Documentación legal
Acuerdo de encargo del tratamiento
Última actualización: 26 de septiembre de 2026
Estado del documento
Este documento no sustituye al contrato principal ni acredita por si solo una ubicacion, transferencia, certificacion o plazo. Su contenido debe revisarse y completarse antes de tratar datos personales de produccion.
Datos del cliente, fecha de firma, contrato principal, duracion, instrucciones, categorias de interesados, plazos y transferencias: pendientes de completar en el acuerdo aplicable.
1. Partes y roles
El cliente actua como responsable del tratamiento de los datos que incorpora al servicio. ErratIQ actua como encargado del tratamiento cuando trata esos datos siguiendo sus instrucciones documentadas. Si ErratIQ determina finalidades propias para seguridad, contabilidad o cumplimiento legal, actuara como responsable respecto de ese tratamiento y lo describira en su politica de privacidad.
Identificacion completa, representantes y personas de contacto de ambas partes: pendientes de completar.
2. Objeto, duracion y naturaleza
El encargo comprende el tratamiento necesario para configurar, prestar, mantener, soportar y finalizar los servicios contratados. La duracion coincide con el contrato principal y con el plazo necesario para devolver o suprimir datos, salvo obligacion legal de conservacion.
Descripcion concreta de procesos, canales, volumenes, frecuencia y resultado del servicio: debe figurar en el anexo I del contrato o SOW.
3. Datos e interesados
Las categorias pueden incluir datos identificativos y de contacto, datos de empresa, contenido de conversaciones, citas, resumenes, registros de acciones, datos tecnicos, configuracion, facturacion y cualquier otra categoria necesaria para el servicio.
Los interesados pueden incluir personas de contacto del cliente, empleados o colaboradores autorizados, clientes finales, proveedores y personas que interactuan con los canales contratados.
Categorias especiales, datos de menores, datos de pago completos, identificadores oficiales y cualquier tratamiento de alto riesgo: pendientes de confirmar y, si procede, documentar con una evaluacion de impacto.
4. Instrucciones del responsable
- ErratIQ tratara los datos solo para ejecutar el servicio y las instrucciones documentadas del cliente.
- No los utilizara para finalidades propias incompatibles ni los vendera.
- Si una instruccion puede infringir el RGPD u otra norma, ErratIQ lo comunicara y podra suspenderla hasta su aclaracion.
- El cliente es responsable de la licitud, exactitud, minimizacion y transparencia de los datos que incorpora.
5. Confidencialidad y personal autorizado
El personal y colaboradores que accedan a datos personales estaran sujetos a deber de confidencialidad, formacion proporcionada y acceso limitado a lo necesario. Los accesos deben poder revisarse y revocarse.
Registro nominal de funciones autorizadas, plazos de formacion, controles de acceso internos y proceso de baja: pendientes de definir y evidenciar.
6. Medidas de seguridad
Se aplicaran medidas tecnicas y organizativas apropiadas al riesgo, incluyendo controles de acceso, separacion por organizacion, validacion de entradas, limitacion de peticiones, registro de eventos relevantes, proteccion de secretos y medidas de continuidad. El anexo TOM distingue controles implementados, parciales y pendientes.
Backups, cifrado en reposo, pruebas de restauracion, gestion de vulnerabilidades, respuesta a incidentes y certificaciones formales: pendientes de verificar o contratar.
7. Subencargados
El cliente autoriza el uso de los subencargados descritos en el anexo de subencargados, en los terminos aplicables. ErratIQ debe imponer obligaciones equivalentes, informar de cambios relevantes y ofrecer al cliente un mecanismo de oposicion cuando proceda.
Lista definitiva, autorizacion general o especifica, preaviso de cambios y procedimiento de objecion: pendientes de Javier.
8. Derechos de las personas
ErratIQ asistira al cliente, en la medida de lo posible, para atender solicitudes de acceso, rectificacion, supresion, limitacion, portabilidad, oposicion y retirada de consentimiento. Si ErratIQ recibe directamente una solicitud sobre datos tratados por cuenta del cliente, la trasladara sin demora indebida y no respondera en su nombre salvo instruccion o exigencia legal.
9. Incidentes y violaciones de seguridad
ErratIQ notificara al cliente sin demora indebida desde que tenga conocimiento de una violacion de seguridad que afecte a datos del encargo, con la informacion disponible sobre alcance, categorias, causas, efectos y medidas. El cliente decide las notificaciones a interesados y autoridades cuando actue como responsable.
Canal de notificacion, plazo operativo, plantilla de incidente y apoyo forense: pendientes de definir contractualmente.
10. Auditoria y cumplimiento
ErratIQ facilitara informacion razonable para demostrar el cumplimiento de este acuerdo, incluyendo documentacion de seguridad, subencargados y respuestas a cuestionarios. Las auditorias presenciales o que afecten a varios clientes se coordinan para proteger confidencialidad, seguridad y disponibilidad.
Frecuencia, alcance, coste y formato de auditoria: pendientes de acordar.
11. Transferencias internacionales
Si un tratamiento implica acceso o almacenamiento fuera del EEE, debe existir una base de transferencia valida y, cuando proceda, una evaluacion de las circunstancias del proveedor y medidas suplementarias.
Identificacion y prueba de mecanismos de transferencia: pendientes de Javier y del proveedor correspondiente.
12. Terminacion, devolucion y supresion
Al terminar el encargo, ErratIQ pondra a disposicion del cliente una exportacion cuando tecnicamente sea posible y, despues, suprimir o devolver los datos conforme a sus instrucciones. Podra conservar la informacion necesaria para obligaciones legales, contabilidad, reclamaciones o seguridad, debidamente limitada y bloqueada.
Formatos de exportacion, plazo de devolucion, plazo de supresion, copias de seguridad y certificado final: pendientes de fijar.
13. Orden de prevalencia
Si existe contradiccion, prevalecera lo especificamente acordado en el contrato o anexo firmado sobre esta plantilla, sin reducir las exigencias imperativas del RGPD.

