Documento legal · PLANTILLA v0.9 · 2026-08-19 · pendiente de formalización
Acuerdo de Encargado del Tratamiento (DPA)
Borrador no vinculante. Este documento es una plantilla preparada conforme al art. 28.3 RGPD. No surte efectos hasta que se completen los datos del encargado y sea revisada por asesoría letrada.
Regula el tratamiento de datos personales que iForja realiza por cuenta de su cliente (el «Responsable») cuando este introduce datos personales de terceros en la plataforma. Aceptable electrónicamente («click-to-accept») como anexo del contrato de suscripción, con prelación ToS > DPA > SLA > AUP.
1. Partes
Encargado del tratamiento: [RAZÓN SOCIAL DEL OPERADOR],
con CIF [CIF], domicilio en [DOMICILIO FISCAL] y contacto de protección
de datos en [EMAIL DPO] (en adelante, «iForja»).
Responsable del tratamiento: el cliente identificado en
la suscripción vigente (en adelante, el «Cliente»).
2. Objeto, duración, naturaleza y finalidad
iForja tratará por cuenta del Cliente los datos personales descritos en el Anexo I, durante la vigencia de la suscripción y con la única finalidad de prestar el servicio contratado. Frontera de datos: el contenido procesado por el agente local en el equipo del Cliente no llega a iForja y NO es objeto de este encargo. Su eventual envío a un proveedor de modelo que el Cliente contrate (BYOK) se rige por la relación del Cliente con ese proveedor, ajena a este encargo. iForja actúa como encargado únicamente respecto de los datos que llegan efectivamente a su nube (datos de cuenta, telemetría operativa y registros del servicio).
3. Instrucciones documentadas
iForja tratará los datos únicamente conforme a instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo obligación legal — en cuyo caso informará al Cliente antes del tratamiento, salvo prohibición legal.
4. Confidencialidad y seguridad (art. 32)
Las personas autorizadas a tratar datos se comprometen a confidencialidad. iForja aplica las medidas técnicas y organizativas del Anexo II (cifrado de credenciales BYOK, cadena de auditoría verificable, aislamiento por tenant, control de acceso por roles, copias de seguridad con restauración probada).
5. Subencargados
El Cliente otorga autorización general a los subencargados del Anexo III. iForja notificará cambios con antelación razonable, pudiendo el Cliente objetar; los subencargados quedan sujetos a obligaciones equivalentes (contratos back-to-back). Lista pública en [URL PÁGINA DE SUBENCARGADOS].
6. Asistencia al Responsable
iForja asistirá al Cliente en la atención de derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición, limitación) y en el cumplimiento de los arts. 32 a 36 RGPD (seguridad, notificación de brechas, evaluaciones de impacto y consultas previas), teniendo en cuenta la naturaleza del tratamiento.
7. Notificación de violaciones de seguridad
iForja notificará al Cliente sin dilación indebida las violaciones de seguridad que afecten a datos tratados por su cuenta, con la información disponible del art. 33.3 RGPD, al contacto designado por el Cliente.
8. Devolución o supresión
Al finalizar la prestación, iForja, a elección del Cliente, devolverá o suprimirá los datos personales tratados por su cuenta y las copias existentes, salvo conservación exigida por ley. El servicio incluye exportación y borrado conforme al flujo GDPR del panel.
9. Auditorías
iForja pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este acuerdo y permitirá y contribuirá a auditorías e inspecciones razonables, con preaviso de [DÍAS PREAVISO AUDITORÍA] días y sin acceso a datos de otros clientes.
10. Transferencias internacionales
No se realizarán transferencias fuera del EEE sin garantías adecuadas (decisión de adecuación o Cláusulas Contractuales Tipo). Los subencargados con tratamiento fuera del EEE constan en el Anexo III con su mecanismo de garantía.
Anexo I · Descripción del tratamiento
Categorías de interesados: usuarios autorizados del Cliente; contactos que el Cliente introduzca en el servicio. Tipos de datos: identificativos y de contacto profesionales; credenciales de acceso (cifradas); metadatos operativos. Operaciones: recogida, almacenamiento, consulta y supresión ligadas a la prestación del servicio.
Anexo II · Medidas técnicas y organizativas
Aislamiento por tenant con base de datos propia; cadena de auditoría append-only con integridad verificable (HMAC); credenciales BYOK cifradas; control de acceso por roles con denegación por defecto; copias de seguridad diarias con rotación y restauración probada (simulacro SEV3); TLS en tránsito.
Anexo III · Subencargados autorizados
[LISTA DE SUBENCARGADOS — mínimo esperado: Stripe Payments Europe (pagos · Irlanda/EEE), proveedor de hosting (VPS · [PROVEEDOR Y UBICACIÓN]), proveedor de email transaccional ([PROVEEDOR Y UBICACIÓN]). Completar función, ubicación y garantía de cada uno.]
Versión del documento: PLANTILLA v0.9 — los campos [entre corchetes] deben completarse con los datos registrales del operador y el conjunto debe someterse a revisión letrada antes de su publicación como definitivo.