En una lectura
Si guardas en tus servidores datos personales de otras personas (tus clientes, tus usuarios, tus empleados), la ley de protección de datos (RGPD) te considera responsable de esos datos, y a nosotros, que te damos la infraestructura donde viven, encargados. La ley exige que esa relación quede por escrito. Eso es este documento.
En resumen: los datos son tuyos, tú decides qué haces con ellos y tú los proteges dentro de tu servidor. Nosotros cuidamos la infraestructura que hay debajo y no miramos dentro.
Este acuerdo complementa los Términos y Condiciones de GINERNET y la Política de Privacidad. Las palabras con significado legal («responsable», «encargado», «tratamiento», «interesado») son las del Reglamento (UE) 2016/679 (RGPD).
1. Quién es quién
- Tú (el Cliente) eres el responsable del tratamiento de los datos personales que alojes en tus servicios. Los llamamos «tus datos».
- GINERNET S.L. (NIF B54660485, Pza. San Cristóbal 14, 03002 Alicante) es el encargado del tratamiento, solo por el hecho de darte la infraestructura donde se almacenan.
Este acuerdo no cubre los datos de tu propia cuenta (nombre, facturas, tickets, verificación). De esos somos responsables nosotros y se explican en la Política de Privacidad.
2. Qué servicio te damos exactamente
Al crear un servidor eliges entre dos tipos de servicio:
No administrado (el habitual). Te damos infraestructura: servidor virtual, disco, red y, si los contratas, backups. Tú instalas y administras el sistema operativo, el software y las aplicaciones. Nosotros no vemos, revisamos ni administramos lo que hay dentro.
Administrado. Además de la infraestructura, nos ocupamos del sistema base del servidor: instalamos y ponemos a punto el sistema operativo, lo mantenemos actualizado, e instalamos y mantenemos el software de gestión del servidor que hayamos acordado contigo (por ejemplo, cPanel, Imunify o JetBackup). Para hacerlo necesitamos acceso de administrador al servidor. No incluye tus páginas web, aplicaciones, bases de datos, correos, cuentas de usuario ni los datos que guardes en ellos: eso sigue siendo tuyo y lo administras tú. Los detalles están en la sección 5.
Para cumplir con lo que pide la ley (art. 28.3 RGPD), esto es lo que hacemos con tus datos:
- Qué: alojarlos en la infraestructura contratada y, en servidores administrados, mantener el sistema base donde se alojan.
- Cuánto tiempo: mientras tengas servicios activos y, para las copias de seguridad, hasta 90 días después de eliminar el servidor.
- Cómo: almacenamiento, transmisión por red y las operaciones técnicas normales de la plataforma (copias, migraciones entre nodos, suspensión, borrado). En servidores administrados, además, acceso de administrador para las tareas de la sección 5.
- Para qué: darte el servicio que has contratado. Nada más.
- Qué tipo de datos y de quién: los que tú decidas alojar. No lo sabemos ni lo inventariamos.
3. Lo que te toca a ti
Como responsable, tú eres quien decide y quien responde de:
- Que tengas derecho a tratar esos datos, informar a las personas afectadas y atender sus solicitudes (acceso, borrado, etc.).
- Decidir qué datos guardas y si nuestro servicio es adecuado para ellos. No está diseñado para datos especialmente sensibles (salud, biometría, ideología, etc., art. 9 RGPD). Si los alojas, es bajo tu criterio y tu responsabilidad.
- La seguridad dentro de tu servidor: actualizaciones, contraseñas, claves SSH, firewall, cifrado de tus datos, quién entra y quién no. En servidores administrados, nosotros nos ocupamos de la parte del sistema base descrita en la sección 5; el resto sigue siendo tuyo.
- Tener tus propias copias de seguridad fuera del servidor.
- La ubicación que elijas para cada servicio. Si eliges una fuera del Espacio Económico Europeo, tú evalúas si es adecuada y aplicas las garantías que pide la ley (Capítulo V RGPD).
- Exportar tus datos antes de cancelar o borrar un servicio. Tras la baja, el servidor desaparece; solo pueden quedar copias de seguridad durante un máximo de 90 días (sección 4) y no garantizamos que exista una copia utilizable.
- Tus propios registros, evaluaciones de impacto y avisos a la autoridad de protección de datos o a las personas afectadas, si hacen falta.
4. Lo que nos toca a nosotros
Dentro de lo que corresponde a quien da infraestructura (y, en servidores administrados, mantiene el sistema base), nos comprometemos a:
- Hacer solo lo que tú nos indiques. Tus instrucciones son lo que contratas, configuras y haces en el Manager, los tickets que aceptamos y este acuerdo. Si una ley nos obliga a otra cosa, te lo diremos salvo que la propia ley lo prohíba.
- Confidencialidad. Las personas de nuestro equipo con acceso a la infraestructura tienen obligación de confidencialidad.
- Seguridad de la infraestructura (art. 32 RGPD): control de acceso, aislamiento entre clientes, cifrado de los canales de gestión y registro de eventos de seguridad. Detalle en el Anexo I.
- Avisarte si hay una brecha en nuestra infraestructura o, en servidores administrados, en el sistema base que mantenemos, que afecte a tus datos, sin retrasos indebidos y con la información que tengamos en ese momento.
- Ayudarte con tus obligaciones legales (seguridad, brechas, evaluaciones de impacto, derechos de las personas) en lo que dependa de la infraestructura o del sistema base que mantenemos, y con las herramientas del propio servicio. Cualquier ayuda que vaya más allá se valora caso por caso, si es técnicamente posible, y puede tener coste.
- Borrar los datos del servicio cuando lo canceles, según los Términos. Ten en cuenta que las copias de seguridad asociadas al servidor pueden conservarse hasta 90 días después de su eliminación; pasado ese plazo se eliminan de forma definitiva. Durante esos 90 días no se usan para nada, salvo que nos pidas una restauración (si el servicio lo permite) o que la ley, una autoridad o un incidente de seguridad o abuso nos obliguen a conservarlas. Otras excepciones al borrado: lo que la ley nos obligue a guardar y las evidencias de seguridad o abuso.
- Darte información razonable para que puedas demostrar que cumples. Las auditorías son por escrito (cuestionarios o documentación), como máximo una al año salvo que lo pida una autoridad. No hacemos auditorías presenciales ni permitimos pruebas técnicas contra nuestra infraestructura sin autorización escrita.
5. Servidores administrados
Si eliges el tipo de servicio «Administrado» al crear el servidor, esto es lo que hacemos y lo que no:
Hacemos:
- Instalar y poner a punto el sistema operativo.
- Mantener el sistema operativo y aplicar sus actualizaciones.
- Instalar y mantener el software de gestión del servidor que acordemos contigo. Normalmente es software de administración del propio servidor: panel de control (cPanel), seguridad (Imunify), copias de seguridad (JetBackup) o similares.
No hacemos:
- Administrar, mantener, actualizar o arreglar tus páginas web, aplicaciones, scripts, bases de datos, cuentas de correo o cuentas de usuario, ni su contenido.
- Revisar, buscar, modificar o borrar tus datos, salvo que nos lo pidas expresamente por ticket y sea técnicamente posible; en ese caso valoraremos si tiene coste.
- Decidir qué datos guardas ni cómo los tratas.
Cómo accedemos: para estas tareas usamos acceso de administrador al servidor. Lo usamos solo para lo descrito aquí o para lo que nos pidas por ticket. Ese acceso queda sujeto a la confidencialidad y a las medidas de seguridad de la sección 4.
Qué cambia en la responsabilidad: en un servidor administrado respondemos del sistema base que mantenemos (sistema operativo y software de gestión acordado) en los términos de este acuerdo. Todo lo demás (sección 3) sigue siendo tuyo. Si tú o alguien con tus credenciales modificáis el sistema base, instaláis software no acordado o desactiváis actualizaciones o medidas de seguridad, lo que pase a partir de ahí es tu responsabilidad.
Los detalles comerciales del servicio administrado (precio, alcance concreto, tiempos de respuesta) son los que aparezcan en el Manager al contratarlo.
6. Nuestros proveedores (subencargados)
Para darte infraestructura necesitamos proveedores: centros de datos, conectividad, hardware. Al aceptar este acuerdo nos autorizas a usarlos. Les exigimos obligaciones equivalentes a las de este documento y mantenemos su lista en el Anexo II. Si cambian, lo publicaremos en el Manager. Si no estás de acuerdo con uno de ellos por motivos fundados de protección de datos, tu opción es cancelar los servicios afectados.
7. Dónde están tus datos
Tus servidores están en Madrid (España) y sus copias de seguridad en Roubaix (Francia), ambos dentro de la Unión Europea. El detalle de los proveedores está en el Anexo II. Si en el futuro ofrecemos otras ubicaciones y eliges una fuera del Espacio Económico Europeo, esa elección es tu decisión y tu instrucción: tú asumes la evaluación y las garantías correspondientes.
8. Responsabilidad
Cada parte responde de lo que la ley le atribuye en su papel.
GINERNET no responde de lo que ocurra por tus contenidos, instrucciones, configuraciones, ubicaciones o usos; de incidentes que nazcan dentro de tu servidor en la parte que administras tú (en servidores no administrados, todo el interior; en administrados, todo salvo el sistema base de la sección 5), incluidas aplicaciones, credenciales y accesos de tus usuarios; ni de pérdida de datos por no tener copias propias.
Si por un incumplimiento tuyo como responsable nos llega una reclamación, una sanción o un coste, tú te haces cargo.
Nuestra responsabilidad bajo este acuerdo está sujeta a los límites de los Términos y, en cualquier caso, no superará lo que hayas pagado por los servicios afectados en los doce meses anteriores al hecho, hasta donde la ley permita limitarla.
9. Vigencia y aceptación
Este acuerdo vale mientras tengas servicios en los que actuemos como encargados y termina con ellos. La confidencialidad y el borrado siguen aplicando después.
En lo relativo al encargo del tratamiento manda este acuerdo; en todo lo demás, los Términos y Condiciones (incluida la ley aplicable y los tribunales).
Lo aceptas al marcar la casilla de aceptación de los documentos legales en el Manager, junto con los Términos y la Política de Privacidad, o al firmar una copia. Guardamos prueba técnica de esa aceptación (fecha, hora, dirección IP, usuario, versión e idioma).
Anexo I — Cómo protegemos la infraestructura
- Acceso a los sistemas de gestión limitado a personal autorizado, con autenticación reforzada y mínimos privilegios.
- Aislamiento lógico entre las máquinas virtuales y redes de cada cliente.
- Cifrado TLS en los canales de gestión; secretos de plataforma cifrados en reposo.
- Registro de eventos de seguridad de infraestructura, con retención limitada.
- Procedimientos de operación y de respuesta a incidentes.
- En servidores administrados: sistema operativo actualizado y software de gestión acordado mantenido por nosotros; acceso de administrador limitado al personal autorizado y a las tareas de la sección 5.
- Lo que hay dentro de tu servidor y no forma parte del sistema base que mantenemos (aplicaciones, webs, datos) lo proteges tú.
Anexo II — Proveedores (subencargados)
| Proveedor | Ubicación | Para qué |
|---|---|---|
| Interxion España, S.L.U. (Digital Realty), centro de datos MAD1 | Madrid, España (28037) | Alojamiento físico de los servidores: espacio, energía, refrigeración y conectividad. Los servidores y sus discos son de GINERNET; el proveedor no accede a los datos. |
| OVH Hispano, S.L. (grupo OVHcloud), campus de Roubaix | Roubaix, Francia | Almacenamiento de las copias de seguridad. |
Ambas ubicaciones están dentro de la Unión Europea. Si en el futuro ofrecemos otras ubicaciones, aparecerán en el Manager al contratar y aquí.