Anexo de procesamiento de datos

Fecha de entrada en vigor: 8 de septiembre de 2026

Este Anexo de Procesamiento de Datos ("DPA") forma parte de los Términos de Servicio y la Política de Privacidad entre:

Version Zero Limited, operando como Quizgecko ("Procesador", "nosotros" o "nuestro")
86-90 Paul Street
London, United Kingdom
EC2A 4NE, United Kingdom

y

El Cliente ("Responsable") que utiliza nuestros Servicios.

1. Definiciones

Los términos "Responsable", "Encargado", "Interesado", "Datos Personales", "Tratamiento", "Categorías Especiales de Datos Personales" y cualquier otro término específico tienen los significados que se les atribuyen en el GDPR del Reino Unido y el GDPR de la UE (colectivamente, "Ley de Protección de Datos Aplicable").

2. Alcance y propósito

Este DPA se aplica al Procesamiento de Datos Personales por nuestra parte en nombre del Controlador al proporcionar nuestros Servicios. Procesaremos los Datos Personales solo:

  • De acuerdo con las instrucciones documentadas del Responsable del Tratamiento
  • Con el propósito de proporcionar nuestros Servicios
  • Según lo exijan las leyes aplicables

2.1 Obligaciones del responsable y base legal

El Responsable reconoce y acepta que es el único responsable de:

  • Determinar y documentar la base legal para el Procesamiento según la Ley de Protección de Datos Aplicable (incluido el consentimiento, la necesidad contractual, los intereses legítimos u otros motivos válidos)
  • Proporcionar información clara y completa a los Titulares de Datos sobre el Tratamiento de sus Datos Personales
  • Obtener y mantener el consentimiento válido cuando lo exija la Ley de Protección de Datos aplicable, particularmente para:
    • Tratamiento de categorías especiales de datos personales
    • Tratamiento de datos personales de menores
    • Actividades de marketing directo
    • Transferencias internacionales de datos
  • Responder y gestionar solicitudes de derechos del interesado
  • Mantener registros de las actividades de Tratamiento bajo su responsabilidad
  • Implementando medidas técnicas y organizativas apropiadas para asegurar y demostrar el cumplimiento

3. Naturaleza y propósito del tratamiento

Procesaremos Datos Personales según sea necesario para proporcionar nuestros Servicios, incluyendo:

  • Creación y gestión de cuentas de usuario
  • Procesamiento de contenido subido o creado por los usuarios
  • Generación de contenido educativo y de cuestionarios impulsada por IA
  • Gestionando las funciones de compartir y colaborar
  • Brindar soporte al cliente
  • Procesamiento de pagos y gestión de suscripciones

4. Tipos de datos personales

Los Datos Personales Procesados pueden incluir:

  • Información básica del perfil (nombre, correo electrónico)
  • Datos de autenticación
  • Información de pago (procesada por nuestros proveedores de pago)
  • Contenido generado por el usuario
  • Datos de uso y análisis

5. Categorías de interesados

Los Datos Personales Procesados conciernen a las siguientes categorías de Interesados:

  • Empleados y usuarios autorizados del cliente
  • Estudiantes del cliente (si aplica)
  • Otros individuos cuyos datos están incluidos en el contenido subido a nuestros Servicios

6. Duración del tratamiento y retención de datos

Procesaremos Datos Personales durante la duración de la prestación de nuestro Servicio al Responsable del Tratamiento, a menos que la ley aplicable exija lo contrario o se acuerde entre las partes.

6.1 Períodos de retención específicos

Aplicamos los siguientes períodos de retención a los Datos Personales:

  • Cuentas activas: Los Datos Personales se retienen durante la duración de la prestación del servicio
  • Cuentas inactivas: La inactividad no elimina automáticamente los datos personales almacenados ni el contenido de aprendizaje
  • Cuentas eliminadas: Tras la eliminación de la cuenta o la terminación del contrato:
    • Sistemas principales: la eliminación de la cuenta anonimiza los datos de la cuenta y revoca el acceso. Algunos contenidos de aprendizaje se marcan como eliminados. Comuníquese con legal@quizgecko.com para solicitar la eliminación del contenido conservado, los archivos de origen y los resultados de las herramientas; normalmente respondemos a las solicitudes verificadas en un plazo de 30 días, sujeto a las excepciones aplicables
    • Sistemas de respaldo: Los datos se eliminan automáticamente 30 días después de la eliminación principal
    • Archivos de registro y pistas de auditoría: Retenidos hasta por 90 días con fines de seguridad y depuración
  • Retención de terceros: Algunos subprocesadores pueden retener ciertos datos durante períodos más largos cuando sea legalmente requerido (p. ej., procesadores de pago para registros financieros)

7. Medidas de seguridad

Implementamos medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, incluyendo:

  • Cifrado de datos en tránsito
  • Controles de acceso y mecanismos de autenticación
  • Procedimientos de respuesta a incidentes

8. Subencargados del tratamiento

El Responsable otorga una autorización general para que contratemos subencargados, siempre que nosotros:

  • Mantener una lista actualizada de subencargados del tratamiento en nuestra Política de Privacidad
  • Imponer obligaciones de protección de datos a los subencargados mediante acuerdos escritos
  • Seguir siendo responsable del cumplimiento de este DPA por parte de los subprocesadores
SubprocesadorPropósitoEnlace DPA/Privacidad
HetznerProveedor de alojamiento principalDPA
CloudflareEntrega de contenido y seguridadDPA
Google CloudInfraestructura en la nube y servicios de IADPA
Solarwinds (Papertrail)Gestión y análisis de registrosDPA
OpenAIServicios de IADPA
OpenRouterEnrutamiento e inferencia de modelos de IA a través de proveedores de modelos externosPolítica de privacidad
SentryInformes de errores y diagnósticosPolítica de privacidad
Grafana LabsMétricas del servicio, registros y trazasPolítica de privacidad
GoogleIniciar sesión con GoogleDPA
AppleIniciar sesión con ApplePolítica de privacidad
MailgunEntrega de correo electrónicoDPA
StripeProcesamiento de pagosDPA
RevenueCatGestión de suscripciones móvilesDPA
Google AnalyticsAnálisis webDPA

Esta lista puede ser actualizada de vez en cuando. Proporcionaremos aviso de cualquier cambio significativo en nuestro uso de subprocesadores a través de actualizaciones a este DPA.

9. Derechos del interesado

Nosotros haremos:

  • Asistir al Responsable del Tratamiento en la respuesta a las solicitudes de los Interesados
  • Reenviar cualquier solicitud de los Interesados al Responsable del Tratamiento
  • No responder a las solicitudes del Interesado sin la autorización del Responsable del Tratamiento

10. Violaciones de Datos Personales

En caso de una violación de Datos Personales, haremos lo siguiente:

  • Notificar al Responsable del Tratamiento sin demora indebida
  • Proporcionar información sobre la naturaleza y el impacto de la violación
  • Cooperar en la investigación y remediación de infracciones
  • Documentar todas las infracciones y acciones correctivas

11. Evaluaciones de Impacto de Protección de Datos

Proporcionaremos asistencia razonable al Responsable del Tratamiento con cualquier evaluación de impacto de protección de datos y consultas previas con las autoridades de supervisión.

12. Derechos de Auditoría

Nosotros haremos:

  • Poner a disposición la información necesaria para demostrar el cumplimiento de este DPA
  • Permitir y contribuir a auditorías e inspecciones por parte del Controlador
  • Informar al Responsable del Tratamiento si alguna instrucción infringe las leyes de protección de datos

13. Transferencias Internacionales

No transferiremos Datos Personales fuera del Reino Unido/EEE excepto:

  • A países con niveles de protección adecuados según lo determinen las autoridades relevantes
  • Sujeto a salvaguardias adecuadas (por ejemplo, Cláusulas Contractuales Estándar)
  • Con el consentimiento previo por escrito del Responsable del Tratamiento

13.1 Mecanismos de Transferencia

Para transferencias internacionales de Datos Personales, nos basamos en los siguientes mecanismos:

  • Mecanismo de transferencia principal: Utilizamos las Cláusulas Contractuales Estándar de la Comisión Europea (versión 2021) junto con el Anexo de Transferencia Internacional de Datos del Reino Unido a las SCCs de la Comisión de la UE para todas las transferencias fuera del Reino Unido/EEE.
  • Transferencias de Subprocesadores: Nuestros subprocesadores están contractualmente obligados por:
    • Cláusulas Contractuales Estándar (SCCs)
    • Anexo del Reino Unido cuando corresponda
    • Salvaguardas adicionales según lo requerido por la decisión Schrems II
  • Transferencias a EE. UU.: Para transferencias a los Estados Unidos, nos aseguramos de que nuestros subprocesadores:
    • Están certificados bajo el Marco de Privacidad de Datos (DPF) UE-EE. UU. cuando corresponda
    • Se han implementado medidas complementarias adecuadas según lo exigido por la decisión Schrems II
    • Mantener la transparencia sobre las solicitudes de acceso gubernamentales

El Responsable reconoce que estos mecanismos de transferencia son necesarios para la prestación de nuestros Servicios y consiente en dichas transferencias sujetas a las salvaguardias descritas anteriormente.

14. Devolución o Eliminación de Datos

Si deseas eliminar tus datos, puedes hacerlo en cualquier momento a través de nuestro sitio web o aplicación móvil. Simplemente visita tu perfil o página de configuración y sigue los pasos para solicitar la eliminación de datos. En la web, puedes acceder a esto directamente en https://quizgecko.com/settings?tab=more.

Tras la terminación de los Servicios, procederemos a:

  • Devolver o eliminar todos los Datos Personales según lo solicitado por el Responsable o el usuario
  • Eliminar copias existentes a menos que la ley exija conservarlas
  • Asegure la eliminación segura de datos de todos los sistemas
  • Los tipos de datos eliminados incluyen información de la cuenta, contenido de cuestionarios y datos de uso. Algunos datos pueden conservarse por un período limitado si lo exige la ley o por razones comerciales legítimas, después de lo cual se eliminarán de forma segura.

15. Responsabilidad

La responsabilidad de cada parte estará sujeta a las limitaciones establecidas en el Términos de servicio, excepto donde lo prohíba la ley aplicable.

16. Información de contacto

Para consultas relacionadas con la privacidad:

Correo electrónico: legal@quizgecko.com