Acord d'Encarregat del Tractament (DPA)
Versió 1.0 · 16 de juliol de 2026
Aquest Acord d'Encarregat del Tractament («DPA») regeix el tractament de dades personals que MassiuSoft SL du a terme com a encarregat per compte del client responsable, en virtut de l'article 28 del RGPD, en usar els serveis de MassiuSoft SL (Demana'm i Arxivat). Forma part integrant dels Termes i Condicions del Servei i s'aplica sempre que el client hi introdueixi dades personals de tercers.
1. Parts i definicions
Aquest DPA es formalitza entre el client contractant (el «Responsable») i l'Encarregat del tractament:
- MassiuSoft SL · CIF B27694157
- Domicili: Fàbrica Maresma 2, 08460 Santa Maria de Palautordera, Espanya
- Correu: legal@massiusoft.com
Els termes «dades personals», «tractament», «responsable», «encarregat», «interessat» i «violació de la seguretat» tenen el significat que els atorga el RGPD. El «Servei» és la plataforma de MassiuSoft SL contractada pel Responsable.
2. Objecte, naturalesa i finalitat
L'Encarregat tracta dades personals únicament per prestar el Servei al Responsable (Annex I). No utilitza les dades del Responsable per a finalitats pròpies, ni per entrenar models d'IA, ni les cedeix a tercers fora del que preveu aquest DPA.
3. Durada
Aquest DPA té la mateixa vigència que el contracte de prestació del Servei. Les obligacions de confidencialitat i seguretat subsisteixen a la seva finalització.
4. Instruccions del responsable
L'Encarregat tracta les dades només segons les instruccions documentades del Responsable, tret que una obligació legal l'hi requereixi. L'ús normal del Servei i aquest DPA constitueixen les instruccions inicials. L'Encarregat informarà el Responsable si una instrucció infringeix la normativa de protecció de dades.
5. Confidencialitat
L'Encarregat garanteix que les persones autoritzades a tractar les dades s'han compromès a respectar-ne la confidencialitat i que l'accés es limita al personal que el necessita per prestar el Servei.
6. Mesures de seguretat (Art. 32)
L'Encarregat aplica les mesures tècniques i organitzatives apropiades (Annex II) per garantir un nivell de seguretat adequat al risc.
7. Subencarregats (Art. 28.2 i 28.4)
El Responsable autoritza de manera general que l'Encarregat recorri als subencarregats de l'Annex III. L'Encarregat imposa a cada subencarregat les mateixes obligacions de protecció de dades i n'informarà el Responsable de qualsevol canvi previst, donant-li l'oportunitat d'oposar-s'hi per motius fonamentats.
8. Assistència al responsable
L'Encarregat assisteix el Responsable, amb mesures apropiades i en la mesura del possible, per respondre les sol·licituds d'exercici de drets dels interessats (Art. 12 a 23) i per complir les obligacions de seguretat, notificació de violacions, DPIA i consulta prèvia (Art. 32 a 36).
9. Notificació de violacions de seguretat
L'Encarregat notificarà al Responsable, sense dilació indeguda després de tenir-ne coneixement, qualsevol violació de la seguretat de les dades personals, amb la informació raonablement disponible.
10. Supressió o retorn de les dades
A la finalització del Servei, i a elecció del Responsable, l'Encarregat suprimeix o retorna totes les dades personals i n'elimina les còpies, tret d'obligació legal de conservació. La supressió es completa en un màxim de 30 dies; les còpies de seguretat es purguen en un màxim de 90 dies.
11. Auditories i informació
L'Encarregat posa a disposició del Responsable la informació necessària per demostrar el compliment de l'article 28 i permet auditories amb preavís raonable, subjecte a confidencialitat i sense comprometre la seguretat d'altres clients.
12. Transferències internacionals
El tractament principal es fa en infraestructura de l'Encarregat a la Unió Europea. Les transferències a subencarregats fora de l'EEE (Annex III) es protegeixen amb les Clàusules Contractuals Tipus (CCT) de la Comissió Europea.
13. Responsabilitat i llei aplicable
La responsabilitat de cada part es regeix pel RGPD i pel contracte de prestació del Servei. Aquest DPA es regeix per la legislació espanyola; per a qualsevol controvèrsia se sotmeten als jutjats i tribunals de Barcelona.
14. Formalització
En acceptar els Termes i introduir dades personals de tercers al Servei, el Responsable accepta aquest DPA. Un exemplar signat bilateralment es pot sol·licitar a legal@massiusoft.com.
Annex I — Detalls del tractament
- Categories d'interessats: usuaris i personal del Responsable; terceres persones les dades de les quals apareguin als documents o consultes incorporats al Servei.
- Categories de dades: dades d'identificació i contacte, contingut dels documents i de les converses, i qualssevol dades personals que el Responsable hi introdueixi. El Responsable és responsable de la licitud d'incorporar-hi categories especials (Art. 9).
- Naturalesa i finalitat: allotjament, indexació, cerca, generació de respostes assistides per IA i funcionalitats del Servei.
- Durada: mentre duri la prestació del Servei.
Annex II — Mesures tècniques i organitzatives
- Xifratge de les comunicacions en trànsit (TLS/HTTPS).
- Emmagatzematge en servidors ubicats a la Unió Europea.
- Aïllament de dades entre clients mitjançant polítiques de seguretat a nivell de fila (RLS).
- Autenticació mitjançant codi d'un sol ús (OTP), sense contrasenyes emmagatzemades.
- Control d'accés per rols i registre d'auditoria de les accions sensibles.
- Processament d'IA amb model propi a la UE; el contingut no s'envia a IA externa.
- Còpies de seguretat periòdiques amb rèplica off-site.
Annex III — Subencarregats autoritzats
| Subencarregat | Funció | Ubicació | Garantia |
|---|---|---|---|
| Postmark (Wildbit) | Enviament de correus transaccionals (codis d'accés) | Estats Units | CCT |
L'allotjament, la base de dades, l'emmagatzematge d'objectes i el processament d'IA els duu a terme directament MassiuSoft SL en infraestructura pròpia a la Unió Europea; no són subencarregats externs.