1. Partes y ámbito de aplicación
El presente Acuerdo de tratamiento de datos («DPA») se celebra entre el Cliente que utiliza Glanevo para su salón, como responsable del tratamiento, y Glanevo SRL (CUI 40041255), como encargado del tratamiento. Forma parte de los Términos de uso y se acepta junto con ellos. Se aplica a los datos personales que el Cliente introduce en Glanevo y a todos los demás datos personales que Glanevo trata por cuenta del Cliente al prestar el servicio.
2. Cláusulas contractuales tipo
Las partes acuerdan aplicar las cláusulas contractuales tipo entre responsables y encargados del tratamiento que figuran en el anexo de la Decisión de Ejecución (UE) 2021/915 de la Comisión, de 4 de junio de 2021 (EUR-Lex), actuando Glanevo SRL como encargado del tratamiento y el Cliente como responsable del tratamiento. Las cláusulas 1 a 10 de dicho anexo se incorporan al presente DPA por referencia. Las secciones 3 a 6 siguientes contienen la información correspondiente a los anexos I a IV.
Opciones elegidas: para la cláusula 7.7 se aplica la opción 2 (autorización general por escrito), y Glanevo informa al Cliente por escrito de cualquier adición o sustitución prevista de subencargados con al menos 30 días de antelación. No se utiliza la cláusula facultativa de incorporación (cláusula 5). Si el presente DPA o los Términos de uso contradicen las Cláusulas, prevalecen las Cláusulas (cláusula 4).
3. Anexo I — Lista de las partes
Responsable del tratamiento: el Cliente, identificado por los datos de su cuenta de Glanevo; su persona de contacto es el titular de la cuenta.
Encargado del tratamiento: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, distrito de Caraș-Severin, Rumanía; contacto: gdpr@glanevo.com.
El Cliente firma el presente DPA al aceptar los Términos de uso al crear la cuenta; Glanevo SRL lo firma al publicarlo y prestar el servicio.
4. Anexo II — Descripción del tratamiento
- Categorías de interesados: los clientes del salón, las personas que reservan en línea y el personal del salón.
- Categorías de datos personales: datos identificativos y de contacto; citas e historial de servicios; preferencias y notas; fotos subidas por el salón; datos de pago (un token, nunca el número de tarjeta); reseñas y respuestas.
- Datos sensibles: información de salud que el salón decide registrar, como alergias, contraindicaciones o notas médicas (categorías especiales de datos, art. 9 del RGPD). Garantías: la nota médica de texto libre está cifrada a nivel de campo; los demás campos de salud que el salón puede rellenar —alergias, enfermedades crónicas, medicación actual, grupo sanguíneo y contacto de emergencia— se conservan sin cifrado a nivel de campo. Todos ellos solo pueden abrirse por el personal al que el salón haya concedido el permiso de edición de clientes, y cada apertura de una ficha de salud queda inscrita en el registro de accesos. Los datos de salud no se utilizan para decisiones automatizadas ni para elaboración de perfiles (art. 3.1 de la Ley rumana n.º 190/2018). Antes de registrar estos datos, el Cliente debe disponer de una base jurídica, por regla general el consentimiento explícito del interesado.
- Naturaleza del tratamiento: alojamiento, almacenamiento, organización y visualización de los datos, envío de notificaciones (SMS, correo electrónico y, si el salón los activa, canales de mensajería como WhatsApp) y copias de seguridad.
- Finalidad: prestación del servicio de gestión de salones conforme a los Términos de uso.
- Duración: durante la vigencia del contrato y de los periodos de transición y de recuperación de datos descritos en la sección 12 de los Términos de uso; después, los datos se suprimen, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación.
5. Anexo III — Medidas técnicas y organizativas
- Cifrado de todo el tráfico (HTTPS/TLS obligatorio) y cifrado en reposo del almacenamiento de la base de datos por parte del proveedor de alojamiento.
- Cifrado a nivel de campo de la nota médica de texto libre; control de permisos y registro de accesos para cada ficha de salud, incluidos los campos de alergias, enfermedades crónicas y medicación, que no están cifrados a nivel de campo.
- Separación de los datos de cada salón de los de todos los demás salones. Antes de cada commit se ejecuta una comprobación automática que bloquea el código que tomaría la identidad del salón de un ajuste global en lugar de la solicitud; la separación en sí está cubierta por pruebas de nuestro conjunto de pruebas.
- Autenticación de dos factores disponible para las cuentas del panel, permisos basados en roles definidos por el propietario del salón y revocación de sesiones.
- Copias de seguridad continuas de la base de datos con recuperación a un momento determinado.
- Los datos de tarjeta los trata únicamente el proveedor de pagos; Glanevo solo almacena un token.
- Obligaciones de confidencialidad para todas las personas de Glanevo que tienen acceso a datos personales.
6. Anexo IV — Subencargados del tratamiento
El Cliente autoriza a los subencargados enumerados en la página Subencargados del tratamiento. Glanevo impone contractualmente a cada uno de ellos las mismas obligaciones de protección de datos que las del presente DPA e informa al Cliente de los cambios en la lista con al menos 30 días de antelación. El Cliente puede oponerse; si la oposición no puede resolverse, el Cliente puede resolver el contrato sin coste adicional.
7. Transferencias fuera del Espacio Económico Europeo
Cuando un subencargado trata datos personales fuera del Espacio Económico Europeo, Glanevo se basa en la decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795) para los destinatarios certificados, o en las cláusulas contractuales tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914 (módulo 3, de encargado a encargado). Las cláusulas mencionadas en la sección 2 no cubren por sí solas dichas transferencias. Previa solicitud, Glanevo indica al Cliente qué garantía se aplica a un subencargado concreto.
8. Violaciones de la seguridad de los datos personales
Glanevo notifica al Cliente cualquier violación de la seguridad de los datos personales sin dilación indebida tras tener conocimiento de ella, con la información prevista en la cláusula 9.2, para que el Cliente pueda cumplir sus obligaciones conforme a los artículos 33 y 34 del RGPD.
9. Fin del tratamiento
Cuando finaliza el contrato, el Cliente puede exportar sus datos según lo descrito en la sección 12 de los Términos de uso. A continuación, Glanevo suprime los datos personales tratados por cuenta del Cliente, incluidas las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación (cláusula 10).
10. Contacto
Preguntas sobre el presente DPA, solicitudes de asistencia y solicitudes de auditoría: gdpr@glanevo.com.