Contrato de encargo del tratamiento
Anexo a las Condiciones generales de contratación de Applital, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la LOPDGDD. Regula el tratamiento que Talleres GALLARDO, S.A. (GALLARDO media), como encargado, realiza por cuenta de la empresa cliente, como responsable, de los datos personales que esta introduce en su instancia de Applital.
1. Objeto y duración
El encargado tratará los datos personales necesarios para prestar el servicio Applital descrito en las Condiciones generales, durante la vigencia del contrato y hasta la devolución o supresión de los datos conforme al apartado 9.
2. Naturaleza, finalidad y tipología
| Finalidad | Gestión del taller del responsable: recepción de vehículos, órdenes de reparación, presupuestos, facturación y cobros, compras, clientes y comunicaciones con ellos (portal Mi garaje, correo, WhatsApp cuando el responsable lo configure), gestión de su equipo y cumplimiento normativo. |
|---|---|
| Operaciones | Recogida, registro, estructuración, conservación, consulta, comunicación por transmisión (a los propios interesados y a los destinatarios que el responsable indique), copia de seguridad, supresión. |
| Interesados | Clientes del taller (particulares y personas de contacto de empresas), usuarios del portal Mi garaje, empleados y colaboradores del taller, proveedores y contactos comerciales. |
| Categorías de datos | Identificativos (nombre, NIF, dirección, teléfono, correo), datos de vehículos (matrícula, bastidor, kilómetros), datos económicos (presupuestos, facturas, cobros, formas de pago sin números completos de tarjeta), datos laborales de los empleados (puesto, horarios, fichajes, formación, reconocimientos, ausencias), fotografías y vídeos de vehículos y documentos que el responsable adjunte. El responsable se compromete a no introducir categorías especiales de datos (art. 9 RGPD) salvo que sea imprescindible y cuente con base jurídica, en cuyo caso lo comunicará al encargado. |
3. Obligaciones del encargado
- Tratar los datos únicamente siguiendo las instrucciones documentadas del responsable, que se entienden dadas mediante el uso de la aplicación y sus ajustes; si considera que una instrucción infringe la normativa, lo informará de inmediato.
- No utilizar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados autorizados o por obligación legal (en cuyo caso informará al responsable antes, si la ley lo permite).
- Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad y reciben la formación necesaria.
- Mantener el registro de actividades de tratamiento efectuadas por cuenta del responsable (art. 30.2 RGPD).
- Asistir al responsable en la respuesta a las solicitudes de derechos de los interesados: la aplicación permite al responsable acceder, rectificar, exportar y suprimir los datos; si un interesado se dirige al encargado, este lo comunicará al responsable sin dilación y no responderá por su cuenta salvo instrucción.
- Notificar al responsable, sin dilación indebida y en un máximo de 48 horas desde que tenga conocimiento, las violaciones de la seguridad de los datos, con la información disponible (naturaleza, interesados y registros afectados, consecuencias probables, medidas adoptadas y propuestas), para que el responsable pueda cumplir los artículos 33 y 34 RGPD.
- Apoyar al responsable en las evaluaciones de impacto y consultas previas a la autoridad de control cuando proceda.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento y permitir auditorías, previo aviso razonable, en horario laboral y sin afectar a la seguridad de otros clientes (podrán realizarse mediante informes o cuestionarios).
4. Medidas de seguridad (art. 32 RGPD)
- Cifrado de las comunicaciones (TLS) y certificados renovados automáticamente.
- Una base de datos separada por cada responsable, sin consultas cruzadas entre clientes, y archivos adjuntos en carpeta propia.
- Identificación sin contraseñas (enlaces de un solo uso o identidad de Google verificada), sesiones firmadas con caducidad, control de acceso por roles definido por el responsable y registro de accesos y cambios (auditoría).
- Copias de seguridad diarias con retención de 30 días, comprobación de restauración y separación de los entornos de producción y pruebas (las pruebas usan copias que no salen del mismo servidor).
- Servidor en la Unión Europea, actualizaciones de seguridad y cortafuegos; acceso administrativo solo por clave SSH.
- Procedimiento de gestión de incidencias y de notificación de brechas.
5. Subencargados
El responsable autoriza de forma general al encargado a recurrir a los subencargados siguientes, que cumplen garantías equivalentes:
| Subencargado | Servicio | Ubicación |
|---|---|---|
| IONOS SE / IONOS Cloud | Infraestructura de servidor y almacenamiento | Unión Europea |
| Google Ireland Ltd. | Envío de correos de la plataforma (relé SMTP) e identificación opcional con cuenta de Google | UE / EE. UU. (Decisión de adecuación UE-EE. UU.) |
| Proveedores de mensajería que el responsable active (p. ej., WhatsApp/Meta, Mailchimp) con sus propias credenciales | Comunicaciones con los clientes del taller | Según proveedor; el responsable los contrata directamente |
El encargado informará al responsable de cualquier cambio previsto (alta o sustitución) con al menos 30 días de antelación, dando la posibilidad de oponerse; en tal caso, el responsable podrá resolver el contrato sin penalización. El encargado impone a los subencargados por contrato las mismas obligaciones de este anexo y responde ante el responsable de su cumplimiento.
6. Transferencias internacionales
Los datos se alojan en la UE. Las transferencias que puedan derivarse del uso de Google se amparan en la Decisión (UE) 2023/1795 (Marco de Privacidad de Datos UE-EE. UU.) y en cláusulas contractuales tipo. No se realizarán otras transferencias sin instrucción del responsable.
7. Obligaciones del responsable
- Disponer de base jurídica para los tratamientos que realiza e informar a sus interesados (clientes, empleados, usuarios de Mi garaje) conforme a los artículos 13 y 14 RGPD; Applital le facilita textos modelo en la aplicación.
- Configurar los roles y accesos de sus usuarios y velar por su uso adecuado.
- Atender las solicitudes de derechos de sus interesados.
- Realizar, cuando proceda, la evaluación de impacto y las consultas previas.
8. Confidencialidad
El encargado y su personal guardarán secreto profesional sobre los datos, incluso después de finalizar el contrato.
9. Devolución y supresión
Al finalizar el contrato, el responsable podrá exportar la totalidad de sus datos (CSV/JSON y archivos) desde la aplicación o solicitarlo al encargado, durante 30 días. Transcurrido ese plazo, o antes si el responsable lo pide por escrito, el encargado suprimirá los datos y sus copias, salvo los que deba conservar bloqueados por obligación legal, y certificará la supresión si el responsable lo solicita. Las copias de seguridad se eliminan por rotación en 30 días.
10. Responsabilidad
Cada parte responde de los daños derivados de su incumplimiento de este anexo y de la normativa de protección de datos, en los términos del artículo 82 RGPD.
11. Aceptación
Este anexo se acepta al contratar Applital o al iniciar la prueba, y queda a disposición del responsable en todo momento en applital.com/legal/encargo-tratamiento, con su versión y fecha. El responsable puede solicitar una copia firmada escribiendo a privacidad@applital.com.