Contrato de procesamiento de datos (AVV)
Contrato de tratamiento de datos personales por cuenta de terceros — entre el cliente como responsable del tratamiento y ZEROVIA GmbH como encargado del tratamiento.
Versión: 1.0
Ponerse de pie: 19 de julio de 2026
ZEROVIA GmbH,Via Casti 52, 7151 Schluein, Suiza
Correo electrónico: info@zerovia.ch · privacy@zerovia.ch
Introducción
Este contrato de tratamiento de datos («DPA» o «Acuerdo») es parte integral de la Términos de uso y el Términos de suscripción entre
al cliente (en adelante el «Cliente» o el «Responsable»)
y
ZEROVIA GmbH, Via Casti 52, 7151 Schluein, Suiza (en adelante, «ZEROvia» o «encargado del tratamiento»)
colectivamente como las «Partes».
En vista de que:
- el cliente utiliza la plataforma de ZEROvia e introduce datos personales en los servicios para los que actúa como responsable;
- ZEROvia procese estos datos personales exclusivamente por encargo y siguiendo las instrucciones del cliente, actuando en calidad de encargada del tratamiento;
- las partes que deseen establecer las condiciones de este tratamiento de conformidad con el artículo 9 de la Ley suiza de protección de datos (en adelante, «LPD») y el artículo 28 del Reglamento (UE) 2016/679 (en adelante, «RGPD»);
- las partes quieran establecer sus respectivos derechos y obligaciones;
- el procesamiento de datos personales para los cuales ZEROvia es la responsable (en particular, el procesamiento en el marco de su propio sitio web y gestión de clientes de acuerdo con la política de privacidad) no cae bajo este acuerdo.
Se acuerda lo siguiente:
Artículo 1 — Definiciones e interpretación
1.1 Salvo que se defina lo contrario en este Acuerdo, los términos utilizados en mayúsculas tendrán el siguiente significado:
1.1.1 «Acuerdo» se refiere a este contrato de procesamiento de datos junto con sus anexos 1-3;
1.1.2 «Datos personales del cliente» se refiere a los datos personales que ZEROvia procesa en nombre del cliente en relación con los Servicios, según se detalla en el Anexo 1;
1.1.3 «Leyes de protección de datos» se refiere a la LPD, el RGPD y, en la medida en que sean aplicables, otras normativas de protección de datos pertinentes;
1.1.4 «DSG» se refiere a la Ley Federal Suiza de Protección de Datos (AS 235.1) junto con sus reglamentos de aplicación (DSV, AS 235.11);
1.1.5 «RGPD» se refiere al Reglamento (UE) 2016/679;
1.1.6 «Servicios» se refiere a los servicios digitales proporcionados por ZEROvia de acuerdo con los Términos de Uso y Suscripción, en particular la plataforma zerovia.app;
1.1.7 «Subprocesador» se refiere a cualquier persona que sea contratada por ZEROvia o en nombre de esta para procesar datos personales del cliente;
1.1.8 «Transmisión de datos» se refiere a la transmisión de datos personales del cliente a ZEROvia o su transmisión posterior a un subprocesador.
1.2 Los términos «responsable», «interesado», «datos personales», «violación de datos» y «tratamiento» se utilizan con el mismo significado que en la LOPDGDD o en el RGPD.
Artículo 2 — Objeto, Modalidades, Ámbito, Finalidad y Duración del tratamiento
2.1 ZEROvia procesa los datos personales del cliente exclusivamente para la prestación de los servicios de conformidad con el contrato principal existente entre las partes (condiciones de uso y suscripción, así como cualquier acuerdo individual).
2.2 El objeto, la naturaleza y el propósito del tratamiento, las categorías de personas afectadas y las categorías de datos personales se establecen en el Anexo 1.
2.3 La duración del procesamiento corresponde al plazo del contrato principal más los plazos de supresión y devolución establecidos en el artículo 10.
Artículo 3 — Vinculación a instrucciones
3.1 ZEROvia procesa los datos personales del cliente exclusivamente según las instrucciones documentadas del cliente, a menos que ZEROvia esté legalmente obligada a un procesamiento diferente; en este caso, ZEROvia informará al cliente de estos requisitos legales antes del procesamiento, siempre que la ley no lo prohíba.
3.2 El acuerdo principal, así como el uso de los servicios y su configuración por parte del cliente (incluida la asignación de roles y permisos, y los ajustes de activación y participación) se considerarán instrucciones documentadas del cliente.
3.3 ZEROvia notificará al cliente de inmediato si considera que una instrucción infringe las leyes de protección de datos. ZEROvia tiene derecho a suspender la ejecución de una instrucción manifiestamente ilegal.
Artículo 4 — Obligaciones del encargado del tratamiento
4.1 ZEROvia se compromete a:
4.1.1 cumplir con todas las leyes de privacidad de datos aplicables al procesar los datos personales del cliente;
4.1.2 procesar los datos personales del cliente únicamente de acuerdo con las instrucciones del cliente y exclusivamente para la prestación de los servicios;
4.1.3 no consultar ni utilizar los datos personales del cliente para fines propios, en particular no para entrenar modelos de IA accesibles a terceros; el uso de datos agregados anonimizados para la mejora interna de modelos solo se realizará tras una opción expresa del cliente;
4.1.4 garantizar que las personas autorizadas para procesar los datos estén sujetas a una obligación de confidencialidad o a una obligación legal adecuada de secreto;
4.1.5 restringir estrictamente el acceso a los datos personales del cliente a aquellas personas que lo necesiten para cumplir con sus tareas («solo conocer si es necesario»);
4.1.6 implementar y mantener medidas técnicas y organizativas de acuerdo con el artículo 5;
4.1.7 informar al cliente —en la medida en que lo permita la ley— sobre las solicitudes vinculantes de una autoridad relativas a los datos personales del cliente y limitar la divulgación a lo que sea legalmente indispensable.
Artículo 5 — Medidas técnicas y organizativas
5.1 ZEROvia, teniendo en cuenta el estado de la técnica, los costes de aplicación, así como la naturaleza, el ámbito de aplicación, las circunstancias y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, aplica medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo (artículo 32 del RGPD; artículo 8 de la DPA en relación con el artículo 3 de la DPA).
5.2 Las medidas se describen en el Anexo 2. Parte de las medidas relacionadas con la infraestructura es llevada a cabo por los subcontratistas (en particular Infomaniak) y está garantizada contractualmente para ZEROvia.
5.3 ZEROvia revisa y mejora estas medidas de forma continua. ZEROvia puede adaptar medidas individuales, siempre que no se vea comprometido el nivel de protección.
Artículo 6 — Subprocesadores
6.1 El cliente otorga a ZEROvia la autorización general para utilizar subcontratistas en la prestación de los servicios. Los subcontratistas utilizados en el momento de la celebración del contrato se enumeran en el Anexo 3.
6.2 ZEROvia informa al cliente de antemano sobre la intención de contratar o reemplazar a un subprocesador. El cliente puede objetar dentro de los 30 días posteriores a la notificación por escrito (el correo electrónico es suficiente) por motivos importantes relacionados con la protección de datos. Si el cliente se opone dentro del plazo establecido y esto impide la continuación, cada parte tiene derecho a rescindir el servicio afectado.
6.3 ZEROvia se compromete contractualmente con cada subprocesador a obligarle al menos a las mismas obligaciones de protección de datos que se aplican a ZEROvia en virtud de este acuerdo (art. 28, apdo. 4 RGPD). ZEROvia sigue siendo plenamente responsable ante el cliente del cumplimiento de las obligaciones por parte del subprocesador.
Artículo 7 — Derechos del interesado
7.1 ZEROvia apoya al cliente, dentro de lo técnicamente posible, con las medidas técnicas y organizativas adecuadas para responder a las solicitudes de las personas afectadas en el ejercicio de sus derechos (acceso, rectificación, supresión, limitación, portabilidad, oposición).
7.2 Si una persona afectada presenta dicha solicitud directamente a ZEROvia, ZEROvia la reenvía de inmediato al cliente y solo la responde por instrucciones documentales del cliente o cuando sea legalmente requerido.
Artículo 8 — Apoyo al responsable
8.1 ZEROvia ayuda al cliente a cumplir con sus obligaciones en materia de seguridad del tratamiento, notificación de violaciones de datos, evaluación de impacto relativa a la protección de datos (artículo 35 del RGPD) y consulta previa a la autoridad de control (artículo 36 del RGPD) o las disposiciones correspondientes de la Ley de Protección de Datos, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
Artículo 9 — Notificación de violaciones de datos personales
9.1 ZEROvia notificará al cliente sin demora indebida tras tener conocimiento de una violación de la seguridad de los datos personales del cliente y proporcionará al cliente la información necesaria para cumplir con sus propias obligaciones de notificación y divulgación.
9.2 ZEROvia coopera con el cliente y toma las medidas apropiadas para investigar, contener y solucionar la infracción.
9.3 La comunicación se realiza a la dirección de contacto almacenada por el cliente en su cuenta o a su contacto de privacidad; por parte de ZEROvia, a privacy@zerovia.ch.
Artículo 10 — Eliminación y devolución de datos personales
10.1 Tras la elección del cliente, ZEROvia eliminará todos los datos personales del cliente o se los devolverá una vez finalizada la prestación de los servicios en cuestión, en cualquier caso, dentro de los 30 días posteriores a la finalización, siempre que no exista una obligación legal de conservación.
10.2 El cliente es responsable de realizar las exportaciones, copias de seguridad o transferencias necesarias de sus datos antes de la finalización de los servicios; ZEROvia le apoyará en ello en la medida de lo técnicamente posible.
10.3 ZEROvia confirma por escrito al cliente la eliminación a solicitud.
Artículo 11 — Pruebas y auditorías
11.1 ZEROvia proporcionará al cliente la información necesaria para demostrar el cumplimiento de este acuerdo. La documentación estándar está disponible en el sitio web o previa solicitud al soporte técnico.
11.2 Si esta información resulta insuficiente, ZEROvia permitirá al cliente, o a un auditor designado por el cliente y sujeto a confidencialidad, realizar auditorías en condiciones razonables y con previo aviso razonable. Las condiciones no deben afectar la seguridad de otros clientes de ZEROvia; se pueden facturar costos adicionales razonables.
Artículo 12 — Transferencia internacional de datos
12.1 Los datos personales del cliente se procesan principalmente en Suiza (alojamiento por Infomaniak, Ginebra). Existe un nivel de protección de datos mutuamente reconocido entre Suiza y la UE/EEE (Decisión de adecuación de la UE a favor de Suiza, confirmada el 15 de enero de 2024; lista suiza de adecuación según el Anexo 1 de la LPD); las transferencias correspondientes no requieren garantías adicionales.
12.2 Una transferencia a subcontratistas en terceros países solo se realiza si existen garantías adecuadas, en particular a través de las cláusulas contractuales tipo aprobadas por la Comisión de la UE —complementadas por una evaluación del impacto de la transferencia (TIA) y medidas de protección técnicas— con los ajustes reconocidos por el EDÖB para Suiza, o en el caso de destinatarios certificados, sobre la base del Marco de Privacidad de Datos entre Suiza y EE. UU. Los subcontratistas afectados y el mecanismo de transferencia correspondiente se indican en el Anexo 3.
Artículo 13 — Responsabilidad
13.1 La responsabilidad de las partes se regirá por las disposiciones de responsabilidad del contrato principal. En relación con las personas afectadas y las autoridades de control, se aplicará la distribución de la responsabilidad de acuerdo con el artículo 82 del RGPD o las disposiciones pertinentes de la LPD.
Artículo 14 — Duración, prevalencia y disposiciones finales
14.1 Este acuerdo entra en vigor con el contrato principal y se aplica durante su vigencia, así como para sus efectos posteriores de conformidad con el artículo 10.
14.2 En cuestiones de protección de datos relativas al tratamiento por encargo, este acuerdo prevalece sobre las condiciones de uso y suscripción. Por lo demás, se aplica la siguiente jerarquía de precedencia: (1) Acuerdo individual, (2) Condiciones de suscripción, (3) este AVV, (4) Condiciones de uso.
14.3 Modificaciones y adiciones requerirán forma escrita. Si alguna disposición fuera ineficaz, la validez de las demás disposiciones no se verá afectada.
Artículo 15 — Ley aplicable y fuero
15.1 Este acuerdo se rige exclusivamente por el derecho suizo.
15.2 La jurisdicción para todas las disputas derivadas de o en relación con este acuerdo es Coira (GR).
Este acuerdo entra en vigor electrónicamente con la conclusión del contrato principal y es válido sin firma.
Anexo 1 — Detalles del procesamiento
| Aspecto | Descripción |
|---|---|
| Objeto | Provisión de la plataforma SaaS ZEROvia (gestión de datos ESG, gestión de proveedores, adquisición, informes) según el contrato principal. |
| Tipo de procesamiento | Recopilar, Capturar, Almacenar, Estructurar, Leer, Diseño de textos asistido por IA, Mostrar, Transmitir (solo con consentimiento del cliente), Eliminar. |
| Propósito | Prestación exclusiva de los servicios encargados por el cliente. |
| Categorías de personas afectadas | Usuarios y empleados del cliente; personas de contacto y contactos ESG; personas de contacto de los proveedores del cliente; otras personas cuyos datos se incluyen en documentos cargados. |
| Categorías de datos personales | Datos de contacto y maestros (nombre, función, correo electrónico comercial, teléfono), datos de cuenta y uso, datos de registro/metadatos, contenidos de documentos y recibos cargados. Categorías especiales de datos personales sólo en la medida en que sean aportados por el cliente — su aportación no debería producirse según los términos de uso. |
| Duración | Plazo del contrato principal más plazos de cancelación/devolución según el artículo 10. |
Anexo 2 — Medidas técnicas y organizativas (MTOs)
Adicionalmente a las medidas de infraestructura proporcionadas por los subcontratistas (en particular Infomaniak), ZEROvia implementa específicamente lo siguiente:
| Categoría de medidas | implementación |
|---|---|
| Control de acceso | Operación en centros de datos suizos de subcontratistas con acceso restringido, gestión de acceso y medidas de seguridad física. |
| Control de acceso | Autenticación de usuarios y administradores; gestión de acceso basada en roles y permisos (RBAC); autenticación opcional de dos factores (2FA); protección de funciones administrativas. |
| Control de acceso | Principio de privilegio mínimo y «saber solo cuando es necesario»; acceso registrado para soporte y resolución de problemas. |
| Seguridad de redes y sistemas | Cortafuegos, Detección/Prevención de Intrusiones (IDS/IPS) y monitorización continua del sistema. |
| Control de separación | Separación lógica o física de los clientes; pruebas de seguridad regulares para asegurar que los datos no circulen entre clientes. |
| Cifrado | Transmisión cifrada (SSL/TLS) y cifrado de datos en reposo según el estado de la técnica. |
| Procesamiento de IA | Sin uso de datos de clientes para entrenar modelos de IA de acceso público; para proveedores de IA con procesamiento en EE. UU., cláusulas contractuales adicionales (SCC, TIA, cifrado, seudonimización en la medida de lo posible). |
| Entrada/Rastreabilidad | Registro de eventos relevantes para la seguridad y accesos administrativos. |
| Disponibilidad y recuperabilidad | Almacenamiento redundante y copias de seguridad periódicas en los subprocesadores; procesos de recuperación. |
| Gestión de incidentes | Proceso para la detección, notificación y remediación de brechas de datos (véase el artículo 9). |
| Examenes y Auditorías | Auditorías internas y pruebas de seguridad externas; orientación de la arquitectura de seguridad según ISO/IEC 27001 y las recomendaciones del PPD. |
| Control de pedidos | Obligación contractual de los subcontratistas de cumplir con obligaciones equivalentes de protección de datos; sujeción a instrucciones. |
| Borrado | Procesos definidos de eliminación y conservación según el artículo 10. |
| Personal | Obligación de confidencialidad para todas las personas autorizadas a acceder. |
Anexo 3 — Procesadores subcontratados aprobados
| Subprocesador | Sede / Lugar de procesamiento | Propósito | Mecanismo de transmisión |
|---|---|---|---|
| Infomaniak Network SA | Ginebra, CH | Alojamiento de la plataforma zerovia.app, almacenamiento de los datos de la plataforma | Suiza: ninguna transferencia a terceros países |
| OpenAI Irlanda Ltda. | Irlanda (UE); procesamiento parcial en EE. UU. | IA generativa (GPT) para borradores de texto y verificación de consistencia | Adecuación de la UE; para procesamiento por EE. UU. CLS + AIT + medidas técnicas de protección |
| Anthropic PBC | Estados Unidos | IA generativa (Claude) para borradores de texto y verificación de coherencia | SCC + TIA + medidas de protección técnicas |
| Mistral AI | Francia (UE) | IA generativa como respaldo europeo (planificado) | Dentro de la UE |
| Uvensys GmbH | Gießen, DE (EU) | Entorno de desarrollo/pruebas de alojamiento (DEV/TEST) | Dentro de la UE |
No se incluyen en esta lista los servicios en los que ZEROvia actúa como responsable y no como procesador de datos por encargo del cliente: el alojamiento del sitio web de marketing zerovia.ch (actualmente cyon GmbH, Basilea; previsto trasladarse a Infomaniak hasta finales de julio de 2026), el CRM (HubSpot), otros servicios de sitio web/marketing (Google Site Kit, TranslatePress, SpeedyCache, CookieAdmin), así como las herramientas de la representación de la UE y los derechos de los interesados (Prighter, Hetzner). Estos deben indicarse en el §8 de la política de privacidad. Antes de su publicación, hay que aclarar si el entorno DEV/TEST (Uvensys) contiene datos personales reales de los clientes; de lo contrario, esta entrada se eliminará.
Representante de la UE (artículo 27 RGPD):
iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Wien, Österreich — privacy@zerovia.ch
Portal: app.prighter.com/portal/zerovia.
Autoridad supervisora competente (CH):
Comisionado Federal de Protección de Datos y de Transparencia (CFPDT), Berna.