Documento legal · v1
Contrato de Encargado de Tratamiento (GDPR)
Última actualización: 25 de mayo de 2026
CONTRATO DE ENCARGADO DEL TRATAMIENTO
Conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD).
Fecha de última modificación: febrero 2026
INTRODUCCIÓN
El presente contrato regula el Contrato de Encargado del Tratamiento (en adelante, el "Contrato de Encargo") que forma parte de los Términos y Condiciones de Contratación (en adelante, "T&C") entre BLACK WINGS, S.L. (en adelante, "DERMASOFT") y el CLIENTE por la suscripción de cualquier Plan así como el Período de Prueba Gratuito que DERMASOFT pone a disposición del CLIENTE.
De conformidad con los T&C, DERMASOFT presta servicios de gestión clínica basados en la nube a sus clientes, de modo que, en materia de protección de datos, DERMASOFT asumirá el rol de ENCARGADO DEL TRATAMIENTO y el CLIENTE asumirá el rol de RESPONSABLE DEL TRATAMIENTO de los datos de los interesados.
El presente Contrato de Encargo prevalecerá, en referencia a la regulación en materia de protección de datos, ante cualquier cláusula que pueda incluirse en los T&C y/o posteriores acuerdos entre las partes.
SECCIÓN I — VISIÓN GENERAL
1. Alcance y finalidad
Con el fin de regular el tratamiento de los datos personales objeto del presente Contrato y sustituyendo cualquier cláusula anterior relativa a esta materia, ambas Partes acuerdan el otorgamiento del presente Contrato, que se regirá por el RGPD, la LOPDGDD, su normativa de desarrollo y, en particular, por lo dispuesto en las cláusulas siguientes.
2. Definiciones
Las definiciones utilizadas en este Contrato tendrán el significado de conformidad con las disposiciones del artículo 4 del RGPD.
SECCIÓN II — OBLIGACIONES DE LAS PARTES
3. Descripción del tratamiento
Los detalles del tratamiento de datos personales, incluyendo las categorías de datos y los fines del tratamiento, se especifican en el Apéndice I del presente Contrato.
4. Obligaciones de las Partes
4.1. Instrucciones
El Encargado del Tratamiento solo tratará los datos personales siguiendo las instrucciones documentadas del Responsable del Tratamiento, a menos que así lo exija el Derecho de la Unión o de los Estados miembros. En este caso, el Encargado informará al Responsable de dicho requisito legal antes del tratamiento, a menos que la ley lo prohíba por motivos de interés público.
El Encargado informará inmediatamente al Responsable si, a su juicio, las instrucciones dadas infringen el RGPD o las disposiciones de protección de datos aplicables.
4.2. Limitación de la finalidad
El Encargado solo tratará los datos personales para las finalidades específicas en este Contrato, salvo que reciba otras instrucciones documentadas del Responsable que no se desvíen del objeto del servicio prestado conforme a los T&C.
4.3. Duración del tratamiento
El tratamiento por parte del Encargado tendrá lugar durante la vigencia de la suscripción del Cliente a Dermasoft, según lo establecido en los T&C.
4.4. Seguridad del tratamiento
El Encargado aplicará las medidas técnicas y organizativas detalladas en el Apéndice II para garantizar la seguridad de los datos personales, incluyendo la protección contra la destrucción accidental o ilícita, pérdida, alteración, divulgación no autorizada o acceso no autorizado. El Encargado se asegurará de que las personas autorizadas a tratar datos se hayan comprometido a respetar la confidencialidad.
4.5. Datos sensibles
El Cliente trata datos de salud (categoría especial conforme al Art. 9 RGPD) a través de Dermasoft. El Encargado aplicará medidas reforzadas de seguridad para estos datos, incluyendo cifrado y controles de acceso adicionales. El Responsable será responsable de obtener el consentimiento explícito de los interesados o de disponer de otra base legal para el tratamiento de datos de salud.
4.6. Documentación y cumplimiento
Las Partes deberán poder demostrar el cumplimiento de estas cláusulas. El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones y permitirá auditorías, a intervalos razonables o si hay indicios de incumplimiento, con un preaviso de 15 días laborables y durante el horario laboral del Encargado.
4.7. Uso de subencargados
El Encargado cuenta con la autorización general por escrito del Responsable para la contratación de subencargados. La lista actualizada de subencargados está disponible en la sección de Documentación Legal de la plataforma. El Responsable podrá oponerse a la incorporación de nuevos subencargados en un plazo de 30 días desde la notificación.
El Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del subencargado conforme a su contrato con este.
4.8. Transferencias internacionales
Toda transferencia de datos a un tercer país se realizará de conformidad con el capítulo V del RGPD, al amparo de Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea, garantizando un nivel de protección equivalente.
5. Asistencia al Responsable
El Encargado asistirá al Responsable en el cumplimiento de sus obligaciones de responder a las solicitudes de los interesados (derechos de acceso, rectificación, supresión, portabilidad, limitación y oposición), en la realización de evaluaciones de impacto y en la consulta previa a la autoridad de control cuando sea necesario.
6. Notificación de violaciones de datos
En caso de violación de la seguridad de los datos personales, el Encargado notificará al Responsable sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde el conocimiento efectivo. La notificación incluirá: la naturaleza de la violación, las categorías y número aproximado de interesados y registros afectados, las consecuencias probables, y las medidas adoptadas o propuestas para remediar la situación.
SECCIÓN III — DISPOSICIONES FINALES
7. Rescisión y finalización
A la finalización del contrato, el Responsable podrá descargar todos sus datos desde la plataforma. A partir de la cancelación de la suscripción, el Encargado conservará los datos durante un máximo de 90 días, transcurridos los cuales serán eliminados de forma segura, salvo que una obligación legal exija su conservación por un período superior.
El Responsable podrá solicitar al Encargado la certificación de la eliminación de los datos.
APÉNDICE I — Lista de Partes y Descripción del Tratamiento
Responsable del Tratamiento:
Nombre: {{empresa_nombre}}
NIF/CIF: {{empresa_nif}}
Dirección: {{empresa_direccion}}
Teléfono: {{empresa_telefono}}
Email: {{empresa_email}}
Encargado del Tratamiento:
Nombre: BLACK WINGS, S.L.
CIF: B10991172
Dirección: Calle Mirasol 8, 46015 Valencia, España
Contacto DPO: blackwingstrade@blackwingstrade.com
Descripción del tratamiento
- Creación y alta de los clientes en la plataforma.
- Gestión y almacenamiento de datos personales necesarios para proporcionar los servicios contratados a través de la nube.
- Envío de comunicaciones relacionadas con el uso de la plataforma (notificaciones, recordatorios, confirmaciones).
- Servicios de calidad, mejora de la plataforma y asistencia técnica.
Categorías de interesados
- Usuarios de la cuenta del Cliente (empleados, colaboradores, profesionales sanitarios).
- Pacientes del Cliente (datos gestionados a través de la plataforma).
Categorías de datos personales
| Categoría | Datos |
|---|---|
| Usuarios de la cuenta | Nombre, email, rol, foto, dirección IP, datos de registro horario |
| Pacientes del Cliente | Nombre, DNI/NIE, dirección, teléfono, email, datos de facturación, datos de citas |
| Datos de salud (Art. 9 RGPD) | Historial clínico, fotos clínicas, consentimientos, planes de tratamiento, escalas dermatológicas, alergias, medicación, antecedentes |
Duración del tratamiento
La duración del tratamiento está vinculada a la vigencia de la suscripción del Cliente a Dermasoft, conforme a los T&C, más el período de conservación posterior de 90 días establecido en la cláusula 7.
APÉNDICE II — Medidas Técnicas y Organizativas
1. Confidencialidad (Art. 32.1.b RGPD)
a) Seguridad en el acceso:
- Inicio de sesión individual con autenticación por email/contraseña o Google OAuth.
- Autenticación de doble factor (2FA) disponible para todos los usuarios.
- Política de contraseñas con requisitos de complejidad mínima.
- Tokens de sesión con expiración y renovación automática.
- Registro de accesos a la plataforma.
b) Protección del acceso a datos:
- Row Level Security (RLS): aislamiento completo de datos entre tenants a nivel de base de datos.
- Sistema de roles y permisos granulares (owner, admin, doctor, staff).
- Funciones SECURITY DEFINER para operaciones que requieren acceso cross-tenant.
- Service Role Key utilizada exclusivamente en el servidor, nunca en el cliente.
c) Control de separación:
- Arquitectura multi-tenant con aislamiento por tenant_id en todas las tablas.
- Separación de entornos de desarrollo y producción.
- Derechos de acceso diferenciados según rol funcional.
2. Integridad (Art. 32.1.b RGPD)
- Cifrado en tránsito: TLS 1.3 para todas las comunicaciones.
- Cifrado en reposo: AES-256 en la base de datos (Supabase/AWS).
- Registro de auditoría de operaciones críticas (data_access_log).
3. Disponibilidad (Art. 32.1.b RGPD)
- Copias de seguridad automáticas diarias con retención de 30 días.
- Hosting en infraestructura de alta disponibilidad (Vercel + Supabase).
- Objetivo de disponibilidad: 99,5% mensual.
- Actualizaciones de seguridad aplicadas de forma continua.