Documentación legal

Acuerdo de encargo del tratamiento

Última actualización: 26 de septiembre de 2026

Plantilla base para regular el tratamiento de datos personales que ErratIQ realiza por cuenta de un cliente cuando presta Automation, Operator u otros servicios. Debe completarse y firmarse conforme al servicio y al contrato principal.

Estado del documento

Este documento no sustituye al contrato principal ni acredita por si solo una ubicacion, transferencia, certificacion o plazo. Su contenido debe revisarse y completarse antes de tratar datos personales de produccion.

Datos del cliente, fecha de firma, contrato principal, duracion, instrucciones, categorias de interesados, plazos y transferencias: pendientes de completar en el acuerdo aplicable.

1. Partes y roles

El cliente actua como responsable del tratamiento de los datos que incorpora al servicio. ErratIQ actua como encargado del tratamiento cuando trata esos datos siguiendo sus instrucciones documentadas. Si ErratIQ determina finalidades propias para seguridad, contabilidad o cumplimiento legal, actuara como responsable respecto de ese tratamiento y lo describira en su politica de privacidad.

Identificacion completa, representantes y personas de contacto de ambas partes: pendientes de completar.

2. Objeto, duracion y naturaleza

El encargo comprende el tratamiento necesario para configurar, prestar, mantener, soportar y finalizar los servicios contratados. La duracion coincide con el contrato principal y con el plazo necesario para devolver o suprimir datos, salvo obligacion legal de conservacion.

Descripcion concreta de procesos, canales, volumenes, frecuencia y resultado del servicio: debe figurar en el anexo I del contrato o SOW.

3. Datos e interesados

Las categorias pueden incluir datos identificativos y de contacto, datos de empresa, contenido de conversaciones, citas, resumenes, registros de acciones, datos tecnicos, configuracion, facturacion y cualquier otra categoria necesaria para el servicio.

Los interesados pueden incluir personas de contacto del cliente, empleados o colaboradores autorizados, clientes finales, proveedores y personas que interactuan con los canales contratados.

Categorias especiales, datos de menores, datos de pago completos, identificadores oficiales y cualquier tratamiento de alto riesgo: pendientes de confirmar y, si procede, documentar con una evaluacion de impacto.

4. Instrucciones del responsable

  • ErratIQ tratara los datos solo para ejecutar el servicio y las instrucciones documentadas del cliente.
  • No los utilizara para finalidades propias incompatibles ni los vendera.
  • Si una instruccion puede infringir el RGPD u otra norma, ErratIQ lo comunicara y podra suspenderla hasta su aclaracion.
  • El cliente es responsable de la licitud, exactitud, minimizacion y transparencia de los datos que incorpora.

5. Confidencialidad y personal autorizado

El personal y colaboradores que accedan a datos personales estaran sujetos a deber de confidencialidad, formacion proporcionada y acceso limitado a lo necesario. Los accesos deben poder revisarse y revocarse.

Registro nominal de funciones autorizadas, plazos de formacion, controles de acceso internos y proceso de baja: pendientes de definir y evidenciar.

6. Medidas de seguridad

Se aplicaran medidas tecnicas y organizativas apropiadas al riesgo, incluyendo controles de acceso, separacion por organizacion, validacion de entradas, limitacion de peticiones, registro de eventos relevantes, proteccion de secretos y medidas de continuidad. El anexo TOM distingue controles implementados, parciales y pendientes.

Backups, cifrado en reposo, pruebas de restauracion, gestion de vulnerabilidades, respuesta a incidentes y certificaciones formales: pendientes de verificar o contratar.

7. Subencargados

El cliente autoriza el uso de los subencargados descritos en el anexo de subencargados, en los terminos aplicables. ErratIQ debe imponer obligaciones equivalentes, informar de cambios relevantes y ofrecer al cliente un mecanismo de oposicion cuando proceda.

Lista definitiva, autorizacion general o especifica, preaviso de cambios y procedimiento de objecion: pendientes de Javier.

8. Derechos de las personas

ErratIQ asistira al cliente, en la medida de lo posible, para atender solicitudes de acceso, rectificacion, supresion, limitacion, portabilidad, oposicion y retirada de consentimiento. Si ErratIQ recibe directamente una solicitud sobre datos tratados por cuenta del cliente, la trasladara sin demora indebida y no respondera en su nombre salvo instruccion o exigencia legal.

9. Incidentes y violaciones de seguridad

ErratIQ notificara al cliente sin demora indebida desde que tenga conocimiento de una violacion de seguridad que afecte a datos del encargo, con la informacion disponible sobre alcance, categorias, causas, efectos y medidas. El cliente decide las notificaciones a interesados y autoridades cuando actue como responsable.

Canal de notificacion, plazo operativo, plantilla de incidente y apoyo forense: pendientes de definir contractualmente.

10. Auditoria y cumplimiento

ErratIQ facilitara informacion razonable para demostrar el cumplimiento de este acuerdo, incluyendo documentacion de seguridad, subencargados y respuestas a cuestionarios. Las auditorias presenciales o que afecten a varios clientes se coordinan para proteger confidencialidad, seguridad y disponibilidad.

Frecuencia, alcance, coste y formato de auditoria: pendientes de acordar.

11. Transferencias internacionales

Si un tratamiento implica acceso o almacenamiento fuera del EEE, debe existir una base de transferencia valida y, cuando proceda, una evaluacion de las circunstancias del proveedor y medidas suplementarias.

Identificacion y prueba de mecanismos de transferencia: pendientes de Javier y del proveedor correspondiente.

12. Terminacion, devolucion y supresion

Al terminar el encargo, ErratIQ pondra a disposicion del cliente una exportacion cuando tecnicamente sea posible y, despues, suprimir o devolver los datos conforme a sus instrucciones. Podra conservar la informacion necesaria para obligaciones legales, contabilidad, reclamaciones o seguridad, debidamente limitada y bloqueada.

Formatos de exportacion, plazo de devolucion, plazo de supresion, copias de seguridad y certificado final: pendientes de fijar.

13. Orden de prevalencia

Si existe contradiccion, prevalecera lo especificamente acordado en el contrato o anexo firmado sobre esta plantilla, sin reducir las exigencias imperativas del RGPD.