Símbolo AXPA

Acuerdo de Encargo del Tratamiento

Última actualización: 18 de agosto de 2026

Este Acuerdo de Encargo del Tratamiento (el «Acuerdo» o «DPA») regula el tratamiento de datos personales que AXPA Systems S.L.U. lleva a cabo por cuenta de sus clientes al prestarles los servicios de la Plataforma. Se celebra al amparo del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y forma parte integrante de los Términos y Condiciones de Uso, cuya cláusula 23 remite expresamente a él. Es de aplicación automática desde el momento en que el Cliente incorpora a la Plataforma datos personales de terceros, sin necesidad de firma adicional. El Cliente que necesite un ejemplar firmado, o que deba incorporar el Acuerdo a su propio expediente de cumplimiento, puede solicitarlo al Delegado de Protección de Datos en admin@axpa.app.

1. Objeto, partes y prevalencia

El presente Acuerdo tiene por objeto regular las condiciones en las que AXPA Systems S.L.U. (NIF B26941039, con domicilio en CR. Baños de Arteixo, 33, 15008, A Coruña, España; en adelante, «AXPA» o el «Encargado») trata datos personales por cuenta de la organización cliente que utiliza la Plataforma (en adelante, el «Cliente» o el «Responsable»). El Acuerdo se aplica a todos los servicios prestados en virtud de los Términos y Condiciones de Uso y de cualquier contrato, pedido o suscripción que los incorpore. En caso de contradicción entre este Acuerdo y los Términos en materia de protección de datos personales tratados por cuenta del Cliente, prevalece este Acuerdo; en lo demás, los Términos permanecen íntegramente en vigor. Si el Cliente y AXPA hubieran suscrito un acuerdo de encargo negociado y firmado por ambas partes, aquel prevalecerá sobre este.

2. Papel de cada parte y tratamientos excluidos

AXPA actúa como ENCARGADO DEL TRATAMIENTO respecto de los datos personales de terceros que el Cliente, sus miembros o sus integraciones incorporan a la Plataforma en el marco de su actividad: pilotos y personal de la organización, datos de contacto de clientes finales del Cliente, registros de vuelo y telemetría asociados a personas identificables, documentación de habilitaciones y formación, y cualquier otro contenido que el Cliente decida almacenar. El Cliente es el Responsable de esos datos y garantiza disponer de una base jurídica válida para su tratamiento y de haber informado a los interesados. AXPA actúa, en cambio, como RESPONSABLE INDEPENDIENTE respecto de los datos de la cuenta, la facturación, la seguridad de la plataforma, el soporte, la analítica de producto y las comunicaciones comerciales, tratamientos que quedan FUERA del ámbito de este Acuerdo y se rigen por la Política de Privacidad. Esta distinción no es formal: determina qué tratamientos puede instruir el Cliente y cuáles no.

3. Duración del encargo

El encargo se inicia con la primera incorporación de datos personales de terceros a la Plataforma por parte del Cliente y se extiende mientras la relación contractual esté vigente, más el periodo de gracia y de conservación previsto en la cláusula 26 de los Términos. La terminación del contrato principal produce la terminación de este Acuerdo, sin perjuicio de las obligaciones que por su naturaleza deban subsistir, en particular la confidencialidad y las de la cláusula 13.

4. Instrucciones documentadas del Responsable

AXPA tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo que el Derecho de la Unión o el de un Estado miembro le obliguen a otra cosa, en cuyo caso AXPA informará al Cliente de esa exigencia legal con carácter previo, salvo que dicho Derecho lo prohíba por razones de interés público. Constituyen instrucciones documentadas del Cliente: este Acuerdo, los Términos y Condiciones, la configuración que el Cliente aplica en la Plataforma y el uso que hace de sus funcionalidades, y cualquier instrucción adicional que curse por escrito al Delegado de Protección de Datos. AXPA informará al Cliente si, en su opinión, una instrucción infringe el RGPD u otras disposiciones de protección de datos, y podrá suspender su ejecución hasta que el Cliente la confirme, modifique o retire.

5. Obligaciones generales del Encargado

AXPA se compromete a: (a) tratar los datos exclusivamente para las finalidades del servicio contratado y nunca para finalidades propias; (b) NO utilizar los datos personales del Cliente para entrenar, ajustar ni evaluar modelos de inteligencia artificial, algoritmos o funcionalidades, ni con fines estadísticos o de mejora del producto, salvo consentimiento expreso, separado y revocable del Cliente, en coherencia con la cláusula 22 de los Términos; (c) no comunicar los datos a terceros salvo a los subencargados de la cláusula 8, por instrucción del Cliente o por obligación legal; (d) llevar por escrito un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Cliente conforme al artículo 30.2 del RGPD; y (e) designar y mantener un punto de contacto en materia de protección de datos, que es el Delegado de Protección de Datos indicado en la cláusula 18.

6. Confidencialidad del personal autorizado

AXPA garantiza que las personas autorizadas para tratar datos personales por cuenta del Cliente se han comprometido expresamente y por escrito a respetar la confidencialidad, o están sujetas a una obligación de confidencialidad de naturaleza estatutaria, y que esa obligación subsiste tras la terminación de su relación con AXPA. El acceso se concede conforme al principio de mínimo privilegio y de necesidad de conocer, se limita al personal que lo precisa para prestar el servicio o el soporte, y se retira al cesar esa necesidad. AXPA garantiza asimismo que dicho personal ha recibido la formación necesaria en materia de protección de datos.

7. Seguridad del tratamiento

Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, AXPA aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD. Dichas medidas se describen en el ANEXO II de este Acuerdo. AXPA podrá actualizarlas para incorporar mejoras técnicas, pero NO podrá degradar el nivel de seguridad global durante la vigencia del Acuerdo. El Cliente reconoce que la configuración que él mismo controla —gestión de miembros y roles, alcance de las unidades organizativas, política de dispositivos y sesiones, y contenido que decide subir— forma parte de la seguridad del conjunto y es de su responsabilidad.

8. Subencargados y autorización general

El Cliente otorga a AXPA una AUTORIZACIÓN GENERAL POR ESCRITO, en el sentido del artículo 28.2 del RGPD, para recurrir a los subencargados relacionados en el ANEXO III de este Acuerdo. AXPA impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que las estipuladas aquí, y responderá plenamente ante el Cliente del incumplimiento de sus obligaciones por parte del subencargado. Cuando AXPA se proponga incorporar un subencargado nuevo o sustituir uno existente, lo comunicará al Cliente con al menos TREINTA (30) DÍAS NATURALES de antelación mediante la actualización del Anexo III y un aviso en la Plataforma o por correo electrónico. Durante ese plazo el Cliente podrá oponerse por motivos razonables y documentados relacionados con la protección de datos; si las partes no alcanzan una solución, el Cliente podrá resolver la parte del servicio afectada sin penalización, con derecho al reembolso proporcional del periodo no consumido.

9. Transferencias internacionales

El tratamiento se realiza con carácter general dentro del Espacio Económico Europeo: el cómputo se despliega en la región de Fráncfort y las bases de datos y el almacenamiento de objetos residen en la región europea de sus respectivos proveedores. No obstante, algunos proveedores son sociedades establecidas fuera del EEE cuyo personal puede acceder en remoto a esos sistemas con fines de soporte, ingeniería y seguridad, lo que constituye una transferencia internacional. Toda transferencia se ampara en un mecanismo del capítulo V del RGPD, identificado proveedor a proveedor en el ANEXO III: la decisión de adecuación aplicable al país de destino (artículo 45), el Marco de Privacidad de Datos UE-EEUU, o las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 (artículo 46.2.c), complementadas cuando procede con medidas suplementarias. AXPA no realizará transferencias distintas de las previstas sin instrucción o autorización previa del Cliente.

10. Asistencia en el ejercicio de derechos de los interesados

AXPA asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento y mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como del derecho a no ser objeto de decisiones automatizadas. La Plataforma incorpora funcionalidades de autoservicio —consulta, edición, exportación y eliminación de registros— que permiten al Cliente atender directamente la mayor parte de esas solicitudes. Si un interesado dirige su solicitud a AXPA en lugar de al Cliente, AXPA no la responderá por su cuenta: la comunicará al Cliente sin dilación indebida y en todo caso dentro de los CINCO (5) DÍAS HÁBILES siguientes a su recepción.

11. Asistencia en seguridad, evaluaciones de impacto y consulta previa

AXPA prestará al Cliente asistencia razonable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD: seguridad del tratamiento, notificación de violaciones de seguridad a la autoridad de control y a los interesados, evaluaciones de impacto relativas a la protección de datos y consulta previa a la autoridad de control. Esta asistencia se prestará sin coste adicional cuando consista en facilitar documentación ya elaborada o información sobre las medidas de seguridad; la asistencia que requiera desarrollos específicos o dedicación extraordinaria podrá facturarse a las tarifas vigentes, previa comunicación y aceptación del Cliente.

12. Violaciones de la seguridad de los datos personales

AXPA notificará al Cliente cualquier violación de la seguridad de los datos personales tratados por su cuenta SIN DILACIÓN INDEBIDA desde que tenga constancia de ella, y en todo caso dentro de las CUARENTA Y OCHO (48) HORAS siguientes, por correo electrónico a la dirección de contacto del titular de la organización y mediante aviso en la Plataforma. La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para ponerle remedio y mitigar sus efectos, y los datos de contacto del Delegado de Protección de Datos. Cuando no sea posible facilitar toda la información simultáneamente, se aportará de manera escalonada sin dilación indebida. Corresponde al CLIENTE, en su condición de Responsable, decidir sobre la notificación a la autoridad de control y a los interesados y practicarla; AXPA no la realizará en su nombre salvo instrucción expresa.

13. Devolución o supresión de los datos al finalizar

Al terminar la prestación de los servicios, y a elección del Cliente, AXPA suprimirá los datos personales tratados por su cuenta o se los devolverá, y suprimirá las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. El Cliente puede ejercer la opción de devolución en cualquier momento mientras el servicio esté activo y durante el periodo de gracia posterior, utilizando las funciones de exportación de la Plataforma o solicitando una extracción al Delegado de Protección de Datos; transcurrido ese periodo, AXPA procederá a la supresión conforme a la cláusula 26 de los Términos. Las copias de seguridad se sobrescriben en los ciclos ordinarios de rotación del proveedor de base de datos: durante ese intervalo los datos quedan bloqueados y no se someten a ningún tratamiento distinto de su conservación.

14. Auditorías y puesta a disposición de información

AXPA pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor autorizado por él. El Cliente deberá preavisar con al menos TREINTA (30) DÍAS NATURALES, limitar la auditoría a una vez por año natural —salvo que exista una violación de seguridad acreditada o lo requiera una autoridad de control, supuestos en los que no rige esa limitación—, realizarla en horario laboral y sin perturbar la actividad, y someter al auditor a un compromiso de confidencialidad. El auditor no podrá ser un competidor de AXPA. AXPA podrá satisfacer la solicitud aportando certificaciones vigentes, informes de auditoría de terceros o cuestionarios de seguridad cumplimentados, siempre que respondan razonablemente al objeto de la auditoría. Los costes de la auditoría son de cuenta del Cliente, salvo que revele un incumplimiento sustancial imputable a AXPA.

15. Obligaciones del Responsable

El Cliente garantiza que: (a) el tratamiento que instruye cuenta con una base jurídica válida y respeta los principios del artículo 5 del RGPD, en particular la minimización; (b) ha informado a los interesados conforme a los artículos 13 y 14 y, cuando proceda, ha recabado su consentimiento; (c) sus instrucciones son lícitas y no obligan a AXPA a infringir la normativa; (d) mantiene actualizada la relación de miembros de su organización y sus permisos, y revoca sin demora los accesos que dejen de ser necesarios; y (e) no incorporará a la Plataforma categorías especiales de datos del artículo 9 ni datos relativos a condenas e infracciones penales del artículo 10 sin acuerdo previo y por escrito con AXPA, ya que la Plataforma no está diseñada ni dimensionada para tratarlos.

16. Responsabilidad

Cada parte responde de los daños causados por un tratamiento que infrinja el RGPD en los términos del artículo 82. La responsabilidad de AXPA derivada de este Acuerdo queda sujeta a los mismos límites cuantitativos y exclusiones pactados en la cláusula 29 de los Términos, salvo que la normativa aplicable no permita esa limitación y sin que ello afecte a la responsabilidad frente a los interesados o a las autoridades de control, que se rige por el RGPD. El Cliente mantendrá indemne a AXPA frente a las reclamaciones derivadas de la falta de base jurídica, de información a los interesados o de licitud de sus instrucciones.

17. Vigencia, modificación y terminación

Este Acuerdo entra en vigor con el inicio del encargo y permanece vigente mientras dure el tratamiento. AXPA podrá modificarlo para adaptarlo a cambios normativos, a resoluciones o directrices de las autoridades de control, o a cambios en la arquitectura del servicio, publicando la versión actualizada con una nueva fecha en esta misma dirección y comunicándolo al Cliente. Las modificaciones que reduzcan de forma sustancial las garantías del Cliente le facultan para resolver la parte del servicio afectada sin penalización dentro de los treinta días siguientes a la comunicación. La actualización del Anexo III se rige por el procedimiento específico de la cláusula 8.

18. Ley aplicable, autoridad de control y contacto

Este Acuerdo se rige por la legislación española y por el Reglamento (UE) 2016/679, y las controversias se someten a los juzgados y tribunales previstos en la cláusula 37 de los Términos. La autoridad de control competente respecto de AXPA es la Agencia Española de Protección de Datos (www.aepd.es), sin perjuicio de la autoridad que resulte competente respecto del Cliente. Todas las comunicaciones relativas a este Acuerdo —solicitudes de un ejemplar firmado, instrucciones adicionales, oposición a un subencargado, peticiones de auditoría y notificaciones— se dirigirán al Delegado de Protección de Datos de AXPA Systems S.L.U., Pablo Menéndez-Ponte Alonso, en admin@axpa.app.

Anexo I — Descripción del tratamiento

Descripción de los elementos del tratamiento realizado por cuenta del Cliente, a los efectos del artículo 28.3 del RGPD y del apartado B del Anexo I de las Cláusulas Contractuales Tipo.

Categorías de interesados
Personal del Cliente con acceso a la Plataforma (titulares, administradores de organización, pilotos y observadores); pilotos y personal de operaciones cuyos datos y habilitaciones registra el Cliente aunque no accedan a la Plataforma; personas de contacto de los clientes finales del Cliente y de sus proveedores; alumnos y formadores, en el caso de organizaciones de formación; y, de forma incidental, terceros identificables que pudieran aparecer en la documentación o en los medios que el Cliente decida adjuntar a una operación.
Categorías de datos personales
Datos identificativos y de contacto (nombre y apellidos, correo electrónico, teléfono, país); datos profesionales (organización, unidad organizativa, rol, permisos, licencias y habilitaciones de vuelo, formación y sus fechas de caducidad); datos de operación (registros y trayectorias de vuelo, telemetría, incidencias, mantenimiento y reservas, asociables a la persona que los ejecuta); datos técnicos y de conexión (dirección IP, identificadores de dispositivo y de sesión, registros de acceso); y contenido libre aportado por el Cliente (documentación, notas y ficheros adjuntos).
Categorías especiales de datos
NINGUNA. La Plataforma no está diseñada para tratar categorías especiales del artículo 9 del RGPD ni datos del artículo 10, y el Cliente se obliga a no incorporarlos conforme a la cláusula 15(e). Si el Cliente previera necesitarlos —por ejemplo, certificados médicos aeronáuticos que revelen datos de salud— deberá acordarlo previamente y por escrito con AXPA.
Naturaleza y finalidad del tratamiento
Recogida, registro, estructuración, conservación, consulta, extracción, cotejo, interconexión, limitación, supresión y destrucción, así como los cálculos de análisis de viabilidad operacional, todo ello con la única finalidad de prestar al Cliente los servicios de planificación de vuelo, gestión de flota y personal, análisis de viabilidad, documentación operacional y formación previstos en su suscripción.
Duración del tratamiento
Mientras esté vigente la suscripción del Cliente, más el periodo de gracia y de conservación de la cláusula 26 de los Términos, y en todo caso hasta la devolución o supresión prevista en la cláusula 13 de este Acuerdo.
Frecuencia del tratamiento
Continua, mientras el Cliente utilice la Plataforma.

Anexo II — Medidas técnicas y organizativas

Medidas aplicadas por AXPA conforme al artículo 32 del RGPD. La descripción es la real de la arquitectura de la Plataforma y se actualiza cuando esta cambia, sin que el nivel global de seguridad pueda degradarse durante la vigencia del Acuerdo.

  • Cifrado en tránsito: toda la comunicación con la Plataforma se realiza por HTTPS con TLS. No se ofrece ningún punto de acceso en claro.
  • Cifrado en reposo: la base de datos y el almacenamiento de objetos aplican el cifrado gestionado por sus respectivos proveedores. Las contraseñas nunca se almacenan en claro, sino como resumen criptográfico con sal.
  • Aislamiento entre clientes: cada registro está adscrito a una organización y las reglas de acceso de la capa de datos filtran por ella en toda consulta, de modo que el aislamiento no depende de que la interfaz oculte el dato, sino de que la consulta no lo devuelva.
  • Control de acceso granular: el modelo de autorización se basa en permisos por dominio funcional, no en la jerarquía de roles, con roles de sistema y roles propios de cada organización. Las organizaciones con jerarquía interna pueden además acotar a cada miembro a su unidad o a su subárbol.
  • Autenticación reforzada: soporte de segundo factor y de identidad federada. El acceso al panel de administración de la plataforma está restringido a administradores globales y exige obligatoriamente segundo factor, sin posibilidad de eludirlo.
  • Gestión de sesiones y dispositivos: las sesiones caducan, se registran de forma individualizada y pueden revocarse en remoto. El número de dispositivos y sesiones simultáneas está limitado por plan, lo que acota el impacto de una credencial comprometida.
  • Limitación de tasa en los puntos de acceso sensibles —autenticación, verificación y códigos de un solo uso— para contener los ataques de fuerza bruta y de enumeración.
  • Auditoría estática de seguridad automatizada, integrada como puerta de calidad tanto en la revisión de código como en la compilación de producción: un hallazgo crítico o alto detiene el despliegue antes de que llegue a la base de datos.
  • Trazabilidad: registro de los envíos de correo, de las sesiones activas y de los eventos de ciclo de vida de la cuenta, conservados para permitir la investigación de un incidente.
  • Copias de seguridad y recuperación gestionadas por el proveedor de base de datos, con recuperación a un punto en el tiempo dentro de la ventana de retención de su plan.
  • Minimización y separación de finalidades: el contenido del Cliente no se emplea para entrenar modelos ni para mejorar el producto sin consentimiento expreso y separado, conforme a la cláusula 5(b).
  • Medidas organizativas: acceso conforme al principio de mínimo privilegio, compromiso escrito de confidencialidad del personal autorizado, formación en protección de datos y designación de un Delegado de Protección de Datos como punto de contacto único.

Anexo III — Subencargados autorizados

Relación de subencargados a los que el Cliente autoriza con carácter general conforme a la cláusula 8. Cualquier alta o sustitución se comunicará con treinta días naturales de antelación y abrirá el derecho de oposición previsto en dicha cláusula.

ServicioEntidadFinalidadUbicación del tratamientoMecanismo de transferencia
VercelVercel Inc.Alojamiento y ejecución de la aplicación webUnión Europea (Fráncfort), con acceso remoto de soporte desde Estados UnidosMarco de Privacidad de Datos UE-EEUU + CCT de respaldo
NeonNeon Inc.Base de datos gestionada donde residen los datos de la organizaciónUnión Europea (Fráncfort), con acceso remoto de soporte desde Estados UnidosMarco de Privacidad de Datos UE-EEUU + CCT de respaldo
Amazon Web ServicesAmazon Web Services EMEA SARLAlmacenamiento de ficheros, entrega de datos cartográficos y procesamiento de descargas sin conexiónUnión Europea (Fráncfort)Cláusulas Contractuales Tipo (Decisión UE 2021/914)
ResendResend, Inc.Envío del correo transaccional de la PlataformaEstados UnidosMarco de Privacidad de Datos UE-EEUU + CCT de respaldo
Firebase Cloud MessagingGoogle Ireland Ltd.Entrega de notificaciones push a los dispositivos móvilesIrlanda, con acceso desde Estados UnidosMarco de Privacidad de Datos UE-EEUU + CCT de respaldo

Los proveedores del CRM, la analítica de producto y la medición publicitaria no figuran en este Anexo porque no tratan datos por cuenta del Cliente: en esos tratamientos AXPA actúa como responsable de datos propios y se informa de ellos en la Política de Privacidad. Este Anexo cubre exclusivamente la cadena de subencargo.