SYSPROVIDER, S.L.
CIF B01638832
https://www.sysprovider.es
Contrato de encargo del tratamiento de datos personales
Conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD)
En Logroño, a de de .
REUNIDOS
De una parte, SYSPROVIDER, S.L., con CIF B01638832, domicilio en Calle Río Lomo 4, Planta 1, Oficina 4, 26006 Logroño (La Rioja), España, inscrita en el Registro Mercantil de La Rioja, Tomo 863, Folio 74, Hoja 18972, actuando en calidad de ENCARGADO DEL TRATAMIENTO (en adelante, «Sysprovider» o el «Encargado»).
De otra, , con CIF/NIF , domicilio en , representada por , con DNI/NIF , en calidad de RESPONSABLE DEL TRATAMIENTO (en adelante, el «Cliente» o el «Responsable»).
Ambas partes se reconocen capacidad suficiente para obligarse y acuerdan celebrar el presente contrato de encargo del tratamiento (en adelante, el «Contrato»), con arreglo a las siguientes
ESTIPULACIONES
1. Objeto y duración
1.1. El presente Contrato regula el acceso y tratamiento de datos personales por cuenta del Cliente cuando Sysprovider preste servicios de hosting, cloud, infraestructura, correo, backup, monitorización, soporte u otros servicios contratados entre las partes.
1.2. El Contrato tendrá la misma vigencia que el contrato marco o la relación comercial que origine el encargo y, en todo caso, mientras el Encargado trate datos personales por cuenta del Responsable.
2. Definiciones y naturaleza del encargo
2.1. Se entiende por datos personales cualquier información sobre una persona física identificada o identificable, conforme al artículo 4 RGPD.
2.2. El tratamiento realizado por Sysprovider se limita a lo necesario para prestar los servicios contratados. En ningún caso supone una cesión de datos independiente del encargo ni convierte a Sysprovider en responsable de las finalidades determinadas por el Cliente.
2.3. Los centros de datos utilizados por Sysprovider se encuentran en la Unión Europea (España). Salvo autorización documentada del Cliente o necesidad derivada de instrucciones expresas, no se transferirán datos a terceros países. Si fuera necesario, se aplicarán las garantías del capítulo V RGPD (cláusulas contractuales tipo u otras medidas válidas).
3. Obligaciones del Encargado
Sysprovider se obliga a:
- Instrucciones documentadas: tratar los datos únicamente siguiendo las instrucciones documentadas del Cliente, incluidas las derivadas del contrato de servicios. Si alguna instrucción infringe el RGPD o la LOPDGDD, Sysprovider lo comunicará de inmediato al Cliente.
- Confidencialidad: garantizar que las personas autorizadas para tratar datos se comprometan a respetar la confidencialidad o estén sujetas a deber legal de secreto.
- Medidas de seguridad: aplicar medidas técnicas y organizativas adecuadas conforme al artículo 32 RGPD (confidencialidad, integridad, disponibilidad, resiliencia, restauración y verificación periódica).
- Subencargados: no recurrir a otro encargado sin autorización previa del Cliente. Se autoriza de forma general la subcontratación de proveedores auxiliares estrictamente necesarios (centros de datos, conectividad, seguridad, backup), siempre que Sysprovider imponga obligaciones equivalentes al artículo 28 RGPD. Sysprovider informará por escrito de cambios relevantes en subencargados, permitiendo al Cliente oponerse en un plazo de quince (15) días por motivos fundados. Sysprovider responderá frente al Cliente por el cumplimiento de los subencargados.
- Derechos de los interesados: ayudar al Cliente, en la medida de lo posible, a atender solicitudes de ejercicio de derechos (acceso, rectificación, supresión, limitación, portabilidad y oposición). Si la solicitud se dirige a Sysprovider, la trasladará sin dilación indebida al Cliente.
- Violaciones de seguridad: notificar al Cliente sin dilación indebida y, en cualquier caso, dentro de un plazo máximo de setenta y dos (72) horas desde que tenga constancia, las violaciones de seguridad de los datos personales que afecten a tratamientos realizados por cuenta del Cliente, aportando la información disponible para documentar y, en su caso, notificar a la autoridad de control.
- EIPD y consultas: ayudar al Cliente en evaluaciones de impacto y consultas previas a la autoridad de control, cuando proceda.
- Auditorías: poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 RGPD y contribuir a las auditorías razonables acordadas, con preaviso mínimo de quince (15) días laborables y sin perturbar servicios críticos de terceros clientes.
- Registro de actividades: mantener el registro de actividades de tratamiento correspondiente a los tratamientos realizados por cuenta de terceros, conforme al artículo 30.2 RGPD.
- Supresión o devolución: a la finalización del servicio, suprimir o devolver al Cliente los datos personales, salvo conservación bloqueada mientras existan obligaciones legales o responsabilidades derivadas del encargo.
- Finalidad propia: no utilizar los datos para fines propios distintos del encargo.
4. Obligaciones del Responsable
Corresponde al Cliente:
- Determinar las finalidades y medios del tratamiento y garantizar la licitud del tratamiento y de las instrucciones impartidas.
- Proporcionar al Encargado únicamente los datos necesarios para la prestación del servicio.
- Informar a los interesados y recabar las bases de licitud que correspondan.
- Realizar evaluaciones de impacto y consultas previas cuando proceda.
- Supervisar el tratamiento, incluidas inspecciones y auditorías razonables.
- Atender las solicitudes de ejercicio de derechos de los interesados. Para ello puede contactar con comercial@sysprovider.es o soporte@sysprovider.es cuando la solicitud deba canalizarse a través de Sysprovider.
5. Confidencialidad
Las partes mantendrán confidencial la información y los datos personales a los que accedan con motivo del encargo. Esta obligación subsistirá tras la finalización del Contrato.
6. Responsabilidad
Cada parte responderá ante la autoridad de control y los interesados conforme a su rol en el tratamiento. Sysprovider solo será responsable de los daños derivados del tratamiento cuando haya incumplido las obligaciones que le incumben expresamente como encargado o haya actuado al margen o en contra de las instrucciones lícitas del Cliente.
7. Legislación aplicable y jurisdicción mercantil
En lo relativo a la prestación de servicios, el Contrato se rige por la legislación mercantil española. En materia de protección de datos, se aplicará el RGPD, la LOPDGDD y demás normativa aplicable. Para controversias mercantiles no atribuidas expresamente a otro fuero, las partes se someten a los Juzgados y Tribunales de Logroño (La Rioja), salvo norma imperativa en contrario para consumidores.
ANEXO I — Descripción del tratamiento
- Finalidad: prestación de servicios contratados (hosting, cloud, infraestructura, correo, backup, monitorización, soporte).
- Duración: vigencia del servicio contratado y plazos legales de conservación posterior, si aplican.
- Categorías de interesados: usuarios finales, clientes del Responsable, empleados, contactos comerciales u otros determinados por el Responsable.
- Tipos de datos: identificativos, contacto, técnicos, de uso, logs, contenido alojado y otros introducidos por el Responsable.
- Categorías especiales: solo si el Responsable las introduce en el servicio; el Responsable garantiza base de licitud y medidas reforzadas.
ANEXO II — Medidas de seguridad (resumen)
Sysprovider aplica, entre otras, control de accesos, segregación de entornos, copias de seguridad, monitorización, actualización de sistemas, registro de eventos, cifrado en tránsito cuando proceda y procedimientos de respuesta a incidentes. Medidas adicionales podrán presupuestarse a petición del Cliente.
Contacto de protección de datos
Canal de contacto: comercial@sysprovider.es — Tel. +34 941 89 97 43.
Por el ENCARGADO DEL TRATAMIENTO
SYSPROVIDER, S.L.
Fdo.: ___________________________
Por el RESPONSABLE DEL TRATAMIENTO
Fdo.: ___________________________