Contrato de encargado del tratamiento
Versión 1.0 · Última actualización: [FECHA]
Este contrato se celebra conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Forma parte de los Términos y condiciones del servicio y se acepta junto con ellos. Las partes pueden además firmarlo por separado si el Centro lo solicita.
Partes
- Responsable del tratamiento: el Centro que contrata Automagym, identificado con los datos de su alta en la Plataforma («el Responsable»).
- Encargado del tratamiento: [TITULAR], NIF [NIF], con domicilio en [DOMICILIO] («el Encargado» o «Automagym»).
1. Objeto
El Encargado trata datos personales por cuenta del Responsable con el único fin de prestarle el servicio Automagym: alojamiento y funcionamiento de la plataforma de gestión del centro, envío de las notificaciones que el Responsable configure, soporte técnico y copias de seguridad.
2. Duración
Este contrato dura lo mismo que la prestación del servicio. Sus obligaciones de confidencialidad y de supresión de los datos continúan tras su fin en los términos de las cláusulas 5 y 10.
3. Naturaleza del tratamiento y datos tratados
- Operaciones: recogida, registro, estructuración, conservación, consulta, modificación, comunicación al propio Responsable y a los interesados, exportación, anonimización y supresión.
- Interesados: alumnos del Responsable, personas interesadas en serlo, padres o tutores de alumnos menores, y personal y colaboradores del Responsable.
- Categorías de datos: identificación y contacto (nombre, apellidos, correo electrónico, teléfono, dirección, fecha de nacimiento, fotografía), número de alumno, estado y fecha de alta, notas internas y etiquetas, documentos adjuntos, consentimientos y su historial, membresías y créditos, cobros registrados (concepto, importe, método y estado, sin datos de tarjeta ni de cuenta bancaria), reservas, listas de espera, asistencia, notificaciones enviadas y registros de acceso y auditoría.
- Categorías especiales: el servicio no está previsto para tratarlas. El Responsable se compromete a no introducir datos de salud ni otros datos del artículo 9 del RGPD salvo acuerdo previo y por escrito con el Encargado, tras evaluar el riesgo.
4. Obligaciones del Responsable
El Responsable se compromete a:
- Garantizar que tiene base legal para tratar los datos que introduce y que ha informado a los interesados conforme a los artículos 13 y 14 del RGPD.
- Dar instrucciones lícitas y documentadas. La configuración y el uso que hace de la Plataforma se consideran instrucciones suyas.
- Atender las solicitudes de derechos de los interesados, con las herramientas que la Plataforma le facilita y la asistencia del Encargado.
- Realizar, cuando proceda, las evaluaciones de impacto y las consultas previas.
- Gestionar de forma diligente los accesos de su personal: altas, bajas, roles y contraseñas.
- Supervisar el tratamiento en los términos de la cláusula 11.
5. Obligaciones del Encargado
El Encargado se compromete a:
- Tratar los datos solo siguiendo las instrucciones documentadas del Responsable y solo para la finalidad del encargo. No los usará para fines propios. Si considera que una instrucción infringe la normativa, avisará de inmediato al Responsable.
- Confidencialidad. Garantizar que las personas autorizadas para tratar los datos se han comprometido por escrito a guardar confidencialidad, incluso tras terminar su relación, y que han recibido la formación necesaria.
- Seguridad. Aplicar las medidas técnicas y organizativas del Anexo II, adecuadas al riesgo conforme al artículo 32 del RGPD, y revisarlas de forma periódica.
- Registro. Llevar un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, con el contenido del artículo 30.2 del RGPD.
- No comunicar los datos a terceros, salvo a los subencargados autorizados, por instrucción del Responsable o por obligación legal. En este último caso informará antes al Responsable, salvo que la ley lo prohíba.
- Asistir al Responsable en el cumplimiento de sus obligaciones sobre seguridad, notificación de brechas, evaluaciones de impacto y consultas previas, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato.
6. Subencargados
- El Responsable autoriza con carácter general al Encargado a recurrir a los subencargados del Anexo I, necesarios para prestar el servicio.
- El Encargado informará al Responsable de cualquier alta o sustitución de subencargados con al menos 15 días de antelación, por correo o dentro de la Plataforma. El Responsable podrá oponerse por motivos razonados de protección de datos. Si no se alcanza una solución, podrá resolver el contrato sin penalización, con devolución de la parte del precio no disfrutada.
- El Encargado impondrá a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este documento y seguirá respondiendo plenamente ante el Responsable del cumplimiento de los subencargados.
7. Transferencias internacionales
El Encargado trata los datos en el Espacio Económico Europeo. No los transferirá fuera de él salvo que existan las garantías del capítulo V del RGPD (decisión de adecuación o cláusulas contractuales tipo) y previa información al Responsable conforme a la cláusula 6.
8. Derechos de los interesados
- La Plataforma permite al Responsable atender por sí mismo los derechos de acceso y portabilidad (exportación completa de los datos de un alumno en formato estructurado), rectificación, supresión (anonimización de los datos identificativos conservando los registros necesarios por obligaciones contables), y el registro y la retirada de consentimientos.
- Si un interesado se dirige al Encargado, este trasladará la solicitud al Responsable sin demora y, como máximo, en 3 días hábiles, y no la contestará por su cuenta salvo instrucción del Responsable.
- El Encargado asistirá al Responsable en lo que este no pueda resolver con las herramientas anteriores.
9. Brechas de seguridad
- El Encargado notificará al Responsable, sin dilación indebida y en un plazo máximo de 48 horas desde que tenga constancia, cualquier violación de la seguridad de los datos personales a su cargo.
- La notificación incluirá, en la medida en que se conozca: la naturaleza de la brecha, las categorías y el número aproximado de interesados y de registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas y un punto de contacto. Si no es posible facilitarlo todo a la vez, se entregará por fases.
- Corresponde al Responsable notificar la brecha a la Agencia Española de Protección de Datos y, en su caso, a los interesados. El Encargado le prestará la ayuda necesaria.
10. Destino de los datos al terminar el servicio
- Al finalizar el servicio, el Responsable dispone de 30 días para exportar sus datos desde la Plataforma o solicitar su devolución en un formato estructurado y de uso común.
- Transcurrido ese plazo, el Encargado suprimirá los datos y las copias existentes. Las copias de seguridad se eliminarán con su ciclo ordinario de rotación, como máximo en [90] días, periodo durante el cual no se usarán para ningún otro fin.
- El Encargado podrá conservar, debidamente bloqueados, los datos necesarios mientras puedan derivarse responsabilidades de la prestación del servicio. A petición del Responsable, certificará la supresión.
11. Auditorías
- El Encargado facilitará al Responsable, a petición razonable, la documentación que acredite el cumplimiento de este contrato, incluidos los informes de seguridad disponibles.
- Si esa documentación no fuera suficiente, el Responsable podrá realizar una auditoría, por sí mismo o mediante un auditor independiente sujeto a confidencialidad, con un preaviso mínimo de 30 días, como máximo una vez al año salvo brecha de seguridad o requerimiento de la autoridad, en horario laboral, sin acceso a datos de otros clientes y asumiendo sus costes.
12. Responsabilidad
Cada parte responde de los daños que cause por incumplir la normativa de protección de datos o este contrato. Si el Encargado destina los datos a otra finalidad, los comunica o los utiliza incumpliendo este contrato, será considerado responsable de ese tratamiento. En lo demás se aplican los límites de los Términos y condiciones del servicio, en la medida en que la ley lo permita.
13. Ley aplicable y jurisdicción
Este contrato se rige por la ley española y por el RGPD. Se aplica la jurisdicción pactada en los Términos y condiciones del servicio.
Anexo I. Subencargados autorizados
| Subencargado | Servicio | Ubicación del tratamiento | Garantías |
|---|---|---|---|
| [PROVEEDOR_HOSTING] | Alojamiento de servidores, base de datos y ficheros | [UBICACIÓN_SERVIDORES] | Contrato de encargo (art. 28 RGPD) |
| [PROVEEDOR_CORREO] | Envío de correos electrónicos transaccionales | [UBICACIÓN] | Contrato de encargo; cláusulas contractuales tipo si procede |
| [PROVEEDOR_BACKUPS] | Almacenamiento de copias de seguridad cifradas | [UBICACIÓN] | Contrato de encargo (art. 28 RGPD) |
Anexo II. Medidas técnicas y organizativas
Aislamiento entre centros
- Cada registro pertenece a un centro y la base de datos aplica políticas de seguridad a nivel de fila: una consulta ejecutada en el contexto de un centro no puede leer ni modificar datos de otro, aunque la aplicación tuviera un error. La aplicación añade un segundo filtro por centro.
- El aislamiento se comprueba con pruebas automáticas en cada cambio del software.
Control de acceso
- Autenticación con correo y contraseña. Las contraseñas se guardan con Argon2id, nunca en claro.
- Sesiones con credenciales de acceso de corta duración (15 minutos) y renovación mediante un testigo rotativo guardado en una cookie no accesible desde el código de la página. Las sesiones pueden revocarse.
- Autorización por permisos según el rol (titular, administrador, recepción, entrenador, alumno). Cada alumno solo accede a sus propios datos.
- Limitación del número de peticiones para frenar ataques de fuerza bruta y abuso.
- El acceso del personal de Automagym a los datos de un centro se limita a soporte y mantenimiento, y queda registrado.
Comunicaciones y aplicación
- Cifrado de las comunicaciones mediante TLS (HTTPS) en producción, con cookies marcadas como seguras.
- Cabeceras de seguridad HTTP y política de orígenes permitidos.
- Validación de todos los datos de entrada en el servidor.
- Los ficheros subidos se validan por su contenido real y no por la extensión declarada, se guardan con nombres aleatorios y solo se sirven a usuarios autenticados y autorizados.
- Las exportaciones neutralizan contenidos que podrían ejecutarse en hojas de cálculo.
Trazabilidad
- Registro de auditoría de las acciones relevantes: quién, qué, cuándo, desde qué dirección IP.
- Registro de los consentimientos con versión del texto, fecha, canal y retirada.
Disponibilidad y continuidad
- Copias de seguridad periódicas de la base de datos y procedimiento de restauración documentado.
- Comprobaciones automáticas de estado de los servicios.
- La base de datos y los servicios internos no se exponen a Internet.
Desarrollo y organización
- Revisión de código, pruebas automáticas e integración continua antes de publicar cambios.
- Auditorías de seguridad periódicas del software y análisis de vulnerabilidades de las dependencias.
- Secretos y claves fuera del código fuente, con validación estricta de la configuración de producción.
- Compromiso de confidencialidad de todas las personas con acceso a los datos y acceso limitado a lo necesario.
- Procedimiento de gestión de incidentes y de notificación de brechas.