Acuerdo de Procesamiento de Datos (DPA)
Última actualización: 2026-09-26
Última actualización de la página de Subprocesadores: 2026-07-24
Este APD describe los términos bajo los cuales procesamos datos personales en su nombre.
Este Acuerdo de Procesamiento de Datos (Acuerdo) describe las obligaciones y condiciones bajo las cuales Petitions.com Group Oy (Proveedor de Servicios) procesa datos personales en nombre del autor de la petición (Autor de la Petición o Responsable del Tratamiento) en la prestación de servicios de alojamiento de peticiones en línea (Servicios).
Modificación de Términos
Nos reservamos el derecho de cambiar o modificar estos Términos en cualquier momento sin previo aviso.
Definiciones y Roles
- Proveedor de servicios: Peticiones.ec (Petitions.com Group Oy), actuando como Encargado del Tratamiento, procesa datos personales en nombre del Responsable del Tratamiento según sea necesario para prestar los Servicios.
- Responsable del tratamiento de datos: El autor de la petición, quien determina los fines y medios del tratamiento de los datos personales recopilados de los signatarios de su petición. Como autor de una petición alojada en Peticiones.ec, se le considera el Responsable del Tratamiento de Datos. Usted decide el contenido de la petición, lo que se solicita a los firmantes, los propósitos para procesar sus datos personales y el tiempo durante el cual se almacenan los datos personales. Peticiones.ec proporciona una plataforma en línea para crear y alojar peticiones, facilitando su rol como Responsable del Tratamiento con la autonomía para moldear la recolección y uso de datos de la petición según sus objetivos y obligaciones legales.
Alcance del Procesamiento
El Proveedor de Servicios tratará los datos personales únicamente siguiendo las instrucciones del Responsable del tratamiento y solo en la medida necesaria para prestar los Servicios, salvo que esté obligado a hacerlo por el Derecho de la Unión o de un Estado miembro al que esté sujeto el Proveedor de Servicios. En tal caso, el Proveedor de Servicios informará al Responsable del tratamiento de ese requisito legal antes de realizar el tratamiento, salvo que dicha ley lo prohíba por motivos importantes de interés público. El alcance de las actividades de procesamiento se limita a alojar, gestionar y facilitar peticiones en línea.
Como Encargado del tratamiento, el Proveedor de Servicios no borra los datos de las firmas por iniciativa propia. Cada borrado de datos de las firmas se lleva a cabo siguiendo las instrucciones documentadas del Responsable del tratamiento, ya sea dadas de forma específica o con antelación a través del presente Acuerdo.
La aceptación del presente Acuerdo por parte del Responsable del tratamiento constituye las instrucciones documentadas del Responsable del tratamiento al Proveedor de Servicios, incluidos los procedimientos para gestionar las solicitudes de borrado de los firmantes descritos a continuación y cualquier herramienta de autoservicio que el Proveedor de Servicios ponga a disposición de los firmantes en nombre del Responsable del tratamiento.
Conteo y listado de firmas
Para alojar y dar difusión a la petición, el Proveedor de Servicios contabiliza las firmas y muestra los recuentos en los Servicios: el número total de firmas, el número de firmas en un periodo de tiempo y el número de firmas recogidas en cada sitio web de los Servicios. Los recuentos también se utilizan para ordenar y listar las peticiones públicas, por ejemplo, las peticiones más firmadas en un sitio web o en el país indicado por el Autor de la petición. Las clasificaciones por número de firmas incluyen solo peticiones con al menos cinco firmas.
Estos recuentos son estadísticas anónimas que no identifican a ningún firmante. No se basan en el país, la ciudad ni otros datos que los firmantes facilitan en el formulario de firma. Esos datos solo se publican de forma agregada si el Autor de la petición elige publicar la distribución de firmas por lugar en la página de estadísticas de la petición, donde los lugares con menos de cinco firmas se agrupan.
La aceptación del presente Acuerdo por parte del Responsable del tratamiento constituye la instrucción documentada para este tratamiento.
Protección de Datos
El Proveedor de Servicios se compromete a implementar medidas técnicas y organizativas para garantizar la seguridad de los datos personales contra el acceso no autorizado, la pérdida o el daño.
Recopilación de Datos Prohibida
Está prohibido solicitar números de identificación personal (como números de identificación nacional) de los firmantes.
Subprocesadores
El Proveedor de Servicios puede contratar subprocesadores para ayudar en la prestación de los Servicios. El Proveedor de Servicios se asegurará de que los subencargados del tratamiento cumplan con las obligaciones de protección de datos conforme a este DPA. Usted reconoce y acepta que el Proveedor de Servicios retiene la discreción de seleccionar y reemplazar subprocesadores según sea necesario para proporcionar los Servicios de manera eficiente.
Lista de los subcontratistas. (Última actualización: 2026-07-24)
Responsabilidades del Responsable del Tratamiento
El Responsable del Tratamiento es responsable de garantizar que la recopilación, procesamiento y manejo de los datos personales cumplan con todas las leyes y regulaciones aplicables.
Identificación del Responsable del Tratamiento de Datos
Bajo el Reglamento General de Protección de Datos (RGPD), se requiere que la identidad del responsable del tratamiento de datos esté claramente indicada. Se establecen las siguientes disposiciones para los autores de peticiones que utilizan nuestro sitio web:
Autores Individuales de Peticiones
Si usted, como individuo, está creando una petición, se le requiere proporcionar su nombre legal completo. Esto sirve como su identificación como el responsable del tratamiento a los efectos del GDPR.
Autores Organizacionales de Peticiones
Si una petición se crea en nombre de una organización, se debe proporcionar el nombre legal completo de la organización. Además, la organización deberá designar y proporcionar los datos de contacto de un representante responsable de las actividades de tratamiento de datos, como un Delegado de Protección de Datos (DPD) o similar.
Derechos del Interesado
El responsable del tratamiento debe asegurarse de que los interesados (firmantes de la petición) puedan ejercer sus derechos en virtud del RGPD, tales como el derecho de acceso, rectificación o eliminación de sus datos, o presentar una reclamación ante una autoridad de control.
Gestión de solicitudes de supresión de datos de los interesados por parte de los firmantes
Las funciones varían según los datos de que se trate. Para los datos personales recopilados a través de las firmas de la petición, el Proveedor de Servicios actúa como Encargado del tratamiento y el Autor de la petición actúa como Responsable del tratamiento. En el caso de los propios datos operativos del Proveedor de Servicios, como la información de la cuenta, los registros técnicos y los mensajes del formulario de contacto, el Proveedor de Servicios actúa como Responsable del tratamiento independiente.
Como el Proveedor de Servicios actúa únicamente conforme a las instrucciones documentadas del Responsable del tratamiento, el procedimiento que figura a continuación constituye la instrucción permanente del Responsable del tratamiento para gestionar dichas solicitudes, autorizando al Proveedor de Servicios a actuar sin solicitar una aprobación separada para cada solicitud.
Cuando un firmante solicita al Proveedor de Servicios que borre los datos personales vinculados a una firma, el Proveedor de Servicios, sin dilación indebida, ocultará la firma al público y pondrá la información sobre el borrado a disposición del Autor de la petición dentro de los Servicios (por ejemplo, en una página de resumen de protección de datos y mediante un indicador en la cuenta). El Proveedor de Servicios no está obligado a enviar un correo electrónico aparte por cada borrado. Se concede al Autor de la petición 14 días para revisar la solicitud y borrar cualquier copia de los datos personales del firmante que haya descargado, exportado, impreso o almacenado de otro modo fuera de los Servicios. El Autor de la petición solo podrá oponerse al borrado cuando exista un motivo legítimo para seguir tratando los datos, por ejemplo, para la formulación, el ejercicio o la defensa de reclamaciones; una mera preferencia por conservar la firma no constituye un motivo válido. Cualquier oposición de este tipo deberá presentarse poniéndose en contacto con el Proveedor de Servicios dentro de ese plazo e indicando el motivo legítimo; el Proveedor de Servicios no ofrece un medio automático para que el Autor de la petición revierta un borrado. Si el Autor de la petición no se opone por tales motivos dentro de ese plazo, el Proveedor de Servicios eliminará de forma permanente los datos de la firma de la base de datos activa. El Proveedor de Servicios se propone completar el proceso dentro del plazo de un mes exigido por el RGPD.
El Proveedor de Servicios también puede poner a disposición una herramienta de autoservicio , como un enlace de eliminación en los mensajes de confirmación de firma o en la página de la petición, que permita a los firmantes eliminar directamente su propia firma. Cuando se utilice dicha herramienta, el Proveedor de Servicios actuará en nombre del Responsable del tratamiento conforme a las instrucciones documentadas establecidas en el presente Acuerdo.
Los datos personales pueden permanecer en copias de seguridad rutinarias durante un periodo limitado tras su eliminación de la base de datos activa. Estas copias de seguridad no se utilizan para el tratamiento diario y se sobrescriben de forma periódica, tras lo cual los datos se eliminan de forma permanente.
Los registros técnicos pueden contener datos personales, como direcciones IP o metadatos de entrega de correo electrónico. Estos registros se eliminan en un plazo de 30 días. Los mensajes del formulario de contacto pueden conservarse hasta 5 años con fines de auditoría, seguridad y resolución de disputas.
El Proveedor de Servicios conserva un registro mínimo de que se ha realizado un borrado, sin conservar los datos personales borrados, para demostrar el cumplimiento.
Gestión de solicitudes de rectificación de los firmantes
El derecho de rectificación se gestiona de la misma manera que el borrado: como Encargado del tratamiento, el Proveedor de Servicios no modifica los datos de las firmas por iniciativa propia, sino únicamente siguiendo las instrucciones documentadas del Responsable del tratamiento, incluida cualquier herramienta de autoservicio que el Proveedor de Servicios ponga a disposición de los firmantes en nombre del Responsable del tratamiento para corregir sus propios datos.
Una vez realizada una corrección, la lista de firmas activa mantenida dentro de los Servicios refleja el valor corregido. De conformidad con la obligación de utilizar datos de firma actualizados, el Responsable del tratamiento deberá basarse únicamente en una copia obtenida de nuevo y actualizar o descartar en consecuencia cualquier copia desactualizada; el Proveedor de Servicios no está obligado a revelar al Responsable del tratamiento el valor anterior, incorrecto.
El Proveedor de Servicios puede conservar un registro interno del cambio , por ejemplo, los valores anterior y nuevo, y el momento del cambio, con fines de prevención del fraude, seguridad y resolución de disputas. Este registro no se pone a disposición del Responsable del tratamiento por defecto y solo se conserva durante el tiempo necesario para dichos fines.
Notificación a los destinatarios
Cuando el Responsable del tratamiento haya comunicado datos de firma a cualquier destinatario, como un responsable de la toma de decisiones u otro tercero, el Responsable del tratamiento será responsable, de conformidad con el artículo 19 del RGPD, de comunicar a cada uno de dichos destinatarios cualquier borrado o rectificación posterior de esos datos, salvo que ello resulte imposible o exija un esfuerzo desproporcionado. La eliminación o corrección de datos por parte del Proveedor de Servicios dentro de los Servicios no exime de esta obligación respecto de las copias que el Responsable del tratamiento haya compartido fuera de los Servicios.
Responsabilidad y Cumplimiento
El responsable del tratamiento debe ser capaz de demostrar el cumplimiento del RGPD, incluyendo responder a las solicitudes de los interesados en relación con sus datos personales.
Política o Aviso de Privacidad
Debe proporcionarse una política de privacidad o aviso claro y accesible, que explique cómo se procesan los datos personales, los propósitos del procesamiento y cómo los interesados pueden ejercer sus derechos.
Notificación de Cambios
Los autores de peticiones están obligados a notificar a Peticiones.ec (Petitions.com Group Oy) cualquier cambio en su condición de responsable del tratamiento de datos o en los datos de contacto de su representante.
Revisión Anual del Procesamiento de Datos
El Autor de la Petición está obligado a realizar una revisión anual para determinar si todavía existe una razón válida para continuar con el procesamiento de los datos personales de los firmantes. Esta revisión debe evaluar la necesidad y relevancia de los datos en relación con el propósito de la petición. Si el autor de la petición determina que ya no existe una razón válida para continuar procesando los datos, debe tomar las medidas adecuadas para cesar el procesamiento e iniciar la eliminación de los datos de acuerdo con las leyes de protección de datos aplicables.
Uso de datos de firma actualizados
Antes de que el Responsable del tratamiento comunique datos de firma a cualquier tercero, como un responsable de la toma de decisiones u otro destinatario de la petición, o trate los datos fuera de los Servicios, incluido el contacto con los firmantes por correo electrónico, el Responsable del tratamiento deberá obtener una copia nueva de la lista de firmas desde los Servicios y utilizar únicamente esa versión actual. Los firmantes pueden ejercer su derecho de borrado en cualquier momento, y solo la lista activa mantenida dentro de los Servicios refleja dichos borrados. El Responsable del tratamiento no debe basarse en copias descargadas, exportadas o impresas con anterioridad para estos fines y debe desechar de forma segura las copias desactualizadas.
Retención y Eliminación de Datos
En caso de que el Responsable del Tratamiento (el autor de la petición) incumpla cualquiera de los términos del Acuerdo de Procesamiento de Datos (APD), incluyendo pero no limitado a la falta de realización de una revisión anual de las actividades de procesamiento de datos o la falta de justificación válida para el procesamiento continuo de los datos personales de los firmantes, el Proveedor de Servicios se reserva el derecho de eliminar o borrar los datos personales asociados con su petición.
Limitación de responsabilidad
En ningún caso la responsabilidad total del encargado del tratamiento ante el responsable del tratamiento por todos los daños, pérdidas y causas de acción, ya sea por contrato, delito (incluida la negligencia) u otro, excederá el monto total pagado por el responsable del tratamiento al encargado del tratamiento en virtud de este acuerdo.
Ley aplicable
Este Acuerdo se regirá por las leyes de Finlandia.