Contrato de Encargo de Tratamiento de HEYDIGA como Encargado
Mayo de 2026Reunidos
De una parte, la entidad identificada como RESPONSABLE en el Contrato Principal (según se define más adelante).
Y, de otra parte, la entidad HEYDIGA TECH, S.L., identificada en el Contrato Principal como prestadora de los servicios (en adelante, el ENCARGADO).
El RESPONSABLE y el ENCARGADO, conjuntamente denominados como las “Partes” e individualmente como la “Parte”.
Las Partes, actuando en el marco de la relación jurídica derivada del contrato de prestación de servicios suscrito entre ellas (en adelante, el “Contrato Principal”), y reconociéndose mutuamente capacidad legal suficiente para obligarse,
Exponen
- Que el RESPONSABLE, en el marco de su actividad, trata datos personales de clientes, potenciales clientes y otros interesados, siendo responsable de determinar los fines y medios de dicho tratamiento conforme a la normativa aplicable en materia de protección de datos.
- Que el ENCARGADO, HEYDIGA TECH, S.L., es una empresa tecnológica especializada en el desarrollo y explotación de soluciones digitales que permiten la gestión automatizada de comunicaciones, reservas, citas y procesos de atención al cliente a través de distintos canales (incluyendo integraciones mediante APIs, asistentes conversacionales y otros sistemas digitales).
- Que las Partes han suscrito un contrato principal de prestación de servicios (en adelante, el “Contrato Principal”), en virtud del cual el ENCARGADO presta determinados servicios al RESPONSABLE que pueden implicar el acceso y tratamiento de datos personales titularidad del RESPONSABLE.
- Que, en el marco de la ejecución de dichos servicios, el ENCARGADO podrá tratar datos personales por cuenta del RESPONSABLE, actuando en tal caso como encargado del tratamiento en los términos previstos en el artículo 28 del Reglamento (UE) 2016/679 (RGPD).
- Que las Partes reconocen que, en función de la operativa concreta de los servicios e integraciones, el tratamiento de datos personales podrá implicar, entre otros, el acceso remoto a sistemas, el almacenamiento en la nube, la sincronización de datos entre plataformas, el uso de APIs y el procesamiento automatizado de información.
- Que, en cumplimiento de lo dispuesto en la normativa aplicable en materia de protección de datos, y en particular del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), las Partes acuerdan formalizar el presente Contrato de Encargo de Tratamiento de Datos, que se regirá por las siguientes:
Primera. – Definiciones
A efectos del presente Contrato, los siguientes términos tendrán el significado que se les atribuye a continuación:
- Contrato Principal: el contrato de prestación de servicios suscrito entre las Partes, en virtud del cual el ENCARGADO presta determinados servicios al RESPONSABLE.
- Responsable del Tratamiento o RESPONSABLE: la entidad identificada como tal en el Contrato Principal, que determina los fines y medios del tratamiento de los datos personales.
- Encargado del Tratamiento o ENCARGADO: HEYDIGA TECH, S.L., que trata datos personales por cuenta del RESPONSABLE en el marco de la prestación de los servicios.
- Datos Personales: cualquier información sobre una persona física identificada o identificable, conforme a lo dispuesto en el artículo 4 del RGPD.
- Tratamiento de Datos: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, ya sea por procedimientos automatizados o no, tales como la recogida, registro, organización, estructuración, almacenamiento, consulta, utilización, comunicación, supresión o destrucción.
- Interesado: persona física cuyos datos personales son objeto de tratamiento.
- Violación de la seguridad de los datos personales: toda brecha de seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizados a datos personales.
- Subencargado: cualquier tercero contratado por el ENCARGADO que tenga acceso a Datos Personales para la prestación de parte de los servicios.
- Normativa de Protección de Datos: el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD), así como cualquier otra normativa aplicable en materia de protección de datos personales.
- Servicios: los servicios prestados por el ENCARGADO en virtud del Contrato Principal, que pueden incluir, entre otros, la gestión automatizada de comunicaciones, reservas, citas, integraciones técnicas y procesamiento de datos mediante sistemas digitales.
Segunda. – Objeto
El presente Contrato tiene por objeto regular las condiciones en las que el ENCARGADO tratará, por cuenta del RESPONSABLE, los Datos Personales necesarios para la correcta prestación de los Servicios en el marco del Contrato Principal.
El tratamiento de Datos Personales por parte del ENCARGADO se limitará a las finalidades estrictamente necesarias para la ejecución de los Servicios y se realizará en todo momento siguiendo las instrucciones documentadas del RESPONSABLE y conforme a la Normativa de Protección de Datos aplicable.
El acceso a los Datos Personales por parte del ENCARGADO tendrá carácter de acceso por cuenta de tercero, no constituyendo en ningún caso una cesión o comunicación de datos, manteniendo el RESPONSABLE en todo momento la titularidad, control y responsabilidad sobre dichos datos.
El tratamiento podrá implicar, entre otros, el acceso remoto a sistemas, almacenamiento en la nube, sincronización de datos entre plataformas, uso de APIs e integraciones técnicas, así como el procesamiento automatizado de información, en la medida necesaria para la prestación de los Servicios.
Tercera. – Duración
El presente Contrato permanecerá en vigor durante toda la duración del Contrato Principal.
En consecuencia, el tratamiento de los Datos Personales por parte del ENCARGADO se extenderá durante el tiempo necesario para la prestación de los Servicios, y finalizará automáticamente una vez concluida la relación contractual entre las Partes, salvo que resulte necesario su tratamiento durante un plazo adicional para el cumplimiento de obligaciones legales o para la formulación, ejercicio o defensa de reclamaciones.
A la terminación del Contrato Principal, el ENCARGADO procederá al destino de los Datos Personales conforme a lo establecido en la cláusula correspondiente del presente Contrato.
Cuarta. – Tratamiento de Datos de Carácter Personal
4.1. Alcance del tratamiento
Mediante el presente Contrato, el ENCARGADO queda autorizado a tratar, por cuenta del RESPONSABLE, los Datos Personales estrictamente necesarios para la prestación de los Servicios.
Dicho tratamiento se realizará conforme a las instrucciones documentadas del RESPONSABLE, a lo dispuesto en el Contrato Principal y a la Normativa de Protección de Datos aplicable.
4.2. Naturaleza y finalidad del tratamiento
El tratamiento tendrá como finalidad la prestación de los Servicios, que podrán incluir, entre otros:
- la gestión de comunicaciones con clientes y potenciales clientes;
- la gestión de reservas, citas y agendas;
- la automatización de procesos de atención al cliente;
- la integración y sincronización de datos entre sistemas mediante APIs u otras soluciones técnicas;
- el almacenamiento, organización y tratamiento de información en entornos digitales.
4.3. Tipos de datos personales
Los Datos Personales objeto de tratamiento podrán incluir, entre otros, los siguientes:
- datos identificativos (nombre, apellidos, teléfono, correo electrónico);
- datos de contacto;
- información relativa a reservas, citas o interacciones;
- datos derivados del uso de los servicios;
- cualquier otro dato necesario para la correcta prestación de los Servicios.
Con carácter general, no se prevé el tratamiento de categorías especiales de datos personales, salvo que resulte estrictamente necesario y esté debidamente autorizado por el RESPONSABLE conforme a la normativa aplicable.
4.4. Categorías de interesados
Los interesados cuyos datos podrán ser tratados son, principalmente:
- clientes del RESPONSABLE;
- potenciales clientes;
- usuarios de los servicios del RESPONSABLE.
4.5. Operaciones de tratamiento
El tratamiento podrá incluir, entre otras, las siguientes operaciones:
- recogida, registro y almacenamiento de datos;
- organización, estructuración y conservación;
- consulta, utilización y acceso a la información;
- comunicación de datos en los casos previstos en el presente Contrato o por instrucción del RESPONSABLE;
- supresión, bloqueo o destrucción de los datos.
El tratamiento podrá implicar el acceso remoto a sistemas, el uso de infraestructuras en la nube, la sincronización de datos entre plataformas, el uso de APIs y el procesamiento automatizado de información.
4.6. Garantías del ENCARGADO
El ENCARGADO declara haber sido seleccionado por el RESPONSABLE por ofrecer garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de forma que el tratamiento sea conforme a la Normativa de Protección de Datos y se garantice la protección de los derechos de los interesados.
Quinta. – Obligaciones del ENCARGADO
El ENCARGADO se compromete a cumplir con las siguientes obligaciones:
5.1. Tratamiento conforme a instrucciones
Tratar los Datos Personales únicamente conforme a las instrucciones documentadas del RESPONSABLE, salvo que esté obligado a ello en virtud del Derecho de la Unión Europea o de los Estados miembros, en cuyo caso informará previamente al RESPONSABLE, salvo prohibición legal.
5.2. Limitación de finalidad
No utilizar los Datos Personales para fines propios ni distintos de los previstos en el presente Contrato y en el Contrato Principal.
5.3. Confidencialidad
Garantizar que las personas autorizadas para tratar Datos Personales se comprometan a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad.
5.4. Control de accesos
Adoptar las medidas necesarias para garantizar que cualquier persona que actúe bajo su autoridad y tenga acceso a los Datos Personales solo pueda tratarlos siguiendo las instrucciones del RESPONSABLE.
5.5. Medidas de seguridad
Aplicar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, entre otras:
- control de accesos y autenticación;
- cifrado o seudonimización cuando proceda;
- protección frente a accesos no autorizados;
- sistemas de backup y recuperación;
- registro de accesos y actividades (logs);
- evaluación y revisión periódica de las medidas de seguridad.
5.6. Subencargados del tratamiento
El RESPONSABLE autoriza con carácter general al ENCARGADO a recurrir a subencargados del tratamiento para la prestación de los Servicios.
El ENCARGADO se compromete a:
- seleccionar subencargados que ofrezcan garantías suficientes en materia de protección de datos;
- suscribir con ellos contratos que impongan obligaciones equivalentes a las establecidas en el presente Contrato;
- mantener una lista actualizada de subencargados, que pondrá a disposición del RESPONSABLE.
5.7. Asistencia al RESPONSABLE
Asistir al RESPONSABLE, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas, para que este pueda cumplir con sus obligaciones en materia de:
- ejercicio de derechos por parte de los interesados;
- seguridad del tratamiento;
- notificación de violaciones de seguridad;
- evaluaciones de impacto (EIPD) y consultas previas.
En particular, cuando el ENCARGADO reciba una solicitud de ejercicio de derechos, la comunicará al RESPONSABLE sin dilación indebida.
5.8. Notificación de brechas de seguridad
Notificar al RESPONSABLE, sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas, cualquier violación de la seguridad de los datos personales de la que tenga conocimiento, incluyendo la información relevante para su gestión.
5.9. Transferencias internacionales
No realizar transferencias internacionales de datos personales fuera del Espacio Económico Europeo sin contar con las garantías adecuadas conforme a la normativa aplicable.
5.10. Acreditación del cumplimiento
Poner a disposición del RESPONSABLE la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente Contrato, y permitir auditorías razonables, con preaviso suficiente y sin interferir indebidamente en su actividad.
Sexta. – Obligaciones del RESPONSABLE
Corresponde al RESPONSABLE:
- Licitud del tratamiento. Garantizar que el tratamiento de los Datos Personales es lícito y se realiza conforme a la Normativa de Protección de Datos.
- Información a los interesados. Informar a los interesados, de forma clara y transparente, sobre el tratamiento de sus datos personales, incluyendo la intervención del ENCARGADO.
- Base jurídica. Disponer de una base jurídica válida para el tratamiento de los Datos Personales y, en su caso, recabar el consentimiento cuando resulte necesario.
- Instrucciones al ENCARGADO. Proporcionar al ENCARGADO las instrucciones necesarias para el tratamiento de los Datos Personales y garantizar que dichas instrucciones cumplen con la normativa aplicable.
- Exactitud de los datos. Garantizar que los Datos Personales facilitados al ENCARGADO son exactos y están actualizados.
- Seguridad y cumplimiento interno. Adoptar las medidas técnicas y organizativas necesarias para garantizar la seguridad de los Datos Personales en su propio ámbito de actuación.
- Responsabilidad sobre el tratamiento. Asumir la responsabilidad sobre los fines del tratamiento y sobre el cumplimiento de las obligaciones que le correspondan como Responsable del Tratamiento.
Séptima. – Notificación de Violaciones de Seguridad y Apoyo al Cumplimiento
7.1. Notificación de violaciones de seguridad
El ENCARGADO notificará al RESPONSABLE, sin dilación indebida y, en todo caso, en un plazo máximo de cuarenta y ocho (48) horas desde que tenga conocimiento, cualquier violación de la seguridad de los Datos Personales que esté bajo su responsabilidad.
Dicha notificación incluirá, en la medida de lo posible:
- la naturaleza de la violación de seguridad;
- las categorías y número aproximado de interesados afectados;
- las categorías y número aproximado de registros afectados;
- las posibles consecuencias de la violación;
- las medidas adoptadas o propuestas para remediar la situación y mitigar sus efectos.
Cuando no sea posible facilitar toda la información simultáneamente, esta se proporcionará de forma gradual sin dilación indebida.
7.2. Evaluación del riesgo
No será necesaria la notificación cuando sea improbable que la violación de seguridad constituya un riesgo para los derechos y libertades de los interesados, sin perjuicio de la obligación del ENCARGADO de documentar internamente dicha circunstancia.
7.3. Cooperación con el RESPONSABLE
El ENCARGADO prestará al RESPONSABLE la asistencia necesaria para:
- evaluar el impacto de la violación de seguridad;
- cumplir con las obligaciones de notificación a la autoridad de control;
- comunicar la violación a los interesados, cuando proceda.
7.4. Evaluaciones de impacto y consultas previas
El ENCARGADO asistirá al RESPONSABLE, cuando resulte necesario, en la realización de evaluaciones de impacto relativas a la protección de datos (EIPD) y en las consultas previas a la autoridad de control, teniendo en cuenta la naturaleza del tratamiento y la información disponible.
Octava. – Destino de los Datos al Finalizar el Contrato
8.1. Finalización del tratamiento
Una vez finalizado el Contrato Principal, el ENCARGADO dejará de tratar los Datos Personales, salvo en aquellos casos en los que sea necesario conservarlos para el cumplimiento de obligaciones legales o para la formulación, ejercicio o defensa de reclamaciones.
8.2. Opciones sobre los datos
A elección del RESPONSABLE, el ENCARGADO deberá:
- devolver los Datos Personales al RESPONSABLE; o
- transferirlos a otro encargado designado por el RESPONSABLE; o
- proceder a su supresión segura.
8.3. Supresión y certificación
En caso de supresión, el ENCARGADO eliminará los Datos Personales de forma segura, incluyendo cualquier copia existente, y podrá certificar dicha eliminación a solicitud del RESPONSABLE.
8.4. Conservación bloqueada
El ENCARGADO podrá conservar, debidamente bloqueados, aquellos Datos Personales que resulten necesarios para atender posibles responsabilidades derivadas de la relación contractual, durante los plazos legalmente exigibles.
8.5. Formato de devolución
La devolución de los datos, en su caso, se realizará en un formato estructurado, de uso común y lectura mecánica, siempre que sea técnicamente posible.
Novena. – Responsabilidad
9.1. Responsabilidad individual
Cada Parte será responsable del cumplimiento de las obligaciones que le correspondan conforme al presente Contrato y a la Normativa de Protección de Datos.
9.2. Responsabilidad del ENCARGADO
El ENCARGADO responderá únicamente por los daños y perjuicios que se deriven de su actuación cuando haya incumplido las obligaciones que le correspondan en su condición de encargado del tratamiento o haya actuado al margen o en contra de las instrucciones lícitas del RESPONSABLE.
9.3. Responsabilidad del RESPONSABLE
El RESPONSABLE será responsable de:
- la licitud del tratamiento de los Datos Personales;
- la obtención de los datos y la información facilitada a los interesados;
- la base jurídica que legitime el tratamiento;
- las instrucciones proporcionadas al ENCARGADO.
9.4. Sanciones y reclamaciones
En caso de que una autoridad de control imponga una sanción o que se derive una reclamación de terceros como consecuencia del incumplimiento por una de las Partes de sus obligaciones en materia de protección de datos, dicha Parte asumirá íntegramente la responsabilidad que le corresponda.
9.5. Limitación de responsabilidad
En la medida en que lo permita la normativa aplicable, la responsabilidad del ENCARGADO quedará limitada a los daños directos efectivamente causados, quedando excluidos, en todo caso, los daños indirectos, lucro cesante o pérdida de negocio.
Décima. – Control de Cumplimiento y Auditorías
10.1. Derecho de verificación
El ENCARGADO pondrá a disposición del RESPONSABLE la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente Contrato.
10.2. Auditorías
El RESPONSABLE podrá realizar, por sí mismo o a través de un tercero independiente, auditorías razonables para verificar el cumplimiento del presente Contrato, siempre que:
- se realicen con un preaviso mínimo de quince (15) días;
- se limiten a lo estrictamente necesario;
- no interfieran de manera significativa en la actividad del ENCARGADO;
- se respeten las obligaciones de confidencialidad y seguridad del ENCARGADO.
10.3. Costes de auditoría
Salvo que la auditoría revele un incumplimiento grave por parte del ENCARGADO, los costes derivados de la misma serán asumidos por el RESPONSABLE.
10.4. Medidas alternativas
El ENCARGADO podrá, cuando resulte razonable, sustituir auditorías presenciales por la entrega de certificaciones, informes de auditoría o documentación equivalente que acredite el cumplimiento de sus obligaciones.
Undécima. – Confidencialidad
Las Partes se obligan a mantener la confidencialidad de toda la información a la que tengan acceso en el marco del presente Contrato, incluyendo, en particular, los Datos Personales y cualquier otra información de carácter confidencial.
Dicha información solo podrá ser utilizada para la correcta ejecución del presente Contrato y del Contrato Principal, no pudiendo ser comunicada a terceros sin el consentimiento previo y por escrito de la otra Parte, salvo obligación legal.
El ENCARGADO se compromete a aplicar las medidas técnicas y organizativas necesarias para garantizar la confidencialidad, integridad y disponibilidad de la información tratada.
La presente obligación de confidencialidad tendrá carácter indefinido, permaneciendo en vigor incluso tras la finalización del presente Contrato, cualquiera que sea su causa.
Duodécima. – Incumplimiento y Resolución
El incumplimiento por cualquiera de las Partes de las obligaciones establecidas en el presente Contrato facultará a la otra Parte para resolverlo, sin perjuicio de las acciones legales que pudieran corresponder.
La resolución del presente Contrato no eximirá a las Partes del cumplimiento de aquellas obligaciones que, por su naturaleza, deban subsistir tras su terminación, incluyendo, en particular, las obligaciones en materia de protección de datos y confidencialidad.
En todo caso, la terminación del presente Contrato implicará la aplicación de lo dispuesto en la cláusula relativa al destino de los Datos Personales.
Decimotercera. – Legislación Aplicable y Jurisdicción
El presente Contrato se regirá e interpretará de conformidad con la legislación española.
Para la resolución de cualquier controversia derivada del presente Contrato, las Partes, con renuncia expresa a cualquier otro fuero que pudiera corresponderles, se someten a la jurisdicción de los Juzgados y Tribunales de Barcelona.
Si alguna de las disposiciones del presente Contrato fuera declarada nula, inválida o inaplicable, dicha circunstancia no afectará a la validez del resto del Contrato, que permanecerá en pleno vigor y efecto.