Legal

Contrato de encargado del tratamiento

Modelo para centros educativos · Versión del 1 de octubre de 2026

Cómo usarlo: el centro rellena sus datos al final, lo firma quien lo represente y lo envía por el formulario de fmesasc.com. FM Lab lo devuelve firmado. Para guardarlo o imprimirlo, usa «Imprimir» del navegador y elige «Guardar como PDF».

Partes

El responsable del tratamiento: el centro educativo que figura en el apartado de firmas (en adelante, «el centro»).

El encargado del tratamiento: FM Lab (Francisco Mesas Cervilla), Barcelona, España, con los datos de identificación que figuran en el aviso legal de revelaslides.com. Contacto: el formulario de fmesasc.com (en adelante, «FM Lab»).

Las partes acuerdan este contrato, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD), para regular el tratamiento de datos personales que FM Lab hace por cuenta del centro al prestarle el servicio Revela.

1. Objeto

FM Lab trata, por cuenta del centro, los datos personales necesarios para que el profesorado y el alumnado del centro usen Revela (revelaslides.com y su aplicación de escritorio), en concreto:

  • Equipos: las cuentas de los miembros del equipo del centro (plan Equipos), sus presentaciones en la nube, las plantillas y el kit de marca comunes.
  • Moodle y otras plataformas (LTI 1.3): las actividades de Revela que el profesorado añade a la plataforma del centro, en las que cada alumno abre una presentación, responde sus cuestionarios y actividades, Revela corrige las respuestas y envía la nota al libro de calificaciones.

El servicio se presta según las condiciones del servicio. En lo que se refiere a los datos personales del alumnado y del personal del centro, prevalece este contrato.

2. Duración

Este contrato se aplica desde su firma y mientras el centro use el servicio: mientras tenga un equipo activo o Revela esté registrado como herramienta en su plataforma. Termina cuando el centro cancela el equipo y retira el registro de Revela de su plataforma, o cuando cualquiera de las partes lo comunica a la otra. Las obligaciones de confidencialidad y de devolución o borrado siguen vigentes después.

3. Naturaleza y finalidad del tratamiento

Tratamiento automatizado en la nube: recogida, registro, conservación, consulta, uso, comunicación a la plataforma del centro (las notas) y supresión de datos. La única finalidad es prestar al centro el servicio descrito en el apartado 1. FM Lab no usa los datos para fines propios: ni publicidad, ni perfiles, ni para entrenar modelos de inteligencia artificial, ni los cede a terceros salvo a los subencargados del apartado 6.e o por obligación legal.

4. Tipos de datos personales

  • Del alumnado en actividades LTI: el identificador que le asigna la plataforma del centro y su nombre (o nombre de pila), tal como los envía la plataforma; las respuestas que da en las actividades y la nota resultante.
  • De los miembros de un equipo: el correo de su cuenta de Google y el identificador de Google, su papel en el equipo (miembro o administrador), las invitaciones, y los datos de su cuenta de Revela (plan, créditos de IA y sus movimientos, sesiones guardadas solo como huella).
  • Presentaciones: las que el profesorado o el alumnado guardan en la nube de Revela, con su contenido, comentarios, las personas con acceso (por su correo) y sus diez últimas versiones; y las estadísticas de visualización, con un identificador aleatorio del navegador.
  • Lo que se envía a la IA incluida, si los miembros del equipo la usan: el texto de la petición y, si lo envían, el contenido de la diapositiva. No se conserva.

El servicio no está pensado para categorías especiales de datos (salud, religión, etc.). El centro procurará que no se incluyan en las presentaciones ni en las actividades salvo que sea necesario y con las garantías que la ley exija.

5. Categorías de interesados

Alumnado del centro (incluidos menores de edad), profesorado y demás personal del centro que use Revela, y las personas a las que estos inviten a un equipo o con las que compartan una presentación.

6. Obligaciones de FM Lab (encargado)

  1. Instrucciones documentadas. Tratar los datos solo siguiendo las instrucciones documentadas del centro: este contrato y lo que el centro configure en el servicio (miembros, permisos, actividades). Si una instrucción le parece contraria a la normativa de protección de datos, lo comunicará de inmediato al centro.
  2. Confidencialidad. Mantener el secreto sobre los datos, también después de terminar el contrato, y garantizar que las personas autorizadas a tratarlos se han comprometido a respetar la confidencialidad y conocen las medidas de seguridad.
  3. Seguridad. Aplicar las medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD), descritas en el anexo II, y revisarlas periódicamente.
  4. Registro. Llevar el registro de las actividades de tratamiento que hace por cuenta del centro (art. 30.2 RGPD).
  5. Subencargados. El centro autoriza de forma general a FM Lab a recurrir a los subencargados del anexo I. FM Lab avisará al centro con al menos 30 días de antelación, por correo a la persona de contacto, de cualquier alta o sustitución de un subencargado; el centro podrá oponerse por motivos razonables y, si no hay acuerdo, terminar el contrato. FM Lab impondrá a cada subencargado las mismas obligaciones de protección de datos que este contrato y responde de su cumplimiento ante el centro.
  6. Transferencias internacionales. Cuando un subencargado trate datos fuera del Espacio Económico Europeo, solo lo hará con las garantías del capítulo V del RGPD (decisión de adecuación, como el Marco de Privacidad de Datos UE-EE. UU., o cláusulas contractuales tipo de la Comisión Europea).
  7. Derechos de los interesados. Ayudar al centro a responder a las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad. Cada miembro de un equipo puede descargar sus datos o eliminar su cuenta en Mi cuenta ▸ Tus datos. Si un interesado se dirige directamente a FM Lab por un tratamiento de este contrato, FM Lab lo trasladará al centro en un plazo máximo de 5 días hábiles.
  8. Violaciones de seguridad. Notificar al centro, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos, con la información disponible para que el centro pueda notificarla a la autoridad de control y, si procede, a los interesados (arts. 33 y 34 RGPD).
  9. Evaluaciones de impacto. Ayudar al centro, con la información de que disponga, en las evaluaciones de impacto y consultas previas que haga.
  10. Devolución o borrado. Al terminar el contrato, y según elija el centro, permitir que descargue los datos (las presentaciones, en formato abierto; las notas ya están en su plataforma) y suprimirlos en un plazo máximo de 30 días, sin conservar copias, salvo que una ley obligue a conservarlos; en ese caso, bloqueados y solo para esa obligación. A petición del centro, FM Lab certificará el borrado.
  11. Demostrar el cumplimiento y auditorías. Poner a disposición del centro la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías e inspecciones razonables del centro o de quien este designe: con un preaviso de 30 días, como máximo una vez al año salvo violación de seguridad, en horario laboral, a cargo del centro y sin acceso a datos de otros clientes. El código del servicio es público (github.com/fmesasc/revela) y puede revisarse en cualquier momento.

7. Obligaciones del centro (responsable)

  1. Tener una base jurídica para el tratamiento (por ejemplo, la función educativa del centro, disposición adicional 23.ª de la Ley Orgánica 2/2006 de Educación, o el consentimiento cuando sea necesario) e informar al alumnado, a sus familias y al personal del uso de Revela.
  2. Decidir qué cuentas y actividades se crean, invitar al equipo solo a quien lo necesite y mantener la lista de miembros al día. En el caso de menores de 14 años, usar Revela solo a través del centro (equipos o Moodle), que responde de esas cuentas.
  3. Dar a FM Lab las instrucciones por escrito y comunicar una persona de contacto para todo lo relativo a este contrato (y, si lo tiene, su delegado de protección de datos).
  4. Supervisar el tratamiento, incluidas las auditorías del apartado 6.k.

8. Responsabilidad y ley aplicable

Cada parte responde de sus obligaciones conforme al artículo 82 del RGPD. Si FM Lab destinara los datos a otra finalidad, los comunicara o los usara incumpliendo este contrato, sería considerado responsable del tratamiento a todos los efectos. Este contrato se rige por la ley española.

Anexo I. Subencargados autorizados

SubencargadoPara quéUbicación y garantías
Cloudflare, Inc.Alojamiento del sitio y del servidor de Revela, almacenamiento de cuentas, equipos, presentaciones y sesiones LTI; videollamadas (Cloudflare Realtime); envío de correos de servicio.Red global, con sede en EE. UU. Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo.
Google (Google LLC / Google Ireland Ltd.)Inicio de sesión de los miembros de un equipo (comprobar su identificador y su correo).UE y EE. UU. Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo.
OpenRouter, Inc. y el proveedor del modelo elegidoSolo si los miembros del equipo usan la IA incluida: procesar la petición para responder. Revela pide para el texto proveedores que no guardan ni entrenan con lo enviado.EE. UU. Cláusulas contractuales tipo.

Los pagos del centro se gestionan con Stripe y no incluyen datos del alumnado. Las actividades LTI no usan la IA.

Anexo II. Medidas de seguridad

  • Todas las conexiones cifradas (HTTPS), y las videollamadas cifradas.
  • Sesiones con tokens aleatorios de 256 bits; en el servidor solo se guarda su huella (SHA-256). Caducan a los 30 días (web) o 90 (escritorio).
  • Permisos (ver, comentar, editar) comprobados en el servidor en cada lectura y cada cambio; todo o nada si una operación no está permitida.
  • LTI 1.3: mensajes firmados y comprobados con las claves de la plataforma; las respuestas correctas no llegan al navegador del alumno; la sesión del alumno en la actividad caduca a las 24 horas.
  • Datos de cada cuenta y de cada presentación aislados en su propio objeto de almacenamiento.
  • Sin API de administración: el servicio se administra desde la cuenta del proveedor de alojamiento, con verificación en dos pasos. Las claves de los servicios externos se guardan como secretos.
  • Límites de uso para evitar abusos, y protección frente a peticiones de otros sitios (cookies SameSite=Strict, CORS restringido).
  • Código público y pruebas automáticas que intentan saltarse estas protecciones.

Firmas

El centro (responsable)

Nombre del centro:

NIF o código de centro:

Dirección:

Representado por (nombre y cargo):

Persona de contacto y correo:

Delegado/a de protección de datos (si lo hay):

Lugar y fecha:

Firma

FM Lab (encargado)

Francisco Mesas Cervilla, en su propio nombre

Datos de identificación: los del aviso legal

Lugar y fecha:

Firma

Contracte d'encarregat del tractament

Model per a centres educatius · Versió de l'1 d'octubre de 2026

Com fer-lo servir: el centre emplena les seves dades al final, el signa qui el representi i l'envia pel formulari de fmesasc.com. FM Lab el retorna signat. Per desar-lo o imprimir-lo, fes servir «Imprimeix» del navegador i tria «Desa com a PDF».

Parts

El responsable del tractament: el centre educatiu que figura a l'apartat de signatures (d'ara endavant, «el centre»).

L'encarregat del tractament: FM Lab (Francisco Mesas Cervilla), Barcelona, Espanya, amb les dades d'identificació que figuren a l'avís legal de revelaslides.com. Contacte: el formulari de fmesasc.com (d'ara endavant, «FM Lab»).

Les parts acorden aquest contracte, d'acord amb l'article 28 del Reglament (UE) 2016/679 (RGPD) i la Llei orgànica 3/2018 (LOPDGDD), per regular el tractament de dades personals que FM Lab fa per compte del centre en prestar-li el servei Revela.

1. Objecte

FM Lab tracta, per compte del centre, les dades personals necessàries perquè el professorat i l'alumnat del centre facin servir Revela (revelaslides.com i la seva aplicació d'escriptori), en concret:

  • Equips: els comptes dels membres de l'equip del centre (pla Equips), les seves presentacions al núvol, les plantilles i el kit de marca comuns.
  • Moodle i altres plataformes (LTI 1.3): les activitats de Revela que el professorat afegeix a la plataforma del centre, en què cada alumne obre una presentació, respon els qüestionaris i les activitats, Revela corregeix les respostes i envia la nota al llibre de qualificacions.

El servei es presta d'acord amb les condicions del servei. Pel que fa a les dades personals de l'alumnat i del personal del centre, preval aquest contracte.

2. Durada

Aquest contracte s'aplica des de la signatura i mentre el centre faci servir el servei: mentre tingui un equip actiu o Revela estigui registrat com a eina a la seva plataforma. S'acaba quan el centre cancel·la l'equip i retira el registre de Revela de la seva plataforma, o quan qualsevol de les parts ho comunica a l'altra. Les obligacions de confidencialitat i de devolució o esborrament continuen vigents després.

3. Naturalesa i finalitat del tractament

Tractament automatitzat al núvol: recollida, registre, conservació, consulta, ús, comunicació a la plataforma del centre (les notes) i supressió de dades. L'única finalitat és prestar al centre el servei descrit a l'apartat 1. FM Lab no fa servir les dades per a finalitats pròpies: ni publicitat, ni perfils, ni per entrenar models d'intel·ligència artificial, ni les cedeix a tercers llevat dels subencarregats de l'apartat 6.e o per obligació legal.

4. Tipus de dades personals

  • De l'alumnat en activitats LTI: l'identificador que li assigna la plataforma del centre i el seu nom (o nom de pila), tal com els envia la plataforma; les respostes que dona a les activitats i la nota resultant.
  • Dels membres d'un equip: el correu del seu compte de Google i l'identificador de Google, el seu paper a l'equip (membre o administrador), les invitacions, i les dades del seu compte de Revela (pla, crèdits d'IA i els seus moviments, sessions desades només com a empremta).
  • Presentacions: les que el professorat o l'alumnat desen al núvol de Revela, amb el seu contingut, els comentaris, les persones amb accés (pel seu correu) i les deu darreres versions; i les estadístiques de visualització, amb un identificador aleatori del navegador.
  • El que s'envia a la IA inclosa, si els membres de l'equip la fan servir: el text de la petició i, si l'envien, el contingut de la diapositiva. No es conserva.

El servei no està pensat per a categories especials de dades (salut, religió, etc.). El centre procurarà que no s'incloguin a les presentacions ni a les activitats llevat que sigui necessari i amb les garanties que exigeixi la llei.

5. Categories d'interessats

Alumnat del centre (inclosos menors d'edat), professorat i la resta de personal del centre que faci servir Revela, i les persones que aquests convidin a un equip o amb qui comparteixin una presentació.

6. Obligacions de FM Lab (encarregat)

  1. Instruccions documentades. Tractar les dades només seguint les instruccions documentades del centre: aquest contracte i el que el centre configuri al servei (membres, permisos, activitats). Si una instrucció li sembla contrària a la normativa de protecció de dades, ho comunicarà immediatament al centre.
  2. Confidencialitat. Mantenir el secret sobre les dades, també després d'acabar el contracte, i garantir que les persones autoritzades a tractar-les s'han compromès a respectar la confidencialitat i coneixen les mesures de seguretat.
  3. Seguretat. Aplicar les mesures tècniques i organitzatives adequades al risc (art. 32 RGPD), descrites a l'annex II, i revisar-les periòdicament.
  4. Registre. Portar el registre de les activitats de tractament que fa per compte del centre (art. 30.2 RGPD).
  5. Subencarregats. El centre autoritza de manera general FM Lab a recórrer als subencarregats de l'annex I. FM Lab avisarà el centre amb almenys 30 dies d'antelació, per correu a la persona de contacte, de qualsevol alta o substitució d'un subencarregat; el centre s'hi podrà oposar per motius raonables i, si no hi ha acord, resoldre el contracte. FM Lab imposarà a cada subencarregat les mateixes obligacions de protecció de dades que aquest contracte i respon del seu compliment davant el centre.
  6. Transferències internacionals. Quan un subencarregat tracti dades fora de l'Espai Econòmic Europeu, només ho farà amb les garanties del capítol V del RGPD (decisió d'adequació, com el Marc de privacitat de dades UE-EUA, o clàusules contractuals tipus de la Comissió Europea).
  7. Drets de les persones interessades. Ajudar el centre a respondre les sol·licituds d'accés, rectificació, supressió, oposició, limitació i portabilitat. Cada membre d'un equip pot descarregar les seves dades o eliminar el compte a El meu compte ▸ Les teves dades. Si una persona interessada s'adreça directament a FM Lab per un tractament d'aquest contracte, FM Lab ho traslladarà al centre en un termini màxim de 5 dies hàbils.
  8. Violacions de seguretat. Notificar al centre, sense dilació indeguda i en tot cas en un termini màxim de 48 hores des que en tingui coneixement, qualsevol violació de la seguretat de les dades, amb la informació disponible perquè el centre la pugui notificar a l'autoritat de control i, si escau, a les persones interessades (arts. 33 i 34 RGPD).
  9. Avaluacions d'impacte. Ajudar el centre, amb la informació de què disposi, en les avaluacions d'impacte i consultes prèvies que faci.
  10. Devolució o esborrament. En acabar el contracte, i segons triï el centre, permetre que descarregui les dades (les presentacions, en format obert; les notes ja són a la seva plataforma) i suprimir-les en un termini màxim de 30 dies, sense conservar-ne còpies, llevat que una llei obligui a conservar-les; en aquest cas, bloquejades i només per a aquesta obligació. A petició del centre, FM Lab en certificarà l'esborrament.
  11. Demostrar el compliment i auditories. Posar a disposició del centre la informació necessària per demostrar el compliment d'aquest contracte i permetre auditories i inspeccions raonables del centre o de qui aquest designi: amb un preavís de 30 dies, com a màxim una vegada l'any llevat de violació de seguretat, en horari laboral, a càrrec del centre i sense accés a dades d'altres clients. El codi del servei és públic (github.com/fmesasc/revela) i es pot revisar en qualsevol moment.

7. Obligacions del centre (responsable)

  1. Tenir una base jurídica per al tractament (per exemple, la funció educativa del centre, disposició addicional 23a de la Llei orgànica 2/2006 d'educació, o el consentiment quan calgui) i informar l'alumnat, les seves famílies i el personal de l'ús de Revela.
  2. Decidir quins comptes i activitats es creen, convidar a l'equip només qui ho necessiti i mantenir al dia la llista de membres. En el cas de menors de 14 anys, fer servir Revela només a través del centre (equips o Moodle), que respon d'aquests comptes.
  3. Donar a FM Lab les instruccions per escrit i comunicar una persona de contacte per a tot el que es refereixi a aquest contracte (i, si en té, el seu delegat de protecció de dades).
  4. Supervisar el tractament, incloses les auditories de l'apartat 6.k.

8. Responsabilitat i llei aplicable

Cada part respon de les seves obligacions d'acord amb l'article 82 del RGPD. Si FM Lab destinés les dades a una altra finalitat, les comuniqués o les fes servir incomplint aquest contracte, seria considerat responsable del tractament a tots els efectes. Aquest contracte es regeix per la llei espanyola.

Annex I. Subencarregats autoritzats

SubencarregatPer a quèUbicació i garanties
Cloudflare, Inc.Allotjament del lloc i del servidor de Revela, emmagatzematge de comptes, equips, presentacions i sessions LTI; videotrucades (Cloudflare Realtime); enviament de correus de servei.Xarxa global, amb seu als EUA. Marc de privacitat de dades UE-EUA i clàusules contractuals tipus.
Google (Google LLC / Google Ireland Ltd.)Inici de sessió dels membres d'un equip (comprovar-ne l'identificador i el correu).UE i EUA. Marc de privacitat de dades UE-EUA i clàusules contractuals tipus.
OpenRouter, Inc. i el proveïdor del model triatNomés si els membres de l'equip fan servir la IA inclosa: processar la petició per respondre. Per al text, Revela demana proveïdors que no desen ni entrenen amb el que s'envia.EUA. Clàusules contractuals tipus.

Els pagaments del centre es gestionen amb Stripe i no inclouen dades de l'alumnat. Les activitats LTI no fan servir la IA.

Annex II. Mesures de seguretat

  • Totes les connexions xifrades (HTTPS), i les videotrucades xifrades.
  • Sessions amb testimonis aleatoris de 256 bits; al servidor només se'n desa l'empremta (SHA-256). Caduquen als 30 dies (web) o als 90 (escriptori).
  • Permisos (veure, comentar, editar) comprovats al servidor en cada lectura i cada canvi; tot o res si una operació no està permesa.
  • LTI 1.3: missatges signats i comprovats amb les claus de la plataforma; les respostes correctes no arriben al navegador de l'alumne; la sessió de l'alumne a l'activitat caduca a les 24 hores.
  • Dades de cada compte i de cada presentació aïllades en el seu propi objecte d'emmagatzematge.
  • Sense API d'administració: el servei s'administra des del compte del proveïdor d'allotjament, amb verificació en dos passos. Les claus dels serveis externs es desen com a secrets.
  • Límits d'ús per evitar abusos, i protecció davant de peticions d'altres llocs (galetes SameSite=Strict, CORS restringit).
  • Codi públic i proves automàtiques que intenten saltar-se aquestes proteccions.

Signatures

El centre (responsable)

Nom del centre:

NIF o codi de centre:

Adreça:

Representat per (nom i càrrec):

Persona de contacte i correu:

Delegat/da de protecció de dades (si n'hi ha):

Lloc i data:

Signatura

FM Lab (encarregat)

Francisco Mesas Cervilla, en nom propi

Dades d'identificació: les de l'avís legal

Lloc i data:

Signatura