Condiciones Generales de Contratación Servicios de Diversidad, Equidad e Inclusión
PRIMERA. – Objeto y alcance
- Las presentes Condiciones Específicas regulan las especificaciones técnicas respecto a los servicios de consultoría y asesoramiento legal en materia de Diversidad, Equidad e Inclusión que se suscriban entre Grupo Adaptalia Legal-Formativo S.L. (en adelante, GrupoAdaptalia® o el “Prestador”) y el Cliente, y que aparecen identificados en la Hoja de Encargo o Propuesta Comercial.
- Dicha Hoja de Encargo o Propuesta Comercial irá acompañada de una Condiciones Generales de Contratación Simplificadas, que implicarán mediante su firma, la aceptación igualmente de (i) las Condiciones Generales Ampliadas así como de (ii) las presentes Condiciones Específicas, si los servicios contratados se corresponden con uno o varios de los que detallan en la siguiente cláusula “Segunda – Detalle de los servicios en Diversidad, Equidad e Inclusión.
SEGUNDA – Detalle de los servicios en Diversidad, Equidad e Inclusión
1.1 De conformidad con la normativa vigente en materia de Diversidad, Equidad e Inclusión y, en concreto, con lo dispuesto en la Ley 4/2023, de 28 de febrero, para la igualdad real y efectiva de las personas trans y para la garantía de los derechos de las personas LGTBI, y en particular con el Real Decreto 1026/2024, de 8 de octubre, por el que se desarrolla el conjunto planificado de las medidas LGTBI en las empresas, así como cualquier otra normativa conexa que resulte de aplicación, GrupoAdaptalia® lleva a cabo los siguientes servicios en materia de Diversidad, Equidad e Inclusión que se detallan a continuación: (i) Adaptación a la Normativa y Asesoramiento en materia de Diversidad, Equidad e Inclusión.
1.2 Adaptación a la Normativa y Asesoramiento en materia de Diversidad, Equidad e Inclusión (primer y sucesivos años)
Es objeto del presente servicio la contratación de GrupoAdaptalia® en materia de adaptación, elaboración, implantación y seguimiento de Diversidad, Equidad e Inclusión. En este sentido, se realizarán diferentes hitos en función del servicio:
- Primer año. Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Recogida de toda la documentación e información necesaria para la prestación del servicio (levantamiento de evidencias o toma de datos).
- Actuaciones Generales.
- Compromiso de la empresa u organización, por parte de la dirección o de los Órganos de Gobierno.
- Comunicación a la plantilla del inicio de la implantación del conjunto planificado de las medidas LGTBI, haciendo uso de los canales habituales (correo electrónico, Intranet, tablón de anuncios, etc.).
- Constitución de la Comisión Negociadora, de conformidad con la normativa aplicable, incluyendo el acompañamiento durante los procesos de negociación, consulta y adopción de acuerdos necesarios para la correcta elaboración e implantación del conjunto planificado de medidas LGTBI.
- Constitución de la Comisión de Seguimiento. Órgano de carácter paritario, encargado de la evaluación y seguimiento.
- Diseño y elaboración del Conjunto planificado de medidas LGTBI en las empresas, conforme a los contenidos mínimos exigidos por el Real Decreto 1026/2024, incluyendo medidas relativas a:
- Acceso al empleo.
- Clasificación y promoción profesional.
- Formación y sensibilización.
- Entornos laborales diversos, seguros e inclusivos.
- Permisos, beneficios sociales y conciliación.
- Comunicación inclusiva y no discriminatoria
- Elaboración del Protocolo Frente al Acoso por Razón de Orientación Sexual, Identidad de Género y/o Expresión de Género y asesoramiento en su implantación.
- Segundo año y sucesivos: Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Recogida de toda la documentación e información necesaria para la prestación del servicio (levantamiento de evidencias o toma de datos).
- Elaboración del Informe de Evaluación, Seguimiento y Verificación. Análisis del grado de cumplimiento y ejecución de las medidas acordadas, con el fin de verificar su adecuación a lo previsto en el conjunto planificado de medidas LGTBI y a la normativa aplicable.
Control de versiones
Anexo – Contrato de Encargado de Tratamiento (Servicios Diversidad, Equidad e Inclusión)
De una parte, EL CLIENTE (en adelante, «RESPONSABLE DEL TRATAMIENTO» o «RESPONSABLE»).
De otra parte, GRUPO ADAPTALIA LEGAL-FORMATIVO, S.L. con domicilio en C/ Julián Camarillo nº 26, 4ª izquierda, 28037, Madrid, España y NIF B86260247 (en adelante, «ENCARGADO DEL TRATAMIENTO» o «ENCARGADO»).
MANIFIESTAN
- Que ambas PARTES se encuentran vinculadas por una relación contractual de carácter mercantil para la prestación de los servicios de consultoría y asesoramiento legal en materia de Diversidad, Equidad e Inclusión (en adelante, el «SERVICIO»), en virtud del contrato de prestación de servicios firmado entre las partes.
- Que, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 General de Protección de Datos (en adelante, «RGPD») y artículo 33 de la Ley 3/2018, de 5 de diciembre, de Protección de Datos personales y garantía de los derechos digitales (en adelante, «LOPDGDD»), las PARTES de forma libre y espontánea voluntad acuerdan regular el tratamiento de los datos de carácter personal de conformidad con las siguientes:
CLÁUSULAS
1. Objeto del Encargo del Tratamiento
Mediante las presentes cláusulas se habilita al ENCARGADO DE TRATAMIENTO, por cuenta del RESPONSABLE DEL TRATAMIENTO, el tratamiento de los datos de carácter personal necesarios para prestar el SERVICIO.
El ENCARGADO únicamente realizará los tratamientos estrictamente necesarios para la prestación del referido servicio, no pudiendo llevar a cabo acciones no permitidas por el RESPONSABLE.
2. Identificación de las categorías de interesados, datos personales y naturaleza
Para la ejecución de las prestaciones derivadas del cumplimiento del referido contrato de prestación de servicios, el RESPONSABLE DEL TRATAMIENTO puede llegar a poner a disposición del ENCARGADO DEL TRATAMIENTO y/o permitirle el acceso a la información que se describe a continuación:
2.1. Categoría de interesados y datos personales objeto de tratamiento:
2.2. Naturaleza del tratamiento:
3. Duración
La duración del presente contrato quedará supeditada a la continuidad del servicio principal contratado, siendo renovado automáticamente salvo decisión en contra por alguna de las PARTES.
4. Obligaciones del Encargado de Tratamiento
El ENCARGADO DEL TRATAMIENTO y todo su personal se obliga a:
- Utilizar los datos personales objeto de tratamiento, o los que recoja para su tratamiento, sólo para la finalidad objeto de este encargo. En ningún caso podrá utilizar los datos para fines propios o diferentes a los establecidos por el RESPONSABLE.
- Tratar los datos de acuerdo con las instrucciones documentadas del RESPONSABLE que, en todo caso, implicará la prohibición de efectuar como consecuencia de la prestación del servicio transferencias internacionales que requieran de solicitud de autorización a la autoridad de control por tratarse de países y/u organizaciones que no cumplan con un nivel adecuado de protección o no se cuente con las garantías necesarias para llevar a cabo la exportación de los datos personales.
Si el ENCARGADO considera que alguna de las instrucciones infringe el RGPD o cualquier otra disposición en materia de protección de datos de la Unión o de los Estados miembros, informará inmediatamente al RESPONSABLE.
- Garantizar que las personas autorizadas para tratar datos personales se comprometan, de forma expresa y por escrito, a respetar la confidencialidad, el secreto profesional y a cumplir las medidas de seguridad correspondientes, de las que hay que sensibilizar, formar e informar convenientemente. El deber de secreto y confidencialidad respecto a los datos de carácter personal a los que haya tenido acceso en virtud del presente encargo perdurará indefinidamente.
- No subcontratar ninguna de las prestaciones que formen parte del objeto de este contrato que comporten el tratamiento de datos personales, salvo los servicios auxiliares necesarios para el normal funcionamiento de los servicios del ENCARGADO (a título enunciativo y no limitativo, mantenimiento informático). Si fuera necesario subcontratar algún tratamiento, este subcontratista o SUBENCARGADO, que también tiene la condición de encargado de tratamiento, está obligado igualmente a cumplir las obligaciones establecidas en este documento para el ENCARGADO y las instrucciones que dicte el RESPONSABLE. Corresponde al ENCARGADO inicial regular la nueva relación de forma que el SUBENCARGADO quede sujeto a las mismas condiciones (instrucciones, obligaciones, medidas de seguridad…) y con los mismos requisitos formales que él, en lo referente al adecuado tratamiento de los datos personales y a la garantía de los derechos de las personas afectadas. En el caso de incumplimiento por parte de Subencargado, el Encargado inicial seguirá siendo plenamente responsable ante el responsable en lo referente al cumplimiento de las obligaciones.
- Llevar, por escrito, un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del RESPONSABLE, que contenga al menos:
- El nombre y los datos de contacto del RESPONSABLE por cuenta del cual actúa como ENCARGADO y, en su caso, del representante del RESPONSABLE o del ENCARGADO y del delegado de protección de datos, si lo tuviera.
- Las categorías de tratamientos efectuados por cuenta del RESPONSABLE.
- En su caso, las transferencias de datos personales a un tercer país u organización internacional, incluida la identificación de dicho tercer país u organización internacional y, cuando sean necesarias, la documentación de garantías adecuadas adoptadas.
- Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad que incluyan, con carácter enunciativo y no limitativo:
- La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento.
- La capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida, en caso de incidente físico o técnico.
- El proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.
- La pseudonimización y el cifrado de datos personales, en su caso.
- Este Registro deberá estar a disposición y se facilitará al Responsable y a la autoridad de control, si así lo solicitara, no sin antes consensuarlo con el Responsable.
- No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del RESPONSABLE del tratamiento, o en los supuestos legalmente admisibles.
El ENCARGADO comunicará los datos a otros ENCARGADOS del tratamiento del mismo RESPONSABLE, de acuerdo con las instrucciones del RESPONSABLE. En este caso, el RESPONSABLE identificará, de forma previa y por escrito, la entidad a la que se deben comunicar los datos, los datos comprometidos y las medidas de seguridad a aplicar para proceder a la comunicación.
El ENCARGADO mantendrá a disposición del RESPONSABLE la documentación acreditativa del cumplimiento de las obligaciones de comunicación a terceros y/o transferencias.
- Asistir al RESPONSABLE del tratamiento, teniendo en cuenta la naturaleza del mismo y a través de medidas técnicas y organizativas apropiadas, siempre que sea posible, para que éste pueda dar cumplimiento en la respuesta al ejercicio de los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos personales y a no ser objeto de decisiones individualizadas automatizadas (incluida la elaboración de perfiles).
Cuando los interesados ejerzan los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos y a no ser objeto de decisiones individualizadas automatizadas ante el ENCARGADO del tratamiento, éste debe comunicarlo al correo electrónico facilitado por el RESPONSABLE. La comunicación debe hacerse de forma inmediata y en ningún caso más allá del quinto (5) día laborable siguiente al de la recepción de la solicitud, juntamente, en su caso, con otras informaciones que puedan ser relevantes para resolver la solicitud.
El ENCARGADO del tratamiento notificará al RESPONSABLE del tratamiento, sin dilación indebida, y en cualquier caso antes del plazo máximo de setenta y dos (72) horas, desde que se tenga constancia, y a través del correo electrónico facilitado por el RESPONSABLE, las violaciones de la seguridad de los datos personales a su cargo de las que tenga conocimiento, juntamente con toda la información relevante para la documentación y comunicación de la incidencia. No será necesaria la notificación al RESPONSABLE, cuando sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas.
- Dar apoyo al RESPONSABLE de la realización de las evaluaciones de impacto relativas a la protección de datos y de las consultas previas a la autoridad de control, en su caso y cuando proceda, conforme a la normativa de protección de datos que resulte de aplicación y/o a las instrucciones que emita la autoridad de control nacional.
- Poner a disposición del RESPONSABLE toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en la normativa de protección de datos, así como permitir la realización de auditorías, incluidas inspecciones, que pudiera realizar el RESPONSABLE u otro auditor designado por éste. Para este tipo de acciones, se establece un aviso previo por escrito de un (1) mes.
- Implantar las medidas de seguridad técnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento .A efectos de determinar las medidas de seguridad objeto de implantación, habrá que atender al análisis de riesgos, y evaluación de impacto, si procediera, en la que se determinará las medidas más adecuadas para garantizar la seguridad del tratamiento, las cuales deberán ser adoptadas, documentando todo lo actuado. En cualquier caso, podrán acordarse aquellas que se establezcan en códigos de conducta, sellos, certificaciones o cualquier norma o estándar internacional actualizado de cumplimiento de protección de datos y seguridad de la información. Al respecto, el ENCARGADO tiene implementadas las medidas técnicas y organizativas que se describen en el Apéndice 1. Medidas organizativas y técnicas.
- Designar un delegado de protección de datos y comunicar su identidad y datos de contacto al RESPONSABLE, si es que procede y en su caso.
5. Obligaciones del Responsable del Tratamiento
Por su parte, las obligaciones del RESPONSABLE son las siguientes
- Entregar al ENCARGADO los datos a los que se refiere la cláusula 2 de este contrato.
- Dar las instrucciones que correspondan para llevar a cabo el tratamiento.
- Realizar análisis de riesgos y una evaluación del impacto en la protección de datos personales de las operaciones de tratamiento a realizar por el ENCARGADO, cuando proceda.
- Realizar las consultas previas que correspondan.
- Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte del ENCARGADO.
- Supervisar el tratamiento, incluida la realización de inspecciones y auditorías.
6. Destino de los datos
Una vez finalizada la prestación del servicio, el ENCARGADO deberá devolver al RESPONSABLE del tratamiento los datos de carácter personal y, si procede, los soportes donde consten, una vez cumplida la prestación; o destruirlo, o entregar a un nuevo ENCARGADO que designe por escrito el RESPONSABLE
La devolución debe comportar el borrado total de los datos existentes en los equipos informáticos utilizados por el ENCARGADO, también en las copias de seguridad. No obstante, el ENCARGADO puede conservar una copia, con los datos debidamente bloqueados, mientras puedan derivarse responsabilidades de la ejecución de la prestación o tenga obligación legal para ello.
No procederá la destrucción de los datos cuando exista una previsión legal que obligue a su conservación, en cuyo caso deberán ser devueltos al RESPONSABLE DEL TRATAMIENTO, que garantizará su conservación mientras tal obligación persista.
En todo caso, se aplicarán plazos de devolución o destrucción de los datos más restrictivos (es decir, antes de la finalización de la relación contractual); si al RESPONSABLE, en virtud del principio de limitación del plazo de conservación, se le aplicaran legalmente y/o hubiera establecido plazos de conservación inferiores a la vigencia del contrato. Al respecto, el RESPONSABLE deberá informar al ENCARGADO de los plazos de conservación aplicables al/ a los tratamiento/s realizados en su nombre y emitir, si es necesario, instrucciones precisas para proceder a la devolución o destrucción efectiva de los datos en el tiempo estipulado.
7. Exoneración de responsabilidad
El ENCARGADO responderá, conforme al artículo 82.2 del RGPD, frente al RESPONSABLE por cualquier daño, perjuicio, sanción o gasto que derive de (i) del incumplimiento por el ENCARGADO de las obligaciones que le sean directamente atribuibles conforme al RGPD o a la normativa nacional que lo desarrolle, o (ii) la realización de operaciones de tratamiento fuera o en contradicción con las instrucciones documentadas del RESPONSABLE.
El ENCARGADO no asumirá responsabilidad alguna por los daños que resulten de (i) instrucciones ilegales o contrarias al RGPD impartidas por el RESPONSABLE, siempre que hubiera advertido previamente de ello por escrito, o (ii) hechos atribuibles exclusivamente a terceros ajenos al ENCARGADO que constituyan fuerza mayor o ataque deliberado (“acto de tercero malintencionado”), siempre que el Encargado pueda demostrar la adopción de las medidas técnicas y organizativas adecuadas conforme al artículo 32 RGPD y al Apéndice 1 del presente contrato.
Cuando, con arreglo al artículo 82 RGPD, el RESPONSABLE sea obligado a indemnizar a un interesado por un daño que corresponda en todo o en parte al ENCARGADO aquel tendrá derecho a repetir contra este último la parte proporcional al grado de culpa del ENCARGADO. Si el ENCARGADO satisface la indemnización, podrá reclamar al RESPONSABLE la parte que le sea imputable en idénticos términos.
8. Legislación y jurísdicción
El presente contrato contempla las exigencias de la legislación española y europea vigente en materia de protección de datos personales, particularmente por lo establecido en el RGPD y LOPDGDD.
Las PARTES con expresa renuncia de su fuero, someten todas las interpretaciones y/o conflictos que pudieran surgir derivados de este contrato a los Juzgados y Tribunales del Madrid.
Apéndice 1. Medidas organizativas y técnicas
El ENCARGADO tiene implementadas las siguientes medidas técnicas y organizativas para la debida protección de los datos personales:
MEDIDAS ORGANIZATIVAS:
- Se ha desplegado un Sistema de Gestión de Protección de Datos (SGPD) en el que se incorporan políticas y procedimientos, para garantizar el debido cumplimiento de la normativa de protección de datos.
- Se ha establecido una estructura organizativa para la gestión y coordinación de la protección de datos y la seguridad de la información, de forma documentada. En dicha estructura se han definido roles y funciones, así como los procedimientos y protocolos para la resolución de incidencias y aplicación de mejoras de forma coherente y ejecutiva.
- Se garantiza que el ENCARGADO y sus trabajadores solamente pueden tratar y acceder a los tratamientos de datos de carácter personal a los que esté autorizado por RESPONSABLE DEL TRATAMIENTO y que sean necesarios para el desarrollo de las funciones recogidas en el presente acuerdo y de lo dispuesto en el contrato principal, independientemente del dispositivo de tratamiento. Para ello:
- Se llevan a cabo planes de formación y concienciación de los trabajadores respecto a la aplicación de la normativa de protección de datos y de las medidas de seguridad básicas, así como acciones que permitan el conocimiento de las responsabilidades en la aplicación de los procedimientos en materia de Protección de Datos y Seguridad de la Información;
- Se garantiza la firma y el compromiso por parte de los trabajadores y el personal respecto a la confidencialidad más estricta de los datos personales y de cualquier otro tipo de información empresarial;
- Se garantiza el conocimiento de los protocolos en caso de violación de seguridad o ejercicio de derechos;
- Se establece para los trabajadores y personal políticas de uso de los dispositivos y medios proporcionados por la empresa, para evitar usos no propios de su responsabilidad o función. El uso de dispositivos que contengan datos o información empresarial debe ser estrictamente profesional y no personal;
- Se asegura que los datos, sistemas de información o recursos sean usados únicamente para el desarrollo de los procesos de negocio definidos de conformidad con la prestación del presente servicio;
- Se garantiza que los trabajadores no incurran en actividades que puedan ser consideradas ilícitas o ilegales o que infrinjan los derechos de las partes, de sus clientes o de terceros;
- Se garantiza el cumplimiento de la política de accesos a la información, mediante la observancia de la política contraseñas indicada por la empresa, así como la confidencialidad y salvaguarda de sus propias contraseñas. Los identificadores de usuario son personales e intransferibles y están asignados de forma inequívoca a personas identificables;
- Se han establecido designaciones internas de responsables en materia de protección de datos.
MEDIDAS TÉCNICAS:
El ENCARGADO está certificado en el Esquema Nacional de Seguridad (nivel medio), respecto a los sistemas de información que dan soporte a la actividad de consultoría de cumplimiento normativo, entre los que se encuentran los servicios de consultoría y asesoramiento legal en materia de Diversidad, Equidad e Inclusión. Pueden consultarse dicha certificación en la página web del ENCARGADO : www.grupoadaptalia.es .
A título enunciativo y no limitativo, dichas medidas técnicas, incluyen:
- Gestión de soportes informáticos
- Control de acceso a equipos y sistemas informáticos
- Identificación y autenticación
- Copias de seguridad
- Protección de equipos y transmisión segura de datos
- Protección de redes propias
- Protección en redes ajenas
- Control de acceso físico