Acuerdo de Tratamiento de Datos

Última actualización: 22 de agosto de 2026 | Versión: 2026-08-22

Este Acuerdo de Tratamiento de Datos (DPA) forma parte de los Términos de Servicio de Lyniti o de otro acuerdo escrito que lo incorpore (Acuerdo) entre el cliente identificado en el Acuerdo (Cliente) y Lyniti. Se aplica siempre que Lyniti trate Datos Personales del Cliente por cuenta del Cliente, con independencia del plan, canal de compra o existencia de un Pedido Enterprise.

Al aceptar el Acuerdo para una organización o celebrar otro Acuerdo que incorpore este DPA, el Cliente celebra este DPA en nombre de dicha organización. Si Lyniti no trata Datos Personales del Cliente por cuenta del Cliente, no se aplican las obligaciones del encargado contenidas en este DPA.

1. Ámbito y funciones

El Cliente es el responsable y Lyniti es el encargado del tratamiento de los Datos Personales del Cliente. Si el Cliente trata esos datos por cuenta de otro responsable, el Cliente es encargado y designa a Lyniti como subencargado. En ese caso, el Cliente confirma que el responsable correspondiente le ha autorizado a designar a Lyniti y a impartir las instrucciones descritas en este DPA.

Cada parte cumplirá las Leyes de Protección de Datos aplicables a su función. Lyniti tratará los Datos Personales del Cliente únicamente para prestar, proteger, mantener y dar soporte al servicio contratado según permitan el Acuerdo y las instrucciones documentadas del Cliente.

2. Definiciones y prevalencia

Datos Personales del Cliente son los datos personales incluidos en contenido del Cliente que Lyniti trata por cuenta del Cliente conforme al Acuerdo. Leyes de Protección de Datos son el RGPD y otras leyes de privacidad o protección de datos aplicables al tratamiento. Responsable, encargado, interesado, datos personales, tratamiento, Violación de Datos Personales y autoridad de control tienen el significado de las Leyes de Protección de Datos aplicables. Subencargado es un tercero designado por Lyniti para tratar Datos Personales del Cliente.

Si este DPA contradice el Acuerdo respecto al tratamiento de Datos Personales del Cliente, prevalece este DPA. Si las Cláusulas Contractuales Tipo aplicables contradicen este DPA, prevalecen esas cláusulas.

3. Instrucciones documentadas

El Cliente instruye a Lyniti para tratar los Datos Personales del Cliente según sea necesario para prestar el servicio, ejecutar el uso y configuración del servicio por el Cliente, responder solicitudes de soporte, cumplir el Acuerdo y seguir otras instrucciones escritas lícitas acordadas por las partes. Estas instrucciones incluyen las transferencias permitidas por la Sección 12.

Lyniti tratará los Datos Personales del Cliente solo siguiendo instrucciones documentadas del Cliente, salvo que la ley aplicable exija otro tratamiento. Si la ley exige otro tratamiento, Lyniti informará al Cliente antes de tratar los datos, salvo que dicha ley prohíba la notificación por razones importantes de interés público. Lyniti informará inmediatamente al Cliente si, en su opinión, una instrucción infringe las Leyes de Protección de Datos aplicables y podrá suspender el tratamiento afectado hasta resolver la cuestión.

4. Obligaciones del Cliente

El Cliente es responsable de la licitud, exactitud y calidad de los Datos Personales del Cliente y de sus instrucciones, incluidas las notificaciones exigidas, la base jurídica, las autorizaciones necesarias y la respuesta a los interesados. El Cliente no instruirá a Lyniti para tratar datos infringiendo las Leyes de Protección de Datos ni utilizará el servicio para tratamientos no permitidos por el Acuerdo.

5. Confidencialidad

Lyniti garantiza que las personas autorizadas para tratar Datos Personales del Cliente estén sujetas a un deber adecuado de confidencialidad y accedan a esos datos solo cuando sus funciones lo requieran.

6. Seguridad

Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, alcance, contexto y fines del tratamiento, así como los riesgos para las personas, Lyniti aplica y mantiene medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente conforme al artículo 32 del RGPD. El Anexo 2 describe las medidas actuales. Lyniti puede actualizarlas sin reducir sustancialmente el nivel general de protección durante la vigencia.

7. Subencargados

El Cliente concede a Lyniti autorización previa general por escrito para usar los Subencargados incluidos en el Registro de Subencargados. Lyniti impondrá a cada Subencargado obligaciones de protección de datos que ofrezcan sustancialmente la misma protección exigida por este DPA para el tratamiento que realice. Lyniti seguirá siendo responsable ante el Cliente del cumplimiento de dichas obligaciones por el Subencargado.

Lyniti notificará por adelantado cualquier incorporación o sustitución prevista antes de que el nuevo Subencargado comience a tratar Datos Personales del Cliente. La notificación podrá enviarse al contacto de cuenta del Cliente, facilitarse mediante el servicio o publicarse mediante la suscripción a actualizaciones de Subencargados. El Cliente podrá oponerse por motivos razonables de protección de datos dentro del plazo indicado en la notificación.

Ante una oposición oportuna, las partes buscarán de buena fe una alternativa comercialmente razonable. Si no existe, cualquiera de las partes podrá resolver el servicio afectado sin penalización por el periodo prepagado no utilizado. Lyniti podrá designar antes a un Subencargado cuando sea necesario para atender una cuestión urgente de seguridad, legal o de continuidad del servicio, pero notificará al Cliente sin dilación indebida y conservará su derecho de oposición.

8. Solicitudes de interesados

Teniendo en cuenta la naturaleza del tratamiento, Lyniti ayudará al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, a cumplir su obligación de responder solicitudes de ejercicio de derechos. Si Lyniti recibe una solicitud relativa a Datos Personales del Cliente, la remitirá sin demora al Cliente salvo prohibición legal y no responderá excepto siguiendo instrucciones del Cliente o por exigencia legal.

9. Ayuda con violaciones, seguridad, EIPD y autoridades

Lyniti notificará al Cliente sin dilación indebida después de conocer una Violación de Datos Personales que afecte a Datos Personales del Cliente. Lyniti facilitará la información razonablemente disponible necesaria para las obligaciones de notificación y documentación del Cliente y aportará más información por fases cuando esté disponible. La notificación no supone admisión de culpa o responsabilidad.

Teniendo en cuenta la naturaleza del tratamiento y la información disponible para Lyniti, esta ayudará razonablemente al Cliente con las obligaciones de los artículos 32 a 36 del RGPD, incluidas seguridad, evaluación y notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta previa a una autoridad de control. Las partes acordarán por adelantado las tarifas de ayuda extraordinaria fuera de la funcionalidad estándar, salvo cuando la ayuda sea necesaria porque Lyniti incumplió este DPA.

10. Devolución y supresión

A elección del Cliente y sujeto a la funcionalidad disponible, Lyniti devolverá o suprimirá los Datos Personales del Cliente al finalizar el Acuerdo y eliminará las copias existentes, salvo que la ley aplicable exija conservarlos. El Cliente debe solicitar la devolución antes de eliminar la cuenta o espacio de trabajo y usar las herramientas de exportación disponibles. Los datos conservados por ley seguirán protegidos por este DPA y se tratarán únicamente para el fin exigido.

Los Datos Personales del Cliente en copias de seguridad protegidas quedan aislados del uso ordinario y se eliminan mediante la rotación de copias de Lyniti, salvo que la ley exija una conservación mayor.

11. Información y auditorías

Lyniti pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD y de este DPA. Lyniti podrá atender primero las solicitudes mediante documentación de seguridad, certificaciones o informes de auditoría independiente vigentes.

Si esa información no es suficiente, el Cliente o un auditor independiente sujeto a confidencialidad podrá realizar una auditoría una vez cada doce meses, con preaviso razonable y durante el horario laboral normal. Se permiten auditorías adicionales tras una Violación de Datos Personales confirmada que afecte a Datos Personales del Cliente o cuando lo exija una autoridad de control. Las auditorías evitarán interrupciones irrazonables y acceso a datos de otros clientes. El Cliente asume sus costes salvo que la auditoría detecte un incumplimiento sustancial de este DPA por Lyniti. Lyniti informará al Cliente si, en su opinión, una instrucción de auditoría infringe las Leyes de Protección de Datos.

12. Transferencias internacionales

Lyniti no transferirá Datos Personales del Cliente desde el Espacio Económico Europeo a un país sin una decisión de adecuación aplicable salvo que la transferencia use una garantía válida del capítulo V del RGPD, como las Cláusulas Contractuales Tipo de la Comisión Europea, junto con medidas complementarias cuando sean necesarias. Lyniti pondrá a disposición información razonable sobre los mecanismos pertinentes, sujeta a deberes de confidencialidad.

Cuando una transferencia restringida entre el Cliente y Lyniti requiera las Cláusulas Contractuales Tipo adoptadas por la Decisión de Ejecución (UE) 2021/914, estas se incorporan a este DPA por referencia. Se aplica el Módulo Dos si el Cliente es responsable y el Módulo Tres si es encargado. Se aplica la cláusula 7; la cláusula 9 usa la opción 2 y el proceso de notificación de la Sección 7; el texto opcional de la cláusula 11 no se aplica; la cláusula 17 usa la opción 1 y la ley finlandesa; y para la cláusula 18 se aplican los tribunales de Helsinki, Finlandia. La autoridad de control competente se determina según la cláusula 13 y, cuando se aplica la cláusula 13(b), es la Oficina del Defensor de Protección de Datos de Finlandia. Los datos del Acuerdo y el Anexo 1 completan el Anexo I, el Anexo 2 completa el Anexo II y el Registro de Subencargados completa el Anexo III. La aceptación del Acuerdo constituye firma de esas cláusulas cuando la ley lo permita.

13. Vigencia y términos generales

Este DPA entra en vigor con el Acuerdo y permanece vigente mientras Lyniti trate Datos Personales del Cliente. Las disposiciones sobre responsabilidad, ley aplicable y controversias del Acuerdo se aplican a este DPA salvo que las Leyes de Protección de Datos o las Cláusulas Contractuales Tipo aplicables exijan otra cosa.

Lyniti puede actualizar este DPA conforme a la disposición sobre modificaciones del Acuerdo. Lyniti notificará por adelantado cualquier modificación sustancial que reduzca los derechos de protección de datos del Cliente. Un DPA negociado solo podrá modificarse según permita el acuerdo firmado. Si una traducción contradice la versión inglesa, prevalece la versión inglesa salvo que la ley imperativa exija otra cosa.

Anexo 1: Detalles del tratamiento

Este anexo establece el objeto, duración, naturaleza, finalidad y alcance del tratamiento exigidos por el artículo 28 del RGPD.

Partes

El Cliente es la organización identificada en el Acuerdo. Lyniti es el proveedor del servicio identificado en los Términos de Servicio. Los datos de contacto son los del Acuerdo y la cuenta del Cliente.

Objeto

Tratamiento de Datos Personales del Cliente para alojar, operar, proteger, mantener y prestar los servicios contratados de colaboración, espacios de trabajo, comunicación, archivos, proyectos, gestión empresarial y otros servicios relacionados de Lyniti.

Duración

La vigencia del Acuerdo y el periodo limitado posterior necesario para devolver o suprimir datos, completar la rotación de copias, resolver problemas de seguridad o cumplir obligaciones legales de conservación.

Naturaleza y finalidad

Recogida, registro, organización, estructuración, conservación, recuperación, consulta, transmisión, cotejo, acceso de soporte, supervisión de seguridad, copia, restauración, exportación, limitación y supresión según sea necesario para prestar y proteger el servicio siguiendo instrucciones del Cliente.

Interesados

Usuarios autorizados, trabajadores, contratistas, candidatos, clientes, clientes potenciales, proveedores, contactos empresariales, colaboradores del Cliente y otras personas cuyos datos personales el Cliente envíe al servicio.

Categorías de datos personales

Datos identificativos y de contacto; cuenta y autenticación; datos profesionales y laborales; contenido de espacios, proyectos, tareas, mensajes, documentos, archivos, calendario, clientes, negocio financiero y colaboración; metadatos de dispositivo, red, auditoría y uso; registros de soporte; y otros datos personales enviados por el Cliente.

Categorías especiales

Lyniti no las requiere intencionadamente. El Cliente solo podrá enviar categorías especiales o datos de condenas penales cuando el Acuerdo lo permita, el tratamiento sea lícito y el Cliente imparta instrucciones y garantías apropiadas.

Frecuencia

Continua o iniciada por el Cliente y sus usuarios autorizados durante el uso del servicio.

Lugar y transferencias

El tratamiento principal del servicio se realiza en el Espacio Económico Europeo. Las ubicaciones y mecanismos de transferencia de Subencargados figuran en el Registro y se rigen por la Sección 12.

Instrucciones y derechos del Cliente

Las instrucciones se describen en la Sección 3. El Cliente conserva los derechos y responsabilidades de un responsable, o de un encargado que actúa para otro responsable, conforme a las Leyes de Protección de Datos aplicables.

Anexo 2: Medidas técnicas y organizativas

Las medidas se seleccionan según el riesgo y evolucionan con el servicio. Las medidas actuales incluyen:

  • Controles de acceso según responsabilidades, mínimo privilegio, controles de autenticación y revisión periódica de accesos.
  • Cifrado en tránsito mediante seguridad de transporte vigente y cifrado en reposo de datos de producción y copias protegidas cuando el sistema correspondiente lo permita.
  • Controles de autorización de inquilinos y espacios diseñados para impedir acceso no autorizado entre clientes.
  • Registro, supervisión, gestión de vulnerabilidades, prácticas seguras de cambio y procedimientos de respuesta a incidentes apropiados.
  • Procedimientos de copia, restauración, disponibilidad y continuidad empresarial, incluida verificación periódica de recuperación.
  • Deberes de confidencialidad del personal y concienciación de seguridad apropiada a sus funciones.
  • Diligencia debida de proveedores, requisitos contractuales de protección de datos y revisión de Subencargados.
  • Procesos para solicitudes de interesados, incidentes de seguridad, solicitudes de supresión y consultas de cumplimiento del Cliente.
  • Pruebas y evaluaciones periódicas de la eficacia de las medidas de seguridad, con corrección basada en el riesgo.

Documentos de referencia

Estos documentos vigentes respaldan y forman parte de la descripción del tratamiento cuando este DPA remite a ellos:

  • Registro de Subencargados de Lyniti
  • Centro de Confianza de Lyniti
  • Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914)

Contacto de privacidad

Envíe preguntas sobre el DPA, instrucciones de protección de datos, solicitudes de auditoría u objeciones a Subencargados a:

Correo electrónico: support@lyniti.com

Política de privacidadTérminos de servicioPolítica de cookiesAcuerdo de Tratamiento de Datos

© 2026 Lyniti. Todos los derechos reservados.