Acuerdo de Tratamiento de Datos
Cómo Gapfy trata los datos personales por cuenta de las organizaciones clientes, conforme exige el Artículo 28 del RGPD.
Última actualización: 13 de julio de 2026
El presente Acuerdo de Tratamiento de Datos («DPA») forma parte del acuerdo entre GAPFY UNIPESSOAL LDA («Gapfy», «Encargado del tratamiento») y la organización cliente («Cliente», «Responsable del tratamiento») que utiliza nuestros Servicios. Rige el tratamiento por parte de Gapfy de los datos personales contenidos en los Datos del Cliente por cuenta del Cliente y se aplica con carácter adicional a nuestras Condiciones del servicio y a nuestra Política de privacidad. Para los clientes de autoservicio, este DPA se incorpora por referencia a las Condiciones; puede obtenerse una copia contrafirmada previa solicitud en privacy@gapfy.io.
1. Definiciones
«RGPD» designa el Reglamento (UE) 2016/679. «Responsable del tratamiento», «Encargado del tratamiento», «Subencargado del tratamiento», «Interesado», «Datos Personales», «Tratamiento» y «Violación de la Seguridad de los Datos Personales» tienen el significado que les atribuye el RGPD. «Datos Personales del Cliente» designa los datos personales contenidos en los Datos del Cliente que Gapfy trata por cuenta del Cliente.
2. Funciones y ámbito
Respecto de los Datos Personales del Cliente, el Cliente es el Responsable del tratamiento y Gapfy es el Encargado del tratamiento. Gapfy trata los Datos Personales del Cliente únicamente para prestar y dar soporte a los Servicios y solo siguiendo las instrucciones documentadas del Cliente, incluidas las establecidas en el presente DPA y en las Condiciones, salvo que el Derecho de la UE o de un Estado miembro le obligue a actuar de otro modo, en cuyo caso Gapfy informará al Cliente a menos que dicho Derecho lo prohíba. Gapfy informará inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos de la Unión o de los Estados miembros. Cuando Gapfy determine los fines y los medios del tratamiento (por ejemplo, los datos de cuenta, facturación y seguridad, y la analítica de uso agregada y respetuosa con la privacidad descrita en la Política de privacidad), actúa como Responsable del tratamiento con arreglo a la Política de privacidad. Cuando el Cliente conecte su propio proveedor de identidad, Gapfy también trata identificadores de directorio (como el identificador de tenant del Cliente, los identificadores de grupo y los dominios de correo electrónico) siguiendo las instrucciones del Cliente para enrutar el inicio de sesión único y aprovisionar usuarios.
3. Detalles del tratamiento (Anexo I)
- Objeto: la prestación de los Servicios de Gapfy suscritos por el Cliente.
- Duración: durante la vigencia de la suscripción más el plazo de supresión y devolución previsto en la sección 11.
- Naturaleza y finalidad: alojamiento, almacenamiento, organización, recuperación, transmisión y supresión de los Datos del Cliente en la medida necesaria para operar los Servicios; cuando el Cliente active funcionalidades de IA, transmisión del contenido que dichas funcionalidades necesiten a un subencargado de IA para su tratamiento dentro de la UE con la única finalidad de devolver el resultado solicitado; y, en el caso del módulo de selección de personal, alojamiento de portales de empleo públicos y recogida de candidaturas de empleo por cuenta del Cliente. Cuando el Cliente configure preguntas eliminatorias en una oferta de empleo, el Servicio rechaza automáticamente las candidaturas cuyas respuestas no se ajusten al requisito configurado, como instrucción documentada del Cliente; el Cliente es responsable de informar a los candidatos sobre dicho cribado automatizado (Art. 13(2)(f) del RGPD) y de proporcionar revisión humana cuando se solicite (Art. 22(3) del RGPD). Las candidaturas en estado terminal se suprimen automáticamente una vez transcurrido el período de conservación que el Cliente configure en su portal de empleo (entre 30 y 1095 días), y los candidatos sin candidaturas y sin consentimiento para la bolsa de talento se suprimen junto con ellas; este barrido constituye igualmente una instrucción documentada.
- Tipos de datos personales: identificadores y datos de contacto, el contenido que el Cliente y sus usuarios crean en los Servicios, los datos de uso y actividad, y cualesquiera otros datos personales que el Cliente decida enviar o solicite a los interesados a través de los Servicios. En función de los módulos utilizados, esto incluye documentos y archivos, registros de partes de horas, datos de reservas y de recursos, enlaces, pestañas y marcadores guardados, definiciones de solicitudes de API y valores de entorno, metadatos de repositorios de código fuente, datos de candidatura (CV, cartas de presentación, respuestas a las preguntas de la candidatura, idiomas y sexo autodeclarados, consentimiento para la bolsa de talento y estado de la candidatura), y el contenido de las instrucciones enviadas a las funcionalidades de IA y de los resultados devueltos por estas.
- Categorías de interesados: los usuarios autorizados del Cliente; los solicitantes de empleo y candidatos que envían candidaturas a través de los portales de empleo que el Cliente publica mediante los Servicios; y cualesquiera otras personas cuyos datos personales el Cliente incluya en los Datos del Cliente.
El Cliente no debe enviar, ni solicitar a los interesados a través de los Servicios, categorías especiales de datos personales salvo que haya implantado las garantías apropiadas, y es responsable de la licitud de los datos que envíe o solicite.
4. Confidencialidad
Gapfy garantiza que las personas autorizadas a tratar los Datos Personales del Cliente quedan sujetas a un deber de confidencialidad y tratan los datos únicamente conforme a las instrucciones.
5. Seguridad (Anexo II)
Gapfy aplica medidas técnicas y organizativas apropiadas con arreglo al Artículo 32 del RGPD, incluido el cifrado de los datos en tránsito y en reposo, controles de acceso y acceso de mínimo privilegio, aislamiento de red, registro y supervisión, prácticas de desarrollo seguro de software y revisiones periódicas. En el caso de las funcionalidades de IA, el contenido se criba en busca de datos personales y de patrones de inyección de instrucciones antes de enviarse al subencargado de IA, el tratamiento permanece dentro de la UE y el contenido no se utiliza para entrenar modelos de IA. Estas medidas se resumen aquí y se describen con más detalle en nuestra Política de privacidad; pueden actualizarse a medida que evoluciona la tecnología, siempre que no se reduzca el nivel de protección.
6. Subencargados del tratamiento (Anexo III)
El Cliente autoriza a Gapfy a recurrir a los subencargados del tratamiento enumerados en nuestra página de Subencargados, que incluyen nuestros proveedores de nube, identidad, correo electrónico, seguridad e IA. (Los proveedores de pagos tratan los datos de facturación en el ámbito en que Gapfy actúa como responsable del tratamiento, según se describe en la sección 2 y en la Política de privacidad, no como subencargados en virtud del presente DPA.) Gapfy impone a cada subencargado obligaciones de protección de datos no menos protectoras que las del presente DPA y sigue siendo responsable de su desempeño. Gapfy comunicará con al menos 30 días de antelación cualquier subencargado nuevo o sustituto, actualizando la página de Subencargados y notificándolo a los administradores del Cliente a través de los Servicios; el Cliente podrá oponerse dentro de dicho plazo por motivos razonables de protección de datos, y las partes colaborarán de buena fe para resolver la objeción. Si la objeción no pudiera resolverse, el Cliente podrá cancelar los Servicios afectados de conformidad con la Política de cancelación y reembolso.
7. Asistencia con los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Gapfy asiste al Cliente con medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a las solicitudes de los interesados que ejerzan sus derechos con arreglo al Capítulo III del RGPD. Los Servicios incluyen funcionalidades de privacidad de autoservicio (por ejemplo, la página de privacidad para candidatos de cada portal de empleo, a través de la cual los solicitantes de empleo pueden ejercer directamente la supresión, la exportación y la limitación de sus datos de candidatura), y el Cliente instruye y autoriza a Gapfy a operar dichas funcionalidades por cuenta suya; el presente DPA constituye la instrucción documentada del Cliente a tal efecto. Cuando Gapfy reciba directamente cualquier otra solicitud, remitirá al interesado al Cliente.
8. Asistencia con la seguridad, las violaciones y las evaluaciones de impacto
Gapfy asiste al Cliente para garantizar el cumplimiento de los Artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone Gapfy.
9. Notificación de Violaciones de la Seguridad de los Datos Personales
Gapfy notifica al Cliente sin dilación indebida tras tener conocimiento de una Violación de la Seguridad de los Datos Personales que afecte a los Datos Personales del Cliente, y facilita la información que el Cliente razonablemente necesite para cumplir sus propias obligaciones de notificación.
10. Transferencias internacionales
Gapfy aloja los Datos Personales del Cliente en la Unión Europea, y el tratamiento mediante IA en la configuración predeterminada también tiene lugar dentro de la UE. Cuando un subencargado del tratamiento transfiere datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación o en las Cláusulas Contractuales Tipo de la Comisión Europea con garantías adicionales, según se indica en la página de Subencargados.
11. Devolución y supresión
Cuando el Cliente elimina su organización (o cuando la prestación de los Servicios finaliza por otro motivo y el Cliente solicita la supresión), la supresión entra en un plazo de gracia reversible de 30 días durante el cual el Cliente aún puede exportar los Datos del Cliente o cancelar la supresión; al vencer dicho plazo, los Datos Personales del Cliente se suprimen de forma permanente de los sistemas de producción, salvo que el Derecho de la UE o de un Estado miembro exija su conservación. Una exportación de datos solicitada antes de la purga los retiene adicionalmente hasta 7 días más, hasta que se entrega la exportación. La supresión de un elemento también lo elimina del índice de búsqueda semántica de IA, y las cachés de IA de corta duración expiran automáticamente. El Cliente puede exportar los Datos del Cliente en cualquier momento durante la suscripción. La mera cancelación de un plan de pago no desencadena la supresión: el espacio de trabajo y sus datos permanecen disponibles en el nivel gratuito hasta que el Cliente los elimine.
12. Auditorías
Gapfy pone a disposición del Cliente la información necesaria para demostrar el cumplimiento del Artículo 28 del RGPD y permite y contribuye a la realización de auditorías, incluidas inspecciones, llevadas a cabo por el Cliente o por un auditor mandatado por este, previo aviso razonable y con sujeción a confidencialidad.
13. Responsabilidad
La responsabilidad de cada parte en virtud del presente DPA está sujeta a las limitaciones y exclusiones previstas en las Condiciones o en cualquier acuerdo firmado entre las partes.
14. Contacto
Para solicitar un DPA contrafirmado o plantear una cuestión sobre el tratamiento, contacte con privacy@gapfy.io.
Esta es una traducción de cortesía. La versión en lengua inglesa de este documento es la versión auténtica y jurídicamente vinculante. Las traducciones se facilitan únicamente a efectos de comodidad.