AVISO: Plantilla pendiente de revisión por un profesional de protección de datos. No publicar sin adaptar al responsable real.
Anexo I — Contrato de encargo de tratamiento (DPA)
Última actualización: [FECHA]
Este documento es el Contrato de Encargo de Tratamiento previsto en el artículo 28 del RGPD y en la LOPDGDD. Forma parte inseparable del Contrato de Prestación de Servicios SaaS.
1. Partes y roles
| Rol | Parte | |---|---| | Responsable del tratamiento | El Cliente (el salón/centro que contrata el Servicio). | | Encargado del tratamiento | [RAZÓN SOCIAL / NOMBRE], NIF [NIF/CIF], domicilio en [DOMICILIO] ("el Proveedor"). |
El Proveedor trata datos personales por cuenta y según las instrucciones del Cliente, únicamente para prestar el Servicio.
2. Objeto, naturaleza y finalidad
Alojamiento y procesamiento de los datos personales que el Cliente gestiona a través del Servicio, con la finalidad de prestar las funcionalidades de gestión del salón (citas, ficha de cliente, cobros, fidelización, comunicaciones y demás módulos contratados).
3. Duración
El encargo durará lo que dure el Contrato de Servicios SaaS. A su finalización se aplica la cláusula 9.
4. Categorías de interesados y de datos
| Categoría de interesados | Tipos de datos | |---|---| | Clientes del salón | Identificativos (nombre, teléfono, email), fecha de nacimiento, historial de citas y consumos, datos de pago, puntos de fidelización. | | Clientes (categorías especiales, art. 9) | Datos de salud que el Cliente anote (p. ej. alergias) e imágenes (fotos de antes/después). El Cliente debe recabar la base jurídica reforzada. | | Empleados del salón | Identificativos y credenciales de acceso a la plataforma. |
El Proveedor no realiza tratamientos biométricos para identificación: el acceso se basa en credenciales/PIN.
5. Obligaciones del Proveedor (Encargado)
El Proveedor se obliga a: tratar los datos solo según instrucciones documentadas del Cliente; garantizar la confidencialidad del personal autorizado; aplicar las medidas de seguridad del art. 32 (cláusula 6); respetar las condiciones sobre subencargados (cláusula 7); asistir al Cliente en la atención de derechos, EIPD y consultas previas; notificar las violaciones de seguridad sin dilación indebida; y suprimir o devolver los datos al finalizar.
6. Medidas de seguridad (art. 32 RGPD)
- Cifrado en tránsito mediante TLS/HTTPS.
- Cifrado en reposo de las copias de seguridad (GPG), con la clave privada custodiada fuera del servidor de producción.
- Control de acceso basado en roles y autenticación (contraseña/PIN) con sesiones que expiran.
- Registro de auditoría de acciones administrativas críticas.
- Aislamiento por cliente: cada Cliente dispone de su propia instancia y base de datos.
7. Subencargados del tratamiento
El Cliente autoriza con carácter general a los siguientes subencargados, a los que el Proveedor impone obligaciones de protección de datos equivalentes:
| Subencargado | Finalidad | Datos a los que accede | Ubicación | |---|---|---|---| | Hetzner Online GmbH | Alojamiento de la infraestructura (VPS) | Todos los datos del Servicio (en reposo) | UE | | Cloudflare, Inc. | DNS y enrutado de dominio | Metadatos de conexión | UE / global | | n8n (autoalojado) | Automatización de notificaciones (WhatsApp, email) | Datos de contacto y de cita necesarios | Infraestructura del Cliente | | Evolution API (autoalojado) | Pasarela de envío de WhatsApp | Teléfono y contenido del mensaje saliente | Infraestructura del Cliente | | OpenAI, L.L.C. (solo si se activa el Copiloto IA — Premium) | Resúmenes/insights de negocio | Datos agregados sin identificación de personas | EEUU (cláusula 10) |
El Proveedor informará de cualquier alta o sustitución de subencargados con antelación razonable, pudiendo el Cliente oponerse por motivos justificados.
8. Auditoría
El Cliente podrá verificar el cumplimiento mediante la información que el Proveedor ponga a su disposición y, en su caso, auditorías razonables previo aviso.
9. Devolución o supresión al finalizar
A la terminación, y tras la ventana de exportación, el Proveedor suprimirá o devolverá (a elección del Cliente) los datos personales y eliminará las copias existentes, salvo obligación legal de conservación.
10. Transferencias internacionales
Con carácter general los datos se alojan en la Unión Europea. La única transferencia fuera del EEE prevista es hacia OpenAI (EEUU) y solo si el Cliente activa el Copiloto IA, limitada a datos agregados sin identificación de personas, amparada en las Cláusulas Contractuales Tipo de la Comisión Europea. Si el Cliente no activa esa funcionalidad, no se produce transferencia internacional de sus datos.
11. Responsabilidad
Cada parte responde del cumplimiento de las obligaciones que la normativa le atribuye según su rol. La responsabilidad del Proveedor queda sujeta a los límites del Contrato de Servicios SaaS, sin perjuicio del régimen imperativo del RGPD frente a interesados y autoridades.