Acuerdo de Tratamiento de Datos
Fecha de entrada en vigor: junio de 2026
El presente Anexo forma parte integrante de los Términos del Servicio para Clientes Empresariales de Service Club o de los Términos y Condiciones para Clientes que resulten aplicables. Se aplica automáticamente cuando, y en la medida en que, Service Club trate datos personales por cuenta del Cliente en calidad de encargado del tratamiento a los efectos del artículo 28 del Reglamento (UE) 2016/679. No se aplica a los tratamientos realizados por Service Club en calidad de responsable independiente ni a ningún tratamiento respecto del cual las partes actúen como responsables independientes o corresponsables del tratamiento, salvo que se indique expresamente lo contrario.
1. Condición e incorporación
- 1.1. El presente Acuerdo de Tratamiento de Datos (DPA) forma parte del acuerdo entre Service Club y el Cliente cuando, y en la medida en que, Service Club trate datos personales por cuenta del Cliente en calidad de encargado del tratamiento en el sentido del artículo 4.8 y del artículo 28 del RGPD.
- 1.2. El presente DPA se aplica únicamente a las actividades de tratamiento en las que el Cliente determina los fines y los medios esenciales del tratamiento y Service Club actúa siguiendo las instrucciones documentadas del Cliente.
- 1.3. Cuando Service Club actúe en calidad de responsable independiente, el presente DPA no se aplicará a dicho tratamiento. Ese tratamiento como responsable se regirá por la información de privacidad de Service Club y por la normativa de protección de datos aplicable. Cuando las partes determinen conjuntamente los fines y los medios, deberán celebrar un acuerdo separado conforme al artículo 26 del RGPD.
2. Objeto, duración, naturaleza y finalidad
- 2.1. El objeto, la duración, la naturaleza y la finalidad del tratamiento son los necesarios para prestar los servicios de Service Club correspondientes conforme a los Términos aplicables, la Hoja de Pedido y el Anexo A del presente DPA.
- 2.2. El tratamiento continuará durante la vigencia de los servicios correspondientes y durante cualquier periodo posterior a la terminación que resulte necesario para la supresión, la devolución, la conservación legal, la gestión de controversias, la seguridad, la auditoría o las obligaciones de cumplimiento normativo.
2.3. Descripción del tratamiento
| Término definido | Descripción |
|---|---|
| Servicios | Perks, Jobs, Academy, Micro Academy, Marketplace, Shop y los servicios de plataforma relacionados en los que Service Club actúa en calidad de encargado del tratamiento. |
| Finalidades | Alta de cuenta, gestión de la elegibilidad, control de acceso, prestación del servicio, impartición de la formación, elaboración de informes, soporte, comunicaciones, prevención del fraude, seguridad e integraciones acordadas. |
| Interesados | Trabajadores, candidatos, alumnos, trabajadores logísticos, administradores del Cliente, personal del Cliente, formadores, contactos de soporte. |
| Categorías de datos | Datos identificativos, datos de contacto, elegibilidad, puesto/ubicación, identificadores de cuenta, comunicaciones, asistencia, datos de canje, registros de formación, tickets de soporte, registros de seguridad, indicadores de fraude. |
| Conservación | Según las instrucciones del Cliente y en la medida necesaria para la prestación del servicio, la supresión/devolución, la conservación legal, la seguridad, la prevención del fraude, la contabilidad y la gestión de controversias. |
3. Categorías de interesados y de datos personales
- 3.1. Los interesados pueden incluir Trabajadores, mensajeros, trabajadores logísticos, trabajadores de almacén, trabajadores de fulfilment, carretilleros, alumnos, candidatos, administradores del Cliente, personal del Cliente, formadores, contactos de soporte y otras personas cuyos datos se traten en relación con los servicios.
- 3.2. Las categorías de datos personales pueden incluir datos identificativos, datos de contacto, datos del CV o del perfil, acreditación del derecho a trabajar, información relativa al vehículo, datos de elegibilidad, datos de puesto/ubicación, datos de cuenta, asistencia a formaciones, datos de VR y telemática, indicadores relacionados con la atención, analítica del aprendizaje asistida por IA, datos de canje, datos de candidatura, metadatos de documentos, comunicaciones, registros de soporte, registros de seguridad, indicadores de fraude y otros datos acordados en el Anexo A.
- 3.3. No se tratarán categorías especiales de datos, datos relativos a infracciones penales, datos de salud, datos de afiliación sindical, datos biométricos dirigidos a la identificación, datos de menores u otros datos de alto riesgo, salvo que se acuerde expresamente por escrito, resulte estrictamente necesario y esté respaldado por una base jurídica y garantías adecuadas.
4. Obligaciones del Cliente
- 4.1. El Cliente deberá garantizar que las instrucciones de tratamiento sean lícitas, documentadas, específicas y conformes con el RGPD, la LOPDGDD y la normativa aplicable.
- 4.2. El Cliente será responsable de determinar la base jurídica, de facilitar la información de transparencia exigida, de gestionar las solicitudes de ejercicio de derechos que le correspondan, de definir los plazos de conservación, de garantizar la minimización de datos, de evaluar los tratamientos de alto riesgo y de realizar cualquier DPIA exigida por el artículo 35 del RGPD respecto de las finalidades propias del Cliente.
- 4.3. El Cliente no instruirá a Service Club para que trate datos personales de forma ilícita, excesiva, opaca o discriminatoria, ni de un modo que entre en conflicto con la normativa aplicable en materia laboral, de protección de datos, de comunicaciones electrónicas, de IA o de derechos fundamentales.
5. Obligaciones del encargado del tratamiento
- 5.1. Service Club tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente, inclusive con respecto a las transferencias a un tercer país o a una organización internacional, salvo que esté obligada a ello por el Derecho de la Unión o de los Estados miembros. En tal caso, Service Club informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley prohíba dicha información por razones importantes de interés público.
- 5.2. Service Club garantizará que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal adecuada de confidencialidad.
- 5.3. Service Club aplicará medidas técnicas y organizativas adecuadas conforme al artículo 32 del RGPD, teniendo en cuenta la naturaleza del tratamiento, los riesgos, el estado de la técnica, los costes de aplicación y las categorías de datos personales.
- 5.4. Service Club asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible para Service Club, en relación con las solicitudes de los interesados, la seguridad, las notificaciones de violaciones de la seguridad de los datos, las DPIA y las consultas a las autoridades de control, en la medida exigida por los artículos 28 y 32 a 36 del RGPD.
5.5. Subencargados
- El Cliente autoriza a Service Club a designar subencargados para los servicios de alojamiento, comunicaciones, analítica, pago, soporte, seguridad, infraestructura, CRM, LMS, plataformas de VR, provisión de modelos de IA, telemática, mensajería, gestión documental y servicios similares necesarios para prestar los servicios.
- Service Club impondrá a los subencargados obligaciones en materia de protección de datos que no sean menos protectoras que las previstas en el presente DPA, en particular ofreciendo garantías suficientes de que aplicarán medidas técnicas y organizativas adecuadas.
- Service Club mantendrá una lista actualizada de los subencargados relevantes y la pondrá a disposición del Cliente (por ejemplo, mediante un enlace específico, una sección de la plataforma o previa solicitud). Service Club notificará al Cliente los cambios relevantes previstos con al menos catorce (14) días de antelación a la fecha en que el cambio surta efecto, dando al Cliente la oportunidad de oponerse por motivos razonables de protección de datos.
5.6. Transferencias internacionales
- Service Club no transferirá datos personales fuera del EEE salvo que la transferencia cumpla con el Capítulo V del RGPD, incluida una decisión de adecuación, las Cláusulas Contractuales Tipo, medidas complementarias cuando resulten necesarias, excepciones u otro mecanismo lícito de transferencia.
- El Cliente reconoce que determinados proveedores pueden prestar servicios de soporte, comunicaciones o infraestructura desde fuera del EEE. Cuando resulte aplicable, Service Club implantará garantías para las transferencias y facilitará al Cliente información razonable previa solicitud.
5.7. Medidas de seguridad
- Service Club mantendrá medidas adecuadas al riesgo, que pueden incluir controles de acceso, autenticación, permisos basados en roles, cifrado en tránsito, copias de seguridad, registro de actividad, segregación, prácticas de desarrollo seguro, gestión de vulnerabilidades, compromisos de confidencialidad, respuesta ante incidentes y procesos de supresión segura.
- Las medidas concretas pueden evolucionar con el tiempo, siempre que el nivel de protección no se reduzca de forma sustancial. El Anexo B describe las medidas de referencia.
5.8. Violación de la seguridad de los datos personales
- Service Club notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a datos personales tratados por cuenta del Cliente.
- La notificación incluirá, en la medida en que sea conocida y esté disponible, la naturaleza de la violación de la seguridad, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. El Cliente seguirá siendo responsable de las notificaciones a las autoridades de control o a los interesados cuando el Cliente actúe como responsable del tratamiento.
5.9. Derechos de los interesados
- Service Club asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para el cumplimiento de la obligación del Cliente de responder a las solicitudes de acceso, rectificación, supresión, limitación, portabilidad, oposición y a los derechos relativos a las decisiones automatizadas.
- Si Service Club recibe una solicitud relativa a un tratamiento respecto del cual el Cliente actúa como responsable, Service Club podrá remitir al interesado al Cliente o informar al Cliente, salvo que esté legalmente prohibido.
5.10. IA, herramientas automatizadas y tratamientos de alto riesgo
- Cuando Service Club utilice herramientas asistidas por IA o automatizadas en calidad de encargado del tratamiento por cuenta del Cliente, el Cliente será responsable de confirmar la finalidad prevista, la base jurídica, la transparencia, la proporcionalidad, la supervisión humana y cualquier evaluación exigida por el RGPD, la LOPDGDD, la legislación laboral y el AI Act.
- Service Club no estará obligada a configurar herramientas de IA o automatizadas para la toma de decisiones relacionadas con el empleo, la clasificación de candidatos, el despido, el acceso al trabajo u otras finalidades jurídicamente significativas similares, salvo que así se acuerde por separado y se evalúe conforme a la ley. Cuando el Cliente utilice las herramientas de IA o automatizadas de Service Club para dichas finalidades, el Cliente seguirá siendo el único responsable del cumplimiento del artículo 22 del RGPD, de la legislación laboral aplicable y del AI Act.
6. Derechos de auditoría e información
- 6.1. Service Club pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD y del presente DPA.
- 6.2. Las auditorías quedarán sujetas a un preaviso razonable, a la confidencialidad, a las restricciones de seguridad, a la limitación al horario laboral y a la evitación de perturbaciones. El Cliente no podrá acceder a datos de otros clientes, a la arquitectura confidencial de la plataforma, a secretos comerciales ni a información que pudiera comprometer la seguridad.
7. Supresión y devolución
- 7.1. A elección del Cliente y con sujeción a la viabilidad técnica, a la conservación legal y a las obligaciones de Service Club como responsable del tratamiento, Service Club suprimirá o devolverá los datos personales tratados por cuenta del Cliente una vez finalizados los servicios.
- 7.2. Service Club podrá conservar copias cuando así lo exija el Derecho de la Unión o de los Estados miembros, para reclamaciones legales, registros de seguridad, contabilidad, prevención del fraude o fines de cumplimiento normativo, siempre que los datos así conservados permanezcan protegidos y no se traten para finalidades incompatibles.
8. Responsabilidad y prevalencia
- 8.1. La responsabilidad derivada del presente DPA se regirá por las cláusulas de responsabilidad de los Términos o del acuerdo escrito que resulten aplicables, sin perjuicio de las normas imperativas de responsabilidad del RGPD que no pueden excluirse.
- 8.2. En caso de conflicto entre el presente DPA y los Términos en lo relativo a las obligaciones del encargado del tratamiento, prevalecerá el presente DPA respecto del tratamiento correspondiente.
9. Ley aplicable
El presente DPA se rige por la ley española y por la normativa de protección de datos de la UE aplicable. Serán competentes los juzgados y tribunales designados en los Términos aplicables, sin perjuicio de las facultades imperativas de las autoridades de control y de los derechos de los interesados.
Anexo A - Detalles del tratamiento
El presente Anexo forma parte del Acuerdo de Tratamiento de Datos y describe el tratamiento de datos personales llevado a cabo por Service Club por cuenta del Cliente.
1. Objeto y duración del tratamiento
- Objeto: El tratamiento de datos personales se lleva a cabo para prestar la Plataforma Service Club y los servicios relacionados (incluidos Perks, Jobs, Academy, Micro Academy, Marketplace y Shop) conforme a lo acordado en la Hoja de Pedido o en los Términos del Servicio correspondientes.
- Duración: El tratamiento continuará durante la vigencia de los servicios correspondientes y durante cualquier periodo posterior a la terminación que resulte estrictamente necesario para la supresión, la devolución, la conservación legal, la gestión de controversias, la seguridad, la auditoría o las obligaciones de cumplimiento normativo.
2. Naturaleza y finalidad del tratamiento
La naturaleza del tratamiento comprende la recogida, el registro, la organización, la estructuración, la conservación, la adaptación, la extracción, la utilización, la comunicación y la supresión de datos personales. Las finalidades incluyen:
- Alta de cuenta, control de acceso y gestión de la elegibilidad.
- Apoyo a la contratación, matching de candidatos y apoyo al onboarding.
- Impartición de la formación (incluida la formación presencial, virtual, en VR, al volante y asistida por IA).
- Comunicaciones de la plataforma, elaboración de informes, soporte, seguridad y prevención del fraude.
3. Categorías de interesados
Los datos personales transferidos se refieren a las siguientes categorías de interesados:
- Trabajadores, mensajeros, repartidores, trabajadores de almacén, trabajadores de fulfilment y carretilleros.
- Alumnos, candidatos y trabajadores logísticos.
- Administradores del Cliente, personal del Cliente, formadores y contactos de soporte.
4. Tipos de datos personales tratados
Los datos personales transferidos se refieren a las siguientes categorías de datos:
- Datos identificativos y de contacto: Nombre, apellidos, dirección de correo electrónico, número de teléfono, ubicación e identificadores de cuenta.
- Datos de perfil y de elegibilidad: Datos del CV, historial laboral, disponibilidad, criterios de elegibilidad, permisos y acreditación del derecho a trabajar cuando se solicite.
- Datos de formación y de rendimiento: Registros de matriculación, asistencia, puntuaciones de la formación, datos de VR y telemática, indicadores relacionados con la atención y analítica del aprendizaje asistida por IA.
- Datos operativos: Datos de canje de Perks, estados de las candidaturas, metadatos de documentos, tickets de soporte, comunicaciones, registros de seguridad e indicadores de fraude.
5. Datos sensibles / Categorías especiales de datos
- Service Club no trata categorías especiales de datos, datos relativos a infracciones penales, datos biométricos dirigidos a la identificación ni datos de salud por cuenta del Cliente, salvo que se acuerde expresamente por escrito, resulte estrictamente necesario y esté respaldado por una base jurídica y garantías adecuadas.
Anexo B - Medidas técnicas y organizativas (TOMs)
El presente Anexo forma parte del Acuerdo de Tratamiento de Datos y describe las medidas técnicas y organizativas de seguridad implantadas por Service Club para garantizar un nivel de seguridad adecuado al riesgo, conforme a lo exigido por el artículo 32 del RGPD. Estas medidas de referencia pueden complementarse con documentación interna de seguridad de la información más detallada, que Service Club podrá poner a disposición del Cliente previa solicitud razonable y con sujeción a las restricciones de confidencialidad.
1. Medidas para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento
- Controles de acceso: Implantación de controles de acceso basados en roles (RBAC), garantizando que el personal solo tenga acceso a los datos necesarios para su función.
- Cifrado: Los datos personales se cifran en tránsito mediante TLS 1.3 y en reposo mediante cifrado AES-256.
- Resiliencia de los sistemas: La infraestructura está alojada en AWS (Irlanda). Para garantizar la resiliencia, los sistemas están configurados para reanudar sus operaciones en una Zona de Disponibilidad alternativa en caso de caída del servicio, conforme a los SLA aplicables.
2. Medidas para restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico
- Copias de seguridad: Se realizan copias de seguridad automatizadas y cifradas de las bases de datos críticas con periodicidad diaria, y se mantienen con un plazo de conservación de 7 días.
3. Procesos de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas
- Gestión de vulnerabilidades: Implantación de escaneo de seguridad en el pipeline de CI/CD; el código se analiza automáticamente en busca de vulnerabilidades antes de pasar a producción y los despliegues se bloquean si se detectan vulnerabilidades.
- Test de penetración: Test de penetración anual de la Plataforma Service Club realizado por un tercero.
- Registros de seguridad: Registro activo de las acciones del sistema y de los eventos de seguridad en la infraestructura principal.
4. Medidas de identificación y autorización de usuarios
- Implantación de cuentas de usuario y credenciales individuales y diferenciadas para todo el personal.
- Procesos documentados con listas de comprobación de alta y baja de TI para garantizar que el acceso a los sistemas se concede de forma adecuada y se revoca manualmente cuando un empleado cesa o cambia de función.
5. Medidas para la protección de los datos durante su transmisión
- Todos los datos personales transmitidos a través de redes externas se protegen mediante protocolos de cifrado TLS 1.3.
6. Medidas para garantizar la seguridad física de los lugares en los que se tratan datos personales
- Service Club utiliza proveedores de nube y SaaS de primer nivel (AWS, Google Workspace, Holded) que mantienen rigurosas medidas de seguridad física de nivel empresarial (por ejemplo, acceso biométrico, vigilantes de seguridad 24/7) en sus respectivos centros de datos.
- Las oficinas corporativas de Service Club requieren acceso mediante tarjeta para impedir la entrada física no autorizada.