Modelo de contrato de encargo · Art. 28 RGPD

Cláusulas tipo. Sin sorpresas.

Cuando un tenant Partner o Enterprise contrata ÆGIS y trata datos personales de sus propios clientes a través del servicio, ÆGIS actúa como encargado de tratamiento (Art. 28 RGPD). Firmamos un contrato específico basado en las Cláusulas Contractuales Tipo aprobadas por la Decisión (UE) 2021/915 de la Comisión. Esta página es un resumen de su estructura; el texto completo se firma electrónicamente con el alta del plan.

§1 Objeto, duración, naturaleza y finalidad

Prestación del servicio ÆGIS para que el responsable produzca análisis de cumplimiento, documentación legal y razonamiento sobre normativa europea. Duración: vigencia del contrato del servicio. Naturaleza: operaciones automatizadas. Finalidad: estrictamente ejecución del servicio contratado.

§2 Tipos de datos y categorías de interesados

Datos típicos: identificativos profesionales, datos de contacto, contenido de consultas jurídicas del responsable, metadatos técnicos. Categorías especiales (Art. 9) e infracciones penales (Art. 10): VETADAS por defecto, salvo addendum específico en Enterprise.

§3 Instrucciones documentadas del responsable

El encargado tratará los datos solo siguiendo las instrucciones documentadas del responsable (Art. 28.3.a RGPD). Cualquier instrucción que el encargado considere contraria al RGPD será comunicada inmediatamente al responsable.

§4 Confidencialidad del personal autorizado

El encargado garantiza que las personas autorizadas a tratar los datos están sujetas a obligación de confidencialidad (Art. 28.3.b RGPD). Compromiso de secreto sin límite temporal posterior a la finalización del contrato.

§5 Medidas técnicas y organizativas (Art. 32 RGPD)

Pseudonimización donde aplique · cifrado en tránsito (TLS 1.3) y en reposo · resiliencia: backups diarios, plan de continuidad · pruebas y evaluación regular: tests automatizados, revisión anual de la DPIA. Detalle técnico en el Anexo II del contrato.

§6 Subencargados

Autorización general del responsable a la subcontratación, con derecho de oposición razonado. Categorías de subencargados actuales: proveedor de inferencia de IA (EE. UU. · DPF + SCC), proveedor de hosting (infraestructura europea), proveedor de CDN/DNS. El detalle nominativo se facilita al responsable bajo acuerdo de confidencialidad. Cualquier cambio se notifica con 30 días de antelación. Flow-down obligatorio de las obligaciones Art. 28.

§7 Asistencia al responsable

El encargado asiste al responsable, mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de los interesados (Art. 12 a 22 RGPD). Asistencia también para EIPD (Art. 35-36), notificación de brechas (Art. 33-34) y consulta previa.

§8 Notificación de brechas

El encargado notifica al responsable sin dilación indebida tras tener conocimiento (SLA contractual: 24 horas desde la detección) con todo el detalle del Art. 33.3 RGPD. Plan de respuesta documentado en /aegis/brechas.

§9 Destino al finalizar el contrato

A elección del responsable: devolución de todos los datos en formato interoperable (export JSON + PDF) o supresión. Certificado de destrucción aportado por escrito. Plazo máximo: 30 días desde la solicitud, salvo obligación legal de conservación.

§10 Información y auditorías

El encargado pone a disposición del responsable toda la información necesaria para demostrar el cumplimiento del Art. 28. Derecho del responsable a realizar auditorías (in situ o documentales) con preaviso razonable. Cooperación con autoridades de control.

§11 Transferencias internacionales

Detalle de transferencias en Anexo IV. Cobertura jurídica: DPF UE-EE.UU. para destinatarios certificados + Cláusulas Contractuales Tipo 2021/914 como salvaguarda complementaria + Transfer Impact Assessment documentado.

§12 Responsabilidad e indemnidad

Régimen del Art. 82 RGPD. Indemnización mutua por daños derivados del incumplimiento por la parte responsable.

Última actualización: 1.140.1 · Para solicitar el texto completo: ventas@aim-aegis.eu