Acuerdo de tratamiento de datos (DPA)
Devotel trata datos personales en su nombre como encargado del tratamiento (processor), y usted es el responsable del tratamiento (controller). El Artículo 28 del GDPR exige que esa relación se rija por un contrato por escrito — un Acuerdo de tratamiento de datos. Devotel expone ese contrato como un click-wrap self-serve para que usted pueda revisarlo, aceptarlo y archivarlo sin un traspaso legal manual. Esta guía cubre el ciclo de vida completo: qué rige el DPA, cómo funcionadpa_status, cómo previsualizar la plantilla, cómo aceptarla, cómo descargar la copia ejecutada y qué ocurre cuando se publica una nueva versión de la plantilla.
La aceptación es puramente un registro contractual. Nunca pone puerta al envío, la recepción ni ninguna otra capacidad del producto.
Qué rige el DPA
El DPA obliga a Devotel con las obligaciones de encargado del tratamiento del Artículo 28(3) del GDPR. En términos sencillos, compromete a Devotel a:- Tratar datos personales solo siguiendo sus instrucciones documentadas
- Mantener los datos confidenciales y protegidos con medidas de seguridad apropiadas
- Contratar subencargados solo bajo las condiciones que el acuerdo describe, y seguir siendo responsable de ellos
- Asistirle con las solicitudes de los interesados (la contraparte del flujo DSAR) y con la notificación de brechas
- Eliminar o devolver los datos personales al final de la relación
Estados de dpa_status
Su organización está siempre en uno de dos estados, reportados por GET /api/v1/compliance/dpa:
Junto al estado,
GET /api/v1/compliance/dpa devuelve una bandera needs_update. Es true cuando la versión de plantilla que su organización aceptó es más antigua que la versión de plantilla canónica actual — por ejemplo, usted aceptó v1 y Devotel ha publicado desde entonces v2. La bandera es informativa: nada se bloquea y su aceptación existente sigue en el registro. Alimenta el banner del dashboard que ofrece la re-aceptación para que usted adopte la versión más nueva.
La forma de la respuesta:
needs_update se vuelve true — nunca caduca por sí mismo.
Previsualice la plantilla
Antes de aceptar, revise el texto exacto del acuerdo.GET /api/v1/compliance/dpa/template devuelve la plantilla renderizada con el nombre de su organización ya rellenado, para que usted lea el acuerdo finalizado en lugar de un documento lleno de marcadores de posición. Los campos que solo existen una vez que usted acepta — las marcas de tiempo de aceptación y la referencia del documento — aparecen como marcadores legibles de “se rellenan cuando usted acepta”. Los campos del firmante aparecen como espacios en blanco que el dashboard rellena en vivo mientras usted escribe.
admin o superior puede previsualizar. La previsualización es idéntica para cada llamante de la organización y solo cambia cuando Devotel publica una nueva versión de plantilla.
Acepte el DPA
La aceptación es solo para el owner — una firma legalmente vinculante no es una acción de nivel developer.POST /api/v1/compliance/dpa/accept toma la identidad del firmante y una attestación escrita:
En caso de éxito, el servidor:
- Renderiza la plantilla con los datos del firmante, las marcas de tiempo de aceptación y una referencia de documento generada
- Almacena el documento renderizado como la copia ejecutada canónica
- Registra la aceptación en la organización — versión, marca de tiempo, firmante — y la añade a un historial de aceptaciones inmutable, de modo que las re-aceptaciones nunca borran el registro anterior
- Escribe una entrada
compliance.dpa.accepteden el log de auditoría — la entrada de auditoría es la evidencia legal de la attestación
Descargue la copia ejecutada
Una vez que hay un DPA registrado, cualquieradmin o superior puede recuperarlo para sus archivos, la auditoría de un cliente o un regulador:
404.
Flujo del dashboard
El mismo ciclo de vida está disponible sin tocar la API en Settings → Compliance → DPA:- Tarjeta de estado — muestra
not_accepted/accepted, la versión y fecha aceptadas, el firmante, y un banner cuandoneeds_updateestrue - Previsualización de plantilla — el acuerdo renderizado con el nombre de su organización rellenado
- Formulario de attestación — nombre, correo, cargo y el campo de firma de escribir-el-nombre (solo owner)
- Descarga — un enlace a la copia ejecutada una vez aceptada
Preguntas frecuentes
¿Qué ocurre cuandoneeds_update se vuelve true?
Devotel publicó una versión de plantilla más nueva que la que usted aceptó. Su aceptación existente sigue totalmente en el registro y nada se bloquea. Para adoptar la nueva versión, previsualícela (el parámetro de consulta version predetermina a la versión actual), y luego acepte de nuevo con el mismo flujo. La nueva aceptación reemplaza los campos de estado, y la aceptación anterior permanece en el historial de aceptaciones inmutable.
¿Re-aceptar requiere de nuevo el formulario completo?
Sí. Cada aceptación es una firma escrita independiente — la attestación escrita debe coincidir con el nombre del firmante cada vez.
¿Quién puede hacer qué?
¿El DPA pone puerta a algo?
No. La aceptación es un registro contractual. A diferencia del BAA, que pone puerta al modo HIPAA y a los envíos de PHI, el DPA nunca bloquea una capacidad del producto.
¿Cuál es mi obligación como responsable más allá de aceptar?
Aceptar el DPA satisface el requisito contractual del Artículo 28 por su parte. Determinar su base jurídica, configurar sus propios controles de consentimiento y supresión, y responder a las solicitudes de los interesados (vea DSAR) siguen siendo suyas. Para el orden en que esas piezas encajan, consulte Montar una postura GDPR de punta a punta.
Última actualización: agosto de 2026 Para preguntas sobre el DPA, contacte: compliance@devotel.io