Encargo de tratamiento
Este acuerdo regula el tratamiento de datos personales que Pictomatic hace por cuenta de un centro, como pide el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD). Forma parte de las condiciones de uso y se acepta con ellas: quien crea un centro en nombre de una entidad declara que tiene autoridad para obligarla a este acuerdo.
1. Las partes
- Responsable del tratamiento: el centro —la escuela, el gabinete, la persona— que crea un centro en Pictomatic y pone datos en él («el centro»).
- Encargado del tratamiento: Josep Jaume Rey Peroy, NIF ⟨NIF⟩, ⟨adreça postal⟩, josepjaume@gmail.com («Pictomatic»).
2. Objeto, duración, naturaleza y finalidad
Pictomatic trata los datos que el centro pone con una sola finalidad: darle el servicio que describen las condiciones de uso —guardar los alumnos y los proyectos, buscar pictogramas, pedir palabras y frases a un modelo de lenguaje, imprimir y exportar. El tratamiento consiste en recoger, guardar, consultar, mostrar a los miembros del centro, enviar al modelo el texto que el centro elige, exportar y borrar. Dura mientras el centro exista en Pictomatic.
3. Los datos y las personas
- Alumnos (menores, en general): nombre, idioma de los pictogramas, nivel de vocabulario y, si el centro la sube, la foto. El hecho de tener un alumno en Pictomatic puede revelar una necesidad de comunicación aumentativa, que es un dato relativo a la salud (art. 9 RGPD).
- Miembros del centro: dirección de correo, nombre.
- Personas que aparecen en las imágenes del centro: su imagen.
- El contenido de los proyectos: textos, documentos, páginas web, frases e imágenes que el centro pone, que pueden contener datos personales.
4. Obligaciones del centro
El centro, como responsable:
- Tiene una base legal para tratar estos datos (art. 6 y, para los de salud, art. 9.2 RGPD) y puede demostrarlo; informa a las familias del tratamiento; y, para cada foto, tiene el consentimiento que Pictomatic pide al subirla.
- Pone en Pictomatic solo los datos que el servicio necesita.
- Decide quién es miembro del centro y los quita cuando hace falta.
- Da a Pictomatic las instrucciones por escrito (este acuerdo y las que haga llegar al correo del encargado) y responde de su licitud.
- Hace, si procede, la evaluación de impacto que le corresponda.
5. Obligaciones de Pictomatic
Pictomatic, como encargado:
- Trata los datos solo siguiendo las instrucciones del centro, que son este acuerdo, y nunca para fines propios. Si una ley de la Unión o de un Estado miembro le obligara a tratarlos de otra manera, avisaría al centro antes, salvo que la ley lo prohibiera.
- Guarda el secreto. Las únicas personas que acceden a los datos son las que mantienen el servicio, obligadas a la confidencialidad, y solo cuando hace falta para mantenerlo.
- Aplica las medidas de seguridad del artículo 32 RGPD, descritas en el anexo.
- No recurre a ningún otro encargado sin autorización. El centro autoriza a los subencargados del anexo. Si Pictomatic quiere cambiar o añadir uno, lo comunicará al centro con al menos treinta días de antelación, y el centro podrá oponerse y terminar el servicio sin penalización. Cada subencargado queda obligado, por contrato, a las mismas obligaciones que este acuerdo.
- Ayuda al centro a responder las solicitudes de derechos de las personas (acceso, rectificación, supresión, limitación, portabilidad, oposición): si recibe una directamente, la reenvía al centro sin demora y no responde por su cuenta.
- Ayuda al centro a cumplir los artículos 32 a 36 RGPD: la seguridad, las brechas y las evaluaciones de impacto, con la información de que dispone.
- Notifica al centro cualquier violación de la seguridad de los datos sin dilación indebida y, en todo caso, en 48 horas desde que tiene conocimiento, con todo lo que sabe: qué ha pasado, qué datos y personas afecta, qué consecuencias puede tener y qué se ha hecho.
- Al terminar el servicio, borra los datos del centro —cuando el centro se borra en Pictomatic, o cuando lo pide— en treinta días, también de los subencargados, salvo lo que una ley obligue a conservar. Antes, el centro puede exportar lo que tiene con las herramientas de la aplicación.
- Pone a disposición del centro la información que demuestre el cumplimiento de este acuerdo y permite las auditorías que el centro o un auditor por su cuenta quiera hacer, una vez al año como máximo salvo brecha o requerimiento de una autoridad, con un preaviso de treinta días y a cargo del centro.
- Avisa al centro si cree que una instrucción suya infringe el RGPD u otra norma de protección de datos.
6. Transferencias internacionales
Algunos subencargados están en Estados Unidos. Las transferencias se hacen con las garantías del artículo 46 RGPD: las cláusulas contractuales tipo de la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE. UU.
7. Responsabilidad
Cada parte responde de los daños que cause por incumplir este acuerdo o el RGPD, en los términos del artículo 82 RGPD.
Anexo I. Subencargados
| Subencargado | Servicio | Lugar |
|---|---|---|
| Cloudflare, Inc. | Alojamiento de la aplicación, almacenamiento de fotos e imágenes, envío de correos | Red mundial; sede en EE. UU. |
| DigitalOcean, LLC | Base de datos | ⟨regió⟩ |
| OpenRouter, Inc. | Encaminamiento de las peticiones al modelo de lenguaje | EE. UU. |
| Google LLC (a través de OpenRouter) | Modelo de lenguaje | EE. UU. |
| ARASAAC (Gobierno de Aragón) | Búsqueda de pictogramas: recibe solo las palabras buscadas | España |
Qué recibe el modelo: el texto del que hay que sacar las palabras, las frases escritas, la lista de palabras que el alumno conoce y su nivel e idioma. Nunca una foto ni ningún otro dato del alumno; el nombre, solo si el profesional lo escribe en una frase.
Anexo II. Medidas de seguridad
- Toda la comunicación va cifrada (TLS).
- Las fotos y las imágenes se guardan en un espacio sin acceso público; solo la aplicación las sirve, y solo a los miembros del centro.
- Cada dato de un centro solo lo ven sus miembros; el acceso se comprueba en cada petición.
- Las sesiones se guardan en cookies firmadas y caducan; la entrada es con un código de un solo uso que caduca en minutos, con límites de intentos.
- Las claves del servicio se guardan cifradas, y las copias de seguridad de la base de datos las hace el proveedor con sus propias medidas.
- El registro de acceso al modelo no contiene el texto enviado, solo quién, cuándo y cuánto.
- Los datos se borran cuando el centro borra un alumno, un proyecto o el centro.
Versión del 27 de septiembre de 2026.