Encàrrec de tractament

Versió del 27 de setembre del 2026

Aquest acord regula el tractament de dades personals que Pictomatic fa per compte d'un centre, tal com demana l'article 28.3 del Reglament (UE) 2016/679 (RGPD). Forma part de les condicions d'ús i s'accepta amb elles: qui crea un centre en nom d'una entitat declara que té autoritat per obligar-la a aquest acord.

1. Les parts

  • Responsable del tractament: el centre —l'escola, el gabinet, la persona— que crea un centre a Pictomatic i hi posa dades («el centre»).
  • Encarregat del tractament: Josep Jaume Rey Peroy, NIF ⟨NIF⟩, ⟨adreça postal⟩, josepjaume@gmail.com («Pictomatic»).

2. Objecte, durada, naturalesa i finalitat

Pictomatic tracta les dades que el centre hi posa amb una sola finalitat: donar-li el servei que descriuen les condicions d'ús —guardar els alumnes i els projectes, cercar pictogrames, demanar paraules i frases a un model de llenguatge, imprimir i exportar. El tractament consisteix a recollir, guardar, consultar, mostrar als membres del centre, enviar al model el text que el centre tria, exportar i esborrar. Dura mentre el centre existeixi a Pictomatic.

3. Les dades i les persones

  • Alumnes (menors, en general): nom, idioma dels pictogrames, nivell de vocabulari i, si el centre la puja, la foto. El fet de tenir un alumne a Pictomatic pot revelar una necessitat de comunicació augmentativa, que és una dada relativa a la salut (art. 9 RGPD).
  • Membres del centre: adreça de correu, nom.
  • Persones que apareixen a les imatges del centre: la seva imatge.
  • El contingut dels projectes: textos, documents, pàgines web, frases i imatges que el centre hi posa, que poden contenir dades personals.

4. Obligacions del centre

El centre, com a responsable:

  • Té una base legal per tractar aquestes dades (art. 6 i, per a les de salut, art. 9.2 RGPD) i ho pot demostrar; informa les famílies del tractament; i, per a cada foto, té el consentiment que Pictomatic demana en pujar-la.
  • Posa a Pictomatic només les dades que el servei necessita.
  • Decideix qui és membre del centre i els treu quan cal.
  • Dona a Pictomatic les instruccions per escrit (aquest acord i les que faci arribar al correu de l'encarregat) i respon de la seva licitud.
  • Fa, si escau, l'avaluació d'impacte que li correspongui.

5. Obligacions de Pictomatic

Pictomatic, com a encarregat:

  1. Tracta les dades només seguint les instruccions del centre, que són aquest acord, i mai per a finalitats pròpies. Si una llei de la Unió o d'un Estat membre l'obligués a tractar-les d'una altra manera, avisaria el centre abans, llevat que la llei ho prohibís.
  2. Guarda el secret. Les úniques persones que accedeixen a les dades són les que mantenen el servei, obligades a la confidencialitat, i només quan cal per mantenir-lo.
  3. Aplica les mesures de seguretat de l'article 32 RGPD, descrites a l'annex.
  4. No recorre a cap altre encarregat sense autorització. El centre autoritza els subencarregats de l'annex. Si Pictomatic en vol canviar o afegir un, ho comunicarà al centre amb almenys trenta dies d'antelació, i el centre podrà oposar-s'hi i acabar el servei sense penalització. Cada subencarregat queda obligat, per contracte, a les mateixes obligacions que aquest acord.
  5. Ajuda el centre a respondre les sol·licituds de drets de les persones (accés, rectificació, supressió, limitació, portabilitat, oposició): si en rep una directament, la reenvia al centre sense demora i no hi respon pel seu compte.
  6. Ajuda el centre a complir els articles 32 a 36 RGPD: la seguretat, les bretxes i les avaluacions d'impacte, amb la informació de què disposa.
  7. Notifica al centre qualsevol violació de la seguretat de les dades sense dilació indeguda i, en tot cas, en 48 hores des que en té coneixement, amb tot el que sap: què ha passat, quines dades i persones afecta, quines conseqüències pot tenir i què s'ha fet.
  8. En acabar el servei, esborra les dades del centre —quan el centre s'esborra a Pictomatic, o quan ho demana— en trenta dies, també dels subencarregats, llevat del que una llei obligui a conservar. Abans, el centre pot exportar el que hi té amb les eines de l'aplicació.
  9. Posa a disposició del centre la informació que demostri el compliment d'aquest acord i permet les auditories que el centre o un auditor per compte seu vulgui fer, un cop l'any com a màxim llevat de bretxa o requeriment d'una autoritat, amb un preavís de trenta dies i a càrrec del centre.
  10. Avisa el centre si creu que una instrucció seva infringeix el RGPD o una altra norma de protecció de dades.

6. Transferències internacionals

Alguns subencarregats són als Estats Units. Les transferències es fan amb les garanties de l'article 46 RGPD: les clàusules contractuals tipus de la Comissió Europea i, quan el proveïdor hi està adherit, el Marc de Privacitat de Dades UE-EUA.

7. Responsabilitat

Cada part respon dels danys que causi per incomplir aquest acord o el RGPD, en els termes de l'article 82 RGPD.

Annex I. Subencarregats

SubencarregatServeiLloc
Cloudflare, Inc.Allotjament de l'aplicació, emmagatzematge de fotos i imatges, enviament de correusXarxa mundial; seu als EUA
DigitalOcean, LLCBase de dades⟨regió⟩
OpenRouter, Inc.Encaminament de les peticions al model de llenguatgeEUA
Google LLC (a través d'OpenRouter)Model de llenguatgeEUA
ARASAAC (Govern d'Aragó)Cerca de pictogrames: rep només les paraules cercadesEspanya

Què rep el model: el text del qual s'han de treure les paraules, les frases escrites, la llista de paraules que l'alumne coneix i el seu nivell i idioma. Mai una foto ni cap altra dada de l'alumne; el nom, només si el professional l'escriu en una frase.

Annex II. Mesures de seguretat

  • Tota la comunicació va xifrada (TLS).
  • Les fotos i les imatges es guarden en un espai sense accés públic; només l'aplicació les serveix, i només als membres del centre.
  • Cada dada d'un centre només la veuen els seus membres; l'accés es comprova a cada petició.
  • Les sessions es guarden en galetes signades i caduquen; l'entrada és amb un codi d'un sol ús que caduca en minuts, amb límits d'intents.
  • Les claus del servei es guarden xifrades, i les còpies de seguretat de la base de dades les fa el proveïdor amb les seves pròpies mesures.
  • El registre d'accés al model no conté el text enviat, només qui, quan i quant.
  • Les dades s'esborren quan el centre esborra un alumne, un projecte o el centre.

Versió del 27 de setembre del 2026.