Anexo de encargo del tratamiento

El contrato del artículo 28 del RGPD entre tu empresa (responsable) y nosotros (encargado).

Última actualización: [PENDIENTE: fecha de actualización]

Documento incompleto

Faltan datos obligatorios del titular, que aparecen abajo como [PENDIENTE: …]. Se rellenan en Administración → Configuración → Legal. Hasta entonces, este documento no cumple el artículo 10 de la LSSI: Razón social, NIF / CIF, Domicilio social, Email de contacto, Email para ejercicio de derechos, URL del servicio, Ciudad de los juzgados competentes, Fecha de última actualización de los textos.

Volver a información legal

1. Objeto, papeles y ámbito

Este anexo forma parte de las Condiciones de contratación y regula el tratamiento de datos personales que [PENDIENTE: razón social del titular] (en adelante, «el encargado») realiza por cuenta del cliente empresa (en adelante, «el responsable») cuando éste facilita cuentas de HeroLearn a su personal o a terceros vinculados.

  • El responsable determina los fines y medios del tratamiento, y garantiza disponer de una base jurídica válida y haber informado adecuadamente a las personas interesadas.
  • El encargado trata los datos únicamente por cuenta del responsable y conforme a sus instrucciones documentadas.
  • Este anexo no se aplica a las cuentas personales contratadas directamente por una persona física para su propio uso: en ellas, el encargado actúa como responsable y rige la Política de privacidad.

En caso de contradicción entre este anexo y el resto del contrato en materia de protección de datos, prevalece este anexo.

2. Detalles del tratamiento

ElementoContenido
ObjetoPrestación de la plataforma de generación y seguimiento de formación HeroLearn.
DuraciónLa de la relación contractual, más el periodo de devolución o supresión previsto en la cláusula 11.
Naturaleza y finesAlojamiento, generación de contenido formativo mediante modelos de inteligencia artificial, registro de progreso y elaboración de informes de seguimiento para el responsable.
Tipos de datosIdentificación (nombre, correo electrónico), datos de la cuenta, contenido formativo generado, progreso y tiempo dedicado, datos técnicos de seguridad (dirección IP, registros de acceso).
Categorías de interesadosPersonal del responsable y terceros a quienes el responsable dé acceso (por ejemplo, personal en formación, colaboradores o clientes).
Datos de categoría especialNinguno. El servicio no está diseñado ni configurado para tratar datos del art. 9 RGPD, y el responsable se obliga a no introducirlos.

3. Tratamiento conforme a instrucciones

  • El encargado tratará los datos únicamente siguiendo las instrucciones documentadas del responsable, que se entienden recogidas en el contrato, en este anexo y en la configuración que el responsable establezca en la plataforma.
  • Si el Derecho de la Unión o nacional obliga al encargado a tratar los datos de otro modo, se lo comunicará al responsable antes de hacerlo, salvo que ese Derecho lo prohíba por razones de interés público.
  • El encargado informará de inmediato al responsable si, en su opinión, una instrucción infringe el RGPD u otra norma de protección de datos.
  • El encargado no utilizará los datos para fines propios, ni para entrenar modelos de inteligencia artificial, ni los venderá o cederá a terceros distintos de los subencargados autorizados.

4. Confidencialidad

El encargado garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita al personal que lo necesita para prestar el servicio. Esta obligación subsiste tras la terminación del contrato.

5. Medidas de seguridad

El encargado aplica las medidas técnicas y organizativas apropiadas al riesgo exigidas por el artículo 32 del RGPD, entre ellas:

  • Cifrado de las comunicaciones en tránsito y cifrado de los secretos de configuración en reposo.
  • Almacenamiento de contraseñas mediante funciones de derivación de clave con sal; en ningún caso en claro ni reversibles.
  • Control de acceso por rol, con separación entre cuentas de usuario, de coordinación y de administración.
  • Verificación en dos pasos obligatoria para las cuentas de administración y revocación inmediata de sesiones.
  • Limitación de peticiones y verificación anti-bots frente a ataques automatizados y de fuerza bruta.
  • Registro de auditoría de las acciones administrativas y registro de los intentos de acceso.
  • Copias de seguridad periódicas y procedimientos de restauración.
  • Purga automática de los registros que contienen datos de seguridad conforme a los plazos publicados.

El encargado puede modificar estas medidas siempre que el nivel de seguridad no disminuya. La relación actualizada está disponible a petición del responsable.

6. Subencargados

  • El responsable autoriza de forma general al encargado a recurrir a los subencargados publicados en la página de proveedores, que forma parte de este anexo.
  • El encargado impondrá a cada subencargado, por contrato, las mismas obligaciones de protección de datos que asume en este anexo, y responderá frente al responsable del incumplimiento de aquéllos.
  • Antes de incorporar o sustituir un subencargado, el encargado publicará el cambio en la página de proveedores con al menos 30 días naturales de antelación.
  • El responsable puede oponerse por motivos razonables y fundados relacionados con la protección de datos dentro de ese plazo. Si la objeción no puede resolverse, cualquiera de las partes podrá resolver el contrato sin penalización, con devolución de la parte proporcional no consumida.

7. Asistencia en los derechos de las personas interesadas

  • El encargado pone a disposición del responsable las herramientas de la plataforma para atender por sí mismo las solicitudes de acceso, rectificación, supresión y portabilidad de sus usuarios.
  • Si una persona interesada dirige su solicitud al encargado, éste la trasladará al responsable sin dilación indebida y no responderá directamente, salvo instrucción en contrario.
  • El encargado prestará asistencia razonable al responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.

8. Violaciones de la seguridad

El encargado notificará al responsable sin dilación indebida y, a más tardar, dentro de las 48 horas siguientes a tener constancia de una violación de la seguridad que afecte a datos tratados por cuenta del responsable. La notificación incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.

El plazo de 48 horas se fija deliberadamente por debajo de las 72 horas del artículo 33 del RGPD, para que al responsable le quede margen real de notificar a su autoridad de control. El encargado cooperará con el responsable en la gestión del incidente y en las comunicaciones que procedan.

9. Evaluaciones de impacto y consultas previas

El encargado prestará al responsable la asistencia razonable que necesite para realizar evaluaciones de impacto relativas a la protección de datos (art. 35 RGPD) y, en su caso, consultas previas a la autoridad de control (art. 36 RGPD), facilitando la información técnica sobre el tratamiento de que disponga.

10. Transferencias internacionales

El responsable autoriza las transferencias internacionales necesarias para prestar el servicio, indicadas en la página de proveedores. El encargado garantiza que toda transferencia fuera del Espacio Económico Europeo cuenta con un mecanismo válido del capítulo V del RGPD —cláusulas contractuales tipo o decisión de adecuación— y facilitará copia de las garantías a petición del responsable.

11. Devolución o supresión al finalizar

  • A la terminación del contrato, el responsable dispone de 30 días naturales para exportar los datos y el contenido mediante las funciones de la plataforma o solicitando asistencia al encargado.
  • Transcurrido ese plazo, el encargado suprimirá los datos tratados por cuenta del responsable, incluidas las copias existentes, salvo que el Derecho de la Unión o nacional exija conservarlos.
  • Las copias de seguridad se eliminan conforme a su propio ciclo de rotación, durante el cual permanecen cifradas y sin acceso operativo.
  • El encargado certificará la supresión por escrito si el responsable lo solicita.

12. Información y auditorías

  • El encargado pondrá a disposición del responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD.
  • El responsable puede realizar auditorías, por sí mismo o mediante un auditor independiente sujeto a confidencialidad, con un preaviso razonable de al menos 30 días, en horario laboral, sin interrumpir el servicio y como máximo una vez al año, salvo que exista una violación de seguridad acreditada o lo exija la autoridad de control.
  • El coste de una auditoría solicitada por el responsable corre a su cargo, salvo que revele un incumplimiento material del encargado.

13. Responsabilidad

Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que el RGPD le impone específicamente, conforme al artículo 82 del Reglamento. La limitación de responsabilidad pactada en las Condiciones de contratación se aplica a este anexo en la medida en que la ley lo permita, sin que pueda limitar las sanciones administrativas ni la responsabilidad frente a las personas interesadas.

14. Aceptación y vigencia

Este anexo se entiende aceptado por el responsable al contratar un plan de empresa o al dar de alta a la primera persona usuaria en su organización, y permanece vigente mientras se traten datos por su cuenta. El encargado podrá actualizarlo para adaptarlo a cambios normativos, comunicando la nueva versión con 30 días naturales de antelación.

Si tu organización necesita firmar una versión en documento aparte, o unas cláusulas contractuales tipo específicas, escríbenos a [PENDIENTE: email de contacto].