Contrato de encargado del tratamiento (art. 28 RGPD)
BORRADOR — revisar con un abogado. Se acepta junto a las Condiciones generales al dar de alta la empresa; queda registrado quién lo aceptó, cuándo y qué versión.
Versión: 2026-09
Responsable: la empresa cliente que contrata DeltaBug. Encargado: [TITULAR: razón social], NIF [NIF].
1. Objeto
El Encargado trata, por cuenta del Responsable, los datos personales necesarios para prestar el servicio DeltaBug: agenda y rutas, comunicaciones con los clientes, portal del cliente, presupuestos, contratos, partes de trabajo, certificados, puntos de control, legionela, registro de jornada y, si el Responsable lo activa, el envío de facturas a su programa de facturación.
2. Datos y personas afectadas
- Clientes del Responsable: nombre, persona de contacto, teléfono, correo, dirección y ubicación, datos de facturación, historial de servicios, conversaciones de WhatsApp, firma en partes, presupuestos y contratos, fotos de las instalaciones, avisos con foto enviados desde su portal y valoraciones de los servicios.
- Trabajadores del Responsable: nombre, correo, carné de aplicador, municipio de salida, ubicación al firmar un parte y registro de jornada (horas de entrada, pausas y salida, con la ubicación del móvil en el momento de marcar si el trabajador la permite).
El Responsable es quien debe informar a sus clientes y trabajadores y, en el caso del registro de jornada con ubicación, cumplir el art. 90 de la LOPDGDD (informar antes a los trabajadores, y a sus representantes si los hay, de forma expresa, clara e inequívoca). DeltaBug ofrece un modelo de nota informativa para los trabajadores.
3. Obligaciones del Encargado
- Tratar los datos solo según las instrucciones documentadas del Responsable (el uso de la app lo es).
- Confidencialidad del personal con acceso.
- Medidas de seguridad (art. 32): aislamiento de los datos de cada empresa en la base de datos; cifrado en tránsito y en reposo; control de acceso por roles; registro de cambios; copias diarias; claves de terceros guardadas cifradas.
- Subencargados: el Responsable autoriza a Supabase, Netlify, Stripe, Meta (solo si activa WhatsApp), Holded (solo si conecta su cuenta) y [proveedor de correo]. Cualquier cambio se avisa con 30 días para que pueda oponerse.
- Ayudar al Responsable a atender los derechos de los interesados. La app permite consultar, corregir, exportar y suprimir los datos de cada cliente; la supresión conserva los partes, certificados, contratos, libro de biocidas y registros de legionela que la ley obliga al Responsable a guardar.
- Notificar las violaciones de seguridad sin dilación indebida y, en todo caso, en menos de 48 horas.
- Al terminar el servicio, permitir descargar los datos durante 90 días y después suprimirlos, archivos incluidos.
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías razonables.
4. Plazos de conservación dentro del servicio
- Historial de cambios: 2 años.
- Registro de jornada: 4 años; la ubicación de cada marca, 1 año.
- Avisos internos ya leídos: 1 año.
- El resto, mientras el Responsable lo mantenga o hasta 90 días después de terminar el servicio.
5. Transferencias internacionales
Los datos se alojan en la UE. Si algún subencargado trata datos fuera del EEE (p. ej. Meta o Stripe), se hace con las garantías del capítulo V del RGPD (cláusulas contractuales tipo o marco de privacidad UE-EE. UU.).