Acuerdo de Encargado del Tratamiento (DPA)
Última actualización: 2026-08-30
Este Acuerdo de Encargado del Tratamiento («el Acuerdo») se aplica siempre que subes archivos con datos personales de otras personas —grabaciones de videovigilancia, entrevistas, vídeo de dashcam, documentos sobre terceros— y se celebra entre tú («Responsable») y F.Javier Pedrosa Ruiz («Encargado»), operador de Medianonymizer.
Forma parte de nuestros Términos de servicio y se rige por ellos. Si este Acuerdo entra en conflicto con los Términos en materia de protección de datos, prevalece este Acuerdo.
1. Roles
Respecto al contenido de los archivos que subes, tú eres el Responsable y nosotros el Encargado. Tú decides de quién se anonimizan los datos y para qué; nosotros solo ejecutamos esa instrucción.
Respecto a nuestro propio tratamiento —tu correo electrónico, los datos de facturación, la analítica web— actuamos como Responsables conforme a nuestra Política de privacidad. Este Acuerdo no cubre eso.
Si necesitas una copia firmada, escríbenos a privacy@medianonymizer.com y te la devolvemos con nuestra firma.
2. Objeto, duración, naturaleza y finalidad
Objeto. Detección y eliminación irreversible de datos personales en los archivos que nos envías.
Duración. Para cada archivo, desde la subida hasta su supresión conforme a la cláusula 7. No hay una relación de almacenamiento continuada: entre un trabajo y otro no conservamos ningún repositorio de tus datos.
Naturaleza y finalidad. Detección automatizada (caras, voces, matrículas, identificadores, texto) seguida de una redacción determinista. No usamos tus archivos para entrenar modelos, generar conjuntos de datos ni ninguna finalidad distinta de devolverte el resultado anonimizado.
3. Tipos de datos personales y categorías de interesados
Tipos de datos. Los que contenga el archivo enviado. Habitualmente: imágenes de rostros, grabaciones de voz, matrículas, nombres, documentos de identidad, datos bancarios, direcciones y cualquier otro dato personal presente en el documento, imagen, audio o vídeo.
Categorías especiales (art. 9). Las caras y las voces son datos biométricos. Se tratan con la única finalidad de anonimizarlos, nunca para identificar de forma unívoca a nadie, y no se almacena ninguna plantilla ni vector biométrico.
Categorías de interesados. Quienes aparezcan en los archivos: tus clientes, empleados, pacientes, viandantes, entrevistados o cualquier tercero.
4. Tus instrucciones
Tratamos los datos personales únicamente siguiendo tus instrucciones documentadas, que se materializan en las decisiones que tomas dentro del servicio: el archivo que subes, la modalidad, las regiones que marcas o desmarcas y las opciones que eliges. Te informaremos si, en nuestra opinión, una instrucción infringe el RGPD.
Garantizas que tienes una base jurídica para enviar esos archivos y, cuando la ley lo exija, el consentimiento de las personas que aparecen en ellos. La cláusula 3 de los Términos de servicio dice lo mismo.
5. Confidencialidad
El acceso a datos de producción se limita a las personas que lo necesitan para operar el servicio, todas ellas sujetas a obligaciones de confidencialidad que subsisten tras el fin de su relación con nosotros.
6. Medidas de seguridad (art. 32)
- Los archivos nunca pasan por la capa web. El navegador sube directamente al almacenamiento de objetos mediante una URL prefirmada de vida corta; el plano de control no recibe los bytes.
- Cifrado en tránsito (HTTPS extremo a extremo, sin retroceso a HTTP) y en reposo en el almacenamiento.
- Enlaces de descarga de vida corta (5 minutos): si una URL se filtra, la ventana de uso es mínima.
- Redacción irreversible por diseño: caja sólida o mosaico agresivo, nunca un desenfoque suave reconstruible. Un archivo ocultado de forma reversible sigue siendo dato personal.
- Sin datos personales en los registros. La tabla de auditoría de detecciones guarda el tipo de entidad, el detector, la puntuación y la posición, nunca el valor detectado.
- Supresión automática garantizada por un barrido programado, con independencia de cualquier mecanismo aislado.
7. Supresión
El archivo original y el resultado anonimizado se eliminan en un máximo de 24 horas desde que el resultado está disponible. Cada corrección gratuita reinicia esa ventana, porque el original es justamente lo que permite corregir. Transcurrida, ambos se eliminan de forma irrecuperable.
Al terminar la relación no hay nada que devolver, por diseño: nada persiste más allá de esa ventana.
8. Subencargados
Autorizas de forma general y por escrito a los subencargados que figuran en nuestra Política de privacidad, cuya lista se genera desde un registro único mantenido en sincronía con el sistema real.
Imponemos a cada subencargado las mismas obligaciones de protección de datos aquí establecidas y seguimos siendo plenamente responsables ante ti de su actuación. Te informaremos de cualquier incorporación o sustitución antes de que surta efecto, dándote la oportunidad de oponerte.
9. Transferencias internacionales
Algunos subencargados están fuera del EEE. Esas transferencias se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea, aplicándose el Módulo 3 a la cadena responsable–encargado–subencargado que crea este Acuerdo.
El procesado de vídeo está fijado a centros de datos dentro del EEE.
10. Asistencia
Teniendo en cuenta la naturaleza del tratamiento, te asistimos:
- en la respuesta a las solicitudes de los interesados (arts. 12 a 22). En la práctica, la ventana de supresión de 24 horas hace que la mayoría se satisfagan por el mero transcurso del plazo;
- en tus obligaciones de los arts. 32 a 36, incluidas la seguridad, la notificación de brechas y las evaluaciones de impacto;
- notificándote sin dilación indebida en cuanto tengamos conocimiento de una violación de seguridad que afecte a tus datos, con la información que necesites para tu propia notificación del art. 33.
11. Auditorías
Ponemos a tu disposición la información necesaria para demostrar el cumplimiento del art. 28 y permitimos auditorías, incluidas inspecciones, realizadas por ti o por un auditor que designes. En primera instancia facilitaremos documentación y responderemos por escrito; las auditorías presenciales se acuerdan con preaviso razonable y sin interrumpir el servicio.
12. Contacto
Contacto de privacidad: privacy@medianonymizer.com.
Autoridad de control: Agencia Española de Protección de Datos (AEPD) — www.aepd.es.