Acuerdo de Encargado del Tratamiento (DPA)
Última actualización: 09/09/2026 · v1.4
El presente Acuerdo de Encargado del Tratamiento (en adelante, el “DPA”) regula el tratamiento de datos personales que JOBO PEOPLE TECHNOLOGIES, S.L., con CIF B88736665, Sociedad Unipersonal (“JOBO” o el “Encargado”) realiza por cuenta del Cliente (el “Responsable”) en ejecución de los Términos del Servicio para Empresas (B2B). Su contenido se ajusta al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Decisión de Ejecución (UE) 2021/915 sobre cláusulas contractuales tipo entre responsables y encargados.
1. Objeto, naturaleza y finalidad del tratamiento
JOBO trata datos personales de candidatos por cuenta del Responsable para la prestación de servicios de evaluación y gestión de procesos de selección, incluyendo: hospedaje, almacenamiento, generación y administración de evaluaciones (juicio situacional, técnicas, visuales, cognitivas y simulación), informes de idoneidad, mensajería con candidatos, programación de videollamadas, anotaciones internas del equipo del Responsable sobre los candidatos y registro de los actos de gestión de dicho equipo sobre cada candidatura, con recuentos agregados de esa actividad para el propio Responsable, y soporte. La duración del tratamiento coincide con la vigencia del contrato y las obligaciones supervivientes de éste.
2. Tipos de datos y categorías de interesados
Categorías de interesados: candidatos a procesos de selección publicados por el Responsable; en su caso, sus Usuarios Autorizados; y las personas cuya dirección de correo electrónico el Responsable incorpore para autorizar el acceso a un proceso de visibilidad restringida, que pueden no llegar a presentar candidatura.
Tipos de datos: datos identificativos (nombre, apellidos, email, DNI/NIF si lo facilita el candidato, teléfono), datos profesionales (CV, experiencia, formación, idiomas), datos de evaluación (puntuaciones cognitivas, soft skills, technicalities, visual interview, city survival), grabaciones de vídeo y audio de entrevistas y su transcripción, fotografía de perfil, idioma de uso, dirección IP y metadatos técnicos; notas y valoraciones internas del equipo del Responsable sobre el candidato (texto libre); el registro de los actos de gestión de dicho equipo sobre cada candidatura (autor, acción, proceso, candidato, estado anterior y posterior, fecha); y la dirección de correo electrónico que el Responsable aporta para autorizar el acceso a un proceso de visibilidad restringida, junto con la identidad del Usuario Autorizado que la incorporó y la fecha. JOBO no trata categorías especiales del artículo 9 RGPD por iniciativa propia; si el candidato las facilita voluntariamente en una respuesta libre, el Responsable es el único responsable de la base jurídica aplicable; lo mismo aplica si un Usuario Autorizado del Responsable las incorpora en una nota interna de texto libre, supuesto del que el Responsable es igualmente el único responsable.
Correos de acceso autorizado. Esa lista se recoge del Responsable, no del interesado, y su única finalidad es comprobar si quien abre el enlace figura en ella. JOBO no escribe a esas personas: es el Responsable quien les hace llegar el enlace por su propio canal. Se conserva mientras el proceso siga siendo de acceso restringido y se suprime automáticamente al dejar de serlo o al eliminarse el proceso. La información del artículo 14 RGPD a esas personas corresponde al Responsable (apartado 4), que es quien mantiene con ellas la relación previa.
3. Obligaciones del Encargado (JOBO)
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, salvo obligación legal.
- Garantizar la confidencialidad de su personal autorizado mediante compromisos legales o contractuales.
- Adoptar las medidas técnicas y organizativas apropiadas (artículo 32 RGPD) descritas en el Anexo II.
- Asistir al Responsable en el cumplimiento de los derechos de los interesados (artículos 12 a 22) y de sus obligaciones (artículos 32 a 36).
- Notificar al Responsable, sin dilación indebida y como máximo en 72 horas desde su conocimiento, cualquier violación de la seguridad de los datos.
- A elección del Responsable, suprimir o devolver los datos al término del Servicio, así como suprimir las copias existentes salvo conservación obligatoria por ley.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento del artículo 28 y permitir auditorías razonables, con preaviso de quince (15) días, durante horario laboral y bajo confidencialidad.
4. Obligaciones del Responsable
- Disponer de base jurídica adecuada para los tratamientos solicitados.
- Informar a los interesados sobre el tratamiento conforme a los artículos 13 y 14 RGPD, incluyendo la existencia de decisiones automatizadas y perfilado. Para facilitarlo, JOBO pone a su disposición una cláusula informativa lista para incorporar a su propia política de privacidad.
- No introducir en la Plataforma datos cuya recogida no sea necesaria para el proceso de selección.
- Respetar las obligaciones del AI Act respecto del uso de los resultados (intervención humana significativa, no toma de decisiones legales únicamente automatizadas).
5. Subencargados autorizados
El Responsable autoriza a JOBO a recurrir a los siguientes subencargados de tratamiento:
- Google Ireland Limited / Google LLC — Firebase Authentication, Firebase Storage, App Hosting (UE / EE.UU. con SCC y EU-US Data Privacy Framework).
- Google Ireland Limited / Google LLC — Genkit / Gemini 3.6 Flash (procesamiento IA, sin uso de los datos del Cliente para entrenar modelos públicos).
- Neon, Inc. (Databricks, Inc.) — Base de datos PostgreSQL serverless (región UE).
- Stripe Payments Europe Ltd. — Procesamiento de pagos y suscripciones.
- ElevenLabs Inc. — Transcripción de audio/vídeo de las entrevistas (vía por defecto).
- Functional Software, Inc. (Sentry) — Monitorización de errores.
- Resend (Plus Five Five, Inc.) — Envío de correo del producto (transaccional y notificaciones).
- Google Ireland Limited / Google LLC — Alojamiento de los buzones de correo corporativos que reciben el ejercicio de derechos, las peticiones de adaptación de accesibilidad y las comunicaciones legales.
- LiveKit, Inc. — Infraestructura de videollamadas en directo.
- Cloudflare, Inc. — Protección anti-bot (Turnstile) en la verificación de DNI.
- Meta Platforms, Inc. — Inicio de sesión federado (login con Facebook), cuando el usuario lo usa.
JOBO informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados con al menos treinta (30) días de antelación, dando al Responsable la oportunidad de oponerse motivadamente. En caso de oposición razonable, las partes negociarán de buena fe; si no se alcanza acuerdo, el Responsable podrá resolver el contrato sin penalización al final del periodo en curso.
6. Transferencias internacionales
Cuando el tratamiento implique transferencia fuera del EEE, JOBO se asegurará de que existan garantías adecuadas: decisión de adecuación, cláusulas contractuales tipo (SCC) de la Decisión 2021/914, certificación EU-US Data Privacy Framework u otro mecanismo válido del artículo 46 RGPD. La lista de transferencias y mecanismos se mantendrá actualizada.
7. Devolución y supresión de datos
Al término del Servicio, JOBO facilitará al Responsable, durante un máximo de treinta (30) días, una copia exportable de los datos. Transcurrido dicho plazo, los datos serán suprimidos de los sistemas en producción y de las copias de seguridad operativas en un máximo de treinta (30) días adicionales, salvo obligación legal de conservación o necesidad de defensa frente a reclamaciones (en cuyo caso quedarán bloqueados).
8. Responsabilidad
Cada parte responderá del cumplimiento de las obligaciones que le incumben conforme al RGPD y al presente DPA. La limitación de responsabilidad del contrato principal aplica salvo en relación con las multas administrativas del artículo 83 RGPD impuestas a una parte por incumplimiento exclusivo de la otra.
9. Anexo I — Tratamientos
Naturaleza: hospedaje, evaluación con IA, mensajería, videollamadas, soporte. Finalidad: gestión de procesos de selección por cuenta del Responsable. Tipo de datos y categorías de interesados: ver apartado 2. Duración: vigencia del contrato + plazos legales aplicables. Determinados registros del proceso se suprimen automáticamente conforme a la matriz de retención del Servicio: los mensajes empresa↔candidato, las notas internas del equipo y el registro de actos de gestión se eliminan a los dos (2) años de la terminación del proceso al que pertenecen. El registro de actos de gestión se elimina además al darse de baja la cuenta del Usuario Autorizado que lo generó, lo que reduce sus recuentos históricos: no constituye, por tanto, un registro apto como base contractual o retributiva. La lista de correos de acceso autorizado a un proceso de visibilidad restringida se suprime al dejar el proceso de estar restringido, a los noventa (90) días de archivarse el proceso y, en todo caso, al eliminarse este.
9-bis. Conector de asistentes de IA (opcional, activado por el Responsable)
El Servicio permite al Responsable conectar un asistente de inteligencia artificial de su elección para consultar en solo lectura los datos de sus procesos de selección. La conexión la autoriza expresamente el administrador del Responsable, es revocable en cualquier momento desde el Servicio, y no habilita ninguna operación de escritura, publicación ni decisión.
El proveedor de dicho asistente no es subencargado del Encargado: el Encargado no lo elige, no lo contrata y no puede auditarlo — distinto del uso que el propio Encargado hace por su cuenta de proveedores de inteligencia artificial, que sí son subencargados suyos y están listados en la cláusula 5. Es el Responsable quien, al autorizar la conexión, determina ese destinatario y asume la relación con él, incluidas las garantías aplicables a cualquier transferencia internacional que dicha comunicación implique. El Encargado se limita a advertirlo de forma expresa en la pantalla de autorización y a exigir que la autorice el administrador.
Por defecto solo se comunican datos seudonimizados del candidato junto con sus resultados de evaluación. El nombre y los datos de contacto se comunican únicamente si el Responsable activa ese permiso de forma expresa. Quedan excluidos por construcción el documento de identidad, el vídeo, el audio, la transcripción de la entrevista y el currículum.
El Encargado conserva registro de cada consulta durante 24 meses (artículo 12 del Reglamento (UE) 2024/1689) y de la autorización mientras esté vigente.
Si el Responsable activa además el permiso de informes de apoyo generados por IA, se comunican también los informes narrativos ya generados sobre el candidato —hoy, las preguntas sugeridas para su entrevista—. La conexión nunca genera uno nuevo. Son textos en prosa sobre una persona real: el Responsable se obliga a tratarlos como material de apoyo a la decisión y a no presentarlos como conclusión sobre el candidato. ⚠️ Dentro de esa prosa puede aparecer el nombre del candidato aunque no se haya activado el permiso de datos de contacto: el filtro que retira correo y teléfono no puede identificar con fiabilidad un nombre propio dentro de una frase, y JOBO no lo declara como algo que impida.
10. Anexo II — Medidas técnicas y organizativas
- Cifrado en tránsito (TLS 1.2+) y en reposo en BBDD y almacenamiento.
- Control de accesos basado en roles y autenticación multifactor para administradores.
- Segregación de entornos (production / development / test) con secrets independientes y aislamiento de datos.
- Logs de eventos sensibles (cambios de rol, eliminaciones) en
AccountEventLogyDeletionLog. - Política de retención y eliminación de datos.
- Detección de incidencias mediante Sentry; notificación al Responsable en plazo máximo de 72 horas desde su conocimiento.
- Plan de continuidad y copias de seguridad gestionadas por Neon y Google Cloud.
- Filtros de cumplimiento AI Act (lista de palabras prohibidas en flow de análisis de vídeo).
Estas medidas se describen con mayor detalle en la Política de Seguridad. Para los tratamientos en los que JOBO actúa como responsable y los derechos de los interesados, véase la Política de Privacidad.
11. Contacto
Delegado de Protección de Datos: dpo@joboapp.es.
Original en castellano; las traducciones son de cortesía.
Historial de versiones disponible a petición en legal@joboapp.es.