Ir al contenido

Subencargados del tratamiento

Los proveedores a los que Onionly recurre para prestar el servicio, qué datos tocan y cómo se comunica un cambio.

Documento complementario del Contrato de encargo del tratamiento (Contrato de encargo del tratamiento) entre cada empresa cliente, como responsable, y Onionly SLU (NIF B66686908, Carrer de les Tres Creus, 2, Barcelona), como encargada. Cumple los apartados 2 y 4 del art. 28 del Reglamento (UE) 2016/679 (RGPD): identifica a los otros encargados a los que Onionly recurre, las garantías que les exige y el procedimiento para cambiarlos.

1. Objeto

Onionly no presta el servicio Laboro con medios exclusivamente propios: el servidor, el almacenamiento de ficheros, el envío de correo y la monitorización de errores los proporcionan proveedores externos que, en la medida en que alojan o pueden acceder a datos personales tratados por cuenta de la empresa cliente, son subencargados en el sentido del art. 28.2 RGPD. Este documento los enumera. La lista vigente es la publicada en laboro.app/legal/subencargados y la versión aplicable a cada contrato es la última comunicada a la empresa.

2. Autorización general (cláusula que cita el contrato de encargo)

Autorización para recurrir a subencargados. La empresa cliente autoriza
de forma general a Onionly a recurrir a los subencargados que figuran en la
lista publicada en subencargados, exclusivamente para los servicios y
los datos que en ella se indican. Onionly informará por escrito a la empresa
de cualquier adición o sustitución de subencargado con al menos treinta
(30) días naturales
de antelación a que el nuevo subencargado empiece a
tratar datos, dando así a la empresa la oportunidad de oponerse conforme al
art. 28.2 RGPD y al apartado 5 de este documento. Onionly impondrá a cada
subencargado, mediante contrato, las mismas obligaciones de protección de
datos que asume frente a la empresa, y seguirá siendo plenamente
responsable ante la empresa del cumplimiento de las obligaciones del
subencargado (art. 28.4 RGPD).

3. Lista de subencargados

Proveedor Servicio que presta Ubicación de los datos / región Garantías Datos a los que accede o aloja
S1 Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Alemania) Alojamiento del servidor de aplicación y de la base de datos (MariaDB) y de la caché (Redis). Alemania (Falkenstein o Núremberg) o Finlandia (Helsinki): centros de datos de la UE [fijar cuál al desplegar]. Hetzner también ofrece EE. UU. y Singapur: no se usan. Contrato de encargo conforme al art. 28.3 RGPD, concluido en la cuenta de cliente (accounts.hetzner.com/account/dpa); lista de subencargados de Hetzner en hetzner.com/AV/subunternehmer.pdf; medidas técnicas y organizativas auditadas anualmente por TÜV Rheinland. Si está fuera del EEE: cláusulas contractuales tipo (Decisión (UE) 2021/914) y evaluación de impacto de la transferencia. Todos los datos del servicio: registro de jornada, fichas de trabajadores, ausencias, cierres, auditoría, cuentas del panel.
S2 RunCloud (RunCloud Sdn. Bhd., Malasia — [verificar razón social y domicilio en el contrato]) Panel de gestión del servidor y despliegue (CI/CD). Tiene acceso administrativo al servidor. Proveedor establecido fuera del EEE; el servidor gestionado está en la UE (S1). Contrato de encargo art. 28.3 y cláusulas contractuales tipo (Decisión (UE) 2021/914) [pedir a RunCloud]; evaluación de impacto de la transferencia. Alternativa si no las facilita: gestionar el servidor sin panel externo. Acceso potencial a todo el servidor y, por tanto, a todos los datos; no los trata de forma ordinaria.
S3 Hetzner Online GmbH — Object Storage (compatible S3) Almacenamiento de ficheros en dos buckets separados: uno público (logotipos, avatares) y uno privado sin URL pública (justificantes, firmas, PDF sellados). Regiones fsn1/nbg1 (Alemania) o hel1 (Finlandia) [fijar cuál al desplegar]. El mismo contrato de encargo de S1; cifrado en reposo [completar en P7: cifrado de lado servidor o de cliente]. Justificantes de ausencia (pueden contener datos de salud), trazos de firma, PDF de cierres mensuales, fotos de trabajadores, logotipos.
S4 DonDominio — Soluciones Corporativas IP, S.L., CIF B57333601, C/ Menestrals, 14, Manacor (Illes Balears, España); DPO dpo@scip.es Registro del dominio laboro.app y envío de los correos del servicio: invitaciones al panel, restablecimiento de contraseña, avisos a los usuarios del panel. No se envía correo a los trabajadores. España. Su política de privacidad declara que actúa «estrictamente como Encargado del Tratamiento, conforme al artículo 28 RGPD y al correspondiente acuerdo de encargo» [pedir el acuerdo de encargo firmado]; para transferencias fuera del EEE aplica las cláusulas tipo 2021/914. Nombre y correo electrónico de los usuarios del panel; contenido de esos correos (enlaces de invitación, nunca contraseñas ni datos de jornada).
S5 Laravel Nightwatch — Laravel Holdings Inc., 60 Broad Street, 24th Floor #1559, New York, NY 10004 (EE. UU.) Recogida de trazas de error y rendimiento de la aplicación para su diagnóstico. Región UE (elegida al crear la cuenta; Nightwatch también ofrece EE. UU.). Retención por defecto 90 días. Empresa establecida en EE. UU.: contrato de encargo art. 28.3 y cláusulas contractuales tipo [pedir a Laravel Holdings Inc.]; el agente se configura para redactar datos personales antes de enviarlos (sin documentos, correos ni cuerpos de petición) y no se le envía ningún dato de jornada. Trazas técnicas: ruta, dirección IP, agente de usuario, identificador interno del usuario o de la empresa; no el contenido de los registros de jornada.

No hay ningún otro subencargado. En particular, no se utilizan servicios de análisis, publicidad, chat ni fuentes o imágenes servidas por terceros, y los PDF se generan en el propio servidor.

4. Garantías exigidas a cada subencargado

Antes de incorporar un subencargado, Onionly comprueba y documenta que:

  1. Existe un contrato escrito con el contenido del art. 28.3 RGPD (instrucciones, confidencialidad, seguridad, asistencia, supresión o devolución al final, auditoría).
  2. Los datos se alojan en el Espacio Económico Europeo o, si no, existe una decisión de adecuación o cláusulas contractuales tipo con la evaluación complementaria que exige la jurisprudencia del Tribunal de Justicia de la UE (asunto C-311/18).
  3. Las medidas de seguridad del subencargado son, como mínimo, equivalentes a las que Onionly asume en Medidas de seguridad para el servicio concreto que presta (cifrado en tránsito siempre; cifrado en reposo para el almacenamiento; control de acceso; registro de accesos).
  4. El subencargado se compromete a notificar a Onionly toda violación de seguridad sin dilación indebida, de modo que Onionly pueda cumplir el plazo de 24 horas del Procedimiento de brechas de seguridad.
  5. El subencargado no recurre a su vez a otros encargados sin las mismas garantías.

5. Procedimiento de cambio de subencargado

  1. Comunicación previa. Onionly comunica por escrito a cada empresa cliente, al correo del usuario propietario de la cuenta y mediante un aviso en el panel de gestión, la adición o sustitución prevista, con al menos 30 días naturales de antelación. La comunicación indica el proveedor, el servicio, la ubicación de los datos, las garantías y los datos afectados, en la misma forma que la tabla del apartado 3.
  2. Derecho de oposición. La empresa puede oponerse por escrito, en ese plazo de 30 días, exponiendo motivos razonables relacionados con la protección de datos. El silencio se entiende como no oposición.
  3. Respuesta de Onionly. Recibida la oposición, Onionly puede, en un plazo de 15 días: (a) renunciar al nuevo subencargado; (b) ofrecer una alternativa que atienda la objeción; o (c) comunicar que no puede prestar el servicio sin él.
  4. Resolución. Si Onionly no puede atender la objeción, la empresa tiene derecho a resolver el Contrato de encargo y las Condiciones de uso respecto del servicio afectado, sin penalización, antes de que el nuevo subencargado empiece a tratar sus datos. Onionly mantiene el servicio con los subencargados anteriores durante un periodo de transición de 30 días desde la resolución, durante el cual la empresa puede exportar todos sus datos (ZIP con CSV y PDF) desde el propio panel. Transcurrido ese periodo, se aplica lo previsto en el contrato de encargo para la devolución y supresión de los datos.
  5. Sustitución urgente. Si un subencargado deja de prestar el servicio de forma sobrevenida o sufre un incidente que obliga a sustituirlo sin poder respetar el plazo de 30 días, Onionly comunica la sustitución tan pronto como sea posible, con los mismos contenidos, y la empresa conserva el derecho de oposición y de resolución del apartado 4 desde esa comunicación.
  6. Cambios que no requieren comunicación. No son cambios de subencargado el cambio de plan o de contrato con un mismo proveedor, ni el cambio de región dentro del EEE con el mismo proveedor, aunque se reflejarán en la siguiente versión de la lista.

6. Responsabilidad

Conforme al art. 28.4 RGPD, si un subencargado incumple sus obligaciones de protección de datos, Onionly sigue siendo plenamente responsable ante la empresa cliente del cumplimiento de esas obligaciones, sin perjuicio de las acciones de repetición que Onionly pueda ejercer contra el subencargado.

7. Historial de versiones

Versión Fecha Cambio Comunicada a los clientes
0.1 2026-09-19 Primer borrador; proveedores pendientes de completar en P7. No (borrador)