Contrato de encargo
El contrato por el que tu empresa, como responsable, nos encarga tratar los datos personales que introduce en el ERP. Lo exige el artículo 28 del RGPD, y lo acepta el propietario o un administrador de la empresa desde su administración.
Este texto es un borrador de trabajo: recoge cómo funciona el sistema de verdad, pero no sustituye a la revisión de un profesional. Antes de abrir el registro comercial será revisado y firmado.
Titular del servicio
- Razón social
- Jian Chen Chen
- NIF
- 51.760.026.K
- Domicilio
- Calle Bravo Murillo 303 Local Izq
- Correo de privacidad
- info@satsm.com
Partes y objeto
De una parte, la empresa que contrata el servicio, que actúa como RESPONSABLE del tratamiento de los datos de sus clientes, empleados y demás personas que introduce en el ERP. De otra, el titular de satsm identificado al principio de este documento, que actúa como ENCARGADO. El objeto es tratar esos datos por cuenta del responsable únicamente para prestarle el servicio contratado: alojar y hacer funcionar su ERP, su punto de venta, su taller, sus comunicaciones y sus copias de seguridad.
Duración
Este contrato dura lo mismo que el contrato del servicio. Cuando termina, se aplica la cláusula de devolución y supresión.
Naturaleza, finalidad y datos tratados
Operaciones: alojamiento, conservación, consulta, modificación, copia de seguridad, envío de las comunicaciones que el responsable ordena, impresión y supresión. Interesados: clientes y posibles clientes del responsable, sus empleados y usuarios, y personas de contacto de sus proveedores. Datos: identificativos y de contacto, documento de identidad, datos de los equipos entregados (los códigos de acceso, cifrados y destruidos al entregar), historial de compras, reparaciones y pagos, firmas, fotografías, mensajes y, en el módulo de personal, datos laborales y de registro de jornada. El responsable no introducirá categorías especiales de datos salvo las imprescindibles para la gestión laboral, y solo en los apartados previstos para ello.
Instrucciones del responsable
Tratamos los datos solo siguiendo las instrucciones documentadas del responsable: este contrato, la configuración que elige en su ERP y lo que pide por escrito por los canales de soporte. Si una instrucción nos parece contraria a la normativa de protección de datos, se lo diremos de inmediato. No tratamos los datos para fines propios: ni publicidad, ni venta, ni entrenamiento de modelos. Si una ley nos obligara a tratarlos de otro modo, se lo diremos antes, salvo que esa misma ley lo prohíba.
Confidencialidad
Las personas autorizadas a tratar los datos están obligadas a guardar confidencialidad por contrato o por ley. Nadie del equipo entra en los datos de una empresa salvo para prestarle soporte, y para eso hace falta abrir una sesión de soporte con un motivo escrito, que caduca sola, queda registrada y se avisa a la empresa, que puede cerrarla cuando quiera.
Medidas de seguridad
Aplicamos las medidas del anexo I de este contrato, adecuadas al riesgo según el artículo 32 del RGPD. Se revisan de forma periódica y, cuando cambian, nunca rebajan el nivel de protección.
Subencargados
El responsable da una autorización general para recurrir a los subencargados de la lista publicada en la página de subencargados. Cualquier alta o sustitución se anuncia en esa página y por correo al propietario de la empresa con al menos 30 días de antelación; el responsable puede oponerse en ese plazo y, si no podemos atender su oposición, dar por terminado el servicio sin penalización. Cada subencargado queda obligado por contrato a las mismas obligaciones de protección de datos que este contrato, y seguimos respondiendo de lo que haga. Los servicios de terceros que el responsable conecta con su propia cuenta —WhatsApp, Google o un proveedor de inteligencia artificial con su clave— se rigen por la relación directa entre el responsable y ese proveedor: nosotros solo transmitimos lo que el responsable decide enviar.
Transferencias internacionales
Los servidores y las copias de seguridad están en la Unión Europea. No se transfieren datos fuera del Espacio Económico Europeo salvo a través de un servicio que el responsable active y que figure en la lista de subencargados con su garantía: decisión de adecuación o cláusulas contractuales tipo.
Derechos de los interesados
El ERP incluye las herramientas para que el responsable atienda por sí mismo los derechos de sus clientes: informe de datos (acceso), exportación en formato estructurado (portabilidad), rectificación con rastro, limitación, oposición a las comunicaciones comerciales y supresión, con una bandeja de solicitudes y sus plazos. Si una solicitud nos llega a nosotros, la reenviamos al responsable sin demora y no la contestamos por él.
Ayuda al responsable
Ayudamos al responsable a cumplir sus obligaciones de seguridad, de notificación de violaciones de seguridad, de evaluación de impacto y de consulta previa (artículos 32 a 36 del RGPD), con la información de que disponemos. Ponemos a su disposición la matriz de plazos de conservación del anexo II y, para el registro de jornada y el resto de datos de personal, un modelo de evaluación de impacto.
Violaciones de seguridad
Si sufrimos una violación de seguridad que afecte a los datos del responsable, se la notificaremos sin dilación indebida y, en todo caso, antes de 48 horas desde que tengamos constancia, por correo al propietario y a los administradores de la empresa, con la información del artículo 33.3 del RGPD de que dispongamos, para que el responsable pueda notificar a la autoridad dentro de su plazo de 72 horas. Lo que falte se entregará por fases, según se conozca. Cada incidente queda documentado en nuestro registro de incidentes.
Conservación
Los datos se conservan mientras el responsable los mantenga en su ERP y según los plazos que él mismo configura en Configuración → Privacidad, con los mínimos legales del anexo II, que no se pueden rebajar. El sistema aplica esos plazos solo, cada noche, y deja constancia de cada pase.
Devolución y supresión al terminar
Durante todo el contrato, el responsable puede exportar sus datos desde su propia administración. Cuando pide la baja dispone de 30 días para descargarlos, con avisos antes de que terminen. Pasado ese plazo se suprimen la base de datos y los ficheros de la empresa; las copias de seguridad que los contienen se borran solas según su ciclo, en un máximo de 35 días, y si antes hubiera que restaurar una copia, las supresiones se vuelven a aplicar. Solo se conserva, bloqueado, lo que una ley nos obligue a guardar.
Información y auditorías
Ponemos a disposición del responsable la información necesaria para demostrar el cumplimiento de este contrato y permitimos auditorías, incluidas inspecciones, del responsable o de un auditor que él designe, con un preaviso razonable, sin afectar al servicio de otras empresas y con el compromiso de confidencialidad del auditor.
Obligaciones del responsable
El responsable garantiza que tiene una base legítima para tratar los datos que introduce, que informa a los interesados (el ERP le genera la cláusula informativa y la publica en su dominio), que recoge los consentimientos cuando hacen falta y que da a cada empleado solo los permisos que necesita.
Responsabilidad y ley aplicable
Cada parte responde de sus incumplimientos en los términos del artículo 82 del RGPD. Este contrato forma parte de las condiciones del servicio y se rige por la legislación española. La versión en español es la única que vale.
Anexo I · Medidas de seguridad
Una base de datos separada para cada empresa. Conexiones cifradas (HTTPS con HSTS). Contraseñas guardadas con Argon2id y segundo factor en el acceso. Códigos de acceso de los equipos, credenciales de las integraciones y trabajos de impresión cifrados con una clave propia de cada empresa. Permisos por papel en el ERP. Sesiones de soporte con motivo, caducidad y aviso a la empresa. Auditoría de las acciones sensibles. Copias de seguridad diarias cifradas antes de salir del servidor, guardadas en la Unión Europea. Antes de enviar un texto a un proveedor de inteligencia artificial, sus teléfonos, correos, DNI o NIE, IBAN, tarjetas e IMEI se sustituyen por marcas (el nombre del cliente puede ir en el texto). Actualizaciones de seguridad y revisión periódica de estas medidas.
Anexo II · Plazos de conservación
Facturas y registros de facturación: 6 años (artículo 30 del Código de Comercio), además de lo que exija la normativa tributaria. Registro de jornada: 4 años (artículo 34.9 del Estatuto de los Trabajadores). Códigos de acceso de los equipos: se destruyen al entregar el equipo y, como máximo, a los 30 días. Clientes sin actividad, fotografías, firmas, mensajes y registros técnicos: los plazos que el responsable fija en Configuración → Privacidad, con los mínimos legales bloqueados. Registros de acceso a la plataforma: 1 año. Copias de seguridad: hasta 35 días.