Condiciones Generales de Contratación Servicios Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT)
PRIMERA. – Objeto y alcance
- Las presentes Condiciones Específicas regulan las especificaciones técnicas respecto a los servicios de consultoría y asesoramiento legal en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) que se suscriban entre Grupo Adaptalia Legal-Formativo S.L. (en adelante, GrupoAdaptalia® o el “Prestador”) y el Cliente, y que aparecen identificados en la Hoja de Encargo o Propuesta Comercial.
- Dicha Hoja de Encargo o Propuesta Comercial irá acompañada de una Condiciones Generales de Contratación Simplificadas, que implicarán mediante su firma, la aceptación igualmente de (i) las Condiciones Generales Ampliadas así como de (ii) las presentes Condiciones Específicas, si los servicios contratados se corresponden con uno o varios de los que detallan en la siguiente cláusula “Segunda – Detalle de los servicios en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT)”.
SEGUNDA – Detalle de los servicios en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT)
1.1 De conformidad con la normativa de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) y, en concreto, Ley 10/2010 y su Reglamento (RD 304/2014), así como normativas conexas que pudieran ser de aplicación; GrupoAdaptalia® lleva a cabo los servicios en materia de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) que se especificarán a continuación : (i) Adaptación a la normativa y asesoramiento en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) de Sujetos Obligados “Grandes”, (ii) Adaptación a la normativa y asesoramiento en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) de Sujetos Obligados “Pequeños”, (iii) Herramienta de gestión online, (iv) Unidad Técnica (v) Examen de experto externo.
1.2 Adaptación a la normativa y asesoramiento en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) de Sujetos Obligados “Grandes” (primer y sucesivos años)
Es objeto del presente servicio la contratación de GrupoAdaptalia® en materia de adaptación y seguimiento en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) de Sujetos Obligados “Grandes”. En este sentido, se realizarán diferentes hitos en función del servicio:
- Primer año. Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Recogida de toda la documentación e información necesaria para la prestación del servicio (toma de datos).
- Elaboración de la documentación necesaria para cumplir con la normativa de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT). Entre dicha documentación se encontrarán:
- Manual interno de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT).
- Informe de autoevaluación del riesgo ante el Blanqueo de Capitales y Financiación del Terrorismo (BC/FT)
- Plan de formación de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT).
- Acta de nombramiento de los órganos de control interno oportunos: Representante ante el SEPBLAC, Personas Autorizadas, el Órgano de Control Interno y Unidad Técnica.
- Guía y asesoramiento para realizar la comunicación del representante ante el SEBLAC.
- Seguimiento, control y soporte de la implantación mediante correo electrónico y teléfono.
- Segundo año: Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Seguimiento, control y soporte vía telefónica o correo electrónico.
- Actualización de toda la documentación generada en el año anterior.
1.3 Adaptación a la normativa y asesoramiento en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) de Sujetos Obligados “Pequeños” (primer y sucesivos años)
Es objeto del presente servicio la contratación de GrupoAdaptalia® en materia de adaptación y seguimiento en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) de Sujetos Obligados “Pequeños”. En este sentido, se realizarán diferentes hitos en función del servicio:
- Primer año. Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Recogida de toda la documentación e información necesaria para la prestación del servicio (toma de datos).
- Elaboración de la documentación necesaria para cumplir con la normativa de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT). Entre dicha documentación se encontrarán:
- Informe de autoevaluación del riesgo ante el Blanqueo de Capitales y Financiación del Terrorismo (BC/FT)
- Acta de nombramiento del Representante ante el SEPBLAC,
- Seguimiento, control y soporte de la implantación mediante correo electrónico y teléfono.
- Segundo año: Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Seguimiento, control y soporte vía telefónica o correo electrónico.
- Actualización de toda la documentación generada en el año anterior.
1.4 Herramienta de gestión online
Es objeto del presente servicio la contratación de GrupoAdaptalia® para prestar apoyo y asistencia al CLIENTE en el cumplimiento de sus obligaciones en materia de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT), mediante la utilización de la herramienta de gestión online, llamada GALEX-web, propiedad de GrupoAdaptalia®.
En este sentido, GrupoAdaptalia® se compromete a:
- Garantizar el servicio ofertado al cliente, en las mismas formas y condiciones que se estipulan a la firma de este contrato y, en caso de cambiar de herramienta en lo respectivo a la aplicación web, se le proporcionará otra herramienta con las mismas funcionalidades que las contratadas.
- Asesorar técnicamente al cliente en el proceso de alta en la aplicación, así como en el uso y funcionamiento de la herramienta para la gestión de documentación, clientes y operaciones.
- Ofrecer una herramienta disponible las 24 horas del día y los 365 días del año y proporciona un servicio continuado de sobre resolución de dudas de carácter técnico. No obstante, el servicio puede verse interrumpido de forma temporal y razonable por cuestiones relativas a mantenimiento, incidencias técnicas, evolución o modificación de aplicación y similares, que el Cliente acepta como normales y ante las que renuncia a todo tipo de acción judicial o reclamación extrajudicial.
- Preavisar con al menos 48 horas de antelación las interrupciones que sean debidas a circunstancias previsibles, tales como el mantenimiento y cortes de conectividad avisados por las compañías. En tal caso, las actualizaciones u operaciones de mantenimiento serán llevadas a cabo siempre que sea posible en la franja horaria de 22h a 24h, por considerarse la franja horaria de menor actividad.
- Solventar las incidencias o reparar el servicio contratado en el menor tiempo posible y a notificar el Cliente el posible retraso en el restablecimiento del servicio.
Por otro lado, el Cliente se compromete a:
- Proporcionar los materiales e información que se le requieran, así como todos los recursos que sean necesarios para la correcta ejecución del objeto de este contrato.
- Utilizar GALEX-web sólo para los fines a los que se destina y conforme a los términos y condiciones establecidos en el presente contrato. En particular, sin carácter limitativo, el Cliente no podrá:
- Enviar comunicaciones comerciales no solicitadas, ni cualquier otro tipo de mensajes no solicitados que violen lo dispuesto en la normativa aplicable a tales comunicaciones;
- Enviar o almacenar contenidos amenazantes, injuriosos o de cualquier otra forma ilegales u ofensivos o que lesionen el derecho a la intimidad de terceros; o Enviar o almacenar materiales que contengan virus o programas malignos.
- Interferir o alterar la integridad o el funcionamiento de GALEX-web o de los datos en él contenidos.
- Intentar acceder de forma no autorizada GALEX-web o a los sistemas o redes vinculados a él.
Por último, las partes acuerdan y dejan expresa constancia de lo siguiente:
- La prestación del servicio por Grupo Adaptalia no implica, en ningún caso, la renuncia, transmisión o cesión total o parcial de dichos derechos.
- El cliente mantendrá indemne a Grupo Adaptalia por los costes, daños y perjuicios, incluyendo indemnizaciones, costas judiciales y honorarios de abogados que sufra como consecuencia de cualquier reclamación judicial o extrajudicial, fundada en la infracción por el cliente de cualesquiera derechos de propiedad industrial o intelectual titularidad o licenciados a Grupo Adaptalia.
- El cliente de Grupo Adaptalia, es el único responsable de la exactitud, calidad, integridad, legalidad, vigencia y adecuación de los datos proporcionados, en virtud del presente contrato y del cumplimiento de la normativa vigente en materia de protección de datos y prevención del blanqueo de capitales española.
- Grupo Adaptalia podrá llevar a cabo los servicios contratados por si o a través de la subcontratación a terceros de prestaciones parciales necesarias para prestación del servicio, en cuyo caso Grupo Adaptalia continuará siendo responsable frente al Cliente de la totalidad del servicio.
1.5 Unidad Técnica
Es objeto del presente servicio la contratación y designación de GrupoAdaptalia® como UNIDAD TÉCNICA EXTERNA DE PBCFT al amparo de lo establecido en el artículo 8 “Aplicación por terceros de las medidas de diligencia debida” de la Ley 10/2010 de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, proporcionando los siguientes servicios:
- Acceso y gestión de la plataforma de PBCFT de Grupo Adaptalia
La gestión de la documentación justificativa en materia de PBCFT y la aplicación de las medidas de diligencia debida en clientes y operaciones, se llevará a cabo a través de la plataforma de PBCFT de Grupo Adaptalia
El CLIENTE dispondrá de un acceso de usuario a la plataforma de PBCFT de Grupo Adaptalia para revisar los clientes, las operaciones y verificar el nivel de cumplimiento de la normativa en materia de PBCFT, a través del panel del control y de estadísticas específicas de cumplimiento.
- Práctica de medidas de diligencia debida a clientes y análisis de operaciones, en cumplimiento de la Ley 10/2010, con categorización de operaciones por niveles de riesgo y con requerimiento de documentación en función del riesgo a través de los siguientes pasos:
- Definición de información y documentación justificativa necesaria por operación. Atendiendo a lo establecido en el Capitulo II de la Ley 10/2010 de PBCFT, se establecerá la información y documentación mínima necesaria para cumplir con la normativa de PBCFT.
- Busca en listas internacionales de riesgo a todos los intervinientes de la operación. Búsqueda en la base de datos MemberCheck, proveedor externo especializado en la incorporación y estructuración de información sobre personas físicas y jurídicas para mejorar el conocimiento del cliente y facilitar la aplicación de políticas de PBCFT. En concreto, la base de datos proporciona información respecto la vinculación de personas físicas y jurídicas con cargos de responsabilidad pública (PRPs), delitos y listas internacionales de búsqueda, sanciones y contramedidas financieras internacionales.
Esta base incorpora las siguientes fuentes públicas:- LISTAS PRP: Más de 1.400.000 Entidades Políticamente Expuestas en más de 250+ países.
- LISTAS NEGRAS: Monitoreo en tiempo real de todas las Listas Negras oficiales, incluidas UE y OFAC.
- LISTAS DE VIGILANCIA: Más de 20 Listas de Embargo y Vigilancia (FBI, Banco Mundial, INTERPOL, etc.).
- LISTAS DE REGULADORES: Monitoreo de más de 950 agencias de reguladores financieros.
- MEDIOS DE COMUNICACIÓN: Monitoreo de más de 26.000 fuentes de noticias.
- CORTES: Monitoreo de órganos judiciales a nivel mundial.
- FOTOGRAFÍAS: Más de 600.000 fotografías de Individuos.
- Asesoramiento permanente en materia de PBCFT y asistencia en requerimientos del SEPBLAC. El equipo técnico de PBCFT de GRUPO ADAPTALIA asesorará permanentemente a la entidad en todos los asuntos relacionados con el cumplimiento de la Ley 10/2010 y le asistirá en los posibles requerimientos iniciados por el SEPBLAC en virtud de su capacidad de inspección y control, redactando los correspondientes escritos y proponiendo las actuaciones que profesionalmente se consideren más adecuadas.
- Entrega de toda la documentación en soporte digital. A la finalización del contrato, se entregará al cliente la totalidad de las operaciones debidamente indexadas. Dicha documentación se facilitará en soporte digital, a través de un medio electrónico seguro que permita su acceso, descarga y conservación. La entrega podrá realizarse mediante una plataforma electrónica, un repositorio seguro o cualquier otro medio digital equivalente que garantice la integridad, confidencialidad y accesibilidad de la información, con la documentación de diligencia debida organizada por operaciones.
1.6 Examen de experto externo
Es objeto del presente contrato la realización de un Informe de experto externo sobre los procedimientos y órganos de control interno y comunicación establecidos para prevenir el blanqueo de capitales, de acuerdo con la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo. y el Real Decreto 304/2014, de 5 de mayo.
Dicho informe se realizará por una persona experta externa habilitada y autorizada por el SEPBLAC,
De conformidad con el anexo de la Orden EHA/2444/2007, de 31 de julio, la estructura de los diferentes apartados a seguir en la ejecución del Informe será, a modo resumen, la siguiente:
- Datos generales del informe y del sujeto obligado
- Identificación del sujeto obligado y, en su caso, de sus filiales incluidas en el alcance.
- Fecha de referencia del informe y antecedentes del informe previo.
- Principales medidas de control interno implantadas
- Identificación y cualificación del experto externo responsable del trabajo.
- Información general del sujeto obligado
- Datos básicos de la entidad, actividad desarrollada y factores de riesgo relevantes en materia de blanqueo de capitales.
- Estructura del grupo, filiales y red de agentes o mediadores, cuando proceda.
- Normativa interna de prevención del blanqueo de capitales
- Revisión de políticas, manuales y procedimientos internos vigentes.
- Órganos de control interno y comunicación
- Análisis del Representante ante el SEPBLAC y de los órganos internos de control.
- Evaluación de la estructura organizativa, funciones, medios y grado de cumplimiento.
- Identificación y conocimiento de clientes (KYC)
- Revisión de procedimientos de identificación y conocimiento de clientes, beneficiarios últimos y verificación de actividades.
- Evaluación de la política de admisión de clientes y medidas reforzadas en áreas o clientes de mayor riesgo.
- Conservación de documentación
- Verificación de los sistemas y plazos de conservación de documentación de clientes y operaciones.
- Detección de operaciones sospechosas
- Revisión de operaciones de especial riesgo y su difusión interna.
- Análisis de sistemas informáticos de alertas y perfiles de riesgo.
- Evaluación de los canales internos de comunicación de operaciones sospechosas.
- Analisis de operaciones sospechosas
- Identificación de los responsables del análisis y volumen de operaciones revisadas.
- Revisión del procedimiento de análisis (fases y solicitudes de información).
- Evaluación del proceso de decisión y documentación de las comunicaciones al SEPBLAC.
- Comunicación de las operaciones sospechosas
- Examen de los procedimientos de comunicación de operaciones sospechosas al SEPBLAC.
- Evaluación de medidas de confidencialidad y abstención de ejecución de operaciones.
- Declaración mensual obligatoria de operaciones
- Análisis de los procedimientos para identificar, reportar y controlar operaciones sujetas a declaración.
- Verificación de controles frente al fraccionamiento y de las declaraciones negativas, en su caso.
- Atención de requerimientos de autoridades
- Revisión de los procedimientos para responder a solicitudes del SEPBLAC u otras autoridades competentes.
- Formación en PBC/FT
- Evaluación del plan formativo, cursos impartidos y sistema de evaluación del personal.
- Filiales y sucursales
- Análisis de los mecanismos de supervisión del sujeto obligado sobre sus filiales y sucursales, tanto nacionales como extranjeras.
- Agentes, mediadores y representantes
- Revisión de manuales específicos, controles aplicados y formación en materia de PBC/FT.
- Verificación interna
- Evaluación de los trabajos de auditoría interna relacionados con la prevención del blanqueo de capitales.
- Otros aspectos relevantes
- Cualquier otro extremo significativo no cubierto en los apartados anteriores.
En cada uno de los apartados anteriores, el experto externo incluirá:
- Una descripción de las medidas y procedimientos existentes;
- Una valoración de su eficacia operativa; y
- La identificación de deficiencias detectadas y propuestas de mejora.
Control de versiones
Anexo – Contrato de Encargado de Tratamiento (Servicios PBC-FT)
De una parte, EL CLIENTE (en adelante, «RESPONSABLE DEL TRATAMIENTO» o «RESPONSABLE»).
De otra parte, GRUPO ADAPTALIA LEGAL-FORMATIVO, S.L. con domicilio en C/ Julián Camarillo nº 26, 4ª izquierda, 28037, Madrid, España y NIF B86260247 (en adelante, «ENCARGADO DEL TRATAMIENTO» o «ENCARGADO»).
MANIFIESTAN
- Que ambas PARTES se encuentran vinculadas por una relación contractual de carácter mercantil para la prestación de los servicios en materia de Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT) (en adelante, el «SERVICIO»), en virtud del contrato de prestación de servicios firmado entre las partes.
- Que, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 General de Protección de Datos (en adelante, «RGPD») y artículo 33 de la Ley 3/2018, de 5 de diciembre, de Protección de Datos personales y garantía de los derechos digitales (en adelante, «LOPDGDD»), las PARTES de forma libre y espontánea voluntad acuerdan regular el tratamiento de los datos de carácter personal de conformidad con las siguientes:
CLÁUSULAS
1. Objeto del Encargo del Tratamiento
Mediante las presentes cláusulas se habilita al ENCARGADO DE TRATAMIENTO, por cuenta del RESPONSABLE DEL TRATAMIENTO, el tratamiento de los datos de carácter personal necesarios para prestar el SERVICIO.
El ENCARGADO únicamente realizará los tratamientos estrictamente necesarios para la prestación del referido servicio, no pudiendo llevar a cabo acciones no permitidas por el RESPONSABLE.
2. Identificación de las categorías de interesados, datos personales y naturaleza
Para la ejecución de las prestaciones derivadas del cumplimiento del referido contrato de prestación de servicios, el RESPONSABLE DEL TRATAMIENTO puede llegar a poner a disposición del ENCARGADO DEL TRATAMIENTO y/o permitirle el acceso a la información que se describe a continuación:
2.1. Categoría de interesados y datos personales objeto de tratamiento:
2.2. Naturaleza del tratamiento:
3. Duración
La duración del presente contrato quedará supeditada a la continuidad del servicio principal contratado, siendo renovado automáticamente salvo decisión en contra por alguna de las PARTES.
4. Obligaciones del Encargado de Tratamiento
El ENCARGADO DEL TRATAMIENTO y todo su personal se obliga a:
- Utilizar los datos personales objeto de tratamiento, o los que recoja para su tratamiento, sólo para la finalidad objeto de este encargo. En ningún caso podrá utilizar los datos para fines propios o diferentes a los establecidos por el RESPONSABLE.
- Tratar los datos de acuerdo con las instrucciones documentadas del RESPONSABLE que, en todo caso, implicará la prohibición de efectuar como consecuencia de la prestación del servicio transferencias internacionales que requieran de solicitud de autorización a la autoridad de control por tratarse de países y/u organizaciones que no cumplan con un nivel adecuado de protección o no se cuente con las garantías necesarias para llevar a cabo la exportación de los datos personales.
Si el ENCARGADO considera que alguna de las instrucciones infringe el RGPD o cualquier otra disposición en materia de protección de datos de la Unión o de los Estados miembros, informará inmediatamente al RESPONSABLE.
- Garantizar que las personas autorizadas para tratar datos personales se comprometan, de forma expresa y por escrito, a respetar la confidencialidad, el secreto profesional y a cumplir las medidas de seguridad correspondientes, de las que hay que sensibilizar, formar e informar convenientemente. El deber de secreto y confidencialidad respecto a los datos de carácter personal a los que haya tenido acceso en virtud del presente encargo perdurará indefinidamente.
- El RESPONSABLE autoriza expresamente al ENCARGADO a que pueda subcontratar los siguientes servicios a los subencargados que se detallan a continuación: (i) Coreplus S.L, para labores de apoyo y/o ejecución en cualquiera de los servicios indicados en la cláusula SEGUNDA – Detalle de los servicios en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT); (ii) Member Check Pty Ltd (empresa australiana), que intervendrá únicamente para las búsquedas en listas internacionales de riesgo a los intervinientes de las operaciones, en caso de contratación de dicho servicio con el ENCARGADO. Con este último proveedor, se han suscrito Claúsulas Contractuales Tipo adoptadas por la Comisión Europea el 4 de junio de 2021, con el fin de aportar garantías adecuadas en virtud del artículo 46 RGPD; además de seleccionar a Frankfurt (Alemania) como ubicación de los servidores que almacenan la información. El RESPONSABLE también queda informado de que el ENCAGARGADO podrá recurrir a otros proveedores para la prestación de servicios auxiliares necesarios para el funcionamiento de los servicios (por ejemplo, a título enunciativo y no limitativo, mantenimiento informático).
Corresponde al ENCARGADO inicial regular la nueva relación de forma que el SUBENCARGADO quede sujeto a las mismas condiciones (instrucciones, obligaciones, medidas de seguridad…) y con los mismos requisitos formales que él, en lo referente al adecuado tratamiento de los datos personales y a la garantía de los derechos de las personas afectadas. En el caso de incumplimiento por parte del SUBENCARGADO, el ENCARGADO inicial seguirá siendo plenamente responsable ante el responsable en lo referente al cumplimiento de las obligaciones.
- Llevar, por escrito, un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del RESPONSABLE, que contenga al menos:
- El nombre y los datos de contacto del RESPONSABLE por cuenta del cual actúa como ENCARGADO y, en su caso, del representante del RESPONSABLE o del ENCARGADO y del delegado de protección de datos, si lo tuviera.
- Las categorías de tratamientos efectuados por cuenta del RESPONSABLE.
- En su caso, las transferencias de datos personales a un tercer país u organización internacional, incluida la identificación de dicho tercer país u organización internacional y, cuando sean necesarias, la documentación de garantías adecuadas adoptadas.
- Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad que incluyan, con carácter enunciativo y no limitativo:
- La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento.
- La capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida, en caso de incidente físico o técnico.
- El proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.
- La pseudonimización y el cifrado de datos personales, en su caso.
- Este Registro deberá estar a disposición y se facilitará al Responsable y a la autoridad de control, si así lo solicitara, no sin antes consensuarlo con el Responsable.
- No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del RESPONSABLE del tratamiento, o en los supuestos legalmente admisibles.
El ENCARGADO comunicará los datos a otros ENCARGADOS del tratamiento del mismo RESPONSABLE, de acuerdo con las instrucciones del RESPONSABLE. En este caso, el RESPONSABLE identificará, de forma previa y por escrito, la entidad a la que se deben comunicar los datos, los datos comprometidos y las medidas de seguridad a aplicar para proceder a la comunicación.
El ENCARGADO mantendrá a disposición del RESPONSABLE la documentación acreditativa del cumplimiento de las obligaciones de comunicación a terceros y/o transferencias. - Asistir al RESPONSABLE del tratamiento, teniendo en cuenta la naturaleza del mismo y a través de medidas técnicas y organizativas apropiadas, siempre que sea posible, para que éste pueda dar cumplimiento en la respuesta al ejercicio de los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos personales y a no ser objeto de decisiones individualizadas automatizadas (incluida la elaboración de perfiles).
Cuando los interesados ejerzan los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos y a no ser objeto de decisiones individualizadas automatizadas ante el ENCARGADO del tratamiento, éste debe comunicarlo al correo electrónico facilitado por el RESPONSABLE. La comunicación debe hacerse de forma inmediata y en ningún caso más allá del quinto (5) día laborable siguiente al de la recepción de la solicitud, juntamente, en su caso, con otras informaciones que puedan ser relevantes para resolver la solicitud.
El ENCARGADO del tratamiento notificará al RESPONSABLE del tratamiento, sin dilación indebida, y en cualquier caso antes del plazo máximo de setenta y dos (72) horas, desde que se tenga constancia, y a través del correo electrónico facilitado por el RESPONSABLE, las violaciones de la seguridad de los datos personales a su cargo de las que tenga conocimiento, juntamente con toda la información relevante para la documentación y comunicación de la incidencia. No será necesaria la notificación al RESPONSABLE, cuando sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas. - Dar apoyo al RESPONSABLE de la realización de las evaluaciones de impacto relativas a la protección de datos y de las consultas previas a la autoridad de control, en su caso y cuando proceda, conforme a la normativa de protección de datos que resulte de aplicación y/o a las instrucciones que emita la autoridad de control nacional.
- Poner a disposición del RESPONSABLE toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en la normativa de protección de datos, así como permitir la realización de auditorías, incluidas inspecciones, que pudiera realizar el RESPONSABLE u otro auditor designado por éste. Para este tipo de acciones, se establece un aviso previo por escrito de un (1) mes.
- Implantar las medidas de seguridad técnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento .A efectos de determinar las medidas de seguridad objeto de implantación, habrá que atender al análisis de riesgos, y evaluación de impacto, si procediera, en la que se determinará las medidas más adecuadas para garantizar la seguridad del tratamiento, las cuales deberán ser adoptadas, documentando todo lo actuado. En cualquier caso, podrán acordarse aquellas que se establezcan en códigos de conducta, sellos, certificaciones o cualquier norma o estándar internacional actualizado de cumplimiento de protección de datos y seguridad de la información. Al respecto, el ENCARGADO tiene implementadas las medidas técnicas y organizativas que se describen en el Apéndice 1. Medidas organizativas y técnicas.
- Designar un delegado de protección de datos y comunicar su identidad y datos de contacto al RESPONSABLE, si es que procede y en su caso.
5. Obligaciones del Responsable del Tratamiento
Por su parte, las obligaciones del RESPONSABLE son las siguientes
- Entregar al ENCARGADO los datos a los que se refiere la cláusula 2 de este contrato.
- Dar las instrucciones que correspondan para llevar a cabo el tratamiento.
- Realizar análisis de riesgos y una evaluación del impacto en la protección de datos personales de las operaciones de tratamiento a realizar por el ENCARGADO, cuando proceda.
- Realizar las consultas previas que correspondan.
- Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte del ENCARGADO.
- Supervisar el tratamiento, incluida la realización de inspecciones y auditorías.
6. Destino de los datos
Una vez finalizada la prestación del servicio, el ENCARGADO deberá devolver al RESPONSABLE del tratamiento los datos de carácter personal y, si procede, los soportes donde consten, una vez cumplida la prestación; o destruirlo, o entregar a un nuevo ENCARGADO que designe por escrito el RESPONSABLE
La devolución debe comportar el borrado total de los datos existentes en los equipos informáticos utilizados por el ENCARGADO, también en las copias de seguridad. No obstante, el ENCARGADO puede conservar una copia, con los datos debidamente bloqueados, mientras puedan derivarse responsabilidades de la ejecución de la prestación o tenga obligación legal para ello.
No procederá la destrucción de los datos cuando exista una previsión legal que obligue a su conservación, en cuyo caso deberán ser devueltos al RESPONSABLE DEL TRATAMIENTO, que garantizará su conservación mientras tal obligación persista.
En todo caso, se aplicarán plazos de devolución o destrucción de los datos más restrictivos (es decir, antes de la finalización de la relación contractual); si al RESPONSABLE, en virtud del principio de limitación del plazo de conservación, se le aplicaran legalmente y/o hubiera establecido plazos de conservación inferiores a la vigencia del contrato. Al respecto, el RESPONSABLE deberá informar al ENCARGADO de los plazos de conservación aplicables al/ a los tratamiento/s realizados en su nombre y emitir, si es necesario, instrucciones precisas para proceder a la devolución o destrucción efectiva de los datos en el tiempo estipulado.
7. Exoneración de responsabilidad
El ENCARGADO responderá, conforme al artículo 82.2 del RGPD, frente al RESPONSABLE por cualquier daño, perjuicio, sanción o gasto que derive de (i) del incumplimiento por el ENCARGADO de las obligaciones que le sean directamente atribuibles conforme al RGPD o a la normativa nacional que lo desarrolle, o (ii) la realización de operaciones de tratamiento fuera o en contradicción con las instrucciones documentadas del RESPONSABLE.
El ENCARGADO no asumirá responsabilidad alguna por los daños que resulten de (i) instrucciones ilegales o contrarias al RGPD impartidas por el RESPONSABLE, siempre que hubiera advertido previamente de ello por escrito, o (ii) hechos atribuibles exclusivamente a terceros ajenos al ENCARGADO que constituyan fuerza mayor o ataque deliberado (“acto de tercero malintencionado”), siempre que el Encargado pueda demostrar la adopción de las medidas técnicas y organizativas adecuadas conforme al artículo 32 RGPD y al Apéndice 1 del presente contrato.
Cuando, con arreglo al artículo 82 RGPD, el RESPONSABLE sea obligado a indemnizar a un interesado por un daño que corresponda en todo o en parte al ENCARGADO aquel tendrá derecho a repetir contra este último la parte proporcional al grado de culpa del ENCARGADO. Si el ENCARGADO satisface la indemnización, podrá reclamar al RESPONSABLE la parte que le sea imputable en idénticos términos.
8. Legislación y jurísdicción
El presente contrato contempla las exigencias de la legislación española y europea vigente en materia de protección de datos personales, particularmente por lo establecido en el RGPD y LOPDGDD.
Las PARTES con expresa renuncia de su fuero, someten todas las interpretaciones y/o conflictos que pudieran surgir derivados de este contrato a los Juzgados y Tribunales del Madrid.
Apéndice 1. Medidas organizativas y técnicas
El ENCARGADO tiene implementadas las siguientes medidas técnicas y organizativas para la debida protección de los datos personales:
MEDIDAS ORGANIZATIVAS:
- Se ha desplegado un Sistema de Gestión de Protección de Datos (SGPD) en el que se incorporan políticas y procedimientos, para garantizar el debido cumplimiento de la normativa de protección de datos.
- Se ha establecido una estructura organizativa para la gestión y coordinación de la protección de datos y la seguridad de la información, de forma documentada. En dicha estructura se han definido roles y funciones, así como los procedimientos y protocolos para la resolución de incidencias y aplicación de mejoras de forma coherente y ejecutiva.
- Se garantiza que el ENCARGADO y sus trabajadores solamente pueden tratar y acceder a los tratamientos de datos de carácter personal a los que esté autorizado por RESPONSABLE DEL TRATAMIENTO y que sean necesarios para el desarrollo de las funciones recogidas en el presente acuerdo y de lo dispuesto en el contrato principal, independientemente del dispositivo de tratamiento. Para ello:
- Se llevan a cabo planes de formación y concienciación de los trabajadores respecto a la aplicación de la normativa de protección de datos y de las medidas de seguridad básicas, así como acciones que permitan el conocimiento de las responsabilidades en la aplicación de los procedimientos en materia de Protección de Datos y Seguridad de la Información;
- Se garantiza la firma y el compromiso por parte de los trabajadores y el personal respecto a la confidencialidad más estricta de los datos personales y de cualquier otro tipo de información empresarial;
- Se garantiza el conocimiento de los protocolos en caso de violación de seguridad o ejercicio de derechos;
- Se establece para los trabajadores y personal políticas de uso de los dispositivos y medios proporcionados por la empresa, para evitar usos no propios de su responsabilidad o función. El uso de dispositivos que contengan datos o información empresarial debe ser estrictamente profesional y no personal;
- Se asegura que los datos, sistemas de información o recursos sean usados únicamente para el desarrollo de los procesos de negocio definidos de conformidad con la prestación del presente servicio;
- Se garantiza que los trabajadores no incurran en actividades que puedan ser consideradas ilícitas o ilegales o que infrinjan los derechos de las partes, de sus clientes o de terceros;
- Se garantiza el cumplimiento de la política de accesos a la información, mediante la observancia de la política contraseñas indicada por la empresa, así como la confidencialidad y salvaguarda de sus propias contraseñas. Los identificadores de usuario son personales e intransferibles y están asignados de forma inequívoca a personas identificables;
- Se han establecido designaciones internas de responsables en materia de protección de datos.
MEDIDAS TÉCNICAS:
El ENCARGADO está certificado en el Esquema Nacional de Seguridad (nivel medio), respecto a los sistemas de información que dan soporte a la actividad de consultoría de cumplimiento normativo, entre los que se encuentran los servicios de consultoría y asesoramiento legal en Prevención de Blanqueo de Capitales y Financiación del Terrorismo (PBC/FT). Pueden consultarse dicha certificación en la página web del ENCARGADO : www.grupoadaptalia.es .
A título enunciativo y no limitativo, dichas medidas técnicas, incluyen:
- Gestión de soportes informáticos
- Control de acceso a equipos y sistemas informáticos
- Identificación y autenticación
- Copias de seguridad
- Protección de equipos y transmisión segura de datos
- Protección de redes propias
- Protección en redes ajenas
- Control de acceso físico