RGPD y Acuerdo de Tratamiento de Datos (DPA)
El presente Acuerdo de Tratamiento de Datos (Data Processing Agreement) se celebra conforme al art. 28 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, "RGPD") entre Skillworks S.r.l. (en calidad de Encargado del Tratamiento) y el Cliente (en calidad de Responsable del Tratamiento).
1. Objeto y Duración
El presente DPA regula el tratamiento de datos personales por parte de Skillworks S.r.l. por cuenta del Cliente, en el ámbito de la prestación de los servicios DRIN PRO. El DPA tiene la misma duración que el contrato de servicio.
2. Categorías de Datos Tratados
El Encargado trata las siguientes categorías de datos por cuenta del Responsable:
- Datos de identificación de los usuarios (nombre, correo electrónico, número de extensión);
- Datos de comunicación (llamadas, chat, correo de voz, grabaciones);
- Datos de tráfico (CDR, registros del sistema);
- Datos de configuración (ajustes PBX, contactos, reglas de enrutamiento).
3. Finalidades del Tratamiento
Los datos se tratan exclusivamente para: prestar el servicio UCaaS, garantizar la seguridad, realizar copias de seguridad y disaster recovery, prestar soporte técnico y cumplir con obligaciones legales.
4. Instrucciones del Responsable
El Encargado trata los datos exclusivamente según las instrucciones documentadas del Responsable, salvo obligaciones impuestas por la ley. El Responsable tiene derecho a modificar las instrucciones en cualquier momento.
5. Confidencialidad
Las personas autorizadas para el tratamiento de los datos están sujetas a una obligación de confidencialidad o a una obligación legal apropiada de confidencialidad.
6. Medidas de Seguridad
El Encargado implementa las siguientes medidas técnicas y organizativas de seguridad:
- Cifrado TLS/SRTP para todas las comunicaciones;
- Copias de seguridad automáticas diarias cifradas;
- Acceso biométrico a los centros de datos;
- Firewall Fail2Ban, auto-defense, static defense;
- Monitorización 24/7/365;
- Certificaciones ISO 27001, ISO 27017, ISO 27018;
- Centros de datos en Italia, 100% energía renovable.
7. Subencargados
El Encargado puede recurrir a los siguientes subencargados, todos ellos conformes al RGPD:
- Yeastar (tecnología PBX P-Series Cloud Edition);
- Amazon Web Services (infraestructura cloud);
- OpenAI / Google / ElevenLabs / Amazon (servicios de IA para transcripción y síntesis);
- Alperia (suministro de energía renovable).
El Responsable será informado de cualquier nuevo subencargado con un preaviso de 30 días.
8. Transferencia de Datos
Los datos se alojan principalmente en centros de datos italianos. Para los servicios de IA de terceros, la transferencia de datos fuera de la UE se realiza exclusivamente con garantías adecuadas (Decisiones de adecuación de la Comisión Europea, Cláusulas Contractuales Tipo).
9. Asistencia al Responsable
El Encargado asiste al Responsable en la gestión de las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad) y en la notificación de violaciones de datos personales (data breach) en un plazo de 72 horas.
10. Supresión de Datos
Al finalizar el contrato, el Encargado suprime todos los datos personales del Responsable en un plazo de 30 días, salvo obligaciones de conservación legal. Es posible solicitar la exportación de los datos antes de la supresión.
11. Auditoría
El Responsable tiene derecho a realizar verificaciones inspectoras (auditorías) en las instalaciones del Encargado, con un preaviso de 30 días y respetando las medidas de seguridad del centro de datos.
12. Registro de Violaciones
El Encargado mantiene un registro de todas las violaciones de datos personales y notifica al Responsable en un plazo de 24 horas desde su detección.
Última revisión: 11 de agosto de 2026