Contrato de encargo del tratamiento de datos
Entre la guardería y 4V3D OÜ, para el servicio de grupo de Minute Mission. Versión 1.0, 23 de septiembre de 2026.
Esta es la traducción al español del contrato. El contrato se publica también en inglés y en estonio, y el texto estonio es el que firman los clientes estonios. Los textos que rigen son el inglés y el estonio; si esta traducción se aparta de ellos, vale el texto inglés.
Cómo aceptar este contrato
Dos vías, con el mismo efecto.
- Al pagar. Marca la casilla que dice que aceptas este contrato, versión 1.0. La versión y la fecha quedan registradas en tu cuenta, te enviamos por correo electrónico una copia del texto exacto que aceptaste, y este sigue disponible en tu cuenta.
- En papel, si tu organización necesita una firma. Escríbenos a info@4v3d.ee y te enviamos el mismo texto como documento, con una tabla para tus datos. Fírmalo electrónicamente (una firma cualificada eIDAS, DocuSign, Adobe Sign o tu propio sistema nacional) y devuélvenoslo. 4V3D OÜ firma ese mismo archivo y te lo devuelve. El contrato entra en vigor con la más tardía de las dos firmas.
Encargado del tratamiento: 4V3D OÜ, registration number 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, Estonia. Representante: Oskar Viil, miembro del consejo de administración. Contacto: info@4v3d.ee.
1. Qué cubre este contrato
La guardería (el responsable del tratamiento) usa Minute Mission, una aplicación web operada por 4V3D OÜ (el encargado del tratamiento), en la que una educadora lleva un tablero con las misiones y las recompensas de un grupo. Para eso, 4V3D OÜ trata los datos personales descritos en el anexo II por cuenta de la guardería y siguiendo sus instrucciones.
Este contrato contiene todo lo que Article 28(3) del RGPD, y del UK GDPR, exige acordar por escrito entre un responsable y un encargado del tratamiento. Se aplica tanto si la guardería está establecida en el EEE o en el Reino Unido como si no.
2. Qué ley se te aplica
- Una guardería en el EEE. Se aplica el RGPD. También se aplica la sección 3.
- Una guardería en el Reino Unido. Se aplican el UK GDPR y la Data Protection Act 2018. Las referencias al RGPD que aparecen más abajo se leen como referencias al UK GDPR, las referencias a una autoridad de control se leen como el Information Commissioner, y la sección 3 no se aplica.
- Una guardería en cualquier otro sitio. Se te aplica tu propia ley de protección de datos, y estas condiciones obligan a 4V3D OÜ como contrato. 4V3D OÜ está establecida en la Unión Europea, así que en cualquier caso queda sujeta al RGPD para este tratamiento. Nada de lo que hay aquí recorta un derecho que te dé tu propia ley.
3. Las cláusulas contractuales tipo de la Comisión Europea
Cuando la guardería está establecida en el EEE, las partes aplican las cláusulas contractuales tipo entre responsables y encargados del tratamiento que figuran en el anexo de la decisión de ejecución de la Comisión Decision (EU) 2021/915, en su redacción oficial en inglés. Esas cláusulas forman parte de este contrato y los anexos de más abajo son sus anexos. La Clause 5 (adhesión) no se aplica. En la Clause 7.7 se aplica la opción 2: autorización general por escrito de los subencargados, con un preaviso de 30 días para cualquier cambio. Si las cláusulas y este contrato se contradicen, mandan las cláusulas.
4. A qué se compromete cada parte
4V3D OÜ se compromete a:
- Tratar los datos personales solo para prestar el servicio y solo siguiendo las instrucciones documentadas de la guardería, también en cuanto a transferencias a un tercer país. Este contrato y el uso que la guardería hace del servicio son esas instrucciones. Si el Derecho de la Unión o de un Estado miembro obliga a 4V3D OÜ a tratar los datos de otro modo, se lo dirá antes a la guardería, salvo que esa norma lo prohíba.
- No usar nunca los datos para fines propios, no venderlos nunca, no usarlos nunca para entrenar nada y no enseñárselos nunca a nadie fuera de los subencargados nombrados en el anexo IV.
- Asegurarse de que todas las personas con acceso están sujetas a confidencialidad.
- Mantener las medidas de seguridad del anexo III y no debilitarlas.
- Usar solo los subencargados del anexo IV. 4V3D OÜ puede añadir o sustituir alguno, y antes avisará a la persona de contacto de la guardería por escrito con 30 días de antelación. La guardería puede oponerse dentro de esos 30 días; si la objeción no se puede resolver, la guardería puede dar por terminado el servicio y se le devuelve la parte del mes no utilizada.
- Ayudar a la guardería a responder a una solicitud de un padre, una madre o una persona del equipo. Las educadoras y la directora ya pueden consultar, corregir, exportar y borrar estos datos por sí mismas dentro del servicio. Si una solicitud llega a 4V3D OÜ, se traslada a la persona de contacto de la guardería en un plazo de cinco días hábiles y no se responde directamente.
- Ayudar a la guardería con sus obligaciones de los Articles 32 to 36 (seguridad, notificación de violaciones, evaluaciones de impacto, consulta previa), teniendo en cuenta lo que 4V3D OÜ sabe realmente.
- Avisar a la persona de contacto de la guardería de una violación de la seguridad de los datos personales en un plazo de 24 horas desde que tenga conocimiento de ella, con lo que se sepa en ese momento y el resto a medida que se establezca.
- Al terminar el servicio, borrar los datos en un plazo de 30 días, o devolverlos antes si la guardería lo pide. Desaparecen de las copias de seguridad cifradas en un plazo de 90 días. 4V3D OÜ confirma por escrito cuando ya no están.
- Poner a disposición la información necesaria para demostrar que se cumplen estas obligaciones y permitir una auditoría. En la práctica eso significa respuestas por escrito y documentación cuando se pidan. Una auditoría presencial o de un tercero se puede organizar avisando con 30 días, a cargo de la guardería, como mucho una vez al año salvo que haya habido una violación.
- Decirle a la guardería enseguida si una instrucción parece infringir la normativa de protección de datos.
La guardería se compromete a:
- Asegurarse de que tiene una base legal para este tratamiento y de que se ha informado a las familias. 4V3D OÜ no ve a los padres y no puede hacerlo por ti.
- Limitar los datos que hay en el servicio a lo que describe el anexo II. En particular, no escribir en un campo de texto libre el apellido de un niño, información de salud, una valoración de un niño ni nada sobre la situación de una familia.
- Mantener correctos los datos de su cuenta y avisar a 4V3D OÜ cuando cambie la persona de contacto.
- Gestionar sus propias cuentas de personal: quitar el acceso de una educadora cuando esa educadora se va.
5. Dos cosas que no son tratamiento por tu cuenta
Se dice aquí con claridad para que nadie tenga que adivinarlo después.
- Las cuentas del personal. El nombre, la dirección de correo y la contraseña de una educadora o de la directora hacen falta para que el servicio funcione siquiera, y 4V3D OÜ decide cómo hacerlo funcionar. Para esa finalidad concreta, 4V3D OÜ es responsable del tratamiento y no encargada, y se aplica su propia política de privacidad. Todo lo relativo a los niños es tratamiento por cuenta de la guardería y queda cubierto por este contrato.
- El pago. Si la guardería paga con tarjeta, el pago lo gestiona Stripe Payments Europe Ltd. Stripe recibe el nombre de facturación, la dirección, el número de IVA, el correo electrónico y los datos de la tarjeta de la guardería, y ningún dato de ningún niño. 4V3D OÜ es la responsable del tratamiento de esos datos de facturación. Stripe no es, por tanto, un subencargado a efectos de este contrato y no figura en el anexo IV.
6. Duración, ley aplicable y responsabilidad
Este contrato dura mientras 4V3D OÜ trate los datos de la guardería, y sigue vigente tras el fin del servicio hasta que los datos se borren.
Se aplica el Derecho estonio y son competentes los tribunales del condado de Harju, salvo que la guardería sea un organismo público cuyas propias normas exijan su ley y sus tribunales nacionales, en cuyo caso las partes lo acuerdan así antes de firmar.
La responsabilidad es la que establecen las condiciones de uso de Minute Mission, que este contrato complementa y no sustituye.
Anexo I. Las partes
Responsable del tratamiento: la guardería, identificada por los datos que facilita al pagar o que rellena en la copia firmada. Papel: responsable de los datos de los niños que están en el tablero del grupo.
Encargado del tratamiento: 4V3D OÜ, registration number 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, Estonia. Contacto: Oskar Viil, miembro del consejo de administración, info@4v3d.ee. No se ha nombrado delegado de protección de datos, porque el RGPD no exige uno aquí.
Cualquiera de las partes puede cambiar su persona de contacto comunicándoselo por escrito a la otra.
Anexo II. Descripción del tratamiento
| Datos de quién | Los niños del grupo, y las educadoras y la directora que usan el servicio. |
| Datos de los niños | Nombre de pila o apodo, un dibujo elegido (nunca una fotografía), puntos, misiones completadas, recompensas recibidas, premios semanales de una lista fija, estrellas extra con un motivo de una lista fija o una nota propia de la educadora de hasta 60 caracteres, y una marca de que un niño hoy no ha venido, sin motivo. |
| Datos del personal | Nombre, dirección de correo electrónico, contraseña guardada solo como hash, y registros de acceso: qué educadora marcó qué, la cadena de navegador de una sesión y las direcciones IP de los intentos de acceso, guardadas solo para frenar los intentos de adivinar contraseñas. |
| No se recoge | Apellidos, números de identidad nacionales, fechas de nacimiento, fotografías, datos de salud, direcciones, datos de contacto de los padres. Las fotografías no se pueden subir a una cuenta de grupo en absoluto. |
| Categorías especiales | Ninguna. El servicio no está hecho para guardarlas, y el límite de texto libre de más arriba está para que siga siendo así. |
| Finalidad | Un tablero de misiones y recompensas para el grupo, como apoyo a la enseñanza y al cuidado. |
| Naturaleza del tratamiento | Almacenamiento, visualización, corrección, exportación y borrado, todo iniciado por el propio personal de la guardería dentro del servicio. Sin elaboración de perfiles, sin decisiones automatizadas, sin analítica, sin publicidad. |
| Frecuencia | Continua, mientras se use el servicio. |
| Duración | Mientras se use el servicio, o durante el periodo de prueba acordado. Borrado como en la sección 4. |
Anexo III. Medidas de seguridad
- Los datos están en la Unión Europea. La aplicación y sus copias de seguridad funcionan en el centro de datos de Hetzner Online GmbH en Helsinki, Finlandia (certificado ISO/IEC 27001). El correo del servicio sale de Scaleway SAS, en Francia. No hay ninguna transferencia a un tercer país.
- Todo va cifrado en tránsito (HTTPS, con una Content Security Policy en vigor). Las contraseñas no se guardan nunca, solo un hash de ellas, y los tokens de sesión también se guardan con hash, así que una copia de la base de datos no es un juego de llaves que funcionen.
- Cada grupo es una cuenta separada. Una educadora ve solo a los niños de su propio grupo. La directora tiene un único acceso para sus propios grupos y ninguno a los de nadie más.
- Las fotografías no se pueden subir a una cuenta de grupo, las notificaciones push están apagadas, y los dibujos de los niños están limitados a un juego de ilustraciones.
- Copias de seguridad cifradas diarias, guardadas 14 días en el servidor y 90 días fuera. Están cifradas con una clave pública que el propio servidor no tiene, así que el servidor no puede leer sus propias copias. La restauración desde una copia se ha probado.
- El acceso al servidor está limitado al miembro del consejo de 4V3D OÜ. No hay ningún empleado, contratista ni agente de soporte con acceso.
- Sin analítica, sin herramientas de publicidad y sin rastreo de ningún tipo. El único informe rutinario es un recuento diario de altas, cuentas activas y errores, que no contiene nombres.
- Límite de intentos al iniciar sesión y al darse de alta, y un límite de 30 días sobre cuánto se puede retroceder para marcar una misión, de modo que un error o un abuso no puedan reescribir meses de historial.
- Una revisión de seguridad escrita de todo el código fuente la ha hecho dos veces un modelo externo, la última el 20 de septiembre de 2026, y sus hallazgos se han corregido.
Anexo IV. Subencargados
| Hetzner Online GmbH (Alemania) | Alojamiento del servidor y copias de seguridad. | Helsinki, Finlandia (UE) |
| Scaleway SAS (Francia) | Envío del correo del servicio al personal, por ejemplo para restablecer una contraseña. En ningún correo hay datos de ningún niño. | Francia (UE) |
Los dos están en la Unión Europea. No hay ningún subencargado fuera de la UE, y no hay ninguna transferencia internacional que valorar.