← Volver a Kluppy

Acuerdo de Encargo de Tratamiento (DPA)

[object Object]

Contrato de Encargo del Tratamiento de Datos (DPA)

Versión 2.1 · Septiembre 2026

De conformidad con el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), este Contrato de Encargo del Tratamiento («DPA») regula el tratamiento de datos personales que KLUPPY, S.L. (el «Encargado») realiza por cuenta del Centro Educativo o Institución (el «Responsable») para la prestación del servicio de la plataforma educativa Kluppy.

Este DPA forma parte integrante de las Condiciones de Contratación B2B (Términos y Condiciones) y prevalece sobre ellas en todo lo relativo a la protección de datos personales.


Identificación de las partes

El Encargado del Tratamiento

El Responsable del Tratamiento (el «Centro»)


1. Objeto, naturaleza, finalidad y duración del tratamiento

1.1. Objeto. El Responsable encarga a Kluppy el tratamiento de datos personales de sus alumnos y personal docente necesario para prestar el servicio de la plataforma de aprendizaje de mecanografía Kluppy.

1.2. Naturaleza y finalidad. El tratamiento consiste en el alojamiento, procesamiento, generación de ejercicios, medición del rendimiento (PPM, precisión, niveles), presentación de métricas educativas y de gamificación y, cuando el Responsable lo active, la elaboración de informes de evidencias que ordenan esas mediciones por periodo para apoyar la evaluación del bloque de escritura con teclado (cláusula 12), única y exclusivamente para la prestación del servicio contratado. Kluppy no tratará los datos para fines propios (marketing, elaboración de perfiles con efectos jurídicos, ni entrenamiento de modelos de IA).

1.3. Duración. El encargo tiene la misma duración que el contrato de licencia/servicio suscrito entre las partes. A su finalización se estará a lo previsto en la cláusula 9 (devolución o supresión).

2. Instrucciones documentadas

2.1. Kluppy tratará los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo obligación legal, en cuyo caso lo informará previamente salvo prohibición legal.

2.2. La contratación del servicio, sus condiciones y este DPA constituyen las instrucciones iniciales del Responsable. Kluppy informará al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.

3. Confidencialidad

Kluppy garantiza que las personas autorizadas para tratar los datos se han comprometido expresamente por escrito a respetar la confidencialidad, o están sujetas a una obligación legal de confidencialidad, y reciben la formación necesaria.

4. Seguridad del tratamiento (Art. 32 RGPD)

Kluppy aplicará las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, detalladas en el Anexo II, teniendo en cuenta el estado de la técnica, los costes, y la naturaleza, alcance, contexto y fines del tratamiento, así como los riesgos para los derechos y libertades de los interesados (con especial atención por tratarse de datos de menores).

5. Subencargados (Art. 28.2 y 28.4 RGPD)

5.1. El Responsable autoriza el recurso a los subencargados relacionados en el Anexo III.

5.2. Kluppy impondrá a cada subencargado, por escrito, las mismas obligaciones de protección de datos que las estipuladas en este DPA, en particular las garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas. Kluppy seguirá siendo plenamente responsable ante el Responsable del cumplimiento por parte del subencargado.

5.3. Kluppy informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados con una antelación mínima de 30 días, dando al Responsable la posibilidad de oponerse por motivos legítimos de protección de datos.

6. Asistencia al Responsable (Arts. 28.3.e y 28.3.f RGPD)

6.1. Derechos de los interesados. Kluppy asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas (incluidas herramientas de exportación y borrado en la plataforma), para atender las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, limitación, portabilidad y oposición; arts. 15-22 RGPD). Si un interesado dirige una solicitud a Kluppy, esta la trasladará al Responsable sin dilación.

6.2. Seguridad, EIPD y consulta previa. Kluppy asistirá al Responsable en el cumplimiento de sus obligaciones de los arts. 32 a 36 RGPD (seguridad, notificación de brechas, evaluaciones de impacto y consulta previa a la autoridad de control), facilitando la información técnica necesaria de la plataforma.

7. Notificación de violaciones de seguridad (Art. 33.2 RGPD)

Kluppy notificará al Responsable, sin dilación indebida desde que tenga conocimiento de una violación de la seguridad de los datos personales, facilitándole al menos la información del art. 33.3 RGPD: naturaleza de la violación (categorías y número aproximado de interesados y de registros afectados), datos de contacto para más información, consecuencias probables y medidas adoptadas o propuestas. Esta notificación permite al Responsable cumplir, en su caso, su propia obligación de notificación a la autoridad de control (72 horas, art. 33.1) y a los interesados (art. 34).

8. Auditorías e inspecciones (Art. 28.3.h RGPD)

8.1. Kluppy pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 (incluidos informes de auditoría y certificaciones de la infraestructura subyacente).

8.2. Asimismo, Kluppy permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de otro auditor mandatado por él, con las siguientes condiciones razonables: preaviso mínimo de 15 días hábiles, periodicidad máxima anual (salvo requerimiento de la autoridad de control o brecha de seguridad), respeto a la confidencialidad y a la seguridad de otros clientes, y asunción por el Responsable de los costes que no deriven de un incumplimiento de Kluppy.

9. Devolución o supresión al final del encargo (Art. 28.3.g RGPD)

9.1. A la finalización de la prestación del servicio, y a elección del Responsable, Kluppy devolverá o suprimirá todos los datos personales tratados por su cuenta, y suprimirá las copias existentes, salvo que exista obligación legal de conservación. A tal efecto, Kluppy pondrá a disposición del Responsable una exportación completa de los datos en formato estructurado (JSON). Salvo instrucción de devolución o de supresión anticipada, transcurridos 180 días desde la finalización Kluppy procederá a la supresión definitiva. [actualizado 2026-08-03: 90→180 días, alineado con el ciclo escolar y el resto de plazos de la plataforma — a validar por asesoría]

9.2. Durante la vigencia del encargo, cuando el Responsable dé de baja a un alumno individual desde el panel de administración, los datos de dicho interesado se conservan bloqueados y sin acceso durante un máximo de 180 días (permitiendo su reincorporación sin pérdida de progreso) y transcurrido ese plazo se suprimen de forma definitiva y automática. El Responsable puede instruir en cualquier momento la supresión inmediata de un interesado concreto, que Kluppy ejecutará sin dilación indebida.

10. Transferencias internacionales (Cap. V RGPD, arts. 44-49)

10.1. Con carácter general, los datos se tratan y almacenan dentro del Espacio Económico Europeo (EEE).

10.2. Determinados subencargados forman parte de grupos empresariales con matriz en EE. UU. (Google, Stripe, Microsoft, Mailjet). Cuando el acceso a los datos desde fuera del EEE resulte inevitable (por ejemplo, para soporte técnico), dicho tratamiento se ampara en las garantías adecuadas del art. 46: Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework) cuando el proveedor esté certificado, o, en su defecto, cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea. El detalle por proveedor consta en el Anexo III. [a validar el mecanismo aplicable a cada proveedor]

11. Transparencia sobre el uso de Inteligencia Artificial (Art. 50 Reg. UE 2024/1689)

11.1. Kluppy genera parte de los textos de práctica mediante un sistema de IA generativa (Google Vertex AI, multi-región eu de la UE). A los prompts enviados a la IA no se incorporan datos personales de los alumnos; el sistema no se emplea para evaluar de forma automatizada al alumnado ni para tomar decisiones con efectos jurídicos. Los informes de evidencias de la cláusula 12 no utilizan IA: se calculan con reglas aritméticas deterministas sobre las mediciones registradas.

11.2. Kluppy identifica de forma visible el contenido generado por IA y facilita al Responsable la información necesaria para que este, a su vez, informe a alumnos y familias, conforme al deber de transparencia del art. 50 del Reglamento (UE) 2024/1689. La clasificación de riesgo del sistema bajo dicho Reglamento se documenta por separado. [clasificación de riesgo a validar por asesoría jurídica]

12. Informes de evidencias para la evaluación (supervisión humana)

12.1. Objeto. A solicitud del Responsable, Kluppy elabora informes que ordenan por periodo las mediciones de mecanografía de cada alumno (velocidad, precisión, nivel alcanzado, pulsaciones acumuladas y sesiones trabajadas) y las sitúan en tramos de logro, con la finalidad de aportar evidencia objetiva al profesorado del Responsable.

12.2. Naturaleza del informe. El informe es una propuesta de interpretación, no una calificación. No produce por sí mismo efecto alguno sobre el alumno: no altera su nivel, su acceso ni su progreso en la Plataforma, y no se transmite a terceros ajenos al Responsable.

12.3. Método. Los tramos se obtienen mediante reglas aritméticas deterministas y auditables aplicadas a las mediciones registradas y a los cortes acordados con el Responsable. No intervienen sistemas de IA, ni elaboración de perfiles, ni inferencias sobre características personales del alumno. Kluppy no trata la edad del alumnado a estos efectos.

12.4. Ausencia de decisión automatizada (Art. 22 RGPD). Al determinar la calificación siempre una persona del Responsable, que puede modificar o descartar cualquier tramo propuesto, el tratamiento no constituye una decisión basada únicamente en el tratamiento automatizado en el sentido del art. 22 RGPD. Kluppy facilitará al Responsable, cuando este lo solicite, la explicación del cálculo de un tramo concreto para que pueda atender el ejercicio de derechos de los interesados.

12.5. Límite de uso. Conforme a las Condiciones de Contratación B2B, el Responsable no podrá utilizar los informes como base única ni principal de la evaluación oficial del alumno. El Responsable fijará y documentará el peso que otorga al bloque de escritura con teclado dentro de la asignatura; la herramienta lo requiere como parámetro obligatorio y rechaza una configuración del 100 %.

12.6. Señal de trabajo en clase. Para dar contexto, la Plataforma deduce las sesiones en que trabajó cada grupo a partir de la actividad agregada del propio grupo, y refleja en cuántas de ellas trabajó cada alumno. No es un control de asistencia, no se presenta ni se exporta como tal y no interviene en los tramos de logro.

12.7. Trazabilidad. Los informes emitidos y los cortes aplicados quedan registrados de forma inmutable, de modo que el Responsable pueda acreditar, ante los interesados y ante la autoridad de control, qué evidencia se le facilitó y con qué parámetros.

13. Protección reforzada del menor (LOPDGDD art. 7; LOPIVI)

13.1. El Responsable garantiza contar con la base jurídica válida para el tratamiento de los datos de sus alumnos —por lo general, el ejercicio de su función educativa (interés público / misión educativa) y, cuando proceda, el consentimiento de los titulares de la patria potestad para menores de 14 años (art. 7 LOPDGDD)— y ha informado a los interesados y a sus representantes legales.

13.2. Kluppy aplica medidas de minimización en las funciones sociales (seudonimización en ligas y rankings) y no realiza elaboración de perfiles con efectos jurídicos sobre los menores. Kluppy dispone de mecanismos de moderación del contenido y de un canal de comunicación para incidencias.

13.3. Las obligaciones de la LOPIVI (LO 8/2021) relativas al bienestar del menor en el ámbito educativo corresponden al Centro respecto de sus alumnos; Kluppy, como proveedor tecnológico, aporta las herramientas de moderación y comunicación descritas y coopera con el coordinador de bienestar del Centro. [alcance LOPIVI a validar por asesoría jurídica]

14. Obligaciones del Responsable

El Responsable se obliga a: (a) disponer de una base jurídica válida y haber informado a los interesados; (b) documentar en su Registro de Actividades del Tratamiento el recurso a Kluppy como encargado; (c) impartir instrucciones lícitas; (d) atender, como responsable, el ejercicio de derechos de los interesados; y (e) cuando active los informes de evidencias, informar de ello a los interesados y a sus representantes legales, fijar y documentar el peso del bloque conforme a la cláusula 12.5, y garantizar que la calificación la determina siempre su profesorado.

15. Legislación aplicable y firma

Este DPA se rige por el RGPD, la LOPDGDD y la legislación española. Para las controversias derivadas del mismo, las partes se someten a los Juzgados y Tribunales de Donostia-San Sebastián.

Por el Encargado (KLUPPY, S.L.) Por el Responsable (el Centro)
Nombre: __________________________ Nombre: __________________________
Cargo: ___________________________ Cargo: ___________________________
Fecha: ___________________________ Fecha: ___________________________
Firma: ___________________________ Firma: ___________________________

ANEXO I — Descripción del tratamiento

ANEXO II — Medidas técnicas y organizativas de seguridad (Art. 32 RGPD)

  1. Seudonimización: identificadores criptográficos (UID) y seudónimos en ligas y rankings.
  2. Cifrado: en tránsito mediante HTTPS/TLS; en reposo mediante cifrado gestionado por la infraestructura (AES-256) en Google Cloud.
  3. Control de acceso (RBAC): autenticación robusta y reglas de seguridad granulares (Firestore Security Rules); los datos de cada Centro están aislados lógicamente e inaccesibles para otros Centros.
  4. Resiliencia y disponibilidad: arquitectura serverless con escalado automático y copias de seguridad diarias de la base de datos.
  5. Registro y trazabilidad: registro de eventos relevantes de administración y seguridad.
  6. Certificaciones de la infraestructura subyacente (Google Cloud): ISO 27001, ISO 27017, ISO 27018 y SOC 2.
  7. Gestión de incidentes: procedimiento de detección y notificación de brechas conforme a la cláusula 7.

ANEXO III — Subencargados autorizados

Subencargado Servicio Datos Ubicación del tratamiento Garantía de transferencia
Google Cloud EMEA (Firebase / Cloud) Alojamiento, base de datos y autenticación Todos UE (eur3: Bélgica / Países Bajos) Matriz en EE. UU.: EU-US DPF / CCT [a validar]
Google Vertex AI Generación de textos por IA Ningún dato personal (solo parámetros técnicos) UE (multi-región eu) Cubierto por el DPA de Google Cloud
Google Workspace / Classroom Importación de directorio (opcional, iniciada por el Centro) Email y nombre UE Cubierto por el DPA de Google Cloud
Microsoft (Azure AD / Entra ID) Autenticación e importación de directorio Email y nombre Irlanda (UE) Matriz en EE. UU.: EU-US DPF / CCT [a validar]
Stripe Payments Europe, Ltd. Pasarela de facturación (datos del pagador del Centro) Email y datos de pago Irlanda (UE) Matriz en EE. UU.: EU-US DPF / CCT [a validar]
Holded Facturación Email, nombre y NIF (solo pagadores) España Tratamiento en la UE
Mailjet Emails transaccionales Email del destinatario UE Tratamiento en la UE

Para la firma formal de este documento o cualquier duda, contactar con: info@kluppy.com