Zerod como Encargado del Tratamiento
Versión 1.0En vigor desde 1 de agosto de 2026
En una frase
Cuando usas la plataforma Zerod, los datos personales que introduces siguen siendo tuyos. Tú decides qué se trata y para qué. Nosotros los tratamos solo para prestarte el servicio, siguiendo tus instrucciones, con un contrato de encargado firmado y con obligación de devolvértelos o eliminarlos cuando termine la relación.
1. Por qué existe esta página
El artículo 28 del RGPD exige que la relación entre un responsable del tratamiento y su encargado se documente en un contrato con un contenido mínimo obligatorio.
Si eres cliente de Zerod, tú eres el responsable de los datos personales que gestionas en la plataforma y nosotros somos tu encargado. Esta página resume las condiciones de ese acuerdo, en lenguaje claro, para que puedas evaluarlas antes de que compras y jurídico entren en la conversación.
El documento contractual completo prevalece sobre este resumen.
2. Objeto y duración
| Objeto | Tratamiento de datos personales por Zerod por cuenta del cliente, en la medida necesaria para prestar los servicios contratados |
| Duración | La vigencia del contrato de servicio, más el periodo de devolución o supresión pactado |
| Naturaleza del tratamiento | Alojamiento, estructuración, consulta, análisis, generación de documentación y puesta a disposición mediante la plataforma |
3. Qué datos tratamos por tu cuenta
Cuando usas la plataforma Zerod, los datos personales que introduces o conectas siguen siendo responsabilidad tuya. Nosotros los tratamos únicamente para prestarte el servicio. A continuación describimos, a alto nivel, qué datos entran de facto en la plataforma por tu cuenta.
3.1 Categorías de interesados
Según los módulos que utilices, la plataforma puede tratar datos personales de:
- Tus usuarios de la plataforma — las personas de tu organización que acceden y operan la cuenta.
- Tus empleados y colaboradores que reciben formación en seguridad, firman políticas o tienen tareas asignadas, aunque no sean usuarios de la plataforma.
- Personas de contacto de tus proveedores, en la evaluación de proveedores y los cuestionarios de seguridad.
- Interesados que ejercen derechos frente a ti a través de tu portal de privacidad (nombre, correo y el contenido de su solicitud).
- Personas afectadas por una brecha que registres, en la medida de los datos que documentes sobre ella.
- Denunciantes y personas mencionadas en una denuncia, en el canal de denuncias interno.
- Auditores, firmantes y terceros que intervienen en tus procesos de cumplimiento y firma de documentos.
- Propietarios de activos e incidentes y contactos de autoridad que registres.
- Visitantes de tu Trust Center que soliciten acceso o firmen un acuerdo de confidencialidad.
3.2 Categorías de datos
- Datos identificativos y de contacto profesional.
- Rol, permisos y pertenencia a tu organización.
- Registros de formación: asignación, avance y finalización.
- Firmas electrónicas e imágenes de firma.
- Contenido libre que tú o tus interesados introducís: solicitudes de derechos, incidentes, denuncias y evidencias documentales.
- Información contenida en tus registros de actividades de tratamiento y evaluaciones de impacto.
- Hallazgos técnicos de las herramientas de análisis: dominios, direcciones IP y, en su caso, direcciones de correo de tus empleados detectadas en filtraciones públicas.
- Registros de actividad y de acceso.
3.3 Datos sensibles: qué ocurre en la práctica
Preferimos ser directos sobre esto, porque una negación genérica no se sostendría.
La plataforma no está diseñada para que registres categorías especiales de datos (art. 9 RGPD) como datos estructurados, y el módulo de registro de actividades te permite declarar que tratas categorías especiales sin almacenar esos datos en la propia plataforma.
Sin embargo, dos partes del servicio pueden recibir datos sensibles por su propia naturaleza:
- El canal de denuncias recibe, por diseño, texto libre y adjuntos que pueden contener datos relativos a infracciones (art. 10 RGPD) y, con frecuencia, categorías especiales (art. 9). Es el objeto del canal, no un efecto colateral.
- Las evidencias y documentos que subes son ficheros que la plataforma trata como contenido opaco: no inspeccionamos su interior, y podrían contener datos personales de cualquier categoría.
Para estos casos aplicamos medidas reforzadas: el cuerpo de las denuncias y sus adjuntos se almacenan cifrados, y el acceso queda restringido a los roles estrictamente autorizados de tu organización. Aun así, eres tú, como responsable, quien decide qué datos introduces y quien debe valorar si una determinada categoría debe tratarse en la plataforma o por otro medio.
4. Nuestros compromisos
Como encargado, Zerod se obliga a:
- Tratar los datos únicamente siguiendo tus instrucciones documentadas, incluidas las relativas a transferencias internacionales, salvo que una obligación legal exija lo contrario, en cuyo caso te informaremos previamente si la ley lo permite.
- Garantizar la confidencialidad de todo el personal autorizado, mediante compromiso expreso o deber legal.
- Aplicar las medidas de seguridad del artículo 32 del RGPD, descritas en la sección 6.
- Asistirte en la atención de los derechos de los interesados, mediante las funcionalidades de la propia plataforma.
- Asistirte en el cumplimiento de tus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto.
- Notificarte sin dilación indebida cualquier violación de seguridad que afecte a tus datos, con la información necesaria para que puedas cumplir tus obligaciones de notificación en el plazo del artículo 33.
- Devolver o suprimir los datos al finalizar la prestación, según tu elección, y eliminar las copias existentes salvo obligación legal de conservación.
- Poner a tu disposición la información necesaria para acreditar el cumplimiento de estas obligaciones y permitir auditorías conforme a la sección 7.
- No tratar tus datos para finalidades propias. En particular, no los utilizamos para entrenar modelos de inteligencia artificial ni con fines de mercadotecnia.
5. Subencargados
Los subencargados que intervienen en la prestación del servicio pertenecen a las siguientes categorías:
- Infraestructura cloud y base de datos (alojamiento y ejecución del servicio, en la Unión Europea).
- Correo transaccional (envío de notificaciones del servicio).
- Prevención de abuso en formularios (control antiabuso).
- Proveedor de modelos de inteligencia artificial (funcionalidades asistidas de generación documental, bajo prohibición de entrenamiento con tus datos).
- Fuentes de inteligencia para el análisis de superficie de exposición (servicios que procesan dominios y direcciones IP de tu organización, y que en el análisis de filtraciones pueden tratar direcciones de correo de tus empleados expuestas públicamente).
Nuestros compromisos:
- Todo subencargado queda sujeto por contrato a las mismas obligaciones de protección de datos que asumimos frente a ti.
- Te informaremos con antelación de cualquier alta o sustitución de subencargado, y podrás oponerte por motivos razonables de protección de datos.
- Zerod responde frente a ti del cumplimiento de sus subencargados.
La lista nominativa y actualizada de subencargados se facilita a clientes y a potenciales clientes bajo acuerdo de confidencialidad. Solicítala en privacy@zerod.io.
6. Seguridad
Aplicamos, entre otras, las siguientes medidas técnicas y organizativas:
- Cifrado en tránsito y en reposo.
- Segregación lógica de los datos de cada cliente.
- Control de accesos por rol, mínimo privilegio y autenticación multifactor para el personal.
- Registro de actividad y trazabilidad de las acciones sobre los datos.
- Gestión de vulnerabilidades, pruebas de seguridad periódicas y revisión de código.
- Copias de seguridad y procedimientos de recuperación.
- Procedimiento documentado de gestión de incidentes y de notificación de brechas.
- Formación obligatoria del personal en seguridad y protección de datos.
El detalle vigente, junto con nuestras certificaciones, está disponible en el Trust Center de Zerod.
7. Auditoría
Pondremos a tu disposición la información necesaria para acreditar el cumplimiento de nuestras obligaciones como encargado, incluidos los informes de auditoría y certificaciones vigentes.
Cuando esa documentación no resulte suficiente, podrás realizar o encargar una auditoría con preaviso razonable, en horario laboral, sin interferir en la operativa y sujeta a confidencialidad, en los términos previstos en el contrato.
8. Transferencias internacionales
Nuestra infraestructura principal está alojada en la Unión Europea. Cuando la prestación implique una transferencia fuera del Espacio Económico Europeo, se ampara en una decisión de adecuación o en Cláusulas Contractuales Tipo con las medidas complementarias que resulten necesarias, previa evaluación de impacto de la transferencia.
9. Cómo obtener el acuerdo completo
El acuerdo de encargado del tratamiento forma parte de la documentación contractual de Zerod. Puedes solicitarlo antes de contratar:
- Escribiendo a privacy@zerod.io
- A través del formulario de contacto
Si tu organización necesita utilizar su propio modelo de acuerdo, indícalo en la solicitud.
10. Idioma
Este documento se publica en español e inglés. En caso de discrepancia entre ambas versiones, prevalecerá la versión en español. El contrato firmado prevalece sobre este resumen.
Historial de versiones
| Versión | Fecha | Cambios |
|---|---|---|
| 1.0 | 01/08/2026 | Primera publicación. Documento inexistente hasta esta fecha. |