Anexo de Encargo del Tratamiento

Última actualización: 6 de agosto de 2026

Este anexo forma parte de los Términos y Condiciones de Gastro Lab y se aplica siempre que una empresa cliente da de alta en la plataforma a personas empleadas. Regula el tratamiento de datos personales que Gastro Lab lleva a cabo por cuenta de esa empresa, conforme al artículo 28 del Reglamento (UE) 2016/679 y a la Ley Federal de Protección de Datos suiza. Al dar de alta a la primera persona empleada, la empresa cliente acepta este anexo. No requiere firma separada; se facilitará una copia firmada a quien la solicite.

1. Objeto y ámbito de aplicación

Gastro Lab presta a la empresa cliente un servicio de formación profesional en línea. Para prestarlo trata datos personales de las personas que esa empresa da de alta. Este anexo regula ese tratamiento y prevalece sobre cualquier disposición contraria de los Términos y Condiciones en materia de protección de datos. No se aplica a los datos de quien contrata en nombre de la empresa ni a los usuarios particulares que se registran por su cuenta. En esos casos Gastro Lab es responsable del tratamiento y se aplica únicamente la Política de Privacidad.

2. Papel de cada parte

La empresa cliente es la responsable del tratamiento: decide qué personas se dan de alta, con qué datos y con qué finalidad formativa. Gastro Lab es la encargada del tratamiento y trata esos datos únicamente por cuenta de la empresa cliente y siguiendo sus instrucciones. La empresa cliente garantiza que dispone de una base jurídica para facilitar los datos de su personal y que ha informado a las personas afectadas conforme a la normativa aplicable. Gastro Lab no verifica ese extremo y no responde de su ausencia.

3. Duración

Este anexo está en vigor mientras la empresa cliente mantenga al menos una cuenta de persona empleada en la plataforma y, en todo caso, mientras Gastro Lab conserve datos personales tratados por su cuenta. Las obligaciones de confidencialidad subsisten tras su terminación.

4. Naturaleza y finalidad del tratamiento

El tratamiento consiste en el alojamiento, registro, organización, consulta, modificación, comunicación a la propia empresa cliente y supresión de los datos, por medios automatizados. Su única finalidad es prestar el servicio de formación: crear y mantener las cuentas, asignar cursos, registrar el progreso y los resultados, emitir y verificar certificados y enviar los avisos operativos asociados. Gastro Lab no utiliza estos datos para finalidades propias, no los comunica a terceros salvo a los subencargados del apartado 9, no elabora perfiles con ellos y no los emplea con fines publicitarios.

5. Categorías de datos y de interesados

Interesados: las personas empleadas que la empresa cliente da de alta en la plataforma. Categorías de datos: · Identificativos: nombre y apellidos y dirección de correo electrónico. · Profesionales: puesto o rol, empresa a la que se asocia la cuenta e idioma de uso. · Credenciales: contraseña almacenada mediante una función de derivación de clave con sal, nunca en claro ni de forma reversible. · Formativos: cursos asignados, progreso por módulo, respuestas y resultados de las evaluaciones, certificados emitidos y su periodo de validez. · Técnicos mínimos: fecha y hora de acceso y registros de servidor. No se tratan categorías especiales de datos. La empresa cliente se obliga a no introducir en los campos de texto libre de la plataforma datos de salud, datos relativos a infracciones o cualquier otra categoría especial.

6. Instrucciones

Gastro Lab trata los datos únicamente conforme a las instrucciones documentadas de la empresa cliente. El uso de la plataforma conforme a su función —dar de alta, asignar cursos, consultar el progreso, descargar certificados y dar de baja— constituye la instrucción ordinaria. Las instrucciones adicionales se cursan por escrito a adrian@gastrolabacademy.com. Gastro Lab informará a la empresa cliente si, en su opinión, una instrucción infringe la normativa aplicable, y podrá suspender su ejecución hasta que se aclare. Si una obligación legal exigiera a Gastro Lab tratar los datos de otro modo, lo comunicará antes de hacerlo salvo que esa misma norma se lo prohíba.

7. Confidencialidad

Gastro Lab garantiza que toda persona autorizada para tratar los datos está sujeta a un deber de confidencialidad, contractual o legal, que subsiste tras el fin de su relación. El acceso se limita a quienes lo necesitan para prestar o mantener el servicio.

8. Medidas de seguridad

Gastro Lab aplica las medidas técnicas y organizativas descritas en el Anexo B, adecuadas al riesgo del tratamiento. Podrá modificarlas siempre que el nivel de seguridad resultante no sea inferior.

9. Subencargados

La empresa cliente autoriza con carácter general el recurso a los subencargados enumerados en el Anexo C. Gastro Lab impone a cada subencargado obligaciones de protección de datos equivalentes a las de este anexo y responde de su actuación como de la propia. Cualquier alta o sustitución de un subencargado se comunicará con una antelación mínima de treinta días naturales, por correo electrónico a la dirección de contacto de la empresa cliente. Dentro de ese plazo, la empresa cliente puede oponerse por motivos razonables relacionados con la protección de datos. Si la objeción no puede resolverse, cualquiera de las partes puede resolver el contrato respecto de los servicios afectados, con reembolso de la parte proporcional no consumida.

10. Transferencias internacionales

El tratamiento se realiza principalmente en infraestructura situada en el Espacio Económico Europeo y en Suiza. Cuando un subencargado trate datos fuera de esos territorios, la transferencia se ampara en una decisión de adecuación o en las cláusulas contractuales tipo de la Comisión Europea, con las adaptaciones reconocidas por la autoridad suiza, junto con las medidas complementarias que resulten necesarias.

11. Asistencia a la empresa cliente

Gastro Lab asiste a la empresa cliente, en la medida en que esta no pueda resolverlo por sí misma desde la plataforma, en la atención de las solicitudes de acceso, rectificación, supresión, limitación, oposición y portabilidad, y en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones y evaluación de impacto. Si una persona empleada dirige su solicitud directamente a Gastro Lab, esta la trasladará sin demora a la empresa cliente y no responderá por su cuenta salvo instrucción de aquella. Esta asistencia es gratuita en un uso razonable. El trabajo que exceda manifiestamente ese marco podrá facturarse previo presupuesto aceptado.

12. Violaciones de la seguridad de los datos

Gastro Lab notificará a la empresa cliente cualquier violación de la seguridad que afecte a los datos tratados por su cuenta sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho horas siguientes a tener conocimiento de ella. La notificación describirá la naturaleza del incidente, las categorías y el número aproximado de personas afectadas, las consecuencias probables y las medidas adoptadas o propuestas. Gastro Lab prestará la colaboración necesaria para que la empresa cliente pueda cumplir sus propias obligaciones de notificación ante la autoridad de control y ante las personas afectadas.

13. Información y auditoría

Gastro Lab pondrá a disposición de la empresa cliente la información necesaria para acreditar el cumplimiento de este anexo. La empresa cliente puede solicitar una auditoría una vez al año, con un preaviso de treinta días naturales, en horario laboral y sin interrumpir el servicio, por sí misma o a través de un auditor independiente sujeto a confidencialidad que no sea competidor de Gastro Lab. Podrá darse respuesta mediante documentación o certificaciones ya existentes cuando estas cubran razonablemente el objeto de la auditoría. Los costes corren a cargo de la empresa cliente, salvo que la auditoría revele un incumplimiento sustancial.

14. Devolución y supresión de los datos

Al terminar la prestación del servicio, y a elección de la empresa cliente, Gastro Lab devolverá los datos en un formato estructurado y de uso común o los suprimirá junto con las copias existentes, en un plazo de noventa días naturales. Se exceptúan los datos que Gastro Lab deba conservar por obligación legal y los certificados ya emitidos: su código de verificación debe seguir siendo comprobable para que el diploma conserve su valor ante terceros. A tal efecto se conserva únicamente el dato mínimo necesario para responder a esa verificación.

15. Responsabilidad

La responsabilidad de las partes derivada de este anexo se rige por lo previsto en los Términos y Condiciones, sin perjuicio de la responsabilidad que la normativa de protección de datos atribuye directamente a cada parte frente a las personas interesadas y frente a las autoridades de control.

16. Ley aplicable

Este anexo se rige por el Derecho suizo, sin perjuicio de la aplicación imperativa del Reglamento (UE) 2016/679 cuando corresponda. La jurisdicción es la prevista en los Términos y Condiciones.

Anexo A · Detalle del tratamiento

Objeto: prestación de un servicio de formación profesional en línea. Duración: la indicada en el apartado 3. Naturaleza y finalidad: las indicadas en el apartado 4. Categorías de datos y de interesados: las indicadas en el apartado 5. Responsable del tratamiento: la empresa cliente. Encargada del tratamiento: Gastro Lab.

Anexo B · Medidas técnicas y organizativas

· Cifrado en tránsito mediante TLS en todas las comunicaciones con la plataforma. · Cifrado en reposo de la base de datos en la infraestructura del proveedor. · Contraseñas almacenadas mediante una función de derivación de clave con sal; nunca en claro ni de forma reversible. · Control de acceso por rol: cada persona ve únicamente los datos que su función requiere, y el responsable de una empresa accede solo a los datos de su propia empresa. · Sesiones autenticadas mediante credencial firmada y con caducidad. · Aislamiento lógico de los datos de cada empresa cliente. · Registro de los accesos y de las operaciones relevantes. · Copias de seguridad gestionadas por el proveedor de infraestructura, con posibilidad de restauración a un punto anterior en el tiempo. · Principio de mínimo privilegio en el acceso administrativo, limitado a las personas imprescindibles. · Revisión de estas medidas ante cualquier cambio relevante del servicio.

Anexo C · Subencargados autorizados

· Cloudflare — alojamiento de la aplicación, base de datos y red de distribución de contenido. Tratamiento en infraestructura de la Unión Europea y de Suiza. · Resend — envío de correo electrónico transaccional: credenciales de acceso, invitaciones a cursos, recordatorios y avisos operativos. Cuando se incorpore un proveedor de pagos, se añadirá a esta lista conforme al apartado 9 antes de que comience a tratar dato alguno.

Versión 1.0 — vigente desde el 6 de agosto de 2026.