OBRASIST · ANEXO II

Contrato de Encargo del Tratamiento

Documento independiente del Anexo II de las Condiciones Generales de Uso, Prueba y Suscripción de ObrAsist.

Este documento recoge el Contrato de Encargo del Tratamiento aplicable cuando el CLIENTE introduce en ObrAsist datos personales de terceros y, por tanto, IA CONSULTING CORPORATE S.L. actúa como encargado del tratamiento.

1. Partes

Responsable del tratamiento

De una parte, el CLIENTE, cuyos datos constan en el formulario de alta, registro, contrato, presupuesto aceptado o proceso de aceptación electrónica, en adelante, el RESPONSABLE DEL TRATAMIENTO.

Encargado del tratamiento

De otra parte, IA CONSULTING CORPORATE S.L., con NIF B88957469, domiciliada en Carretera Barcelona, número 290, 1º 1ª, Barberà del Vallès, C.P. 08210, titular de la aplicación OBRASIST, en adelante, el ENCARGADO DEL TRATAMIENTO.

Ambas partes reconocen que, para la correcta prestación del servicio OBRASIST, el ENCARGADO podrá acceder y tratar datos personales por cuenta del RESPONSABLE.

2. Objeto del encargo

El objeto del presente encargo es regular el acceso y tratamiento de datos personales por parte de IA CONSULTING como consecuencia de la prestación de los servicios de acceso, mantenimiento, alojamiento, soporte, gestión, automatización, generación de presupuestos, generación de facturas, facturas proforma, gestión documental, comunicaciones, exportación de datos y demás funcionalidades de OBRASIST.

IA CONSULTING no podrá utilizar los datos incorporados por el CLIENTE a OBRASIST para finalidades propias, comerciales, estadísticas individualizadas, cesión a terceros, enriquecimiento de bases de datos, entrenamiento de sistemas externos o cualquier otra finalidad distinta de la prestación del servicio contratado, salvo autorización expresa del CLIENTE u obligación legal.

3. Duración

El presente encargo tendrá la misma duración que el contrato principal de prestación del servicio OBRASIST.

Finalizada la relación contractual, IA CONSULTING deberá proceder a la devolución, exportación, bloqueo, supresión o anonimización de los datos conforme a lo previsto en este anexo.

4. Naturaleza y finalidad del tratamiento

El tratamiento tendrá por finalidad permitir al CLIENTE utilizar OBRASIST para:

  1. crear presupuestos inmediatos;
  2. crear facturas, facturas proforma u otros documentos comerciales;
  3. gestionar clientes, contactos, proveedores y destinatarios;
  4. almacenar documentos generados;
  5. enviar comunicaciones asociadas a presupuestos, facturas o trabajos;
  6. consultar históricos de presupuestos, facturas, trabajos y operaciones;
  7. exportar información;
  8. recibir soporte técnico;
  9. realizar mantenimiento y mejora funcional de la plataforma;
  10. cumplir obligaciones técnicas, legales y de seguridad relacionadas con el servicio.

La naturaleza del tratamiento podrá incluir operaciones de recogida, registro, estructuración, conservación, consulta, modificación, extracción, transmisión, comunicación, cotejo, limitación, supresión, bloqueo, copia de seguridad y recuperación.

5. Categorías de interesados

Los datos tratados podrán referirse, entre otros, a:

  1. clientes del RESPONSABLE;
  2. potenciales clientes;
  3. proveedores;
  4. contactos profesionales;
  5. empleados o colaboradores del RESPONSABLE;
  6. destinatarios de presupuestos o facturas;
  7. usuarios autorizados de OBRASIST;
  8. representantes legales o personas de contacto de empresas;
  9. terceros vinculados a obras, servicios, trabajos, encargos o presupuestos.

6. Tipos de datos personales

Podrán tratarse las siguientes categorías de datos:

  1. nombre y apellidos;
  2. denominación social;
  3. NIF, NIE, CIF o número identificativo equivalente;
  4. domicilio fiscal o profesional;
  5. email;
  6. teléfono;
  7. cargo o puesto profesional;
  8. datos de facturación;
  9. datos económicos incluidos en presupuestos o facturas;
  10. conceptos de servicios, trabajos, partidas, materiales u obras;
  11. documentos generados o subidos a OBRASIST;
  12. historial de comunicaciones;
  13. datos de acceso, logs técnicos, IP, fecha y hora de conexión;
  14. datos necesarios para soporte, trazabilidad, seguridad y mantenimiento.

Salvo habilitación expresa, OBRASIST no está diseñada para tratar categorías especiales de datos personales.

7. Obligaciones del responsable del tratamiento

El RESPONSABLE se obliga a:

  1. tratar los datos personales conforme a la normativa aplicable;
  2. contar con una base jurídica válida para incorporar los datos a OBRASIST;
  3. informar a los interesados sobre el tratamiento de sus datos;
  4. atender los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad;
  5. no introducir datos innecesarios, excesivos o ilícitos;
  6. mantener actualizados los datos que incorpore;
  7. configurar correctamente usuarios, permisos, series, documentos y accesos;
  8. custodiar adecuadamente sus claves de acceso;
  9. no compartir credenciales;
  10. comunicar al ENCARGADO cualquier incidencia que pueda afectar a la seguridad del tratamiento.

El RESPONSABLE será el único responsable de la licitud, exactitud y necesidad de los datos introducidos en OBRASIST.

8. Obligaciones del encargado del tratamiento

El ENCARGADO se obliga a:

  1. tratar los datos únicamente siguiendo instrucciones documentadas del RESPONSABLE;
  2. no utilizar los datos para finalidades propias;
  3. garantizar que las personas autorizadas para tratar datos se comprometen a respetar la confidencialidad;
  4. aplicar medidas técnicas y organizativas apropiadas;
  5. asistir al RESPONSABLE en la atención de derechos de los interesados;
  6. asistir al RESPONSABLE en el cumplimiento de sus obligaciones de seguridad;
  7. notificar brechas de seguridad conforme a este anexo;
  8. no comunicar los datos a terceros salvo autorización, obligación legal o subencargo permitido;
  9. mantener registros internos de actividad cuando legalmente proceda;
  10. devolver, exportar o suprimir los datos al finalizar el servicio;
  11. poner a disposición del RESPONSABLE información razonable para acreditar el cumplimiento del presente encargo.

9. Instrucciones del responsable

El RESPONSABLE instruye al ENCARGADO para que trate los datos exclusivamente con la finalidad de prestar el servicio contratado.

Cualquier instrucción adicional deberá realizarse por escrito, por email, mediante OBRASIST o por cualquier otro medio que permita dejar constancia.

Si el ENCARGADO considera que una instrucción infringe la normativa de protección de datos, informará de ello al RESPONSABLE, pudiendo suspender su ejecución hasta recibir instrucciones válidas.

10. Confidencialidad

El ENCARGADO garantizará que todo el personal, colaboradores, proveedores o subencargados que puedan acceder a datos personales estén sometidos a deber de confidencialidad.

La obligación de confidencialidad subsistirá incluso después de la finalización del contrato.

11. Medidas de seguridad

El ENCARGADO aplicará medidas técnicas y organizativas adecuadas al riesgo del tratamiento, incluyendo, cuando proceda:

  1. control de acceso mediante usuario y contraseña;
  2. gestión de permisos y perfiles;
  3. cifrado de comunicaciones mediante protocolos seguros;
  4. medidas de autenticación;
  5. copias de seguridad;
  6. registro de accesos y actividad relevante;
  7. medidas contra pérdida, destrucción o alteración accidental;
  8. medidas de disponibilidad y recuperación;
  9. control de proveedores tecnológicos;
  10. actualización y mantenimiento de sistemas;
  11. medidas de protección frente a accesos no autorizados;
  12. procedimientos internos de gestión de incidencias.

Estas medidas deberán revisarse periódicamente y adaptarse a la evolución tecnológica, al estado del servicio y a los riesgos detectados.

12. Subencargados del tratamiento

El RESPONSABLE autoriza al ENCARGADO a contratar subencargados cuando resulte necesario para la prestación del servicio, tales como proveedores de alojamiento cloud, servicios de correo electrónico, almacenamiento, soporte técnico, pasarelas de pago, herramientas de comunicación, proveedores de firma electrónica, servicios de analítica técnica o mantenimiento.

El ENCARGADO deberá imponer a dichos subencargados obligaciones de protección de datos equivalentes a las establecidas en este anexo.

El ENCARGADO mantendrá una relación actualizada de subencargados disponible para el RESPONSABLE, indicando, al menos, identidad del proveedor, servicio prestado y país de tratamiento cuando resulte relevante.

El RESPONSABLE podrá oponerse razonadamente a un nuevo subencargado cuando exista causa justificada relacionada con la protección de datos.

13. Transferencias internacionales de datos

El ENCARGADO no realizará transferencias internacionales de datos fuera del Espacio Económico Europeo salvo que:

  1. sean necesarias para la prestación del servicio;
  2. se informe al RESPONSABLE;
  3. exista una base válida conforme al RGPD;
  4. se apliquen garantías adecuadas, tales como decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes u otro mecanismo legalmente válido.

14. Brechas de seguridad

En caso de violación de seguridad que afecte a datos personales tratados por cuenta del RESPONSABLE, el ENCARGADO deberá comunicarla al RESPONSABLE sin dilación indebida desde que tenga conocimiento de la incidencia.

La comunicación deberá incluir, en la medida en que sea posible:

  1. naturaleza de la brecha;
  2. categorías y número aproximado de interesados afectados;
  3. categorías y número aproximado de registros afectados;
  4. posibles consecuencias;
  5. medidas adoptadas o propuestas para remediar la brecha;
  6. medidas para mitigar posibles efectos negativos;
  7. datos de contacto para ampliar información.

El RESPONSABLE será quien valore, en su caso, la obligación de notificar la brecha a la autoridad de control y a los afectados.

15. Ejercicio de derechos

Cuando los interesados ejerciten ante el ENCARGADO derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento o portabilidad respecto de datos tratados por cuenta del RESPONSABLE, el ENCARGADO remitirá la solicitud al RESPONSABLE sin dilación indebida.

El ENCARGADO no resolverá directamente dichas solicitudes salvo instrucción documentada del RESPONSABLE o existencia de obligación legal.

16. Conservación, devolución y supresión de datos

Finalizado el contrato, el ENCARGADO permitirá al RESPONSABLE exportar los datos incorporados a OBRASIST durante un plazo de treinta días naturales, salvo que las partes pacten otro plazo.

Transcurrido dicho plazo, el ENCARGADO podrá proceder a la supresión, bloqueo o anonimización de los datos, salvo que exista obligación legal de conservación.

A solicitud del RESPONSABLE, el ENCARGADO deberá certificar la supresión o bloqueo de los datos cuando sea técnicamente posible y razonable.

Las copias de seguridad podrán conservarse durante los plazos técnicos ordinarios de respaldo, quedando bloqueadas y protegidas frente a accesos no autorizados hasta su eliminación definitiva.

17. Deber de colaboración

El ENCARGADO colaborará razonablemente con el RESPONSABLE para facilitar el cumplimiento de sus obligaciones en materia de protección de datos, incluyendo evaluaciones de impacto, consultas previas, gestión de brechas, atención de derechos y acreditación del cumplimiento, siempre dentro del alcance del servicio contratado.

Cuando dicha colaboración exceda el soporte ordinario o requiera trabajos específicos, podrá ser presupuestada separadamente.

18. Auditoría y verificación

El ENCARGADO pondrá a disposición del RESPONSABLE información razonable para acreditar el cumplimiento del presente encargo.

Las auditorías presenciales, técnicas o documentales deberán solicitarse con preaviso razonable, limitarse al alcance del servicio contratado, no comprometer la seguridad ni confidencialidad de otros clientes y realizarse en condiciones que no alteren la actividad ordinaria del ENCARGADO.

Los costes de auditorías externas solicitadas por el RESPONSABLE serán asumidos por este, salvo incumplimiento grave imputable al ENCARGADO.

19. Uso de inteligencia artificial o automatizaciones

Si OBRASIST incorpora funcionalidades de inteligencia artificial, automatización avanzada, generación automática de textos, clasificación de documentos o sistemas similares, dichas funcionalidades deberán utilizarse únicamente como herramienta auxiliar.

IA CONSULTING no utilizará los datos del RESPONSABLE ni los datos incorporados por este para entrenar modelos externos o finalidades ajenas al servicio, salvo autorización expresa, previa y documentada del RESPONSABLE.

El RESPONSABLE será responsable de revisar los resultados generados automáticamente por OBRASIST antes de utilizarlos frente a terceros, clientes, administraciones públicas o autoridades.

20. Datos tratados por IA CONSULTING como responsable independiente

IA CONSULTING podrá tratar como responsable independiente los datos necesarios para gestionar la relación contractual con el CLIENTE, incluyendo facturación, cobro, atención comercial, soporte, cumplimiento de obligaciones legales, prevención del fraude y defensa frente a reclamaciones.

Estos tratamientos se regirán por la política de privacidad de IA CONSULTING.

21. Limitación de acceso a datos reales durante el periodo de prueba

Durante el periodo de prueba, el CLIENTE deberá evitar introducir datos reales, confidenciales o sensibles de terceros salvo que haya aceptado expresamente este Anexo de Encargo del Tratamiento.

En caso de introducir dichos datos durante el periodo de prueba, el CLIENTE declara que cuenta con base jurídica suficiente y asume la condición de responsable del tratamiento.

22. Responsabilidad en materia de protección de datos

El ENCARGADO responderá únicamente por los daños causados por tratamientos realizados incumpliendo las obligaciones específicamente dirigidas a los encargados del tratamiento o actuando al margen de instrucciones lícitas del RESPONSABLE.

El RESPONSABLE responderá de la licitud de los datos introducidos, de la información facilitada a los interesados, de la base jurídica del tratamiento, de la exactitud de los datos y de la configuración de usuarios, permisos y documentos.

23. Supervivencia

Las obligaciones de confidencialidad, seguridad, bloqueo, supresión, devolución de datos y responsabilidad en materia de protección de datos subsistirán tras la finalización del contrato durante los plazos legalmente aplicables.