Contracte d'encàrrec de tractament de dades personals
Article 28 del Reglament (UE) 2016/679 (RGPD) i article 33 de la Llei orgànica 3/2018 (LOPDGDD) · Versió:
Parts
RESPONSABLE DEL TRACTAMENT (en endavant, «la gestoria»):
Raó social: · NIF:
Domicili:
Representant: · Correu:
ENCARREGAT DEL TRACTAMENT (en endavant, «l'encarregat»):
· NIF
Domicili: · Correu:
1. Objecte
L'encarregat tracta, per compte de la gestoria, les dades personals dels clients de la gestoria que aquesta introdueix al servei Portalfons, amb l'única finalitat de prestar-li el servei descrit a les Condicions d'ús: emmagatzemar el perfil dels clients, calcular quines convocatòries de subvencions hi poden encaixar, mostrar-les a la gestoria i desar-ne el seguiment.
2. Durada
Aquest encàrrec és vigent mentre la gestoria faci servir el servei. En finalitzar, s'aplica la clàusula 9.
3. Tractament, dades i interessats
| Operacions | Recollida (introducció manual o importació d'un fitxer per la gestoria), registre, conservació, consulta, comparació automatitzada amb les convocatòries, modificació i supressió. |
|---|---|
| Categories d'interessats | Clients de la gestoria: persones físiques que exerceixen una activitat econòmica (autònoms) i, si escau, persones de contacte de persones jurídiques. |
| Tipus de dades | Nom o denominació; NIF (de les persones físiques, només la lletra inicial i els darrers dígits); forma jurídica; activitat econòmica (CNAE/IAE); municipi; any d'alta; nombre de treballadors; any de naixement (opcional, només autònoms); notes professionals; referència interna i estat de seguiment de les convocatòries. |
| Dades excloses | No s'han de tractar categories especials de dades (art. 9 RGPD), dades relatives a condemnes penals ni dades de menors. |
4. Obligacions de l'encarregat
- Tractar les dades només segons les instruccions documentades de la gestoria, que són les d'aquest contracte i les que la gestoria executa mitjançant les funcions del servei. Si una instrucció infringeix la normativa, ho comunicarà immediatament a la gestoria.
- No fer servir les dades per a finalitats pròpies ni diferents de l'objecte de l'encàrrec, i no comunicar-les a tercers, excepte als subencarregats autoritzats (clàusula 6) o per obligació legal.
- Garantir que les persones autoritzades a tractar les dades s'han compromès a respectar-ne la confidencialitat.
- Aplicar les mesures de seguretat de la clàusula 5.
- Assistir la gestoria, en la mesura del possible, en la resposta a l'exercici de drets dels interessats. Si un interessat s'adreça a l'encarregat, aquest li traslladarà la petició a la gestoria en un termini màxim de 5 dies hàbils.
- Notificar a la gestoria, sense dilació indeguda i en un termini màxim de 48 hores des que en tingui coneixement, les violacions de seguretat que afectin les dades, amb la informació necessària perquè la gestoria pugui complir les seves obligacions de notificació.
- Donar suport a la gestoria, si escau, en les avaluacions d'impacte i les consultes prèvies a l'autoritat de control.
- Posar a disposició de la gestoria la informació necessària per demostrar el compliment d'aquest contracte i permetre, amb preavís raonable, les verificacions que la gestoria o un auditor designat puguin dur a terme.
- Mantenir un registre de les activitats de tractament efectuades per compte de la gestoria, quan sigui obligatori.
5. Mesures de seguretat
- Comunicacions xifrades (HTTPS/TLS) i dades allotjades en centres de dades de la Unió Europea.
- Separació lògica de les dades de cada gestoria: cada consulta es limita a la gestoria autenticada.
- Claus d'accés desades exclusivament com a resum criptogràfic (SHA-256). La clau només s'envia en iniciar la sessió; després s'utilitza un testimoni de sessió que caduca al cap de 8 hores i s'invalida en sortir.
- Bloqueig temporal de l'accés després de 5 intents fallits en 15 minuts.
- Registre d'accessos i d'accions rellevants (inici i fi de sessió, intents fallits, alta de gestories, importacions i supressions), conservat 12 mesos.
- Accés d'administració restringit al titular mitjançant una clau mestra separada i verificació en dos passos al compte del proveïdor d'allotjament.
- Capçaleres de seguretat al navegador (política de seguretat de continguts, prohibició d'incrustar el servei en altres webs) i tots els recursos de l'aplicació servits des del mateix domini.
- Minimització: el NIF de les persones físiques no es desa sencer i les dades dels clients no s'envien a serveis d'intel·ligència artificial ni a cap altre tercer.
- Còpies de seguretat i restauració a un punt anterior proporcionades per la infraestructura de base de dades.
- Supressió immediata d'un client i de tot el seu historial quan la gestoria l'esborra des del servei.
6. Subencarregats
La gestoria dona una autorització general a l'encarregat per recórrer als subencarregats següents:
| Cloudflare, Inc. | Allotjament, execució de l'aplicació i base de dades (Cloudflare Pages i D1). Dades desades a la Unió Europea. Garanties per a possibles accessos des de fora de l'EEE: adhesió al Marc de Privacitat de Dades UE–EUA i clàusules contractuals tipus de la Comissió Europea incloses en l'acord de tractament de dades de Cloudflare. |
|---|---|
| Resend | Enviament dels avisos de convocatòries per correu electrònic (adreça de la gestoria i, dins del missatge, el nom dels clients afectats per cada convocatòria). Servei configurat a la regió de la Unió Europea (Irlanda). Resend és una empresa dels Estats Units; per a qualsevol accés des de fora de l'Espai Econòmic Europeu s'apliquen les clàusules contractuals tipus de la Comissió Europea incloses en el seu acord de tractament de dades. |
L'encarregat informarà la gestoria per correu electrònic de qualsevol alta o substitució de subencarregats amb un mínim de 15 dies d'antelació; la gestoria s'hi podrà oposar i, si no hi ha una alternativa, resoldre el contracte. L'encarregat imposarà als subencarregats les mateixes obligacions de protecció de dades que assumeix en aquest contracte.
7. Transferències internacionals
L'encarregat no fa transferències de dades fora de l'Espai Econòmic Europeu, llevat dels accessos tècnics eventuals del subencarregat indicat, emparats per les garanties de la clàusula 6.
8. Obligacions de la gestoria
- Disposar d'una base legal per tractar les dades dels seus clients i per comunicar-les a l'encarregat, i haver-los informat en els termes dels articles 13 i 14 del RGPD.
- Introduir només les dades necessàries per a la finalitat del servei i no incloure-hi dades excloses (clàusula 3).
- Custodiar les claus d'accés i vetllar pel compliment de la normativa per part del seu personal.
9. Fi de l'encàrrec
En finalitzar el servei, la gestoria pot demanar en un termini de 30 dies l'exportació de les dades dels seus clients en un format estructurat (CSV o Excel). Passat aquest termini, l'encarregat suprimirà les dades de la base de dades del servei; les còpies de seguretat de la infraestructura es renoven automàticament i desapareixen en un màxim de 30 dies addicionals. L'encarregat només en conservarà les dades bloquejades que siguin necessàries per atendre responsabilitats legals.
10. Responsabilitat i legislació
Si l'encarregat destina les dades a una altra finalitat, les comunica o les tracta incomplint aquest contracte, serà considerat també responsable del tractament i respondrà personalment de les infraccions en què hagi incorregut. Aquest contracte es regeix per la legislació espanyola i el RGPD, i les parts se sotmeten als jutjats i tribunals de .
Acceptació
Aquest encàrrec s'entén acceptat per la gestoria en accedir al servei amb la seva clau. Si alguna de les parts ho prefereix, també es pot signar:
Signatura: ____________________
Nom:
Data:
Signatura: ____________________
Nom:
Data: