Contrato
Contrato de encargado del tratamiento
El contrato del artículo 28 del RGPD entre tu negocio, que es el responsable de los datos de las personas que gestiona, y Kommyt, que los trata por tu cuenta. Se firma al dar de alta el negocio y es obligatorio, se pague o no por el servicio.
01Partes
RESPONSABLE DEL TRATAMIENTO: el negocio que da de alta una cuenta en Kommyt y que decide qué datos recoge de las personas que gestiona y para qué. Se identifica con los datos facilitados en el alta.
ENCARGADO DEL TRATAMIENTO: Luis Coronado, NIF 79273745-J, con domicilio en Castellar del Vallès (Barcelona), España, que desarrolla y presta el servicio Kommyt bajo el nombre comercial Ads&Nexus.
Contacto del Encargado en materia de protección de datos: [email protected].
El Encargado es una persona física. No ha designado Delegado de Protección de Datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD; si en el futuro concurriera, se comunicará al Responsable.
02Objeto
Este contrato regula el tratamiento de datos personales que el Encargado realiza POR CUENTA del Responsable como consecuencia de la prestación del servicio Kommyt, conforme al artículo 28.3 del RGPD.
No regula los datos de los que el Encargado es responsable por su cuenta (los datos de contacto y facturación del propio cliente de Kommyt), que se rigen por la política de privacidad.
Se perfecciona con la aceptación expresa del Responsable en el formulario de alta. Esa aceptación queda registrada con la fecha, la versión del texto y una huella criptográfica del contenido exacto aceptado, de modo que ambas partes puedan acreditar después qué se firmó.
03Gratuidad
Este contrato se aplica en sus mismos términos tanto si el servicio se presta a cambio de precio como si se presta gratuitamente, en pruebas, demostraciones o versiones preliminares.
La ausencia de contraprestación no reduce ninguna de las obligaciones del Encargado, porque el RGPD no las condiciona al pago.
04Naturaleza, finalidad y duración del tratamiento
NATURALEZA: recogida, registro, estructuración, conservación, consulta, modificación, extracción, comunicación por transmisión y supresión de datos personales, mediante sistemas informáticos.
FINALIDAD: exclusivamente prestar al Responsable las funciones del CRM que este haya contratado y configurado: gestión de las personas que atiende, citas y reservas, cobros y consumos, inventario, personal, documentos y las demás incluidas en su plan y en su sector.
DURACIÓN: mientras el Responsable mantenga una cuenta activa. Terminado el servicio, subsisten las obligaciones de las cláusulas 9 (confidencialidad) y 17 (devolución o supresión).
05Categorías de datos personales
El detalle está en el Anexo I. En resumen, el Responsable puede introducir datos identificativos (nombre y apellidos, número de documento de identidad, fecha de nacimiento, dirección postal, teléfono, correo electrónico), imágenes (fotografía de la persona y copias del documento de identidad por ambas caras), datos económicos (consumos, cuotas, cobros, saldos de monedero), datos de actividad (accesos al local, asistencia a clases o eventos, citas) y datos laborales de su personal (jornadas, fichajes, contratos, retribuciones).
CATEGORÍAS ESPECIALES (artículo 9 del RGPD): el servicio ADMITE datos relativos a la salud cuando el Responsable ejerce una actividad sanitaria o de bienestar. En concreto, el historial de servicios prestados a una persona puede contener anotaciones clínicas o estéticas —incluidas alergias— y la facturación a mutuas o aseguradoras. Igualmente, los expedientes de un despacho profesional pueden reflejar datos relativos a procedimientos judiciales en el sentido del artículo 10 del RGPD.
El tratamiento de esas categorías por el Encargado se ampara en el artículo 9.3 del RGPD, en tanto se realiza bajo la responsabilidad de un profesional sujeto a secreto o de quien esté obligado a equivalente deber de confidencialidad, y se somete a las medidas reforzadas de la cláusula 10.
El Encargado no solicita, no consulta y no utiliza esos datos para ninguna finalidad propia.
06Categorías de interesados
Las personas que el Responsable gestiona a través del servicio, con el nombre que reciban en su sector: socios, clientes, pacientes, alumnos o usuarios.
El personal del Responsable cuyos datos este introduzca en el servicio para gestionar turnos, fichajes, comisiones o nóminas.
Terceros vinculados a su actividad cuyos datos el Responsable decida registrar, como personas de contacto de proveedores o de aseguradoras.
07Instrucciones documentadas
El Encargado trata los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales.
Tienen la consideración de instrucciones documentadas: (a) este contrato; (b) la configuración que el Responsable realiza en el servicio, incluida la activación de integraciones opcionales; y (c) las órdenes que curse por escrito al correo de contacto del Encargado desde una cuenta con perfil de titular o administrador.
El silencio del Responsable no equivale a instrucción. Ante una petición ajena a este contrato, el Encargado se abstendrá hasta recibir instrucción escrita.
Si el Encargado considera que una instrucción infringe el RGPD o la normativa española de protección de datos, lo comunicará al Responsable sin dilación y podrá suspender su ejecución hasta que se confirme o rectifique.
Si el Encargado tuviera que tratar los datos para cumplir una obligación legal, informará previamente al Responsable, salvo que esa misma norma se lo prohíba por razones de interés público.
08Obligaciones del Responsable
Determinar la finalidad y los medios del tratamiento, y disponer de base jurídica válida para los datos que introduzca.
Informar a los interesados conforme a los artículos 13 y 14 del RGPD, incluida la existencia de este encargo. El Encargado no tiene relación con esas personas y no puede informarlas por él.
Realizar, cuando proceda, la evaluación de impacto y las consultas previas; el Encargado le asistirá conforme a la cláusula 15.
Introducir únicamente los datos necesarios para su actividad y mantenerlos exactos y actualizados.
Custodiar sus credenciales y las de su personal, y retirar los accesos de quien deje de necesitarlos.
Decidir si activa las integraciones opcionales del Anexo II, con conocimiento de que algunas implican transferencias internacionales.
09Confidencialidad
El Encargado mantendrá el deber de secreto respecto de los datos a los que acceda, deber que subsiste indefinidamente tras la terminación del contrato.
El Encargado garantiza que toda persona que actúe bajo su autoridad y acceda a los datos se ha comprometido por escrito a respetar la confidencialidad antes de obtener el acceso, y ha recibido información sobre sus obligaciones en materia de protección de datos.
El Encargado mantiene una relación actualizada de las personas con acceso, que pondrá a disposición del Responsable si este la solicita.
En la fecha de esta versión, el Encargado no cuenta con personal a su cargo: el único acceso administrativo es el del propio titular.
10Medidas de seguridad y limitaciones declaradas
El Encargado aplica las medidas técnicas y organizativas del artículo 32 del RGPD que se detallan en el Anexo III, entre ellas el aislamiento entre negocios a nivel de base de datos, el cifrado en tránsito, el control de accesos por permisos, el registro de auditoría de los cambios y el límite de intentos de acceso.
REFUERZO PARA CATEGORÍAS ESPECIALES: los ficheros que puedan contener datos de salud o copias de documentos de identidad se almacenan fuera de la base de datos, en un depósito privado, y solo se sirven a través de la aplicación previa comprobación de sesión y permiso. Nunca se generan enlaces públicos ni direcciones firmadas de acceso directo.
LIMITACIONES CONOCIDAS. El Encargado informa expresamente, para que el Responsable pueda valorar el riesgo antes de aceptar, de que a fecha de esta versión: (a) no existe un sistema automático de copias de seguridad periódicas ni de recuperación a un instante anterior; (b) no se aplica cifrado en reposo a nivel de aplicación, por lo que la protección de los datos almacenados depende del proveedor de alojamiento; (c) el borrado es lógico, de modo que los datos suprimidos permanecen en la base hasta su purga, que se realiza a petición; (d) la exportación integrada cubre las personas gestionadas y el catálogo, pero no todavía la totalidad de los datos, que se entrega conforme a la cláusula 17; (e) el límite de intentos de acceso opera por instancia y en memoria; y (f) el registro de auditoría está protegido a nivel de aplicación, sin restricción adicional en la propia base de datos.
Esta declaración es información, no exoneración: el Encargado sigue obligado por el artículo 32 del RGPD y responde de su incumplimiento. El Encargado se compromete a corregir las limitaciones anteriores, empezando por las copias de seguridad, antes de [COMPLETAR: fecha comprometida], e informará al Responsable cuando lo haya hecho.
El Encargado revisará periódicamente la eficacia de estas medidas y podrá sustituirlas por otras equivalentes o superiores, comunicándolo al Responsable con treinta días de antelación si la sustitución reduce el nivel de protección.
11Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados relacionados en el Anexo II.
El Encargado comunicará al Responsable cualquier incorporación o sustitución de subencargado con al menos quince días naturales de antelación. Dentro de ese plazo el Responsable podrá oponerse por escrito y de forma motivada; si lo hace, el Encargado no incorporará a ese subencargado para los datos del Responsable o, si ello impidiera prestar el servicio, cualquiera de las partes podrá resolver el contrato sin penalización, aplicándose la cláusula 17.
El Encargado impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que asume en este documento, y verificará que ofrece garantías suficientes antes de contratarlo.
El Encargado responde plenamente ante el Responsable del incumplimiento de sus subencargados.
Varias de las integraciones del Anexo II están DESACTIVADAS por defecto y solo se ponen en marcha si el Responsable las configura. Mientras no lo haga, ningún dato sale hacia ellas.
12Transferencias internacionales
Algunos subencargados del Anexo II están ubicados fuera del Espacio Económico Europeo, señaladamente los proveedores de inteligencia artificial y el proveedor de correo, radicados en Estados Unidos.
El Encargado no realizará transferencias fuera del Espacio Económico Europeo sin amparar cada una en un mecanismo válido del capítulo V del RGPD: decisión de adecuación, cláusulas contractuales tipo o cualquier otra garantía adecuada. El Encargado asume esta obligación y no la traslada al Responsable.
El asistente de inteligencia artificial funciona con clave propia del Responsable: es este quien contrata directamente con el proveedor elegido y quien acepta sus condiciones. La clave se conserva únicamente en el navegador de quien la introduce y no se guarda en los sistemas del Encargado. Aun así, la transmisión se produce a través del servicio, por lo que el Encargado la incluye aquí y aplica la salvaguarda descrita en el párrafo siguiente.
Antes de enviar nada a un proveedor de inteligencia artificial, el servicio suprime del texto los números de documento de identidad, las direcciones postales, los teléfonos y correos personales, las fechas de nacimiento, los datos bancarios y los datos de salud. Se transmiten únicamente los datos operativos necesarios para responder.
El Responsable puede no activar esta función; si no la activa, no se produce ninguna transferencia internacional por este motivo.
Los datos del servicio —base de datos y servidores de aplicación— se alojan íntegramente en el Espacio Económico Europeo: Neon, Inc. en Fráncfort (Alemania) y Hetzner Online GmbH en Núremberg (Alemania). Para esos dos NO se produce transferencia internacional. Sí intervienen dos proveedores estadounidenses en funciones accesorias: Cloudflare, Inc. (red de distribución y protección del tráfico) y Resend (envío de correo transaccional). Con ambos son de aplicación las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, incorporadas a sus condiciones de tratamiento de datos. El Responsable puede solicitar copia escribiendo a [email protected].
13Asistencia en los derechos de los interesados
Corresponde al Responsable atender las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición de los interesados. El Encargado no responderá directamente a esas personas.
Si un interesado se dirigiera al Encargado, este le remitirá al Responsable y se lo comunicará a este sin dilación y en todo caso en veinticuatro horas, con los datos necesarios para atenderle.
El Encargado asistirá al Responsable con medidas técnicas y organizativas apropiadas y le facilitará lo que necesite en un plazo máximo de cinco días hábiles desde la petición escrita, de modo que el Responsable pueda cumplir el plazo de un mes del artículo 12.3 del RGPD.
El servicio incorpora funciones de consulta, corrección, exportación y supresión que permiten al Responsable atender por sí mismo la mayoría de las solicitudes.
14Violaciones de la seguridad
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos sin dilación indebida y, en todo caso, dentro de las veinticuatro horas siguientes a tener conocimiento de ella. El plazo se fija en veinticuatro horas precisamente para que al Responsable le quede margen dentro de las setenta y dos horas que el artículo 33 del RGPD le concede frente a la autoridad de control.
La notificación se enviará al correo de contacto que el Responsable haya facilitado en el alta, y describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Si no fuera posible facilitar toda esa información a la vez, se enviará de forma escalonada sin más dilación.
El Encargado documentará toda violación y prestará al Responsable la colaboración que necesite para notificarla a la autoridad de control y, en su caso, a los interesados.
La notificación a la Agencia Española de Protección de Datos y a los interesados corresponde al Responsable, salvo instrucción escrita en contrario.
15Asistencia en evaluaciones de impacto
El Encargado asistirá al Responsable en la realización de evaluaciones de impacto relativas a la protección de datos y en las consultas previas a la autoridad de control, cuando procedan conforme a los artículos 35 y 36 del RGPD.
A tal fin le facilitará la información sobre el tratamiento que obre en su poder, en un plazo máximo de diez días hábiles desde la petición escrita.
El Encargado advierte de que el tratamiento de datos de salud a gran escala y el seguimiento sistemático de la presencia física pueden requerir evaluación de impacto: la valoración corresponde al Responsable.
16Auditorías e información
El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD, en un plazo máximo de diez días hábiles desde la petición escrita.
El Encargado permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que este mandate. Se coordinarán con un preaviso razonable, en horario laboral, sin comprometer la seguridad ni la confidencialidad de otros clientes, y como máximo una vez al año salvo que medie una violación de la seguridad o un requerimiento de la autoridad de control.
El coste de la auditoría lo asume quien la solicita, salvo que revele un incumplimiento del Encargado, en cuyo caso lo asumirá este.
El Encargado atenderá sin dilación los requerimientos de la autoridad de control competente.
17Devolución o supresión al terminar
Terminada la prestación del servicio, el Encargado, A ELECCIÓN DEL RESPONSABLE, le devolverá los datos o los suprimirá, junto con las copias existentes, salvo que el Derecho de la Unión o el español exija conservarlos.
El Responsable comunicará su elección por escrito. Si no lo hiciera, el Encargado le requerirá de nuevo y, a falta de respuesta, procederá a la DEVOLUCIÓN y no a la supresión: destruir datos por el silencio de la otra parte podría causar un daño irreversible al Responsable y a los interesados.
La devolución se realizará en un plazo máximo de treinta días naturales desde la terminación, en formato estructurado y de uso común. Comprende la totalidad de los datos del Responsable, incluidos los que las funciones de exportación integradas no cubren todavía, que el Encargado extraerá para esa entrega.
La supresión, cuando sea la opción elegida, alcanzará también a los datos borrados de forma lógica y a los ficheros almacenados en el depósito de objetos, y se acreditará mediante certificación escrita.
Mientras dure el proceso, el Encargado conservará los datos bloqueados, sin tratarlos para ninguna otra finalidad.
18Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de sus obligaciones conforme al artículo 82 del RGPD.
Ninguna cláusula de este contrato limita ni excluye la responsabilidad del Encargado frente a los interesados ni frente a las autoridades de control, que es imperativa y no puede pactarse a la baja.
El Encargado no responde de los daños derivados de instrucciones del Responsable que infrinjan la normativa, siempre que le hubiera advertido conforme a la cláusula 7, ni de la falta de base jurídica o de información a los interesados, que corresponden al Responsable.
El Encargado responde de los daños causados por el tratamiento cuando no haya cumplido las obligaciones del RGPD dirigidas específicamente a los encargados o haya actuado al margen de las instrucciones lícitas del Responsable.
19Modificación del contrato
El Encargado podrá modificar este contrato para adaptarlo a cambios normativos, a resoluciones de la autoridad de control o a cambios en el servicio.
Las modificaciones se comunicarán al Responsable con treinta días naturales de antelación. Si el Responsable no las acepta, podrá resolver el contrato dentro de ese plazo, aplicándose la cláusula 17.
Cada versión conserva su número y su huella criptográfica, de modo que siempre pueda determinarse qué texto estaba vigente y cuál fue aceptado en cada momento.
20Legislación aplicable y fuero
Este contrato se rige por el Reglamento (UE) 2016/679, por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales y por la restante legislación española aplicable.
Para cualquier controversia, las partes se someten a los juzgados y tribunales de Barcelona. Si el Responsable tuviera la condición de consumidor, será competente el fuero que legalmente le corresponda.
21Anexo I. Datos e interesados
IDENTIFICATIVOS: nombre y apellidos, número de socio o cliente, número de documento de identidad, fecha de nacimiento, dirección postal, teléfono y correo electrónico.
IMÁGENES: fotografía de la persona y copias del documento de identidad por el anverso y el reverso.
ECONÓMICOS: consumos, cuotas, cobros, devoluciones, saldos de monedero y presupuestos.
DE ACTIVIDAD: entradas y salidas del local, aforo, asistencia a clases, eventos y torneos, citas y reservas.
LABORALES, del personal del Responsable: contrato, jornada, turnos, fichajes, comisiones y conceptos de nómina.
DE CATEGORÍA ESPECIAL, cuando la actividad del Responsable lo comporte: anotaciones del historial de servicios que puedan reflejar estado de salud o alergias, y datos de facturación a mutuas o aseguradoras.
RELATIVOS A INFRACCIONES O PROCEDIMIENTOS, cuando el Responsable sea un despacho profesional: materia del expediente, organismo judicial y número de autos.
TÉCNICOS Y DE TRAZABILIDAD: dirección IP, identificador de navegador, fecha y hora de cada acceso y registro de auditoría de los cambios.
INTERESADOS: las personas gestionadas por el Responsable —socios, clientes, pacientes, alumnos o usuarios—, su personal, y las personas de contacto de sus proveedores y aseguradoras.
22Anexo II. Subencargados
ALOJAMIENTO DE LA BASE DE DATOS — PostgreSQL gestionado por Neon, Inc. Almacena la totalidad de los datos del servicio. Ubicación: región AWS Europe Central 1 (Fráncfort, Alemania), dentro del Espacio Económico Europeo. Estado: siempre activo.
DEPÓSITO DE ARCHIVOS — almacenamiento de objetos compatible con S3, previsto sobre Cloudflare R2. Guarda fotografías y documentos, incluidas las copias del documento de identidad. Ubicación según la región contratada. Estado: DESACTIVADO por defecto; mientras no se configure, los archivos permanecen en la propia base de datos.
CORREO ELECTRÓNICO — Resend, Estados Unidos. Envía comunicaciones a las personas gestionadas: destinatario, asunto y contenido del mensaje. Estado: DESACTIVADO por defecto; se activa únicamente si se configura la clave del servicio.
INTELIGENCIA ARTIFICIAL — Anthropic, OpenAI, Google y Groq, Estados Unidos. Reciben las consultas del asistente y los datos operativos necesarios para responderlas, con la supresión previa descrita en la cláusula 12. Funcionan con clave propia del Responsable, que se conserva solo en su navegador. Estado: DESACTIVADO por defecto; se activa solo si el Responsable introduce una clave.
El sistema de identificación y sesiones se ejecuta dentro de la propia infraestructura del servicio y no envía datos a ningún tercero. No se emplean herramientas de analítica, publicidad ni telemetría de terceros.
23Anexo III. Medidas de seguridad
AISLAMIENTO ENTRE NEGOCIOS: seguridad a nivel de fila en la base de datos, de modo que cada consulta queda acotada al negocio de la sesión. Ningún cliente puede leer ni modificar datos de otro.
CONTROL DE ACCESO: identificación con usuario y contraseña, y autorización por roles y permisos por módulo. Las contraseñas se almacenan con función de derivación de clave (bcrypt), nunca en claro.
SESIONES: cookies inaccesibles desde el navegador, con caducidad a los siete días y renovación diaria. La revocación puede tardar hasta cinco minutos en propagarse por el uso de caché de sesión.
CIFRADO EN TRÁNSITO: HTTPS obligatorio, con política de transporte estricto de dos años y subdominios incluidos.
CABECERAS DE SEGURIDAD: política de contenidos restrictiva, prohibición de incrustación en marcos, bloqueo de adivinación de tipo de contenido y política de permisos restringida.
PROTECCIÓN FRENTE A FUERZA BRUTA: doce intentos de acceso cada cinco minutos por dirección, y límites adicionales en el resto de rutas de autenticación.
TRAZABILIDAD: registro de auditoría con autor, acción, entidad afectada, fecha, dirección IP y valores anterior y posterior.
ARCHIVOS: depósito privado, sin enlaces públicos ni direcciones firmadas; los bytes se sirven siempre a través de la aplicación previa comprobación de sesión y permiso.
SECRETOS: las credenciales de los servicios se leen de variables de entorno y no figuran en el código.
Las carencias conocidas de este anexo están declaradas en la cláusula 10 y no deben entenderse suplidas por la enumeración anterior.