Acuerdo de Encargo de Tratamiento — DPA
Acuerdo que regula el encargo de tratamiento con clientes empresariales.
- Destinatarios
- Enterprise
- Entrada en vigor
- 20 de agosto de 2026
- Última actualización
- 20 de agosto de 2026
1. Objeto y naturaleza del Acuerdo
El presente Acuerdo de Encargo de Tratamiento de Datos, en adelante el “DPA”, regula el tratamiento de datos personales realizado por MOVION AI SYSTEMS, S.L. por cuenta de un cliente de Movion.
Este DPA se aplica cuando:
- El cliente determina las finalidades y medios esenciales del tratamiento.
- El cliente introduce, conecta o facilita datos personales a Movion.
- Movion trata dichos datos siguiendo las instrucciones documentadas del cliente.
- El tratamiento se realiza para prestar las funcionalidades contratadas.
En estos supuestos:
- El cliente actuará como responsable del tratamiento.
- Movion actuará como encargado del tratamiento.
- Los proveedores contratados por Movion podrán actuar como subencargados cuando traten datos siguiendo sus instrucciones.
Este DPA no se aplica a los tratamientos respecto de los que Movion actúe como responsable, incluyendo, según corresponda:
- Gestión de cuentas.
- Datos de representantes y usuarios.
- Facturación.
- Pagos.
- Seguridad propia.
- Prevención del fraude.
- Soporte.
- Cumplimiento legal.
- Gestión contractual.
- Defensa de reclamaciones.
Esos tratamientos se regulan principalmente mediante la Política de Privacidad de Movion.
2. Identificación de Movion
El encargado del tratamiento es:
- Entidad: MOVION AI SYSTEMS, S.L.
- Nombre comercial: Movion.
- NIF: B93859866.
- Domicilio social: C/ Iregua 5, Arroyo de la Miel, Benalmádena Costa, Málaga, España.
- Datos registrales: inscrita en el Registro Mercantil de Málaga, Sección 8, Hoja MA-200496, Inscripción 1.ª.
- Administrador: Antoine Miranda Sirvent, Administrador solidario.
- Sitio web y aplicación: movion.app.
- Correo electrónico: hello@movion.app.
En adelante, “Movion” o el “Encargado”.
3. Partes y roles
El cliente será la persona física o jurídica identificada en:
- La cuenta empresarial.
- El proceso de contratación.
- La orden de compra.
- El checkout.
- El contrato Enterprise.
- La documentación comercial aceptada.
- Otro documento contractual válido.
En adelante, el “Cliente” o el “Responsable”.
Cuando el Cliente actúe a su vez como encargado de otro responsable, Movion podrá tener la consideración de subencargado.
En ese supuesto:
- El Cliente garantiza que dispone de autorización suficiente para contratar a Movion.
- El Cliente comunicará a Movion las instrucciones pertinentes del responsable principal.
- Las referencias al Responsable se entenderán adaptadas a la cadena contractual.
- El Cliente seguirá siendo el interlocutor contractual de Movion.
- El Cliente no trasladará a Movion obligaciones incompatibles con el servicio contratado sin acuerdo previo.
Cada parte será responsable de determinar correctamente su posición jurídica respecto de cada tratamiento.
4. Incorporación al contrato y vigencia
Este DPA formará parte de los Términos y Condiciones, contrato Enterprise, orden de contratación o acuerdo principal celebrado entre las partes.
Una vez activado jurídicamente, podrá incorporarse mediante:
- Aceptación electrónica.
- Firma manuscrita.
- Firma electrónica.
- Orden de contratación.
- Referencia expresa en un contrato.
- Otro mecanismo vinculante permitido legalmente.
Este DPA entrará en vigor cuando:
- Haya sido publicado como versión vigente.
- El Cliente lo haya aceptado válidamente o conste incorporado al contrato.
Su duración coincidirá con la del tratamiento realizado por Movion por cuenta del Cliente.
Las obligaciones que por su naturaleza deban continuar después de la terminación permanecerán vigentes, especialmente las relacionadas con:
- Confidencialidad.
- Seguridad.
- Eliminación.
- Auditoría de operaciones anteriores.
- Responsabilidad.
- Transferencias.
- Cooperación con autoridades.
- Defensa de reclamaciones.
5. Definiciones
A efectos del presente DPA:
- Datos Personales: toda información sobre una persona física identificada o identificable.
- Datos del Cliente: datos personales tratados por Movion siguiendo instrucciones del Cliente.
- Responsable: entidad que determina los fines y medios esenciales del tratamiento.
- Encargado: entidad que trata datos personales por cuenta del responsable.
- Subencargado: proveedor contratado por Movion para realizar una parte del tratamiento por cuenta del Cliente.
- Interesado: persona física a la que se refieren los datos.
- Tratamiento: cualquier operación realizada sobre datos personales.
- Instrucción Documentada: instrucción comunicada mediante el contrato, la configuración de la Plataforma, el uso autorizado del servicio, correo electrónico u otro medio verificable.
- Violación de Seguridad: incidente que ocasione destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.
- Normativa de Protección de Datos: Reglamento General de Protección de Datos, Ley Orgánica 3/2018 y demás normativa aplicable.
- Transferencia Internacional: tratamiento o acceso a datos desde fuera del Espacio Económico Europeo cuando resulte aplicable el capítulo V del RGPD.
- Servicios: funcionalidades de Movion contratadas por el Cliente.
- Contrato Principal: Términos y Condiciones, contrato Enterprise, orden de contratación u otro acuerdo que regule el servicio.
Los términos no definidos tendrán el significado establecido en la normativa aplicable.
6. Objeto, duración, naturaleza y finalidad del tratamiento
Los detalles del tratamiento se describen en el Anexo I.
Con carácter general:
- El objeto será la prestación de las funcionalidades de Movion.
- La duración coincidirá con la relación contractual y el periodo posterior necesario para eliminar o devolver los datos.
- La naturaleza incluirá operaciones automatizadas y, cuando resulte necesario, intervenciones limitadas de personal autorizado.
- La finalidad será prestar, mantener, proteger y dar soporte a las funciones contratadas.
Las operaciones podrán incluir:
- Recogida.
- Registro.
- Organización.
- Estructuración.
- Almacenamiento.
- Consulta.
- Análisis.
- Generación mediante inteligencia artificial.
- Adaptación técnica.
- Programación.
- Transmisión.
- Publicación.
- Registro de resultados.
- Recuperación.
- Restricción.
- Eliminación.
Movion no determinará por su cuenta nuevas finalidades incompatibles con las instrucciones del Cliente.
7. Instrucciones documentadas
Movion tratará los Datos del Cliente únicamente conforme a instrucciones documentadas.
Se considerarán instrucciones iniciales:
- El Contrato Principal.
- Este DPA.
- La configuración seleccionada por el Cliente.
- Las acciones realizadas por usuarios autorizados.
- La conexión de integraciones.
- La activación de funciones.
- El contenido del Anexo I.
- Las instrucciones compatibles enviadas mediante los canales habilitados.
El Cliente podrá emitir instrucciones adicionales siempre que:
- Sean lícitas.
- Estén relacionadas con los Servicios.
- Sean técnicamente razonables.
- No exijan desarrollar una funcionalidad no contratada.
- No obliguen a vulnerar derechos de terceros.
- No contradigan la documentación contractual.
- No alteren materialmente el servicio sin acuerdo adicional.
Movion informará al Cliente si, en su opinión razonable, una instrucción infringe la normativa de protección de datos.
Movion podrá suspender la ejecución de una instrucción hasta que:
- Sea aclarada.
- Sea modificada.
- Se acredite su licitud.
- Se acuerde una solución compatible.
Movion podrá tratar datos sin seguir una instrucción cuando una norma obligatoria lo exija.
Cuando la ley lo permita, informará previamente al Cliente de dicha obligación.
8. Licitud y responsabilidad del Cliente
El Cliente garantiza que:
- El tratamiento es lícito.
- Dispone de una base jurídica válida.
- Ha informado a los interesados cuando resulte obligatorio.
- Los datos son adecuados, pertinentes y limitados.
- Las instrucciones cumplen la normativa.
- Dispone de autorización para utilizar los materiales.
- Puede transmitir los datos a Movion y a los subencargados autorizados.
- Ha obtenido los consentimientos necesarios.
- No utiliza Movion para finalidades incompatibles.
- No introduce datos obtenidos ilícitamente.
- Cumple la normativa de su sector.
- Gestiona las solicitudes de los interesados.
- Mantiene sus datos de contacto actualizados.
El Cliente será responsable de:
- Determinar las finalidades.
- Determinar los datos necesarios.
- Definir los plazos exigidos por su actividad.
- Revisar la adecuación de Movion a sus requisitos.
- Configurar usuarios, permisos e integraciones.
- Proteger sus dispositivos y medios de autenticación.
- Revisar el contenido antes de publicarlo.
- Emitir instrucciones claras.
- Informar de requisitos legales especiales.
Movion no será responsable de verificar de forma general la base jurídica utilizada por el Cliente.
9. Limitación de finalidad
Movion no utilizará los Datos del Cliente para finalidades propias incompatibles con la prestación del servicio.
Movion podrá tratar la información cuando sea necesario para:
- Prestar las funcionalidades.
- Mantener la Plataforma.
- Aplicar las instrucciones.
- Garantizar la seguridad.
- Investigar incidencias.
- Prevenir abuso.
- Cumplir obligaciones legales.
- Defender derechos.
- Eliminar o devolver los datos.
Movion no utilizará los Datos del Cliente para:
- Entrenar modelos propios.
- Crear perfiles publicitarios.
- Vender información personal.
- Enviar publicidad a los interesados del Cliente.
- Enriquecer bases de datos comerciales propias.
- Contactar a los interesados para fines incompatibles.
Los datos agregados o anonimizados de forma que no permitan identificar razonablemente a una persona podrán utilizarse para medir y mejorar el funcionamiento del servicio, siempre que la anonimización sea efectiva.
10. Confidencialidad
Movion mantendrá la confidencialidad de los Datos del Cliente.
La obligación de confidencialidad se aplicará:
- Durante el contrato.
- Después de su terminación.
- A empleados.
- A colaboradores.
- A administradores de sistemas.
- A personal de soporte.
- A subencargados.
- A cualquier persona autorizada para acceder.
Movion no comunicará los Datos del Cliente a terceros salvo:
- Instrucción documentada.
- Necesidad de utilizar un subencargado autorizado.
- Obligación legal.
- Requerimiento de autoridad competente.
- Necesidad de proteger derechos o seguridad conforme a la ley.
Cuando sea posible, Movion limitará la información comunicada a la estrictamente necesaria.
11. Personal autorizado
Movion limitará el acceso a las personas que necesiten los datos para:
- Prestar el servicio.
- Mantener la infraestructura.
- Resolver incidencias.
- Gestionar seguridad.
- Atender una solicitud autorizada.
- Cumplir obligaciones legales.
Las personas autorizadas deberán:
- Estar sujetas a confidencialidad.
- Recibir instrucciones adecuadas.
- Utilizar cuentas individuales cuando sea posible.
- No compartir credenciales.
- Acceder únicamente a la información necesaria.
- Respetar las políticas internas.
- Comunicar incidentes.
- Mantener la confidencialidad tras finalizar su relación.
Movion revisará razonablemente los accesos y revocará los que dejen de ser necesarios.
12. Medidas técnicas y organizativas
Movion aplicará medidas técnicas y organizativas adecuadas al riesgo.
Las medidas se describen en el Anexo II.
Podrán incluir:
- Control de accesos.
- Autenticación.
- Gestión de permisos.
- Cifrado en tránsito.
- Protección de credenciales.
- Separación entre organizaciones.
- Registro de eventos.
- Copias de seguridad.
- Gestión de vulnerabilidades.
- Actualizaciones.
- Procedimientos de incidentes.
- Minimización.
- Eliminación.
- Gestión de proveedores.
- Confidencialidad del personal.
- Continuidad de negocio.
Las medidas deberán:
- Ser proporcionales al riesgo.
- Tener en cuenta el estado de la técnica.
- Considerar los costes de aplicación.
- Adaptarse a la naturaleza de los datos.
- Revisarse cuando cambie el tratamiento.
- Mantenerse durante la vigencia del DPA.
Las medidas concretas aplicables dependerán de la naturaleza del tratamiento, la configuración del servicio y los riesgos identificados.
13. Gestión de accesos y credenciales
Movion aplicará controles destinados a evitar accesos no autorizados.
El Cliente deberá:
- Mantener actualizados sus usuarios.
- Revocar accesos innecesarios.
- Proteger su correo electrónico.
- Proteger sus dispositivos.
- No compartir credenciales.
- Utilizar únicamente integraciones autorizadas.
- Comunicar accesos sospechosos.
- Desconectar cuentas sociales cuando ya no sean necesarias.
Movion podrá:
- Bloquear sesiones.
- Revocar credenciales técnicas.
- Suspender accesos.
- Limitar una integración.
- Solicitar una nueva autenticación.
- Investigar actividades anómalas.
El Cliente será responsable de los accesos atribuibles a una gestión insuficiente de sus usuarios o dispositivos, sin perjuicio de las obligaciones propias de Movion.
14. Violaciones de seguridad
Movion notificará al Cliente, sin dilación indebida, las violaciones de seguridad que afecten a Datos del Cliente cuando tenga conocimiento de ellas.
La notificación incluirá, cuando la información esté disponible:
- Naturaleza del incidente.
- Fecha o periodo aproximado.
- Sistemas afectados.
- Categorías de datos.
- Categorías de interesados.
- Volumen aproximado.
- Consecuencias probables.
- Medidas adoptadas.
- Medidas previstas.
- Punto de contacto.
- Información útil para evaluar el riesgo.
Cuando no sea posible facilitar toda la información inicialmente, podrá proporcionarse por fases.
La notificación:
- No implicará reconocimiento de responsabilidad.
- No sustituirá la investigación.
- No impedirá adoptar medidas urgentes.
- Podrá estar limitada por obligaciones legales o de seguridad.
El Cliente será responsable de:
- Evaluar el riesgo como responsable.
- Decidir si debe notificar a una autoridad.
- Decidir si debe informar a los interesados.
- Mantener actualizados sus datos de contacto.
- Colaborar razonablemente.
- No realizar comunicaciones engañosas sobre el incidente.
Movion prestará asistencia razonable atendiendo a la información disponible y a la naturaleza del tratamiento.
15. Asistencia en derechos
Movion asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento, para atender solicitudes de:
- Acceso.
- Rectificación.
- Supresión.
- Oposición.
- Limitación.
- Portabilidad.
- Retirada del consentimiento.
- No ser objeto de decisiones automatizadas cuando resulte aplicable.
Cuando Movion reciba directamente una solicitud relativa a Datos del Cliente:
- No responderá en nombre del Cliente salvo autorización.
- Trasladará la solicitud al Cliente cuando pueda identificarlo.
- Podrá solicitar información para localizar la cuenta.
- Podrá confirmar a la persona que ha remitido la solicitud al responsable correspondiente.
El Cliente será responsable de:
- Determinar si el derecho procede.
- Responder dentro del plazo legal.
- Facilitar instrucciones claras.
- Verificar la identidad.
- Conservar evidencia de la respuesta.
La asistencia estará limitada a los datos y funciones disponibles en Movion.
16. Evaluaciones de impacto y consultas previas
Movion prestará asistencia razonable al Cliente respecto de:
- Evaluaciones de impacto.
- Consultas previas.
- Análisis de riesgos.
- Descripción del tratamiento.
- Medidas de seguridad.
- Subencargados.
- Transferencias internacionales.
- Incidentes.
- Funcionamiento general de las funcionalidades.
La asistencia dependerá de:
- La información disponible.
- La naturaleza del servicio.
- El papel de Movion.
- Las instrucciones del Cliente.
- La complejidad de la solicitud.
- La existencia de información confidencial o de otros clientes.
El Cliente será responsable de:
- Determinar si necesita una evaluación de impacto.
- Realizarla.
- Adoptar las decisiones correspondientes.
- Consultar a la autoridad cuando resulte obligatorio.
- Evaluar sus finalidades y bases jurídicas.
Movion no realizará automáticamente una evaluación de impacto individual para cada Cliente.
17. Cooperación con autoridades
Movion cooperará razonablemente con las autoridades competentes en relación con los tratamientos regulados por este DPA.
Cuando una autoridad contacte directamente con Movion respecto de Datos del Cliente:
- Movion verificará la legitimidad del requerimiento.
- Informará al Cliente cuando la ley lo permita.
- Limitará la comunicación a lo exigido.
- Mantendrá un registro razonable.
- Podrá solicitar aclaraciones.
- Podrá impugnar solicitudes manifiestamente improcedentes cuando resulte legal y razonable.
El Cliente colaborará con Movion y facilitará la información necesaria.
Nada de lo establecido impedirá a una autoridad ejercer sus competencias legales.
18. Subencargados
El Cliente concede a Movion una autorización general para contratar subencargados.
Los subencargados autorizados se identificarán en:
- El Anexo III.
- La Política y Lista de Subencargados.
- Un contrato Enterprise.
- Una notificación válida.
- Otro documento contractual aplicable.
Movion seleccionará proveedores que ofrezcan garantías razonables respecto de:
- Seguridad.
- Confidencialidad.
- Capacidad técnica.
- Protección de derechos.
- Eliminación o devolución.
- Gestión de incidentes.
- Transferencias internacionales.
- Proveedores de segundo nivel.
La autorización general no implica que todos los proveedores accedan a todos los datos.
El acceso se limitará a la función correspondiente.
19. Cambios y oposición a subencargados
Movion podrá:
- Incorporar un subencargado.
- Sustituirlo.
- Eliminarlo.
- Cambiar una entidad contractual.
- Modificar una ubicación.
- Cambiar una función.
Cuando un nuevo subencargado vaya a tratar materialmente Datos del Cliente, Movion procurará comunicarlo con al menos quince días de antelación.
La comunicación podrá realizarse mediante:
- Correo electrónico.
- Aviso dentro de la aplicación.
- Centro Legal.
- Sistema de notificación.
- Otro medio acordado.
El plazo podrá reducirse por:
- Seguridad.
- Continuidad.
- Incidente.
- Exigencia legal.
- Cambio urgente de proveedor.
- Necesidad técnica imprevisible.
El Cliente podrá oponerse dentro de los diez días siguientes a la comunicación.
La oposición deberá:
- Presentarse por escrito.
- Identificar al subencargado.
- Explicar el riesgo concreto.
- Basarse en motivos razonables de protección de datos.
- Incluir información suficiente para su evaluación.
Movion analizará la oposición de buena fe y podrá:
- Facilitar información.
- Adoptar medidas complementarias.
- Proponer una configuración alternativa.
- Evitar que el proveedor trate determinados datos.
- Ofrecer una funcionalidad alternativa.
- Retrasar el cambio.
- Terminar o permitir la terminación de la funcionalidad afectada.
El Cliente no tendrá un derecho general a vetar proveedores por motivos puramente comerciales o de preferencia.
20. Obligaciones de los subencargados
Movion impondrá al subencargado obligaciones de protección de datos sustancialmente equivalentes a las aplicables a Movion respecto del tratamiento encomendado.
Estas obligaciones incluirán, según corresponda:
- Tratamiento conforme a instrucciones.
- Limitación de finalidad.
- Confidencialidad.
- Seguridad.
- Asistencia en derechos.
- Comunicación de incidentes.
- Eliminación o devolución.
- Auditorías o información de cumplimiento.
- Restricciones sobre proveedores posteriores.
- Garantías de transferencias internacionales.
Movion seguirá siendo responsable frente al Cliente del cumplimiento de las obligaciones impuestas al subencargado en los términos exigidos por la normativa.
La responsabilidad no se extenderá a tratamientos que un proveedor realice como responsable independiente fuera del encargo de Movion.
21. Transferencias internacionales
Movion y sus subencargados podrán tratar o permitir acceso a datos desde fuera del Espacio Económico Europeo.
Cuando resulte aplicable el capítulo V del RGPD, Movion verificará un mecanismo válido, que podrá incluir:
- Decisión de adecuación.
- Marco de Privacidad de Datos cuando resulte aplicable.
- Cláusulas contractuales tipo.
- Normas corporativas vinculantes.
- Excepción reconocida legalmente.
- Medidas contractuales, técnicas u organizativas complementarias.
- Otro mecanismo válido.
El mecanismo podrá variar según:
- Proveedor.
- Entidad contractual.
- País.
- Producto.
- Región.
- Configuración.
- Flujo de datos.
Este DPA regula la relación entre Responsable y Encargado, pero no sustituye por sí solo las garantías específicas necesarias para una transferencia internacional.
Cuando sean necesarias cláusulas contractuales tipo de transferencia:
- Podrán incorporarse por referencia.
- Podrán formalizarse mediante el DPA del proveedor.
- Podrán añadirse mediante un anexo.
- Se seleccionará el módulo correspondiente.
Movion no garantiza que todos los datos permanezcan exclusivamente dentro de la Unión Europea.
22. Solicitudes de autoridades y acceso gubernamental
Cuando Movion o un subencargado reciba una solicitud de acceso de una autoridad pública, se procurará:
- Verificar su validez.
- Limitar la respuesta.
- Informar al Cliente cuando sea legalmente posible.
- Impugnar solicitudes manifiestamente desproporcionadas cuando sea razonable.
- Documentar la actuación.
- Aplicar las garantías contractuales existentes.
Movion no proporcionará acceso voluntario, masivo o indiscriminado a Datos del Cliente.
Esta cláusula no impedirá cumplir una obligación legal válida.
23. Ubicación y acceso a los datos
Los Datos del Cliente pueden ser tratados:
- En la infraestructura principal de Movion.
- En infraestructura de subencargados.
- Desde ubicaciones de personal autorizado.
- Desde sistemas de soporte cuando resulte necesario.
- Desde redes sociales conectadas.
- Desde proveedores de inteligencia artificial.
- Desde sistemas de almacenamiento y automatización.
La ubicación efectiva dependerá de:
- La arquitectura.
- El proveedor.
- La región contratada.
- La configuración.
- El tipo de dato.
- La función utilizada.
El acceso remoto desde otro país podrá constituir una transferencia internacional cuando así lo determine la normativa.
Movion deberá mantener una documentación razonable de:
- Proveedores.
- Servicios.
- Regiones verificadas.
- Accesos autorizados.
- Transferencias.
- Medidas aplicables.
24. Conservación de datos
Movion conservará los Datos del Cliente mientras:
- La cuenta permanezca activa.
- Sean necesarios para prestar el servicio.
- Exista una instrucción válida.
- Sea necesario resolver una incidencia.
- Exista una obligación legal.
- Deban preservarse evidencias.
- Sea necesario defender derechos.
Los plazos generales se describen en:
- La Política de Privacidad.
- Los Términos y Condiciones.
- El Anexo I.
- La documentación contractual específica.
Los registros de seguridad podrán conservarse con carácter general hasta doce meses, salvo que una incidencia, reclamación o necesidad legítima justifique un plazo superior.
Los datos que Movion trate como responsable se conservarán conforme a sus propias finalidades y obligaciones legales.
25. Devolución y eliminación
Al finalizar el tratamiento, Movion eliminará o devolverá los Datos del Cliente, a elección del Cliente, salvo que una norma exija su conservación.
La opción de devolución estará sujeta a:
- Las funcionalidades disponibles.
- Formatos razonablemente utilizables.
- Limitaciones técnicas.
- Derechos de terceros.
- El plan contratado.
- Solicitud previa a la eliminación.
El Cliente deberá solicitar o descargar los datos que necesite antes de la eliminación.
Tras la terminación:
- La cuenta será desactivada.
- Se detendrán las publicaciones futuras.
- Se iniciará la revocación de integraciones.
- Se iniciará la eliminación de datos operativos.
- La eliminación ordinaria se completará en un máximo de treinta días.
Movion podrá conservar:
- Facturas.
- Documentación mercantil.
- Evidencias contractuales.
- Registros de seguridad.
- Información necesaria para reclamaciones.
- Datos bloqueados por obligación legal.
Una vez completada la eliminación definitiva, Movion no estará obligado a restaurar los datos.
Cancelar una suscripción y solicitar la eliminación inmediata son actuaciones diferentes.
26. Copias de seguridad
Movion podrá mantener copias de seguridad destinadas a:
- Disponibilidad.
- Recuperación.
- Integridad.
- Continuidad.
- Protección frente a errores.
Los datos eliminados de los sistemas activos podrán permanecer temporalmente en copias de seguridad.
Mientras permanezcan en ellas:
- Estarán sujetos a confidencialidad.
- No se utilizarán para finalidades ordinarias.
- Su acceso estará restringido.
- Se eliminarán mediante rotación o sobrescritura.
- Solo se restaurarán cuando sea necesario para recuperar el servicio.
Cuando existan copias de seguridad, su gestión tendrá en cuenta:
- Alcance de las copias.
- Frecuencia.
- Ubicación.
- Protección.
- Periodo de conservación.
- Procedimiento de restauración.
- Pruebas de recuperación.
- Eliminación.
La existencia, alcance y configuración de las copias dependerán de los sistemas y proveedores utilizados.
27. Auditorías e inspecciones
Movion pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA.
El Cliente podrá realizar una auditoría cuando resulte necesario, aplicando las siguientes reglas:
- Se priorizará la revisión documental o remota.
- Se utilizará información ya disponible cuando sea suficiente.
- Se notificará con antelación razonable.
- Se limitará ordinariamente a una auditoría por año.
- Se realizará durante horario razonable.
- No interferirá innecesariamente en el servicio.
- Estará sujeta a confidencialidad.
- Protegerá la información de otros clientes.
- No permitirá acceder a secretos o sistemas no relacionados.
- Podrá realizarla un auditor independiente cualificado.
La limitación anual no se aplicará cuando:
- Exista un incidente relevante.
- Una autoridad lo requiera.
- Existan indicios razonables de incumplimiento.
- Una norma establezca otra cosa.
El Cliente comunicará previamente:
- Alcance.
- Objetivos.
- Metodología.
- Personas participantes.
- Documentación necesaria.
- Fecha propuesta.
Movion podrá proponer medidas alternativas que permitan demostrar el cumplimiento con menor impacto.
28. Información y demostración de cumplimiento
Movion podrá facilitar, según disponibilidad y pertinencia:
- Descripción de medidas de seguridad.
- Políticas internas.
- Información sobre subencargados.
- DPA de proveedores.
- Información sobre transferencias.
- Resúmenes de auditorías.
- Certificaciones disponibles.
- Registros relevantes.
- Información sobre incidentes.
- Respuestas a cuestionarios razonables.
Movion no estará obligado a:
- Revelar secretos empresariales innecesarios.
- Facilitar información de otros clientes.
- Proporcionar código fuente.
- Permitir acceso irrestricto a sistemas.
- Revelar detalles que comprometan la seguridad.
- Duplicar documentación ya facilitada.
La ausencia de una certificación concreta no implica por sí sola un incumplimiento.
29. Costes de asistencia extraordinaria
La asistencia ordinaria razonablemente necesaria para cumplir este DPA estará incluida en el servicio.
Movion podrá cobrar costes razonables cuando una solicitud:
- Sea extraordinariamente compleja.
- Exija desarrollo personalizado.
- Requiera una migración especial.
- Requiera presencia física.
- Exija múltiples auditorías.
- Se deba a instrucciones incorrectas del Cliente.
- Supere las funciones ordinarias contratadas.
- Requiera servicios profesionales adicionales.
Movion informará previamente de los costes cuando sea razonablemente posible.
El Cliente asumirá los costes de auditorías extraordinarias, salvo que la auditoría demuestre un incumplimiento material imputable a Movion.
Esta cláusula no limitará derechos u obligaciones imperativas.
30. Responsabilidad y reparto de obligaciones
Cada parte responderá de sus propias obligaciones legales y contractuales.
El Cliente responderá, entre otros aspectos, de:
- Licitud.
- Bases jurídicas.
- Información a los interesados.
- Finalidades.
- Instrucciones.
- Datos aportados.
- Configuración.
- Usuarios.
- Derechos.
- Normativa sectorial.
Movion responderá, entre otros aspectos, de:
- Seguir instrucciones documentadas.
- Confidencialidad.
- Medidas de seguridad propias.
- Subencargados.
- Asistencia.
- Eliminación.
- Información de cumplimiento.
- Obligaciones legales aplicables al encargado.
La distribución contractual de responsabilidades no limitará los derechos que la normativa reconozca a los interesados o autoridades.
Las limitaciones de responsabilidad del Contrato Principal se aplicarán al presente DPA en la medida permitida por la ley.
No se limitarán responsabilidades que no puedan limitarse conforme a una norma imperativa.
31. Terminación y supervivencia
Este DPA finalizará cuando:
- Termine el Contrato Principal.
- Finalice el tratamiento.
- Se eliminen o devuelvan los Datos del Cliente.
- Sea sustituido por otro DPA válido.
La terminación no afectará a:
- Obligaciones anteriores.
- Responsabilidades devengadas.
- Confidencialidad.
- Eliminación.
- Conservación legal.
- Cooperación en incidentes.
- Auditorías relacionadas con el periodo anterior.
- Defensa de reclamaciones.
- Obligaciones sobre transferencias.
Movion podrá conservar evidencia de:
- Aceptación.
- Versiones contractuales.
- Instrucciones relevantes.
- Solicitudes de derechos.
- Incidentes.
- Eliminación.
- Auditorías.
Dicha evidencia se conservará durante los plazos necesarios para acreditar el cumplimiento.
32. Orden de prevalencia, legislación y contacto
En materia de tratamiento por cuenta del Cliente, el orden de prevalencia será:
- Cláusulas contractuales tipo de transferencia, respecto de las materias que regulen imperativamente.
- DPA Enterprise o acuerdo firmado específicamente.
- El presente DPA.
- El Contrato Principal.
- La Política y Lista de Subencargados.
- La Política de Privacidad.
- La restante documentación general.
Las normas imperativas prevalecerán siempre.
Este DPA se regirá por:
- La legislación española.
- El Reglamento General de Protección de Datos.
- La Ley Orgánica 3/2018.
- La normativa de la Unión Europea directamente aplicable.
- Las demás normas imperativas aplicables.
Cuando la normativa permita pactar la competencia, las partes se someten a los juzgados y tribunales de Málaga, España.
Este pacto no afectará a:
- Competencias de autoridades de protección de datos.
- Competencias administrativas.
- Derechos de los interesados.
- Jurisdicciones imperativas.
Las comunicaciones relacionadas con este DPA podrán dirigirse a:
MOVION AI SYSTEMS, S.L.
C/ Iregua 5, Arroyo de la Miel, Benalmádena Costa, Málaga, España
Sitio web: movion.app
Correo electrónico: hello@movion.app
ANEXO I. DETALLES DEL TRATAMIENTO
A. Objeto del tratamiento
El objeto es el tratamiento de Datos del Cliente necesario para prestar las funcionalidades de Movion contratadas por el Cliente.
El tratamiento podrá comprender:
- Configuración de la organización.
- Análisis de información empresarial.
- Preparación de estrategias.
- Generación de calendarios.
- Generación de contenido escrito.
- Gestión de materiales.
- Programación.
- Publicación automática.
- Almacenamiento.
- Soporte.
- Seguridad.
- Eliminación.
B. Duración
El tratamiento se realizará:
- Durante la vigencia del Contrato Principal.
- Durante el periodo de terminación.
- Durante el plazo necesario para devolver o eliminar los datos.
- Durante los plazos exigidos legalmente respecto de información que deba conservarse.
La eliminación operativa ordinaria se completará en un máximo de treinta días tras la terminación, sin perjuicio de copias de seguridad y conservación legítima.
C. Naturaleza de las operaciones
Las operaciones podrán incluir:
- Recogida.
- Registro.
- Organización.
- Estructuración.
- Almacenamiento.
- Consulta.
- Análisis.
- Adaptación.
- Generación.
- Clasificación.
- Transmisión.
- Programación.
- Publicación.
- Recuperación.
- Restricción.
- Eliminación.
- Destrucción.
El tratamiento será principalmente automatizado.
El personal autorizado podrá acceder cuando resulte necesario para soporte, mantenimiento, seguridad, investigación de incidencias o cumplimiento legal.
D. Finalidades
Las finalidades serán:
- Prestar Movion.
- Personalizar el servicio.
- Generar estrategias y contenidos.
- Gestionar publicaciones.
- Mantener el historial.
- Resolver incidencias.
- Proteger la seguridad.
- Ejecutar instrucciones.
- Atender derechos.
- Cumplir obligaciones.
- Eliminar o devolver datos.
E. Categorías de interesados
Los Datos del Cliente pueden referirse a:
- Usuarios del Cliente.
- Empleados.
- Colaboradores.
- Representantes.
- Clientes.
- Clientes potenciales.
- Proveedores.
- Seguidores.
- Usuarios de redes sociales.
- Personas incluidas en fotografías o vídeos.
- Personas incluidas en documentos.
- Personas mencionadas en instrucciones o contenidos.
- Personas que interactúen con publicaciones.
El Cliente determinará las categorías concretas.
F. Categorías de datos personales
Los datos pueden incluir:
- Nombre y apellidos.
- Correo electrónico.
- Cargo.
- Organización.
- Información profesional.
- Identificadores.
- Fotografías.
- Vídeos.
- Voz incluida en materiales.
- Datos de redes sociales.
- Nombre de perfil.
- Identificador de página.
- Permisos.
- Tokens.
- Contenido.
- Comentarios.
- Mensajes incluidos por el Cliente.
- Prompts.
- Instrucciones.
- Metadatos.
- Datos técnicos.
- Dirección IP.
- Registros.
- Errores.
- Información incluida en documentos.
Los datos completos de tarjetas no deben ser introducidos en los contenidos de Movion.
G. Categorías especiales y datos de especial riesgo
Movion no está diseñado para tratar habitualmente categorías especiales de datos.
El Cliente no deberá introducir, salvo acuerdo específico, base jurídica válida y medidas adecuadas:
- Datos de salud.
- Datos genéticos.
- Datos biométricos identificativos.
- Origen racial o étnico.
- Opiniones políticas.
- Creencias religiosas.
- Afiliación sindical.
- Vida u orientación sexual.
- Datos penales.
- Datos especialmente sensibles de menores.
Movion podrá bloquear o eliminar información introducida contra estas reglas.
H. Frecuencia del tratamiento
El tratamiento podrá ser:
- Continuo mientras la cuenta esté activa.
- Periódico conforme al calendario.
- Puntual cuando un usuario ejecute una función.
- Automático cuando exista una programación.
- Ocasional para soporte o seguridad.
I. Conservación
Los Datos del Cliente se conservarán:
- Mientras sean necesarios para prestar el servicio.
- Durante la vigencia de la cuenta.
- Durante el procedimiento de terminación.
- Durante los plazos establecidos en el DPA y la Política de Privacidad.
Tras finalizar:
- Se iniciará la eliminación.
- Los datos operativos se eliminarán ordinariamente en un máximo de treinta días.
- Las copias de seguridad se eliminarán conforme a sus ciclos.
- Los datos sujetos a obligación legal podrán permanecer bloqueados.
- Los registros de seguridad podrán conservarse durante el plazo legítimo aplicable.
J. Instrucciones documentadas iniciales
Las instrucciones iniciales consisten en:
- Prestar las funcionalidades seleccionadas.
- Tratar los datos conforme a la configuración.
- Utilizar los proveedores autorizados.
- Generar los contenidos solicitados.
- Programar y publicar cuando exista autorización.
- Conservar los datos durante la relación.
- Aplicar las medidas de seguridad.
- Asistir en las obligaciones aplicables.
- Eliminar o devolver los datos al finalizar.
Las instrucciones adicionales deberán comunicarse mediante un canal verificable.
ANEXO II. MEDIDAS TÉCNICAS Y ORGANIZATIVAS
Las medidas descritas en este Anexo se aplicarán en función de la naturaleza del tratamiento, la configuración del servicio y los riesgos identificados.
A. Gobierno y gestión de seguridad
Movion deberá mantener:
- Responsabilidades internas definidas.
- Inventario de sistemas.
- Inventario de proveedores.
- Procedimientos de acceso.
- Procedimientos de incidentes.
- Procedimientos de eliminación.
- Revisión periódica de riesgos.
- Documentación de decisiones relevantes.
B. Control de acceso
Las medidas deberán incluir:
- Acceso por necesidad.
- Roles y permisos.
- Revocación de accesos.
- Revisión periódica.
- Cuentas individuales.
- Restricción de administradores.
- Control de proveedores.
- Prohibición de credenciales compartidas.
C. Autenticación y credenciales
Deberán aplicarse medidas para:
- Proteger el acceso mediante Auth0.
- Gestionar sesiones.
- Revocar accesos.
- Proteger secretos.
- Almacenar credenciales de forma segura.
- Limitar tokens.
- Rotar credenciales cuando sea necesario.
- Evitar exposición en código o registros.
D. Cifrado y protección de las comunicaciones
Movion utilizará cifrado en tránsito mediante protocolos adecuados.
El cifrado en reposo dependerá de:
- Cada proveedor.
- La configuración.
- El servicio contratado.
- El tipo de almacenamiento.
E. Separación entre organizaciones
Movion deberá aplicar mecanismos destinados a impedir que una organización acceda a datos de otra.
F. Infraestructura y alojamiento
La infraestructura podrá incluir los proveedores identificados en la Política y Lista de Subencargados, según las funciones y la configuración del servicio.
Su gestión tendrá en cuenta:
- Regiones.
- Entidades.
- Servicios.
- Accesos.
- Registros.
- Retención.
- Transferencias.
- Responsabilidades.
G. Registro y trazabilidad
Movion deberá mantener registros razonables de:
- Accesos relevantes.
- Cambios de configuración.
- Conexiones sociales.
- Autorizaciones.
- Publicaciones.
- Errores.
- Incidentes.
- Operaciones administrativas.
- Eliminaciones.
- Cambios de suscripción cuando sean relevantes.
Los registros deberán:
- Limitarse a lo necesario.
- Protegerse contra alteraciones.
- Tener plazos definidos.
- No incluir secretos innecesarios.
H. Copias de seguridad y restauración
Cuando se mantengan copias de seguridad, su gestión definirá:
- Datos incluidos.
- Frecuencia.
- Ubicación.
- Cifrado cuando corresponda.
- Retención.
- Accesos.
- Restauración.
- Pruebas.
- Rotación.
- Eliminación.
Las copias no deberán utilizarse como archivo permanente.
I. Actualizaciones y vulnerabilidades
Movion deberá:
- Mantener sistemas actualizados.
- Aplicar parches.
- Revisar dependencias.
- Proteger secretos.
- Investigar vulnerabilidades.
- Limitar servicios expuestos.
- Mantener configuraciones seguras.
- Documentar incidencias relevantes.
J. Gestión de incidentes
El procedimiento deberá incluir:
- Detección.
- Clasificación.
- Contención.
- Investigación.
- Recuperación.
- Evaluación de datos afectados.
- Comunicación interna.
- Comunicación al Cliente.
- Documentación.
- Medidas correctoras.
- Lecciones aprendidas.
K. Continuidad y disponibilidad
Movion deberá aplicar medidas razonables para:
- Reducir interrupciones.
- Recuperar servicios.
- Mantener configuraciones esenciales.
- Proteger datos.
- Gestionar fallos de proveedores.
- Priorizar funciones críticas.
- Comunicar incidencias relevantes.
L. Conservación y eliminación
Deberán documentarse procedimientos para eliminar datos de:
- Aplicación.
- Auth0.
- Google Drive.
- Google Sheets o bases de datos utilizadas.
- n8n.
- Hetzner.
- Proveedores de IA.
- Tokens de Meta.
- Registros.
- Copias de seguridad.
La eliminación deberá ser trazable cuando resulte apropiado.
M. Gestión de proveedores
Movion deberá:
- Evaluar proveedores.
- Revisar DPA.
- Revisar subencargados.
- Revisar ubicaciones.
- Revisar medidas.
- Revisar transferencias.
- Documentar cambios.
- Limitar accesos.
- Gestionar terminaciones.
N. Personal, formación y confidencialidad
El personal autorizado deberá:
- Conocer sus obligaciones.
- Mantener confidencialidad.
- Utilizar accesos individuales.
- Proteger dispositivos.
- Comunicar incidentes.
- Aplicar minimización.
- Evitar descargas innecesarias.
- Recibir formación adecuada.
O. Revisión periódica
Movion revisará razonablemente:
- Riesgos.
- Accesos.
- Proveedores.
- Medidas.
- Incidentes.
- Retención.
- Backups.
- Eliminación.
- Nuevas funcionalidades.
- Cambios regulatorios.
ANEXO III. PROVEEDORES QUE PUEDEN INTERVENIR
La intervención efectiva de cada proveedor depende de los servicios y funciones utilizados por el Cliente.
| Proveedor | Función relacionada con el tratamiento | Datos que puede tratar | Ubicación o ámbito | Papel |
|---|---|---|---|---|
| Auth0 by Okta | Autenticación, sesiones y seguridad | Nombre, correo, identificadores, IP, sesiones y eventos de acceso | Internacional según tenant y configuración | Puede actuar como subencargado cuando trate Datos del Cliente siguiendo instrucciones de Movion |
| Vercel | Alojamiento, despliegue y entrega de la aplicación | Solicitudes, IP, registros, datos técnicos y datos procesados por la aplicación | Internacional según servicios y configuración | Puede actuar como subencargado para determinadas operaciones |
| Hetzner | Infraestructura de servidor | Datos procesados mediante n8n, archivos, registros y credenciales técnicas | Según la infraestructura y configuración contratadas | Puede actuar como subencargado de infraestructura |
| Google Workspace y Google Drive | Correo, documentación y almacenamiento | Correos, contactos, documentos, archivos y materiales | Internacional según edición y configuración | Puede actuar como subencargado cuando procese Datos del Cliente por cuenta de Movion |
| OpenAI | Análisis y generación de contenido escrito | Prompts, contexto, archivos admitidos, resultados y metadatos | Internacional según entidad, servicio y configuración | Puede actuar como subencargado para las operaciones realizadas por cuenta de Movion |
| Google Gemini | Análisis y generación mediante IA | Prompts, contexto, archivos admitidos, resultados y metadatos | Internacional según modalidad, proyecto y región | Puede actuar como subencargado cuando trate Datos del Cliente siguiendo instrucciones de Movion |
n8n se utiliza para workflows de automatización. n8n GmbH solo se considerará receptor o subencargado si la modalidad, telemetría, licencia, soporte, diagnóstico o funciones adicionales permiten acceso a datos personales.
Stripe puede actuar como encargado o proveedor para determinadas operaciones y como responsable independiente para finalidades propias. No se incluye como subencargado general de los Datos del Cliente sin analizar el flujo concreto.
Meta gestiona Facebook e Instagram conforme a sus condiciones y puede actuar como responsable independiente. No se considera subencargado general de Movion por recibir publicaciones destinadas a sus plataformas.
La Política y Lista de Subencargados ofrecerá información más detallada y regulará las actualizaciones y oposiciones.
ANEXO IV. CONTACTOS E INSTRUCCIONES OPERATIVAS
A. Contacto de Movion
MOVION AI SYSTEMS, S.L.
Correo electrónico: hello@movion.app
Este canal podrá utilizarse para:
- Solicitudes de derechos.
- Incidentes.
- Instrucciones.
- Auditorías.
- Subencargados.
- Eliminación.
- Consultas sobre el DPA.
B. Contacto del Cliente
El contacto del Cliente será:
- El administrador principal de la organización.
- El correo asociado a la contratación.
- El contacto indicado en un contrato Enterprise.
- La persona designada posteriormente mediante un canal verificable.
El Cliente deberá mantener este contacto actualizado.
C. Canales operativos
Las instrucciones podrán comunicarse mediante:
- Configuración de la Plataforma.
- Acciones de usuarios autorizados.
- Correo electrónico.
- Área de administración.
- Contrato o anexo.
- Sistema de soporte.
- Otro medio acordado.
Las instrucciones urgentes deberán identificar claramente:
- Cliente.
- Organización.
- Datos afectados.
- Acción solicitada.
- Motivo.
- Plazo.
- Persona autorizada.
D. Actualización de instrucciones
Las instrucciones podrán actualizarse durante la relación contractual.
Cuando una nueva instrucción implique:
- Una finalidad diferente.
- Nuevas categorías de datos.
- Categorías especiales.
- Nuevos interesados.
- Una transferencia adicional.
- Una medida técnica personalizada.
- Un coste significativo.
- Un riesgo no previsto.
las partes deberán evaluar si es necesario:
- Modificar este DPA.
- Actualizar el Anexo I.
- Formalizar una orden adicional.
- Implantar nuevas medidas.
- Realizar una evaluación de impacto.
- Ajustar el precio o alcance.
- Rechazar la instrucción si no puede cumplirse lícitamente.