Volver al inicio
Art. 28 RGPD (UE) 2016/679

Acuerdo de Encargo de Tratamiento de Datos (DPA)

Formalización contractual de conformidad con el Artículo 28 del Reglamento General de Protección de Datos (RGPD)

1. Partes y Objeto del Encargo

El presente Acuerdo de Encargo de Tratamiento vincula al negocio o profesional registrado (en calidad de Responsable del Tratamiento) y a la plataforma gestionatuagenda (gestionatuagenda.es / Soria Systems) (en calidad de Encargado del Tratamiento).

El objeto del encargo es la puesta a disposición de la infraestructura tecnológica y software para la gestión de agendas, citas online, fichas de clientes y notificaciones automáticas de reservas.

2. Obligaciones del Encargado del Tratamiento (gestionatuagenda.es)

De conformidad con el Artículo 28.3 del RGPD, gestionatuagenda.es se compromete expresamente a:

  • Instrucciones documentadas: Tratar los datos personales únicamente siguiendo las directrices del Responsable del Tratamiento derivadas del uso ordinario de la plataforma.
  • Deber de Secreto y Confidencialidad: Garantizar que todo el personal autorizado que intervenga en el mantenimiento de la plataforma haya asumido un compromiso expreso de confidencialidad.
  • Medidas de Seguridad (Art. 32 RGPD): Aplicar medidas técnicas de cifrado de comunicaciones (TLS 1.3), cifrado en reposo (AES-256), controles de acceso y políticas de segregación estricta (RLS).
  • Subencargados del Tratamiento: Recurrir exclusivamente a proveedores de infraestructura de primer nivel que garanticen el cumplimiento del RGPD y mantengan centros de datos dentro del Espacio Económico Europeo (Supabase Inc. / AWS eu-west-1, Vercel Inc. y Stripe Payments Europe Ltd.).
  • Asistencia al Responsable: Proporcionar las herramientas necesarias en el panel para que el Responsable pueda atender de inmediato los derechos de acceso, rectificación, supresión o portabilidad de sus clientes finales.
  • Destino de los Datos: A la finalización del servicio, suprimir o devolver todos los datos personales del negocio cliente a elección del Responsable, salvo obligación legal de conservación.

3. Notificación de Incidentes y Brechas de Seguridad

En caso de detectarse cualquier brecha de seguridad de los datos personales que afecte a la plataforma, gestionatuagenda.es notificará al Responsable del Tratamiento sin dilación indebida y, a más tardar, en el plazo máximo de 48 horas tras haber tenido constancia de la misma, facilitando la información técnica necesaria para su eventual comunicación a la AEPD conforme a los artículos 33 y 34 del RGPD.

4. Formalización y Validez Jurídica

La aceptación de los Términos del Servicio y la Política de Privacidad al momento del registro en la plataforma confiere plena validez jurídica y carácter vinculante al presente contrato de encargo del tratamiento, sin necesidad de firma física adicional.

gestionatuagenda.es · Soria Systems · DPA Art. 28 RGPD (UE) 2016/679