Contrato de Encargo de Tratamiento (art. 28 RGPD)
Última actualización: [fecha de última actualización]
Este Contrato regula el tratamiento de datos personales que [RAZÓN SOCIAL O NOMBRE DEL TITULAR] («el Encargado») realiza por cuenta de la clínica o profesional usuario del Servicio («el Responsable»), en el marco de los Términos de Servicio. Forma parte integrante de dichos Términos.
1. Objeto
El Encargado tratará, por cuenta del Responsable, los datos personales necesarios para prestar el Servicio de gestión de consulta de nutrición (gestión de pacientes, citas, medidas clínicas, recordatorios y sincronización de calendario), conforme a las instrucciones documentadas del Responsable.
2. Duración
Este Contrato estará vigente mientras el Responsable use el Servicio. A su finalización se aplicará lo previsto en la cláusula 8.
3. Descripción del tratamiento (Anexo I)
- Naturaleza y finalidad: alojamiento, registro, organización, consulta y comunicación de los datos para la gestión asistencial y administrativa de la consulta.
- Categorías de interesados: pacientes del Responsable.
- Categorías de datos: identificativos y de contacto (nombre, apellidos, teléfono, correo); y categorías especiales — datos de salud (art. 9 RGPD): medidas y parámetros clínicos (peso, composición corporal, perímetros), notas de consulta, objetivos y campos clínicos personalizados.
4. Obligaciones del Encargado
- Tratar los datos solo según las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales.
- Garantizar la confidencialidad y que las personas autorizadas se comprometan a respetarla.
- Aplicar las medidas de seguridad del art. 32 RGPD (Anexo II).
- Asistir al Responsable en la atención de los derechos de los interesados y en el cumplimiento de las obligaciones de los arts. 32 a 36 (seguridad, notificación de brechas y evaluaciones de impacto).
- Notificar sin dilación indebida al Responsable cualquier violación de seguridad de la que tenga conocimiento, con la información necesaria.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento y permitir auditorías.
- No tratar los datos para fines propios.
5. Subencargados
El Responsable autoriza al Encargado a recurrir a los subencargados relacionados en el Anexo de subencargados. El Encargado impondrá a cada subencargado obligaciones de protección equivalentes a las de este Contrato e informará de cualquier cambio previsto (alta o sustitución), dando opción a oponerse.
6. Transferencias internacionales
Cuando un subencargado trate datos fuera del EEE, el Encargado garantizará la existencia de garantías adecuadas (art. 46 RGPD), como las cláusulas contractuales tipo de la Comisión Europea. El detalle de ubicaciones figura en el Anexo de subencargados.
7. Medidas de seguridad (Anexo II)
- Cifrado de las comunicaciones en tránsito (HTTPS/TLS).
- Control de acceso individualizado mediante autenticación federada (inicio de sesión con Google) y caducidad de sesión.
- Registro de auditoría inmutable de los accesos a datos de pacientes (quién, a qué paciente, cuándo y qué acción), con cadena de integridad y conservación de 2 años.
- Protección frente a accesos por fuerza bruta.
- Minimización de los datos comunicados a terceros (p. ej. en calendario y SMS solo los datos imprescindibles).
- Copias de seguridad y capacidad de restauración. [Detallar política de backups/PITR del proveedor de base de datos.]
8. Devolución o supresión al finalizar
Finalizada la prestación, el Encargado, a elección del Responsable, devolverá o suprimirá los datos personales y eliminará las copias existentes, salvo que la conservación venga exigida por el Derecho de la Unión o de los Estados miembros.
9. Responsable y firma
| Encargado | Responsable |
|---|---|
| [RAZÓN SOCIAL O NOMBRE DEL TITULAR] NIF: [NIF / CIF] [DIRECCIÓN POSTAL COMPLETA] |
[Nombre de la clínica/profesional] NIF: [NIF del Responsable] [Dirección del Responsable] |
[Este documento debe quedar aceptado/firmado por el Responsable, p. ej. en el alta o mediante aceptación expresa registrada.]