Sustainly Logo
Trust & Legal Center

Anexo de Tratamiento de Datos

Version 1.0
Última actualización: agosto de 2026

Esta es una traducción a efectos informativos. En caso de discrepancia, prevalecerá la versión checa.

El presente Anexo de Tratamiento de Datos («Anexo») forma parte de las Condiciones Generales suscritas entre Sustainly s.r.o. y el cliente («Cliente») y resulta aplicable automáticamente a todos los Clientes sin necesidad de firma separada. Responde al art. 28.3 del RGPD.

Encargado del tratamiento: Sustainly s.r.o., IČO 21802106, Dlouhá 3403/2b, 702 00 Ostrava, República Checa. Responsable del tratamiento: el Cliente.

En caso de contradicción entre este Anexo y las Condiciones Generales en materia de tratamiento de datos personales, prevalecerá este Anexo.

1. Funciones de las partes

El Cliente es el responsable de los datos personales contenidos en el material cargado en la plataforma y determina los fines y medios de su tratamiento. Sustainly es el encargado y trata dichos datos exclusivamente por cuenta del Cliente.

Respecto de los datos de cuenta, facturación y sitio web, Sustainly actúa como responsable, según se describe en la Política de Privacidad. Ese tratamiento queda fuera del presente Anexo.

2. Alcance e instrucciones

Sustainly trata los datos personales únicamente siguiendo instrucciones documentadas del Cliente, incluso en lo relativo a transferencias internacionales, salvo que se lo exija el Derecho de la UE o de un Estado miembro, en cuyo caso Sustainly informará al Cliente antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.

Las Condiciones Generales, el presente Anexo y el uso que el Cliente haga de las funcionalidades de la plataforma constituyen la totalidad de las instrucciones documentadas del Cliente. Los detalles del tratamiento figuran en el Anexo 1.

Sustainly informará al Cliente si, en su opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable.

3. Obligaciones del Cliente

El Cliente garantiza que dispone de base jurídica para el tratamiento que instruye, que ha facilitado toda la información exigida a los interesados y que sus instrucciones son conformes a Derecho. La exactitud y licitud de los datos cargados son responsabilidad del Cliente.

El Cliente no podrá cargar categorías especiales de datos personales (art. 9 del RGPD) ni datos relativos a condenas e infracciones penales (art. 10 del RGPD). Cuando cargue registros de nóminas, de recursos humanos o análogos, deberá eliminar u ocultar previamente dichos datos. Sustainly no está obligado a revisar el contenido cargado y no asume responsabilidad alguna derivada de datos cargados en contravención de esta cláusula.

4. Confidencialidad

Sustainly garantiza que las personas autorizadas para tratar datos personales están sujetas a un deber de confidencialidad contractual o legal adecuado y que el acceso se limita a quienes lo necesitan para el desempeño de sus funciones.

5. Seguridad

Sustainly aplica las medidas técnicas y organizativas recogidas en el Anexo 2, adecuadas al riesgo conforme al art. 32 del RGPD. Sustainly podrá actualizar dichas medidas siempre que no se reduzca el nivel de protección.

6. Subencargados

El Cliente otorga autorización general por escrito para que Sustainly recurra a subencargados. La lista actualizada está publicada en /es/subprocessors y se reproduce en el Anexo 3.

Sustainly comunicará con al menos 30 días de antelación la incorporación o sustitución de un subencargado, mediante correo electrónico al contacto registrado del Cliente o mediante aviso en la página de subencargados cuando el Cliente esté suscrito a sus actualizaciones. El Cliente podrá oponerse dentro de ese plazo por motivos razonables de protección de datos. Las partes examinarán la objeción de buena fe; de no alcanzarse una solución, el Cliente podrá resolver los servicios afectados sin penalización, con devolución proporcional de los importes anticipados por servicios aún no prestados.

Sustainly impone a cada subencargado obligaciones de protección de datos no menos protectoras que las del presente Anexo y sigue respondiendo plenamente ante el Cliente del cumplimiento de las obligaciones de cada subencargado.

7. Subencargados de inteligencia artificial

Sustainly utiliza servicios de inteligencia artificial para extraer, clasificar y estructurar información de los documentos cargados. Respecto de dichos servicios:

  • el contenido remitido para su tratamiento no se utiliza para entrenar los modelos del proveedor;
  • el tratamiento se realiza sin conservación o con conservación breve exclusivamente a efectos de supervisión de abusos, según se indique por proveedor en el Anexo 3;
  • se selecciona tratamiento en la UE cuando el proveedor lo ofrece;
  • no se realizan decisiones automatizadas con efectos jurídicos o similarmente significativos para los interesados;
  • los resultados se generan con asistencia de inteligencia artificial y quedan sujetos a la revisión del propio Cliente conforme a las Condiciones Generales.

8. Asistencia al responsable

Teniendo en cuenta la naturaleza del tratamiento, Sustainly asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para:

  • atender las solicitudes de los interesados conforme al capítulo III del RGPD. Si Sustainly recibe directamente una solicitud de este tipo, no responderá sobre el fondo, remitirá al interesado al Cliente e informará al Cliente sin demora indebida;
  • cumplir los arts. 32 a 36 del RGPD, incluidos la seguridad del tratamiento, la notificación de violaciones, la evaluación de impacto relativa a la protección de datos y la consulta previa.

La asistencia que exceda de lo razonablemente exigible o que derive de una configuración inadecuada del servicio por parte del Cliente podrá facturarse, previo aviso, conforme a las tarifas habituales de Sustainly.

9. Violaciones de la seguridad de los datos personales

Sustainly notificará al Cliente sin demora indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de una violación de la seguridad que afecte a datos personales tratados por cuenta del Cliente. La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Cuando no se disponga de inmediato de información completa, esta se facilitará de manera gradual sin demora indebida adicional.

Sustainly no notificará a las autoridades de control ni a los interesados en nombre del Cliente, salvo que este lo instruya por escrito.

10. Devolución y supresión

Tras la terminación de los servicios, el Cliente dispondrá de 30 días para exportar sus datos e informes generados. Transcurrido ese plazo, Sustainly suprimirá, en el plazo de 90 días desde la terminación, todos los datos personales tratados por cuenta del Cliente, incluidos los contenidos en copias de seguridad conforme a su ciclo de rotación, salvo que el Derecho de la UE o de un Estado miembro exija su conservación. Previa solicitud, Sustainly confirmará la supresión por escrito.

11. Auditoría

Sustainly pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del art. 28 del RGPD y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor mandatado por él.

En primera instancia, Sustainly atenderá las solicitudes escritas razonables de información y facilitará su documentación de seguridad vigente. Cuando ello resulte insuficiente, podrá realizarse una auditoría presencial como máximo una vez al año, con preaviso escrito de 30 días, en horario laboral, sin perturbación indebida de la actividad, bajo compromisos de confidencialidad y a costa del Cliente, salvo que la auditoría revele un incumplimiento sustancial, en cuyo caso Sustainly asumirá los costes razonables. Podrán realizarse auditorías adicionales tras una violación de la seguridad de los datos personales o cuando lo exija una autoridad de control.

12. Transferencias internacionales

Los datos personales se tratan y almacenan dentro de la Unión Europea. Sustainly no transferirá datos personales fuera del EEE sin autorización del Cliente y sin un mecanismo de transferencia válido conforme al capítulo V del RGPD: una decisión de adecuación conforme al art. 45 o cláusulas contractuales tipo conforme al art. 46, junto con una evaluación de impacto de la transferencia y las medidas complementarias que resulten necesarias. Toda transferencia de este tipo se hará constar en el Anexo 3.

13. Responsabilidad y vigencia

La responsabilidad derivada del presente Anexo queda sujeta a las limitaciones previstas en las Condiciones Generales, en la medida permitida por la ley. Nada en este Anexo limita la responsabilidad de ninguna de las partes frente a los interesados o a las autoridades de control conforme a los arts. 82 y 83 del RGPD.

El presente Anexo surte efecto desde el primer uso de la plataforma por el Cliente y permanece vigente mientras Sustainly trate datos personales por cuenta del Cliente. Las cláusulas 4, 10, 11 y 13 subsistirán a la terminación.

Anexo 1 — Descripción del tratamiento

Objeto: prestación de la plataforma Sustainly para la elaboración de informes ESG, el cálculo de la huella de carbono corporativa y de producto y la evaluación de riesgos climáticos.

Duración: durante la vigencia de las Condiciones Generales, más los plazos de supresión previstos en la cláusula 10.

Naturaleza y finalidad: recogida, estructuración, almacenamiento, extracción, análisis, cálculo, generación de informes y supresión de la información contenida en los documentos cargados por el Cliente, con la finalidad de producir los resultados contratados.

Categorías de datos personales: datos personales contenidos de forma incidental en los registros empresariales cargados. Habitualmente: nombres, cargos y datos de contacto profesionales de empleados, firmantes y personas de contacto de proveedores que figuren en facturas, contratos, facturas de energía, resúmenes de nóminas y registros financieros; así como identificadores del tipo número de empleado. El Cliente determina qué carga y tiene instrucción de no cargar categorías especiales de datos personales.

Categorías de interesados: empleados y colaboradores del Cliente; empleados y representantes de proveedores, clientes y socios comerciales del Cliente.

Frecuencia: de forma continuada, durante la prestación de los servicios.

Anexo 2 — Medidas técnicas y organizativas

Control de acceso. Acceso basado en roles; acceso administrativo conforme al principio de mínimo privilegio; cuentas nominativas individuales sin credenciales compartidas; autenticación multifactor en cuentas administrativas y de infraestructura; revisión del acceso ante cambios de función y revocación al cese.

Cifrado. TLS 1.2 o superior para todos los datos en tránsito; cifrado en reposo de los datos almacenados y de las copias de seguridad; contraseñas almacenadas mediante un algoritmo de hash moderno con sal.

Segregación. Separación lógica de los datos de cada Cliente; separación de los entornos de producción, desarrollo y pruebas; no se utilizan datos personales de producción para pruebas.

Disponibilidad y resiliencia. Copias de seguridad automatizadas periódicas con plazo de conservación definido; procedimiento de restauración documentado y pruebas de restauración periódicas; infraestructura de alojamiento en la UE.

Registro y monitorización. Registros de aplicación y de acceso; conservación de registros de seguridad durante 12 meses; monitorización de accesos anómalos.

Gestión de vulnerabilidades. Aplicación oportuna de parches en la infraestructura y las dependencias; análisis de vulnerabilidades en dependencias; gestión de cambios en las publicaciones a producción.

Medidas organizativas. Compromisos de confidencialidad para todo el personal con acceso a datos; formación en protección de datos; procedimiento documentado de respuesta a incidentes, con escalado interno y notificación al Cliente; contratos escritos de tratamiento con todos los subencargados; registro de actividades de tratamiento conforme al art. 30.2 del RGPD.

Supresión. Procedimiento documentado de supresión y devolución de los datos del Cliente tras la terminación, que abarca las copias de seguridad.

¿Tiene preguntas sobre la protección de datos o las condiciones?

Nuestro equipo de cumplimiento está a su entera disposición.

info@sustainly.tech