Acuerdo sobre el Tratamiento de Datos (DPA)
Versión preliminar — última revisión: 15 de junio de 2026. La versión definitiva se publicará antes de la comercialización y formará parte integrante del contrato SaaS.
1. Antecedentes
El presente Acuerdo sobre el Tratamiento de Datos ("DPA") integra los Términos y Condiciones del servicio Digital Product Passport ("DPP", "el Servicio") prestado por Kaboom Srl, con domicilio en Via Castellamonte 1, 10138 Torino, C.F./P.IVA IT-11178000011 ("Encargado del Tratamiento", "nosotros") al Cliente ("Responsable del Tratamiento"). El presente DPA regula el tratamiento de datos personales efectuado por el Encargado por cuenta del Responsable conforme al art. 28 del Reglamento (UE) 2016/679 ("RGPD").
2. Roles y objeto
El Cliente es Responsable del Tratamiento de los datos personales cargados o generados en la Plataforma. Kaboom Srl actúa como Encargado del Tratamiento, y trata los datos exclusivamente sobre la base de instrucciones documentadas del Responsable y para las finalidades de prestación del Servicio.
3. Duración del tratamiento
El tratamiento tendrá una duración equivalente a la de la relación contractual entre el Cliente y Kaboom Srl. Las disposiciones en materia de supresión o devolución de los datos (art. 11 del presente DPA) serán de aplicación a la finalización de la relación.
4. Naturaleza y finalidad del tratamiento
El tratamiento tiene naturaleza automatizada y tiene por finalidad: (a) la prestación del Servicio de trazabilidad de la cadena de suministro Digital Product Passport; (b) la generación de pasaportes digitales públicos sobre los productos del Cliente; (c) el anclaje de los datos de la cadena de suministro en blockchain DAC; (d) la prestación de soporte técnico y operativo.
5. Categorías de datos personales tratados
- Datos identificativos de los miembros del equipo del Cliente (nombre, apellidos, correo electrónico corporativo, cargo)
- Datos de cuenta y credenciales (gestionados a través del proveedor de identidad Zitadel)
- Datos de registro de actividad (logs de acceso, modificaciones, audit trail)
- Datos de contacto de los proveedores y clientes del Cliente, en caso de ser introducidos por el Cliente en la Plataforma
Nota: los datos de la cadena de suministro (lotes, productos, procesos) no constituyen, en sí mismos, datos personales. Lo serán en la medida en que contengan referencias identificativas a personas físicas (p. ej. el nombre de un operario).
6. Categorías de interesados
- Personal del Cliente con acceso a la Plataforma
- Personas de contacto de los proveedores y clientes del Cliente (cuando se introduzcan como contactos)
- Visitantes del pasaporte público (datos mínimos de navegación recabados con fines analíticos)
7. Subencargados autorizados
El Cliente autoriza a Kaboom Srl a recurrir a los siguientes subencargados para la prestación del Servicio:
- Microsoft Ireland Operations Ltd (Azure) — alojamiento en la nube (UE)
- Zitadel GmbH — gestión de identidad y autenticación (UE/CH)
- HashiCorp, Inc. — gestión de secretos mediante Vault, en régimen self-hosted (UE)
- IPFS / Pinata / Filebase — almacenamiento descentralizado para activos públicos (UE/EE. UU., cuando proceda con SCC)
- Quadrans Foundation — operador de la red blockchain DAC subyacente (UE)
- Sentry GmbH — monitorización de errores (UE)
Kaboom Srl notificará al Cliente con al menos 30 días de antelación cualquier modificación de la lista. El Cliente podrá oponerse a una modificación dentro del mismo plazo, con facultad de resolución sin penalización si la oposición no puede ser atendida.
8. Medidas técnicas y organizativas de seguridad
Kaboom Srl adopta medidas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, en particular:
- Cifrado de los datos en tránsito (TLS 1.3) y en reposo (AES-256)
- Arquitectura multi-tenant con aislamiento de los datos por organización
- Claves blockchain custodiadas en un vault dedicado para cada organización
- Accesos administrativos con autenticación multifactor
- Audit log íntegro de las operaciones de escritura sobre los datos
- Copias de seguridad gestionadas en infraestructura Microsoft Azure con un período de conservación de 30 días
- Monitorización continua y procedimientos de respuesta ante incidentes documentados
9. Derechos del Interesado
Kaboom Srl, en su calidad de Encargado, asistirá al Responsable en la atención de las solicitudes de los Interesados relativas a los derechos previstos en los arts. 15-22 RGPD (acceso, rectificación, supresión, portabilidad, limitación, oposición). Las solicitudes recibidas directamente por el Encargado serán remitidas al Responsable en un plazo de 5 días laborables.
10. Transferencias internacionales
El tratamiento se efectúa principalmente en el Espacio Económico Europeo (Microsoft Azure West Europe). Las eventuales transferencias a terceros países (p. ej. servicios IPFS en EE. UU.) se realizan sobre la base de Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea conforme al art. 46 RGPD.
11. Notificación de violación de datos personales
Kaboom Srl notificará al Responsable cualquier violación de datos personales de la que tenga conocimiento, sin dilación indebida y, en todo caso, dentro de las 48 horas, facilitando la información necesaria para la eventual notificación a la autoridad de control conforme al art. 33 RGPD.
12. Auditoría e inspecciones
El Responsable tiene derecho a verificar el cumplimiento por parte del Encargado del presente DPA, una vez al año y con un preaviso razonable, también mediante inspecciones o auditorías de terceros independientes sujetos a un deber de confidencialidad. Kaboom Srl pondrá a disposición, previa solicitud, las certificaciones o informes de auditoría pertinentes que ya obren en su poder (p. ej. ISO 27001, SOC 2, cuando proceda).
13. Supresión o devolución de los datos
A la finalización de la relación contractual, el Cliente podrá exportar sus datos en un plazo de 30 días. Transcurrido dicho plazo, Kaboom Srl suprimirá los datos de la Plataforma y de las copias de seguridad, salvo lo previsto por obligaciones legales de conservación. Las huellas criptográficas ya ancladas en la blockchain DAC, inmutables por su propia naturaleza, no pueden ser eliminadas; dichas huellas no contienen datos personales en claro.
14. Limitaciones de responsabilidad
Las limitaciones de responsabilidad del Encargado se rigen por el art. 8 de los Términos y Condiciones, sin perjuicio de lo establecido con carácter imperativo por el art. 82 RGPD en materia de responsabilidad solidaria por los daños causados por el tratamiento.
15. Jurisdicción competente y ley aplicable
El presente DPA se rige por la ley italiana. Para cualquier controversia serán exclusivamente competentes los Tribunales de Turín, sin perjuicio de lo establecido con carácter imperativo por el RGPD y por el Código de Privacidad (D.Lgs. 196/2003, en su versión modificada).
16. Contactos
Para consultas relativas al tratamiento de datos, dirigirse a info@kaboom.cloud. Se ruega al Cliente indicar en el asunto "DPA — DPP".
Borrador preliminar preparado para el despliegue provisional del sitio de prueba. La versión jurídicamente vinculante será revisada por un consultor de privacidad/legal antes de la comercialización del Servicio y sustituirá íntegramente la presente.
¿Preguntas sobre el DPA?
Escríbenos, respondemos en un día laborable.