Acuerdo de Tratamiento de Datos
Última actualización: 15 de junio de 2026
norppa.io proporciona este Acuerdo de Tratamiento de Datos en varios idiomas por comodidad. En caso de conflicto o ambigüedad, prevalecerá la versión en inglés.
El presente Acuerdo de Tratamiento de Datos (DPA) forma parte de las Condiciones del Servicio entre Norteris Oy (número de empresa 3621127-2, Sturenkatu 26, 00510 Helsinki, Finlandia), que opera el servicio norppa.io (encargado del tratamiento), y la organización suscriptora (responsable del tratamiento). Regula el tratamiento de datos personales por parte de norppa.io por cuenta del responsable del tratamiento en relación con el servicio norppa.io, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD).
1. Funciones y ámbito
El responsable del tratamiento determina los fines y medios del programa de inteligencia de seguridad: en concreto, qué dominios de proveedores se supervisan y cómo actuar sobre los hallazgos. norppa.io actúa como encargado del tratamiento operando la infraestructura técnica, ejecutando consultas de inteligencia y generando hallazgos e informes por cuenta del responsable del tratamiento.
Cuando norppa.io trata datos personales para sus propios fines (p. ej., datos de la cuenta del cliente y facturación), actúa como responsable del tratamiento independiente y este DPA no se aplica a dicho tratamiento. Ese tratamiento se describe en nuestra Política de Privacidad.
2. Objeto del tratamiento
- Naturaleza: consultas de inteligencia externas automatizadas contra fuentes de acceso público y de inteligencia sobre amenazas; almacenamiento y entrega de hallazgos e informes.
- Finalidad: proporcionar al responsable del tratamiento hallazgos de seguridad y pruebas de cumplimiento de NIS2 relativos a los dominios de proveedores enviados.
- Duración: durante la vigencia del contrato de suscripción, más un periodo de conservación de datos de 90 días tras la resolución.
3. Categorías de datos personales
El tratamiento en virtud de este DPA puede afectar a las siguientes categorías de datos personales, obtenidos de forma incidental de fuentes de acceso público durante la recopilación de inteligencia:
- Direcciones de correo electrónico (p. ej., registros WHOIS, conjuntos de datos de filtraciones, sitios de paste)
- Nombres asociados a registros de dominios o registros organizativos
- Datos de contacto profesionales de registros públicos
- Fragmentos de credenciales que aparecen en datos de filtraciones o paste (cifrados con hash o parciales)
norppa.io no recopila intencionadamente categorías especiales de datos (art. 9 RGPD) y notificará sin demora al responsable del tratamiento si se encuentran tales datos.
4. Obligaciones del responsable del tratamiento
El responsable del tratamiento garantiza que:
- Dispone de una base legal conforme al RGPD para instruir a norppa.io que realice consultas de inteligencia sobre los dominios enviados.
- Los dominios y objetivos enviados se han identificado mediante un proceso legítimo de gestión de riesgos de la cadena de suministro.
- El responsable del tratamiento responderá a las solicitudes de los interesados que norppa.io no pueda resolver por sí solo e informará a norppa.io de cualquier consulta regulatoria relacionada con los datos tratados.
5. Obligaciones del encargado del tratamiento
norppa.io se compromete a:
- Tratar únicamente según instrucciones: tratar los datos personales únicamente con el fin de prestar el Servicio y de acuerdo con las instrucciones documentadas del responsable del tratamiento. Si norppa.io está obligado a tratar datos por el Derecho de la UE o de Finlandia, informará al responsable del tratamiento, salvo que la legislación aplicable lo prohíba.
- Instrucciones lícitas: informar de inmediato al responsable del tratamiento si, en su opinión, una instrucción infringe el RGPD u otra disposición de protección de datos aplicable de la UE o de un Estado miembro.
- Confidencialidad: garantizar que todas las personas con acceso a los datos personales estén sujetas a obligaciones de confidencialidad adecuadas.
- Seguridad: implantar y mantener medidas técnicas y organizativas adecuadas, tal como se describe en la Sección 6.
- Subencargados: recurrir a subencargados únicamente según lo enumerado en la Sección 7, imponerles por contrato obligaciones de protección de datos equivalentes y seguir siendo plenamente responsable ante el responsable del tratamiento del cumplimiento de las obligaciones de cada subencargado.
- Derechos de los interesados: asistir al responsable del tratamiento en la respuesta a las solicitudes de los interesados, teniendo en cuenta la naturaleza del tratamiento.
- Notificación de violaciones de datos: notificar al responsable del tratamiento sin dilación indebida (y a más tardar en un plazo de 48 horas) tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos tratados en virtud de este DPA, facilitando la información exigida por el art. 33.3 del RGPD en la medida de lo posible.
- Evaluaciones de impacto relativas a la protección de datos: asistir al responsable del tratamiento en la realización de evaluaciones de impacto relativas a la protección de datos y consultas previas a la autoridad de control (arts. 35–36 RGPD), en la medida en que el tratamiento en virtud de este DPA sea pertinente.
- Supresión o devolución: a la finalización, suprimir o devolver todos los datos personales tratados en virtud de este DPA en un plazo de 90 días, salvo que la ley exija su conservación.
- Auditoría: poner a disposición del responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de este DPA y permitir auditorías o inspecciones realizadas por el responsable del tratamiento o un auditor designado, con sujeción a un preaviso razonable y a obligaciones de confidencialidad.
6. Medidas técnicas y organizativas de seguridad
norppa.io mantiene las siguientes medidas (art. 32 RGPD):
- Control de acceso: los sistemas de producción solo son accesibles mediante sesiones autenticadas; las interfaces de administración están restringidas a localhost; sin conexiones entrantes de internet a la infraestructura de escaneo.
- Cifrado en tránsito: todos los datos transmitidos entre servicios utilizan TLS 1.2 o superior.
- Cifrado en reposo: los datos de los clientes, los informes y las copias de seguridad se cifran en reposo.
- Aislamiento de la infraestructura: la infraestructura de evaluación no es accesible públicamente y opera desde direcciones IP externas estables; no se aceptan conexiones entrantes desde internet.
- Minimización de datos: los hallazgos se limitan al dominio enviado; no es posible el acceso a datos entre clientes por diseño (aislamiento estricto por customer_id a nivel de aplicación y base de datos).
- Ubicación de los datos: los datos principales de los clientes se almacenan en infraestructura de la UE (región de Fráncfort); todos los componentes edge se configuran en la región de la UE. No se almacenan datos fuera de la UE.
- Copias de seguridad: copias de seguridad cifradas automáticas diarias almacenadas sin conexión.
- Revisión: revisiones internas periódicas del código de seguridad y auditorías de dependencias.
7. Subencargados
norppa.io recurre a las categorías de subencargados enumeradas a continuación, para las que el responsable del tratamiento otorga una autorización general por escrito. Una lista completa que nombra a cada entidad está a disposición del responsable del tratamiento previa solicitud. norppa.io informará al responsable del tratamiento con al menos 30 días de antelación de cualquier incorporación o sustitución prevista de un subencargado; durante ese plazo, el responsable del tratamiento podrá oponerse por motivos razonables de protección de datos. Si la oposición no puede resolverse, el responsable del tratamiento podrá resolver el Servicio afectado.
- Proveedor de infraestructura de la UE (matriz estadounidense, almacenamiento de datos en la región de la UE): distribución de contenidos, alojamiento de la aplicación, almacenamiento de tokens de sesión, almacenamiento cifrado de informes y base de datos de SAQ/clientes. Todos los datos de los clientes se almacenan en centros de datos de la UE. Se han establecido cláusulas contractuales tipo (UE 2021/914) como salvaguarda para cualquier acceso administrativo incidental por parte de la matriz estadounidense.
- Procesador de pagos de la UE (Irlanda): procesamiento de pagos con tarjeta y gestión de suscripciones para los planes de autoservicio. El tratamiento tiene lugar dentro de la UE; actúa como responsable del tratamiento independiente de los datos de facturación. Sin transferencia a un tercer país.
- Banco de empresa/facturación de la UE (Finlandia): servicios bancarios para empresas y facturación manual de las suscripciones anuales pagadas mediante transferencia bancaria. Actúa como responsable del tratamiento independiente de los datos de pago y transferencia. Solo UE.
- Proveedor de correo transaccional de la UE (Francia): entrega de correos transaccionales y de notificación (enlaces de autenticación, alertas de seguridad, comunicaciones con clientes). Residencia de datos en la UE; cifrado en tránsito (TLS). Sin transferencia a un tercer país.
8. Transferencias internacionales de datos
En el curso ordinario, los datos personales tratados en virtud del presente Acuerdo no salen de la Unión Europea ni del EEE. Los datos principales de los clientes (región de Fráncfort), el procesamiento de pagos con tarjeta (Irlanda), la facturación anual (Finlandia) y la entrega de correo (Francia) tienen todos su base en la UE. El proveedor de infraestructura almacena los datos de los clientes dentro de la UE; para cualquier acceso administrativo incidental por parte de su matriz estadounidense, se han establecido cláusulas contractuales tipo (UE 2021/914). No se realiza ninguna transferencia a un tercer país sin una garantía adecuada conforme al Capítulo V del RGPD.
9. Duración y resolución
Este DPA está vigente durante la duración del contrato de suscripción. A su vencimiento o resolución, norppa.io, a elección del responsable del tratamiento, devolverá o suprimirá todos los datos personales tratados en virtud de este DPA en un plazo de 90 días y proporcionará confirmación por escrito de la supresión.
10. Legislación aplicable
Este DPA se rige por la legislación finlandesa y las disposiciones aplicables del RGPD. Los litigios se resolverán ante el Tribunal de Distrito de Helsinki.
11. Contacto
Consultas sobre protección de datos: [email protected]
Autoridad de control: Defensor de Protección de Datos de Finlandia, tietosuoja.fi