Contrato de encargo del tratamiento de datos personales de Mivare Works
El texto íntegro del documento en un formato HTML legible — el mismo que en el PDF.
1. Partes y celebración del contrato
El responsable del tratamiento es el Cliente del servicio Mivare Works, es decir, el empresario que ha registrado una Cuenta del taller, en adelante el «Responsable».
El encargado del tratamiento es MIVARE GROUP PROSTA SPÓŁKA AKCYJNA, con domicilio social en Krasnobród, KRS 0001268091, NIP 9223092251, REGON 545767254, que opera bajo la marca Mivare Works, en adelante el «Encargado» o «Mivare».
El presente contrato de encargo del tratamiento de datos personales, en adelante el «DPA», es un contrato en el sentido del art. 28.3 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD). Se celebra en forma electrónica en el momento de la aceptación de las Condiciones del servicio Mivare Works (MWK-LEG-001) al registrar la Cuenta del taller y está vigente durante la vigencia del Contrato y hasta la conclusión de las actuaciones descritas en la sección 12.
Los términos escritos con mayúscula inicial tienen el significado que se les atribuye en las Condiciones del servicio. En materia de protección de datos personales, el DPA prevalece sobre las Condiciones del servicio.
2. Objeto, naturaleza y finalidad del tratamiento
El Responsable encarga al Encargado el tratamiento de los datos personales introducidos en la Aplicación por el Responsable, los Usuarios y los clientes del Responsable que utilizan las funciones públicas de la Aplicación, exclusivamente con la finalidad de prestar el servicio Mivare Works.
El tratamiento comprende las operaciones necesarias para prestar el servicio: conservación, organización, estructuración, búsqueda, consulta, modificación y supresión de los datos por instrucción del Responsable, su visualización a los Usuarios, la generación de documentos y resúmenes, el envío de correos electrónicos a los clientes del Responsable activados por los Usuarios o por la configuración de la Aplicación, la gestión de las funciones públicas de la Aplicación, la realización de copias de seguridad y el acceso en el marco del soporte técnico y de la resolución de averías.
El Encargado no trata los datos encargados para fines propios, no los combina con datos de otros clientes, no los vende y no los utiliza para la elaboración de perfiles ni para entrenar modelos de inteligencia artificial.
3. Categorías de interesados y de datos
Categorías de interesados:
- clientes del Responsable: personas físicas, incluidas las que ejercen una actividad empresarial, y personas de contacto de clientes que son empresas;
- propietarios, poseedores y usuarios de los vehículos atendidos por el Responsable;
- empleados y colaboradores del Responsable, incluidos los Usuarios de la Aplicación;
- personas de contacto de proveedores, aseguradoras y otros contratistas del Responsable;
- otras personas cuyos datos introduzca el Responsable en la Aplicación conforme a la finalidad de esta.
Categorías de datos personales:
- datos identificativos y de contacto: nombre y apellidos, denominación de la empresa, dirección, dirección para correspondencia, número de teléfono, dirección de correo electrónico, canal de contacto e idioma preferidos;
- identificadores: NIP, REGON, KRS, número de IVA intracomunitario y, si el Responsable lo introduce, el número PESEL;
- datos de los vehículos: número VIN, número de matrícula, marca, modelo, kilometraje, fecha de primera matriculación, fechas de vencimiento del seguro y de la inspección técnica;
- datos sobre los servicios: órdenes de trabajo, presupuestos, alcance de los trabajos, aceptaciones y firmas realizadas en la Aplicación, historial de mantenimiento, depósitos de neumáticos, vehículos de sustitución, siniestros de tráfico, recordatorios, liquidaciones y notas;
- fotografías y archivos adjuntados por los Usuarios, incluidas fotografías de vehículos y de daños;
- consentimientos y preferencias de comunicación de los clientes del Responsable e historial de contactos;
- datos de empleados y colaboradores: datos de contacto, contacto de emergencia, puesto, competencias, modalidad y período de colaboración, registro de la jornada laboral, tarifas de coste y planificación;
- datos técnicos: dirección IP y marcas de tiempo de las acciones realizadas en la Aplicación o en sus funciones públicas.
La Aplicación no está destinada al tratamiento de categorías especiales de datos personales (art. 9 RGPD) ni de datos relativos a condenas penales (art. 10 RGPD), y el Responsable no los encarga. Si el Encargado constata que se han introducido tales datos, informará de ello al Responsable.
4. Obligaciones del Responsable
El Responsable responde de disponer de una base jurídica para el tratamiento, de la exactitud de los datos introducidos, del cumplimiento de las obligaciones de información frente a los interesados y de la obtención de los consentimientos necesarios para enviar mensajes a través de la Aplicación.
El Responsable configura la Aplicación, incluidos los permisos de los Usuarios, el plazo de conservación del registro de actividad, la exigencia de autenticación de dos factores y las funciones públicas, de forma adecuada al riesgo de su tratamiento.
5. Instrucciones del Responsable
El Encargado trata los datos únicamente siguiendo instrucciones documentadas del Responsable. Constituyen instrucciones: las Condiciones del servicio y el DPA, la configuración de la Aplicación realizada por el Responsable y las acciones de los Usuarios en la Aplicación, así como las instrucciones enviadas desde la dirección de correo electrónico del Administrador de la cuenta a la dirección support@mivareworks.com.
El Encargado solo puede tratar los datos sin instrucción del Responsable cuando así lo exija el Derecho de la Unión o de un Estado miembro; en tal caso, informará al Responsable de esa exigencia legal antes de iniciar el tratamiento, salvo que dicho Derecho prohíba tal información.
Si, en opinión del Encargado, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos, el Encargado informará inmediatamente de ello al Responsable y podrá suspender su ejecución hasta que se aclare la cuestión.
6. Confidencialidad
El Encargado solo permite el acceso a los datos a personas autorizadas que necesiten dicho acceso para prestar el servicio, el soporte técnico o la resolución de averías y que se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de secreto.
El personal del Encargado accede a los datos de una Cuenta del taller concreta únicamente en la medida necesaria para atender una solicitud del Responsable, resolver una avería o garantizar la seguridad.
7. Seguridad del tratamiento
El Encargado aplica las medidas técnicas y organizativas a que se refiere el art. 32 RGPD, adecuadas al riesgo. Estado de su implantación en la fecha de entrada en vigor del DPA:
- cifrado de la transmisión de datos mediante el protocolo TLS — implantado;
- contraseñas almacenadas exclusivamente en forma de hash con el algoritmo Argon2id, requisitos de robustez de las contraseñas y verificación de contraseñas ampliamente conocidas — implantado;
- autenticación de dos factores (TOTP) disponible para todos los Usuarios, con la posibilidad de que el Responsable la exija; autenticación de dos factores para las cuentas administrativas del Encargado — implantado;
- limitación del número de intentos de inicio de sesión, bloqueo de la cuenta tras intentos fallidos y caducidad automática de las sesiones inactivas — implantado;
- separación lógica de los datos de cada Cuenta del taller a nivel de aplicación y de base de datos — implantado;
- archivos privados almacenados fuera del directorio público del servidor y accesibles únicamente previa autorización — implantado;
- principio de privilegio mínimo para los Usuarios y el personal del Encargado — implantado;
- registro de eventos en la Aplicación (registro de actividad) — implantado;
- copias de seguridad automáticas de la base de datos y de los archivos, conservadas de forma rotativa durante 14 días, con pruebas periódicas de restauración — implantado;
- instalación de actualizaciones y parches de seguridad — implantado;
- procedimiento de gestión de incidentes de seguridad — implantado;
- cifrado de los datos en los discos del servidor — no implantado, previsto; hasta su implantación, la protección de los datos almacenados se garantiza mediante el control de acceso, el principio de privilegio mínimo y el registro de eventos.
El Encargado no declara certificaciones ISO ni SOC. El Encargado puede modificar las medidas de seguridad, siempre que el cambio no reduzca el nivel general de protección.
8. Subencargo
El Responsable otorga al Encargado una autorización general para subencargar el tratamiento de los datos a subencargados. En la fecha de entrada en vigor del DPA, el Encargado recurre al siguiente subencargado:
- OVH Sp. z o.o. (grupo OVHcloud) — servidor en el que funciona la Aplicación, almacenamiento de los datos y de las copias de seguridad y envío de correo electrónico — centros de datos en la Unión Europea — acceso a todas las categorías de datos en el marco de la prestación de servicios de infraestructura — sin transferencia fuera del Espacio Económico Europeo.
El Encargado informa con antelación al Administrador de la cuenta, por correo electrónico, de la incorporación o sustitución prevista de un subencargado y publica la lista actualizada en el DPA. El Responsable puede formular una oposición motivada en el plazo de 14 días desde la recepción de la información. Si las partes no acuerdan una solución, el Responsable puede resolver el Contrato con efecto al día anterior al cambio y obtiene el reembolso de la cuota correspondiente al período no utilizado y pagado por anticipado.
El Encargado impone a cada subencargado obligaciones de protección de datos no menos protectoras que las derivadas del DPA y responde frente al Responsable del cumplimiento de las obligaciones por el subencargado.
El operador de pagos Stripe (Stripe Payments Europe, Limited) no es encargado del tratamiento: gestiona únicamente los pagos del Cliente por el servicio y no tiene acceso a los datos encargados.
9. Transferencias de datos fuera del Espacio Económico Europeo
El Encargado trata los datos encargados exclusivamente en el Espacio Económico Europeo. La transferencia de datos a un tercer país o a una organización internacional requiere informar previamente al Responsable conforme al procedimiento de la sección 8 y aplicar un mecanismo conforme con el capítulo V del RGPD.
10. Asistencia al Responsable
El Encargado asiste al Responsable en el cumplimiento de su obligación de responder a las solicitudes de los interesados. La Aplicación permite al Responsable consultar, rectificar, exportar y suprimir los datos por sí mismo, así como anonimizar los datos de un cliente. Si la solicitud de un interesado llega directamente al Encargado, este la remitirá sin dilación indebida al Responsable y no la responderá por sí mismo, salvo que el Responsable lo autorice para ello.
El Encargado, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, asiste al Responsable en el cumplimiento de las obligaciones previstas en los arts. 32 a 36 RGPD, incluidas la evaluación de impacto relativa a la protección de datos y la consulta previa, facilitando la información de que disponga sobre la Aplicación y las medidas aplicadas.
11. Violación de la seguridad de los datos
El Encargado notifica al Responsable toda violación de la seguridad de los datos personales sin dilación indebida y, a más tardar, en un plazo de 48 horas desde que tenga constancia de ella, a la dirección de correo electrónico del Administrador de la cuenta.
La notificación incluye, en la medida en que se disponga de la información: la descripción de la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros, las consecuencias probables, las medidas adoptadas o propuestas para remediarla y los datos de contacto de la persona que facilita la información. La información no disponible en el momento de la notificación la facilita el Encargado de forma gradual.
El Encargado documenta las violaciones y adopta medidas para mitigar sus efectos. La notificación de la violación a la autoridad de control y la comunicación a los interesados corresponden al Responsable; el Encargado le presta asistencia para ello.
12. Fin del tratamiento, devolución y supresión de los datos
El Responsable puede descargar en cualquier momento una copia de los datos mediante la función de exportación de la Aplicación (archivo ZIP con ficheros CSV y los archivos adjuntos). Tras la finalización del Contrato, el Encargado conserva los datos durante 30 días para permitir su exportación o la reanudación del servicio y, a petición del Responsable, le facilita durante ese período la exportación por vía electrónica.
A continuación, el Encargado suprime los datos encargados, a más tardar 60 días después de la finalización del Contrato. Las copias de los datos contenidas en las copias de seguridad se suprimen en el ciclo de rotación, a más tardar 14 días después de la supresión de los datos de la Aplicación. A petición del Responsable, el Encargado confirma la supresión por vía electrónica.
El registro de actividad se conserva durante el plazo fijado por el Responsable, de 30 a 180 días. Las copias de los registros suprimidos, conservadas para restaurar datos suprimidos por error, se conservan durante un máximo de 180 días y se suprimen junto con la supresión de la Cuenta del taller.
El Encargado solo puede conservar los datos encargados durante más tiempo cuando así lo exija el Derecho de la Unión o de un Estado miembro, y únicamente en la medida derivada de dicha obligación.
13. Información y auditoría
El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el art. 28 RGPD, en particular las respuestas a las preguntas sobre la Aplicación, las medidas de seguridad y los subencargados enviadas a la dirección hello@mivaregroup.com, en un plazo de 14 días.
Si la información facilitada no es suficiente, el Responsable o un auditor independiente sujeto a una obligación de confidencialidad podrá realizar una auditoría, como máximo una vez cada 12 meses, salvo en el caso de una auditoría tras una violación de la seguridad de los datos o a petición de la autoridad de control. La auditoría requiere un preaviso mínimo de 30 días, se realiza en días hábiles, no puede perturbar la prestación del servicio ni vulnerar la confidencialidad de los datos de otros clientes y corre a cargo del Responsable.
14. Responsabilidad y disposiciones finales
La responsabilidad de las partes derivada del DPA se rige por el art. 82 RGPD y por las Condiciones del servicio, con la salvedad de que las limitaciones de responsabilidad no se aplican a los casos en que la exclusión o la limitación no esté permitida por ley.
Las modificaciones del DPA, incluida la actualización de la lista de subencargados, se realizan conforme al procedimiento previsto en las Condiciones del servicio para la modificación de documentos, sin perjuicio de lo dispuesto en la sección 8.
El DPA se rige por la legislación polaca. Está disponible en siete versiones lingüísticas; en caso de discrepancia, prevalecerá la versión polaca. La versión vigente está disponible en https://mivaregroup.com/es/legal/works/dpa/
El DPA está vigente desde el 1 de octubre de 2026.
MIVARE GROUP