Acuerdo de Encargo del Tratamiento

Última actualización: [Last Updated Date]

Introducción

Este Acuerdo de Encargo del Tratamiento ("Acuerdo") forma parte de los Términos de Plataforma entre [Legal Entity Name] ("nosotros", "el Encargado") y la empresa que contrata una instancia alojada de [Platform Name] ("tú", "el Cliente", "el Responsable").

Se celebra conforme al artículo 28(3) del Reglamento (UE) 2016/679 ("RGPD"), que exige un contrato escrito entre responsable y encargado del tratamiento. Se aplica desde el momento en que tu Instancia trata datos personales por primera vez.

Roles. Respecto de los datos personales tratados dentro de tu Instancia, tú eres el responsable del tratamiento y nosotros el encargado. Respecto de tu propia cuenta de administración y de la facturación que te emitimos, actuamos como responsables por derecho propio; ese tratamiento se describe en nuestra Política de Privacidad y queda fuera del ámbito de este Acuerdo.

1. Objeto, Duración, Naturaleza y Finalidad

  • Objeto: el alojamiento y la operación de tu Instancia
  • Duración: la vigencia de los Términos de Plataforma, más el periodo de conservación de la cláusula 9
  • Naturaleza y finalidad: almacenamiento, consulta, transmisión, copia de seguridad y visualización de datos personales para que puedas operar tu negocio y entregar productos a tus Usuarios Finales, junto con el soporte técnico necesario para mantener la Instancia en funcionamiento
  • Tipo de tratamiento: recogida, registro, organización, conservación, consulta, transmisión, supresión y destrucción

2. Categorías de Interesados

  • Tus Usuarios Finales y clientes
  • Tus administradores y personal que usan la Instancia
  • Personas que facilitan sus datos a través de formularios de captación, contacto o suscripción en tu Instancia

3. Categorías de Datos Personales

  • Identidad: nombre, dirección de correo electrónico
  • Cuenta: hash de contraseña, rol, marcas de tiempo de inicio de sesión
  • Compra: historial de pedidos, identificadores de cliente y de transacción del proveedor de pagos. No almacenamos números de tarjeta, que gestiona tu proveedor de pagos
  • Uso: progreso en cursos y lecciones, entradas y salidas de las aplicaciones, actividad de descarga
  • Técnicos: dirección IP, agente de usuario del navegador
  • Contenido: archivos e información subidos por ti o por tus Usuarios Finales

4. Categorías Especiales de Datos

Ninguna de las partes prevé que se traten al amparo de este Acuerdo categorías especiales de datos personales en el sentido del artículo 9 del RGPD, ni datos personales relativos a condenas e infracciones penales en el sentido del artículo 10.

No puedes usar la Instancia para tratar esos datos sin nuestro acuerdo previo por escrito, de modo que puedan establecerse antes las garantías adicionales adecuadas.

5. Nuestras Obligaciones como Encargado

Nos comprometemos a:

  • Tratar los datos personales únicamente siguiendo tus instrucciones documentadas, incluidas las relativas a transferencias internacionales, salvo que la ley nos obligue a otra cosa, en cuyo caso te informaremos antes del tratamiento salvo que la ley lo prohíba. Tu uso de la Instancia, junto con los Términos de Plataforma y este Acuerdo, constituye tus instrucciones documentadas
  • Informarte si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable
  • Garantizar que las personas autorizadas para tratar datos personales están sujetas a un deber de confidencialidad adecuado
  • Aplicar y mantener las medidas técnicas y organizativas del Anexo A
  • Asistirte, teniendo en cuenta la naturaleza del tratamiento y la información de que dispongamos, en la respuesta a las solicitudes de los interesados que ejerzan sus derechos del Capítulo III del RGPD
  • Asistirte en el cumplimiento de tus obligaciones de los artículos 32 a 36 del RGPD, incluidas la seguridad, la notificación de brechas y las evaluaciones de impacto
  • Poner a tu disposición la información necesaria para demostrar el cumplimiento del artículo 28, conforme a la cláusula 10

Acceso para soporte. Accedemos a datos personales dentro de tu Instancia cuando es necesario para prestar soporte, investigar fallos y mantener el servicio. Dicho acceso se limita a lo necesario para la tarea, y el personal implicado está sujeto a confidencialidad.

6. Subencargados

Otorgas una autorización general por escrito para que recurramos a subencargados. Los subencargados vigentes en la fecha de este Acuerdo figuran en el Anexo B.

Impondremos a cada subencargado obligaciones de protección de datos no menos protectoras que las de este Acuerdo, y seguimos siendo plenamente responsables ante ti de su desempeño.

Comunicaremos con al menos [Sub-processor Notice] de antelación la incorporación o sustitución de un subencargado. Puedes oponerte por motivos razonables de protección de datos dentro de ese plazo. Si no podemos resolver tu oposición, puedes resolver los Términos de Plataforma respecto del tratamiento afectado, y te reembolsaremos las tarifas anticipadas por la parte no consumida del periodo en curso.

7. Transferencias Internacionales

Algunos subencargados están establecidos fuera del Espacio Económico Europeo. Cuando se transfieran datos personales a un país de ese tipo sin una decisión de adecuación del artículo 45 del RGPD, la transferencia se ampara en las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea, que se incorporan a este Acuerdo por referencia, junto con las medidas complementarias que resulten necesarias tras una evaluación de impacto de la transferencia.

8. Violaciones de Seguridad de los Datos Personales

Te notificaremos sin dilación indebida, y en todo caso en un plazo de [Breach Notification Time] desde que tengamos conocimiento, cualquier violación de la seguridad que afecte a datos personales tratados al amparo de este Acuerdo.

La notificación describirá, en la medida en que se conozca en ese momento, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para hacerle frente. Facilitaremos información adicional a medida que esté disponible.

Notificar a la autoridad de control o a los interesados afectados es responsabilidad tuya como responsable del tratamiento. Prestaremos una asistencia razonable.

9. Devolución y Supresión

Al terminar los Términos de Plataforma, y a tu elección:

  • Puedes solicitar una exportación de los datos personales tratados al amparo de este Acuerdo en un plazo de [Export Window] desde la terminación. Te la facilitaremos en un formato estructurado, de uso común y de lectura mecánica
  • Suprimiremos los datos personales, incluidos los de las copias de seguridad en el curso ordinario de su rotación, en un plazo de [Deletion Period] desde el fin de la ventana de exportación

Podemos conservar datos personales cuando la ley nos obligue a ello, en particular los registros contables y de facturación, durante [Retention Exception Period]. Los datos conservados siguen sujetos a este Acuerdo mientras los mantengamos.

10. Auditoría

Pondremos a tu disposición la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, en forma de nuestra documentación, la descripción de nuestras medidas técnicas y organizativas y respuestas por escrito a preguntas razonables.

Cuando eso no sea suficiente, puedes realizar una auditoría presencial con las siguientes condiciones: a tu costa, con un preaviso escrito de al menos 30 días, no más de una vez cada doce meses salvo que lo exija una autoridad de control o tras una violación de seguridad, en horario laboral normal, no durante un incidente de seguridad en curso, y siempre que el auditor asuma obligaciones de confidencialidad y no sea competidor nuestro.

11. Responsabilidad

La responsabilidad derivada de este Acuerdo queda sujeta a las limitaciones y exclusiones de los Términos de Plataforma.

12. Orden de Prelación

Cuando este Acuerdo contradiga a los Términos de Plataforma en relación con el tratamiento de datos personales, prevalece este Acuerdo. Cuando contradiga a las Cláusulas Contractuales Tipo, prevalecen dichas cláusulas.


Anexo A: Medidas Técnicas y Organizativas

Medidas aplicadas conforme al artículo 32 del RGPD:

Cifrado

  • Los datos personales se cifran en tránsito mediante TLS
  • Los datos personales se cifran en reposo en la capa de almacenamiento
  • Las credenciales y los secretos se almacenan cifrados o con hash, nunca en texto claro

Control de acceso

  • El acceso a los sistemas de producción se restringe al personal que lo necesita
  • Las cuentas de administración exigen autenticación multifactor cuando el proveedor la admite
  • El acceso dentro de la aplicación se aplica en la capa de base de datos mediante seguridad a nivel de fila, además de los controles a nivel de aplicación

Resiliencia

  • Las copias de seguridad se realizan con periodicidad [Backup Frequency] y se conservan [Backup Retention]
  • La restauración desde copia de seguridad se prueba periódicamente

Seguridad operativa

  • Los parches de seguridad se aplican a la plataforma y a sus dependencias de forma continua
  • Se registran los eventos de aplicación y de acceso
  • Los incidentes se clasifican, contienen y documentan, y se notifican conforme a la cláusula 8

Organizativas

  • El personal con acceso a datos personales está sujeto a obligaciones de confidencialidad
  • Los subencargados quedan vinculados por condiciones escritas no menos protectoras que este Acuerdo

Anexo B: Subencargados

SubencargadoFinalidadUbicación
[Database Provider]Base de datos, autenticación, almacenamiento de archivos[Database Region]
[Hosting Provider]Alojamiento de la aplicación[Hosting Region]
[Payment Provider]Procesamiento de pagos[Payment Provider Region]
[Email Provider]Envío de correo transaccional[Email Provider Region]
[Video Provider]Alojamiento y reproducción de vídeo[Video Provider Region]
[Community Provider]Acceso a comunidades[Community Provider Region]
[AI Provider]Funciones de aplicación asistidas por IA[AI Provider Region]

El Anexo B puede actualizarse mediante notificación conforme a la cláusula 6, sin necesidad de modificar este Acuerdo.

Contacto

Las preguntas y notificaciones relativas a este Acuerdo, incluidas las notificaciones de violaciones de seguridad, deben dirigirse a [Security Email].

[Legal Entity Name], [Registered Address] [Registration Authority] número [Registration Number]