensajes de WhatsApp, webhooks y tratamiento de la entrega.
- Google — únicamente para integraciones de Google OAuth, Perfil de Empresa o Gmail habilitadas por el Responsable.
7. Transferencias internacionales
Los datos principales del servicio se tratan principalmente en el EEE. Para las transferencias sujetas a restricciones del Reino Unido hacia el EEE, las partes se basan en la normativa británica vigente de adecuación del EEE mientras siga siendo aplicable.
La inferencia interregional global configurada de Amazon Bedrock y cualquier transferencia futura realizada por Super44 o un subencargado pueden implicar tratamiento fuera del EEE o del Reino Unido. Cuando una transferencia no esté cubierta por una decisión o normativa de adecuación aplicable, las partes utilizarán las cláusulas contractuales tipo de la UE pertinentes, el International Data Transfer Agreement o el Addendum del Reino Unido, u otro mecanismo de transferencia lícito, junto con medidas complementarias cuando sean necesarias. Este DPA incorpora esas garantías en la medida necesaria para la transferencia.
8. Asistencia en derechos de los interesados
Super44 remitirá sin demora cualquier solicitud recibida directamente de un interesado cuando pueda identificar al Responsable y no responderá sobre el fondo salvo siguiendo instrucciones de este o cuando lo exija la ley. Los controles del producto y una asistencia razonable ayudarán al Responsable a acceder, rectificar, exportar, limitar o eliminar datos. Super44 podrá cobrar los costes razonables acordados por una asistencia excepcional que exceda las funciones estándar del servicio.
9. Obligación de información y auditorías
Super44 pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento. El Responsable debe utilizar primero la documentación de seguridad, las certificaciones y las respuestas escritas vigentes. Si fueran insuficientes, podrá realizar una auditoría al año y auditorías adicionales tras una violación pertinente o a petición de una autoridad, con preaviso razonable, durante el horario laboral y sujetas a confidencialidad y a garantías para los demás clientes. El Responsable asumirá sus costes de auditoría salvo que esta revele un incumplimiento sustancial de Super44.
10. Devolución, borrado y conservación
Durante la vigencia del servicio, el Responsable podrá utilizar los controles disponibles de exportación y eliminación. Al finalizar el servicio o ante una instrucción válida, Super44 eliminará o devolverá los datos personales del Responsable dentro de los plazos indicados en la Política de Privacidad, salvo los datos cuya conservación exija la ley aplicable. Los datos personales de las copias de seguridad quedan aislados del uso normal y caducan dentro del ciclo de copias indicado. Los registros legales conservados por el Responsable siguen siendo responsabilidad de este.
11. Jerarquía y prevalencia
Si este DPA entra en conflicto con los Términos respecto del tratamiento de datos personales por cuenta del Responsable, prevalece este DPA. Las disposiciones de responsabilidad de los Términos se aplican a este DPA en la medida permitida por la legislación de protección de datos aplicable. Las modificaciones de este DPA se rigen por los Términos, salvo que una modificación necesaria para mantener el cumplimiento legal pueda entrar en vigor mediante notificación. Una reducción sustancial de la protección requiere el acuerdo del Responsable o un mecanismo sustitutorio lícito.
12. Contacto
Las consultas sobre protección de datos, la asistencia con derechos, las solicitudes de auditoría y los contactos relativos a incidentes deben enviarse a hello@super44.ai. La dirección postal de Super44 GmbH es Rheinwerkallee 6, 53227 Bonn, Alemania.