Información legal
Acuerdo de tratamiento de datos (DPA)
Última actualización: 25 de julio de 2026
Preámbulo y partes
El presente acuerdo de tratamiento de datos (« DPA ») forma parte del contrato celebrado entre: (i) el centro, organismo, empresa, asociación o profesional que determina los fines y medios de un tratamiento de datos de alumnos o aprendices mediante Tralo (el Responsable del tratamiento); y (ii) DigitConsult, SASU, Registro Mercantil de Versalles 953 671 591, editora de Tralo (el Encargado del tratamiento).
Complementa las CGU, las CGV y la política de privacidad. Para los tratamientos efectuados por cuenta del Responsable, el DPA prevalece en caso de contradicción. Entra en vigor cuando el Responsable activa o utiliza una función que trata datos de aprendices. Puede solicitarse una versión firmada en contact@tralo.fr.
1. Objeto, duración y calificación
DigitConsult trata los datos definidos en el Anexo 1 únicamente con el fin de alojar y proporcionar las funciones pedagógicas configuradas por el Responsable. El tratamiento se prolonga durante el uso de Tralo y, posteriormente, durante las operaciones de restitución, supresión y conservación limitada previstas en el artículo 11.
DigitConsult actúa como responsable del tratamiento para sus propias finalidades (cuenta del autor, seguridad general, suscripción, facturación, asistencia técnica y obligaciones legales), que se rigen por la política de privacidad y no por el presente DPA.
2. Instrucciones documentadas
DigitConsult solo trata los datos siguiendo instrucciones documentadas del responsable del tratamiento, incluso en caso de transferencia internacional, salvo que exista una obligación en virtud del Derecho de la Unión o de un Estado miembro; en tal caso, informará previamente al responsable del tratamiento, salvo que exista una prohibición legal. Se consideran instrucciones: el presente DPA, el contrato principal, la configuración elegida en Tralo, las acciones realizadas por las personas autorizadas y cualquier instrucción escrita compatible enviada acontact@tralo.fr .
Si DigitConsult considera que una instrucción incumple el RGPD o cualquier norma aplicable, informará de ello inmediatamente al Responsable y podrá suspender su ejecución hasta que se reciba una instrucción lícita.
3. Obligaciones del encargado del tratamiento
DigitConsult se compromete a:
• tratar los datos únicamente para prestar Tralo y conforme a las instrucciones;
• velar por que las personas autorizadas estén sujetas a una obligación de confidencialidad y solo accedan a los datos necesarios;
• aplicar las medidas de seguridad del Anexo 3;
• mantener a disposición la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD;
• asistir al Responsable en materia de derechos, seguridad, violaciones, evaluaciones de impacto y consultas previas;
• no vender los datos, no utilizarlos con fines publicitarios y no emplearlos para entrenar un modelo de inteligencia artificial por cuenta propia.
4. Confidencialidad y autorizaciones
Las personas de DigitConsult autorizadas a intervenir en los sistemas se seleccionan en función de sus funciones, se les informa de sus obligaciones y están sujetas a la confidencialidad. Los accesos administrativos se limitan a la asistencia solicitada, al mantenimiento, a la seguridad o al cumplimiento de una obligación legal. Las autorizaciones se retiran cuando ya no son necesarias.
5. Seguridad: artículo 32 del RGPD
Teniendo en cuenta el estado de la técnica, los costes, la naturaleza de los datos, el contexto y los riesgos, en particular el hecho de que los interesados puedan ser menores de edad, DigitConsult aplica las medidas del anexo 3.
Las medidas incluyen, en particular, el cifrado de las comunicaciones, copias de seguridad periódicas de la base de datos, la autenticación de los autores con verificación en dos pasos opcional, sesiones mediante cookies httpOnly, la compartimentación de las líneas mediante políticas de acceso a la base de datos, la separación de las claves privilegiadas, la limitación del caudal de determinadas operaciones, tokens aleatorios de sesión de lector y procedimientos de gestión de incidencias. DigitConsult no conserva ninguna contraseña de autor en texto claro.
6. Subcontratistas posteriores
El responsable del tratamiento concede una autorización general para recurrir a los subcontratistas posteriores enumerados en el anexo 2. DigitConsult les impone, mediante contrato, obligaciones de protección de datos sustancialmente equivalentes a las exigidas por el artículo 28 y sigue siendo responsable ante el Responsable del cumplimiento de sus obligaciones en las condiciones del RGPD.
DigitConsult informará al Responsable de cualquier incorporación o sustitución prevista con al menos 30 días de antelación mediante correo electrónico, notificación en el Servicio o actualización señalada de la lista. El Responsable podrá formular durante ese plazo una objeción documentada basada en la protección de datos. Las partes buscarán de buena fe una solución; en su defecto, el Responsable podrá suspender la función asignada o rescindir la prestación en cuestión antes de que se produzca el cambio.
7. Transferencias internacionales
El almacenamiento principal de la base de datos y de los archivos del proyecto Tralo está situado en Francia, en un servidor dedicado operado por DigitConsult y alojado por OVH SAS en su centro de datos de Estrasburgo. En cambio, determinados servicios periféricos, en particular el pago, el envío de correos electrónicos y el soporte, pueden implicar tratamientos técnicos, de seguridad o de asistencia fuera del Espacio Económico Europeo. No debe entenderse, por tanto, que toda operación accesoria permanece exclusivamente en la Unión Europea.
Cuando sea necesaria una transferencia a un país sin decisión de adecuación, DigitConsult exigirá un mecanismo conforme al capítulo V del RGPD, en particular las cláusulas contractuales tipo de la Comisión Europea, complementadas, cuando el riesgo lo exija, con medidas adicionales. La información disponible sobre estas garantías se facilitará previa solicitud, sin perjuicio de los secretos de seguridad y las obligaciones de confidencialidad.
8. Ejercicio de los derechos
El responsable del tratamiento es el primer punto de contacto para los alumnos, los estudiantes y los representantes legales. Dada la naturaleza del tratamiento, DigitConsult le presta asistencia mediante las funciones de consulta, exportación y restablecimiento, así como, cuando sea necesario, mediante una intervención razonable previa solicitud por escrito.
Si DigitConsult recibe directamente una solicitud relativa a los datos tratados por cuenta del responsable del tratamiento, la remitirá sin demora y no responderá al fondo de la misma, salvo que reciba instrucciones o exista una obligación legal. El responsable del tratamiento facilitará la información necesaria para identificar los datos sin transmitir más datos personales de los necesarios.
9. Violación de datos
DigitConsult notificará al Responsable cualquier violación de datos sujeta al presente DPA lo antes posible tras tener conocimiento de la misma. La notificación describirá, a medida que la información esté disponible: la naturaleza del incidente, las categorías y el volumen aproximado de personas y datos afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto.
DigitConsult cooperará para que el Responsable pueda evaluar y cumplir con sus obligaciones de notificación a la autoridad competente y, en su caso, a los interesados. La notificación por parte de DigitConsult no implica reconocimiento de culpa ni de responsabilidad.
10. Asistencia, AIPD y consulta previa
Teniendo en cuenta la información de que dispone, DigitConsult prestará una asistencia razonable al responsable del tratamiento para que cumpla con los artículos 32 a 36 del RGPD, en particular proporcionando la descripción del servicio, las categorías de datos, los encargados del tratamiento, las medidas de seguridad y las transferencias pertinentes para una evaluación de impacto. El responsable sigue siendo el encargado de decidir si es necesaria una AIPD o una consulta previa para su uso y su contexto pedagógico.
11. Entrega y supresión al finalizar la prestación del servicio
Durante la relación, el responsable del tratamiento puede utilizar las funciones de exportación disponibles y solicitar una restitución complementaria razonable en un formato de uso común. Al finalizar el tratamiento, DigitConsult, según la elección del responsable del tratamiento comunicada antes de la fecha de vencimiento, restituye y, a continuación, suprime los datos tratados por cuenta de este, salvo que exista una obligación legal de conservación.
A falta de instrucciones, los datos se retiran de la base activa según el ciclo de cierre comunicado al responsable. Las copias de seguridad cifradas se sobrescriben según el ciclo técnico del prestador de servicios y permanecen aisladas del uso habitual. La supresión no afecta a los datos que DigitConsult debe conservar en su calidad de responsable del tratamiento, en particular las pruebas contractuales, de seguridad o de facturación.
12. Información y auditoría
DigitConsult pone a disposición la información razonablemente necesaria para demostrar su cumplimiento: el presente Acuerdo de Tratamiento de Datos (DPA), la documentación de seguridad, la lista de subcontratistas, las respuestas al cuestionario y, cuando estén disponibles y puedan facilitarse, los informes o certificados de los proveedores de servicios.
Si estos elementos no fueran suficientes, el Responsable podrá solicitar una auditoría, como máximo una vez al año, salvo en caso de incidente, sospecha razonable y documentada de incumplimiento, exigencia legítima de su propio contrato con una autoridad educativa o solicitud de una autoridad de control, con un preaviso razonable salvo en caso de urgencia. La auditoría se llevará a cabo en horario laboral, por parte de una persona independiente sujeta a la confidencialidad, sin comprometer la seguridad ni los datos de otros clientes. Los gastos correrán a cargo del Responsable, salvo en caso de incumplimiento sustancial imputable a DigitConsult o de exigencia imperativa en contrario; en tal caso, DigitConsult asumirá sus propios gastos razonables y cooperará en el plan correctivo.
13. Obligaciones del responsable del tratamiento
El Responsable garantiza en particular:
• disponer de una base jurídica para cada dato y cada finalidad;
• informar a los interesados en un lenguaje adaptado a su edad y gestionar sus derechos;
• activar una identidad únicamente si es necesaria y dar preferencia al nombre o al seudónimo;
• no recoger datos sensibles, médicos, biométricos, relativos a opiniones, a la vida íntima, a infracciones o sin relación con la actividad;
• proteger sus cuentas, enlaces y códigos, gestionar las habilitaciones de equipo y formar a los usuarios autorizados;
• dar únicamente instrucciones lícitas y mantener su propia documentación de conformidad;
• comprobar que Tralo responde a sus exigencias, en particular a las de su autoridad de tutela o de su delegado de protección de datos.
14. Responsabilidad, duración y legislación aplicable
Cada parte responderá de los daños causados por su tratamiento en las condiciones previstas en el artículo 82 del RGPD. Las limitaciones contractuales no se aplicarán cuando estén prohibidas por el RGPD o por la legislación imperativa. El DPA seguirá siendo aplicable mientras DigitConsult trate datos por cuenta del responsable del tratamiento, incluso durante las operaciones de finalización del contrato.
Se rige por la legislación francesa, sin perjuicio de las competencias de la autoridad de control competente y de los derechos de los interesados. Las partes buscarán en primer lugar una solución amistosa encontact@tralo.fr .
Anexo 1: descripción del tratamiento
• Objeto y finalidades: permitir a los Lectores jugar historias pedagógicas y permitir al Responsable seguir la progresión que haya configurado.
• Operaciones: recogida, registro, alojamiento, organización, consulta, visualización, cálculo de resultados, exportación, limitación, supresión y copia de seguridad técnica.
• Interesados: alumnos, aprendices, becarios u otros Lectores, que pueden ser menores.
• Datos: identificador de sesión aleatorio; historia y escenas consultadas; elecciones, errores, puntuación, progresión y marcas de tiempo; nombre, apellidos y clase únicamente si el Responsable los activa; datos técnicos indispensables para la seguridad y el funcionamiento de la solicitud.
• Datos prohibidos: categorías especiales del artículo 9, datos penales, médicos o biométricos y toda información no necesaria para la pedagogía.
• Frecuencia: en cada lectura o acción pertinente durante el uso.
• Duración: durante la prestación y hasta la reinicialización, la supresión de la historia o la instrucción de fin de tratamiento, seguida de un ciclo de copia de seguridad limitado.
Anexo 2: subcontratistas posteriores autorizados
• OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, Francia: alojamiento del servidor privado virtual en el que DigitConsult opera la autenticación de los Autores, la base PostgreSQL, la API de datos, el almacenamiento de las imágenes y las copias de seguridad; servidor situado en el centro de datos OVHcloud de Estrasburgo, en Francia; intervenciones limitadas a la infraestructura, enmarcadas por el DPA de OVH.
• Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Lárnaca, Chipre: alojamiento y ejecución de la aplicación web que recibe y devuelve las solicitudes; registros técnicos e infraestructura según el servicio Hostinger contratado.
Stripe y Resend tratan los datos de la cuenta del autor, de pago y de correo electrónico para los fines propios de DigitConsult; en el funcionamiento normal no se les debe enviar ningún dato de los alumnos. Tchao está bloqueado en las rutas del Lector y no forma parte de la cadena de tratamiento descrita en el presente DPA. Un proveedor externo de alojamiento de imágenes elegido por el Responsable queda bajo su propia responsabilidad y no es seleccionado por DigitConsult como subencargado del tratamiento.
Anexo 3: medidas técnicas y organizativas
• cifrado TLS de las comunicaciones;
• autenticación de los Autores y gestión de sesiones por el servicio dedicado de DigitConsult (Better Auth), con verificación en dos pasos opcional y cookies httpOnly;
• contraseñas conservadas únicamente en forma cifrada mediante hash, nunca legibles en claro;
• políticas de acceso a nivel de fila y control de pertenencia a las cuentas o equipos;
• claves privilegiadas reservadas a los tratamientos de servidor autorizados y no expuestas al cliente;
• tokens aleatorios para proteger la escritura de las sesiones de lectura;
• limitación de la tasa de peticiones y controles sobre las funciones sensibles;
• validación de las entradas, control de los formatos y restricciones sobre los contenidos;
• copias de seguridad y capacidades de restauración conforme al plan de infraestructura;
• actualizaciones, refuerzo, control de las dependencias y examen de las alertas pertinentes;
• procedimiento de gestión de incidentes, de notificación y de continuidad;
• habilitaciones limitadas, confidencialidad y retirada de los accesos que ya no son necesarios;
• posibilidad de exportación, reinicialización de las estadísticas y supresión de los contenidos.