Anexo
Tratamiento de Datos Servicios Formación
De una parte, EL CLIENTE.
De otra parte, GRUPO ADAPTALIA LEGAL-FORMATIVO, S.L. con domicilio en C/ Julián Camarillo nº 26, 4ª izquierda, 28037, Madrid, España y NIF B86260247 (en adelante, «PRESTADOR»).
MANIFIESTAN
- Que ambas PARTES se encuentran vinculadas por una relación contractual de carácter mercantil para la prestación de los servicios de formación online o presencial en materia de cumplimiento normativo.
- Que la formación podrá ser tanto (i) bonificada (esto es, subvencionada) (ii) como no bonificada.
- Que, en cumplimiento del Reglamento (UE) 2016/679 General de Protección de Datos (en adelante, «RGPD») y la Ley 3/2018, de 5 de diciembre, de Protección de Datos personales y garantía de los derechos digitales (en adelante, «LOPDGDD»), las PARTES de forma libre y espontánea voluntad acuerdan regular el tratamiento de los datos de carácter personal de conformidad con las siguientes:
CLÁUSULAS
1. Formación bonificada
La formación bonificada es un sistema de ayudas que permite a las empresas formar a sus personas empleadas, recuperando el coste a través de deducciones en las cotizaciones a la Seguridad Social. Se encuentra gestionado por la Fundación Estatal para la Formación en el Empleo (FUNDAE) y se financia con el propio crédito formativo anual de la empresa.
Cuando el CLIENTE contrata al PRESTADOR para la ejecución/desarrollo de la formación y la gestión de la bonificación de las mismas, este último (i) debe acceder y tratar los datos por cuenta y conforme a las instrucciones del CLIENTE - para lo cuál las PARTES se atendrán a la siguientes cláusula “2. Formación bonificada y no bonificada” –; pero (ii) también ostenta obligaciones independientes como empresa externa que gestiona y realiza las comunicaciones oficiales a FUNDAE, de conformidad con Ley 30/2015, de 9 de septiembre, por la que se regula el Sistema de Formación Profesional para el empleo en el ámbito laboral, y su Real Decreto 694/2017, de 3 de julio
Respecto a este segundo tratamiento, ambas PARTES reconocen que el PRESTADOR actuará como Responsable del Tratamiento para la finalidad anteriormente indicada, siendo la base de legitimación el cumplimiento de una obligación legal (artículo 6.1ºc) RGPD) y la ejecución del contrato con el Cliente (artículo 6.1º b) RGPD), materialzándose en la firma de un convenio de encomienda de la formación o en la adhesión a uno existente.
A su vez, el PRESTADOR comunicará los datos de las personas empleadas a FUNDAE para justificar la formación bonificada y aplicar correctamente el descuento en las cuotas de la Seguridad Social, siendo la base de legitimación para esta cesión el cumplimiento de una obligación legal (artículo 6.1º c) RGPD).
De conformidad con el artículo 24 y 32 del RGPD, el PRESTADOR se compromete a adoptar medidas técnicas y organizativas apropiadas para garantizar correctamente la seguridad de los datos necesarios para la gestión de las formaciones bonificadas y evitar cualquier tipo de destrucción, pérdida, alteración accidental o ilícita, comunicación o acceso no autorizados a dichos datos. Igualmente, en virtud del principio de minimización (artículo 5.1º c) RGPD), se compromete a comunicar a FUNDAE los datos estrictamente necesarios e imprescindibles para justificar la formación bonificada.
2. Formación bonificada y no bonificada
De conformidad con el artículo 28 RGPD y artículo 33 LOPDGDDD, en los supuestos en los que el CLIENTE (en adelante, “RESPONSABLE o RESPONSABLE DEL TRATAMIENTO”) contrate formación online o presencial, tanto bonificada como no bonificada (en adelante, “SERVICIO”) al PRESTADOR (en adelante, “ENCARGADO DEL TRATAMIENTO o ENCARGADO”), las PARTES se sujetarán a lo dispuesto en las siguientes disposiciones.
2.1 Objeto del Encargo del Tratamiento
Mediante las presentes disposiciones se habilita al ENCARGADO DE TRATAMIENTO, por cuenta del RESPONSABLE DEL TRATAMIENTO, el tratamiento de los datos de carácter personal necesarios para prestar el SERVICIO.
El ENCARGADO únicamente realizará los tratamientos estrictamente necesarios para la prestación del referido servicio, no pudiendo llevar a cabo acciones no permitidas por el RESPONSABLE.
2.2 Identificación de las categorías de interesados, datos personales y naturaleza
Para la ejecución de las prestaciones derivadas del cumplimiento del referido contrato de prestación de servicios, el RESPONSABLE DEL TRATAMIENTO puede llegar a poner a disposición del ENCARGADO DEL TRATAMIENTO y/o permitirle el acceso a la información que se describe a continuación:
2.2.1. Categoría de interesados y datos personales objeto de tratamiento:
2.2.2. Categoría de interesados y datos personales objeto de tratamiento:
2.3 Duración
La duración del presente contrato quedará supeditada a la continuidad del servicio principal contratado, siendo renovado automáticamente salvo decisión en contra por alguna de las PARTES.
2.4 Obligaciones del Encargado de Tratamiento
El ENCARGADO DEL TRATAMIENTO y todo su personal se obliga a:
- Utilizar los datos personales objeto de tratamiento, o los que recoja para su tratamiento, sólo para la finalidad objeto de este encargo. En ningún caso podrá utilizar los datos para fines propios o diferentes a los establecidos por el RESPONSABLE.
- Tratar los datos de acuerdo con las instrucciones documentadas del RESPONSABLE que, en todo caso, implicará la prohibición de efectuar como consecuencia de la prestación del servicio transferencias internacionales que requieran de solicitud de autorización a la autoridad de control por tratarse de países y/u organizaciones que no cumplan con un nivel adecuado de protección o no se cuente con las garantías necesarias para llevar a cabo la exportación de los datos personales.
Si el ENCARGADO considera que alguna de las instrucciones infringe el RGPD o cualquier otra disposición en materia de protección de datos de la Unión o de los Estados miembros, informará inmediatamente al RESPONSABLE.
- Garantizar que las personas autorizadas para tratar datos personales se comprometan, de forma expresa y por escrito, a respetar la confidencialidad, el secreto profesional y a cumplir las medidas de seguridad correspondientes, de las que hay que sensibilizar, formar e informar convenientemente. El deber de secreto y confidencialidad respecto a los datos de carácter personal a los que haya tenido acceso en virtud del presente encargo perdurará indefinidamente.
- El RESPONSABLE autoriza expresamente al ENCARGADO a que pueda subcontratar, los servicios de alojamiento de la plataforma de formación online a iTop Training Advanced S.L. El RESPONSABLE también queda informado de que el ENCARGADO podrá recurrir a otros proveedores para la prestación de servicios auxiliares necesarios para el funcionamiento de los servicios (por ejemplo, a título enunciativo y no limitativo, mantenimiento informático).
Corresponde al ENCARGADO inicial regular la nueva relación de forma que el SUBENCARGADO quede sujeto a las mismas condiciones (instrucciones, obligaciones, medidas de seguridad…) y con los mismos requisitos formales que él, en lo referente al adecuado tratamiento de los datos personales y a la garantía de los derechos de las personas afectadas. En el caso de incumplimiento por parte del SUBENCARGADO, el ENCARGADO inicial seguirá siendo plenamente responsable ante el responsable en lo referente al cumplimiento de las obligaciones.
- Llevar, por escrito, un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del RESPONSABLE, que contenga al menos:
- El nombre y los datos de contacto del RESPONSABLE por cuenta del cual actúa como ENCARGADO y, en su caso, del representante del RESPONSABLE o del ENCARGADO y del delegado de protección de datos, si lo tuviera.
- Las categorías de tratamientos efectuados por cuenta del RESPONSABLE.
- En su caso, las transferencias de datos personales a un tercer país u organización internacional, incluida la identificación de dicho tercer país u organización internacional y, cuando sean necesarias, la documentación de garantías adecuadas adoptadas.
- Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad que incluyan, con carácter enunciativo y no limitativo:
- La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento.
- La capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida, en caso de incidente físico o técnico.
- El proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.
- La pseudonimización y el cifrado de datos personales, en su caso.
- Este Registro deberá estar a disposición y se facilitará al Responsable y a la autoridad de control, si así lo solicitara, no sin antes consensuarlo con el Responsable.
- No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del RESPONSABLE del tratamiento, o en los supuestos legalmente admisibles.
El ENCARGADO comunicará los datos a otros ENCARGADOS del tratamiento del mismo RESPONSABLE, de acuerdo con las instrucciones del RESPONSABLE. En este caso, el RESPONSABLE identificará, de forma previa y por escrito, la entidad a la que se deben comunicar los datos, los datos comprometidos y las medidas de seguridad a aplicar para proceder a la comunicación.
El ENCARGADO mantendrá a disposición del RESPONSABLE la documentación acreditativa del cumplimiento de las obligaciones de comunicación a terceros y/o transferencias.
- Asistir al RESPONSABLE del tratamiento, teniendo en cuenta la naturaleza del mismo y a través de medidas técnicas y organizativas apropiadas, siempre que sea posible, para que éste pueda dar cumplimiento en la respuesta al ejercicio de los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos personales y a no ser objeto de decisiones individualizadas automatizadas (incluida la elaboración de perfiles).
Cuando los interesados ejerzan los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos y a no ser objeto de decisiones individualizadas automatizadas ante el ENCARGADO del tratamiento, éste debe comunicarlo al correo electrónico facilitado por el RESPONSABLE. La comunicación debe hacerse de forma inmediata y en ningún caso más allá del quinto (5) día laborable siguiente al de la recepción de la solicitud, juntamente, en su caso, con otras informaciones que puedan ser relevantes para resolver la solicitud.
El ENCARGADO del tratamiento notificará al RESPONSABLE del tratamiento, sin dilación indebida, y en cualquier caso antes del plazo máximo de setenta y dos (72) horas, desde que se tenga constancia, y a través del correo electrónico facilitado por el RESPONSABLE, las violaciones de la seguridad de los datos personales a su cargo de las que tenga conocimiento, juntamente con toda la información relevante para la documentación y comunicación de la incidencia. No será necesaria la notificación al RESPONSABLE, cuando sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas.
- Dar apoyo al RESPONSABLE de la realización de las evaluaciones de impacto relativas a la protección de datos y de las consultas previas a la autoridad de control, en su caso y cuando proceda, conforme a la normativa de protección de datos que resulte de aplicación y/o a las instrucciones que emita la autoridad de control nacional.
- Poner a disposición del RESPONSABLE toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en la normativa de protección de datos, así como permitir la realización de auditorías, incluidas inspecciones, que pudiera realizar el RESPONSABLE u otro auditor designado por éste. Para este tipo de acciones, se establece un aviso previo por escrito de un (1) mes.
- Implantar las medidas de seguridad técnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento .A efectos de determinar las medidas de seguridad objeto de implantación, habrá que atender al análisis de riesgos, y evaluación de impacto, si procediera, en la que se determinará las medidas más adecuadas para garantizar la seguridad del tratamiento, las cuales deberán ser adoptadas, documentando todo lo actuado. En cualquier caso, podrán acordarse aquellas que se establezcan en códigos de conducta, sellos, certificaciones o cualquier norma o estándar internacional actualizado de cumplimiento de protección de datos y seguridad de la información. Al respecto, el ENCARGADO tiene implementadas las medidas técnicas y organizativas que se describen en el Apéndice 1. Medidas organizativas y técnicas.
- Designar un delegado de protección de datos y comunicar su identidad y datos de contacto al RESPONSABLE, si es que procede y en su caso.
2.5 Obligaciones del Responsable del Tratamiento
Por su parte, las obligaciones del RESPONSABLE son las siguientes
- Entregar al ENCARGADO los datos a los que se refiere la cláusula 2 de este contrato.
- Dar las instrucciones que correspondan para llevar a cabo el tratamiento.
- Realizar análisis de riesgos y una evaluación del impacto en la protección de datos personales de las operaciones de tratamiento a realizar por el ENCARGADO, cuando proceda.
- Realizar las consultas previas que correspondan.
- Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte del ENCARGADO.
- Supervisar el tratamiento, incluida la realización de inspecciones y auditorías.
2.6 Destino de los datos
Una vez finalizada la prestación del servicio, el ENCARGADO deberá devolver al RESPONSABLE del tratamiento los datos de carácter personal y, si procede, los soportes donde consten, una vez cumplida la prestación; o destruirlo, o entregar a un nuevo ENCARGADO que designe por escrito el RESPONSABLE
La devolución debe comportar el borrado total de los datos existentes en los equipos informáticos utilizados por el ENCARGADO, también en las copias de seguridad. No obstante, el ENCARGADO puede conservar una copia, con los datos debidamente bloqueados, mientras puedan derivarse responsabilidades de la ejecución de la prestación o tenga obligación legal para ello.
No procederá la destrucción de los datos cuando exista una previsión legal que obligue a su conservación, en cuyo caso deberán ser devueltos al RESPONSABLE DEL TRATAMIENTO, que garantizará su conservación mientras tal obligación persista.
En todo caso, se aplicarán plazos de devolución o destrucción de los datos más restrictivos (es decir, antes de la finalización de la relación contractual); si al RESPONSABLE, en virtud del principio de limitación del plazo de conservación, se le aplicaran legalmente y/o hubiera establecido plazos de conservación inferiores a la vigencia del contrato. Al respecto, el RESPONSABLE deberá informar al ENCARGADO de los plazos de conservación aplicables al/ a los tratamiento/s realizados en su nombre y emitir, si es necesario, instrucciones precisas para proceder a la devolución o destrucción efectiva de los datos en el tiempo estipulado.
2.7 Exoneración de responsabilidad
El ENCARGADO responderá, conforme al artículo 82.2 del RGPD, frente al RESPONSABLE por cualquier daño, perjuicio, sanción o gasto que derive de (i) del incumplimiento por el ENCARGADO de las obligaciones que le sean directamente atribuibles conforme al RGPD o a la normativa nacional que lo desarrolle, o (ii) la realización de operaciones de tratamiento fuera o en contradicción con las instrucciones documentadas del RESPONSABLE.
El ENCARGADO no asumirá responsabilidad alguna por los daños que resulten de (i) instrucciones ilegales o contrarias al RGPD impartidas por el RESPONSABLE, siempre que hubiera advertido previamente de ello por escrito, o (ii) hechos atribuibles exclusivamente a terceros ajenos al ENCARGADO que constituyan fuerza mayor o ataque deliberado (“acto de tercero malintencionado”), siempre que el Encargado pueda demostrar la adopción de las medidas técnicas y organizativas adecuadas conforme al artículo 32 RGPD y al Apéndice 1 del presente contrato.
Cuando, con arreglo al artículo 82 RGPD, el RESPONSABLE sea obligado a indemnizar a un interesado por un daño que corresponda en todo o en parte al ENCARGADO aquel tendrá derecho a repetir contra este último la parte proporcional al grado de culpa del ENCARGADO. Si el ENCARGADO satisface la indemnización, podrá reclamar al RESPONSABLE la parte que le sea imputable en idénticos términos.
2.8 Legislación y jurisdicción
El presente contrato contempla las exigencias de la legislación española y europea vigente en materia de protección de datos personales, particularmente por lo establecido en el RGPD y LOPDGDD.
Las PARTES con expresa renuncia de su fuero, someten todas las interpretaciones y/o conflictos que pudieran surgir derivados de este contrato a los Juzgados y Tribunales del Madrid.
Apéndice 1. Medidas organizativas y técnicas
El ENCARGADO tiene implementadas las siguientes medidas técnicas y organizativas para la debida protección de los datos personales:
MEDIDAS ORGANIZATIVAS:
- Se ha desplegado un Sistema de Gestión de Protección de Datos (SGPD) en el que se incorporan políticas y procedimientos, para garantizar el debido cumplimiento de la normativa de protección de datos.
- Se ha establecido una estructura organizativa para la gestión y coordinación de la protección de datos y la seguridad de la información, de forma documentada. En dicha estructura se han definido roles y funciones, así como los procedimientos y protocolos para la resolución de incidencias y aplicación de mejoras de forma coherente y ejecutiva.
- Se garantiza que el ENCARGADO y sus trabajadores solamente pueden tratar y acceder a los tratamientos de datos de carácter personal a los que esté autorizado por RESPONSABLE DEL TRATAMIENTO y que sean necesarios para el desarrollo de las funciones recogidas en el presente acuerdo y de lo dispuesto en el contrato principal, independientemente del dispositivo de tratamiento. Para ello:
- Se llevan a cabo planes de formación y concienciación de los trabajadores respecto a la aplicación de la normativa de protección de datos y de las medidas de seguridad básicas, así como acciones que permitan el conocimiento de las responsabilidades en la aplicación de los procedimientos en materia de Protección de Datos y Seguridad de la Información;
- Se garantiza la firma y el compromiso por parte de los trabajadores y el personal respecto a la confidencialidad más estricta de los datos personales y de cualquier otro tipo de información empresarial;
- Se garantiza el conocimiento de los protocolos en caso de violación de seguridad o ejercicio de derechos;
- Se establece para los trabajadores y personal políticas de uso de los dispositivos y medios proporcionados por la empresa, para evitar usos no propios de su responsabilidad o función. El uso de dispositivos que contengan datos o información empresarial debe ser estrictamente profesional y no personal;
- Se asegura que los datos, sistemas de información o recursos sean usados únicamente para el desarrollo de los procesos de negocio definidos de conformidad con la prestación del presente servicio;
- Se garantiza que los trabajadores no incurran en actividades que puedan ser consideradas ilícitas o ilegales o que infrinjan los derechos de las partes, de sus clientes o de terceros;
- Se garantiza el cumplimiento de la política de accesos a la información, mediante la observancia de la política contraseñas indicada por la empresa, así como la confidencialidad y salvaguarda de sus propias contraseñas. Los identificadores de usuario son personales e intransferibles y están asignados de forma inequívoca a personas identificables;
- Se han establecido designaciones internas de responsables en materia de protección de datos.
MEDIDAS TÉCNICAS:
El ENCARGADO se compromete a aplicar medidas técnicas apropiadas que garanticen la adecuada seguridad de los datos personales necesarios para la ejecución, desarrollo y gestión de las formaciones online o presenciales, tanto bonificadas como no bonificadas.
A título enunciativo y no limitativo, dichas medidas técnicas, incluirán:
- Gestión de soportes informáticos
- Control de acceso a equipos y sistemas informáticos
- Identificación y autenticación
- Copias de seguridad
- Protección de equipos y transmisión segura de datos
- Protección de redes propias
- Protección en redes ajenas
- Control de acceso físico