← Volver al inicioEnglish version

Acuerdo de encargo del tratamiento

Última actualización: 11 de octubre de 2026

Este acuerdo de encargo del tratamiento (el «DPA», por sus siglas en inglés) forma parte de los términos de servicio (el «Contrato») celebrados entre la entidad cliente que ha aceptado el Contrato (el «Responsable» o el «Cliente») y Respondo (el «Encargado»), y queda incorporado a ellos. Este DPA regula el tratamiento de datos personales que Respondo realiza por cuenta del Cliente en relación con la prestación de la plataforma Respondo y de los servicios relacionados (el «Servicio»).

1. Partes

Este DPA se celebra entre:

Este DPA complementa el Contrato y está sujeto a él. En caso de contradicción entre este DPA y el Contrato en materia de protección de datos, prevalecerá este DPA.

2. Definiciones

A los efectos de este DPA, los términos siguientes tienen el significado que se indica a continuación:

3. Objeto y finalidad del tratamiento

Respondo trata los Datos Personales únicamente con el fin de prestar el Servicio al Cliente y siguiendo las instrucciones documentadas del Cliente que figuran en el Contrato y en este DPA. El objeto y la naturaleza de las actividades de tratamiento incluyen:

Duración: Respondo tratará los Datos Personales mientras esté vigente el Contrato entre las partes, salvo que la normativa aplicable exija otra cosa o se acuerde otra cosa por escrito.

Respondo no tratará los Datos Personales para ningún fin distinto de los indicados en este DPA sin el consentimiento previo y por escrito del Responsable. Respondo informará de inmediato al Responsable si, en su opinión, una instrucción del Responsable infringe la Normativa de Protección de Datos aplicable.

4. Tipos de Datos Personales tratados

Según cómo utilice el Cliente el Servicio, Respondo puede tratar las siguientes categorías de Datos Personales:

5. Categorías de Interesados

Los Datos Personales que Respondo trata conforme a este DPA se refieren a las siguientes categorías de Interesados:

6. Obligaciones del Encargado (Respondo)

Respondo, en su condición de encargado del tratamiento, asume las siguientes obligaciones:

7. Obligaciones del Responsable (Cliente)

El Responsable, en su uso del Servicio, asume las siguientes obligaciones:

8. Subencargados del tratamiento

El Responsable otorga a Respondo una autorización general por escrito para recurrir a Subencargados que le ayuden a prestar el Servicio. Respondo impondrá a cada Subencargado las obligaciones de protección de datos adecuadas y seguirá respondiendo ante el Responsable de los actos y omisiones de sus Subencargados en la misma medida en que respondería Respondo conforme a este DPA.

Respondo mantiene una lista actualizada de los Subencargados autorizados en /legal/sub-processors. Los Subencargados autorizados en este momento son:

Respondo informará al Responsable por escrito con al menos 30 días de antelación de cualquier cambio previsto en esta lista, ya sea por incorporación o por sustitución de Subencargados. El Responsable podrá oponerse a esos cambios por motivos razonables relacionados con la protección de datos, comunicándolo por escrito a Respondo dentro del plazo de preaviso de 30 días. Si el Responsable se opone y Respondo no puede atender su objeción, el Responsable podrá resolver el Contrato mediante comunicación escrita, con sujeción a lo dispuesto en el Contrato.

9. Transferencias internacionales de datos

Algunos de los Subencargados indicados en la sección 8 están establecidos fuera del Espacio Económico Europeo («EEE»). Cuando Respondo transfiere Datos Personales a un Subencargado situado en un país que no ha sido objeto de una decisión de adecuación de la Comisión Europea conforme al artículo 45 del RGPD, Respondo garantiza que esas transferencias están sujetas a garantías adecuadas conforme al artículo 46 del RGPD, en concreto:

El Responsable reconoce y acepta que el uso del Servicio requiere las transferencias internacionales descritas y ordena a Respondo que las lleve a cabo. El Responsable puede solicitar copias de las CCT aplicables escribiendo a Respondo a privacy@hectormoyanovelez.com.

10. Medidas de seguridad (anexo II)

Respondo aplica y mantiene las siguientes medidas técnicas y organizativas de seguridad, conforme al artículo 32 del RGPD, para garantizar un nivel de seguridad adecuado al riesgo:

Respondo revisa y actualiza estas medidas periódicamente y cuando cambian las amenazas o las actividades de tratamiento.

11. Notificación de violaciones de la seguridad de los datos

Si Respondo tiene conocimiento de una violación de la seguridad que afecte a Datos Personales tratados por cuenta del Responsable, Respondo:

Si no fuera posible facilitar toda la información anterior en la notificación inicial, Respondo la facilitará de manera gradual sin más dilación indebida. La notificación de una violación por parte de Respondo no se interpretará como un reconocimiento de culpa o de responsabilidad.

El Responsable es el único responsable de determinar si debe notificar la violación a la Autoridad de control competente o a los Interesados afectados y de realizar esas notificaciones conforme a la Normativa de Protección de Datos aplicable.

12. Derechos de los Interesados

Respondo asistirá al Responsable en el cumplimiento de su obligación de responder a las solicitudes de los Interesados que ejerzan los derechos del capítulo III del RGPD, entre ellos:

Si un Interesado presenta una solicitud directamente a Respondo, Respondo la trasladará sin demora al Responsable. El Responsable es quien debe responder a las solicitudes de los Interesados en los plazos que exija la Normativa de Protección de Datos aplicable. Respondo prestará al Responsable una asistencia técnica razonable para responder a las solicitudes verificadas en un plazo acordado entre ambas partes.

13. Evaluaciones de impacto relativas a la protección de datos

Cuando el Responsable determine, o Respondo considere razonablemente, que una actividad de tratamiento concreta puede entrañar un alto riesgo para los derechos y libertades de las personas físicas, Respondo prestará una asistencia razonable al Responsable para realizar una evaluación de impacto relativa a la protección de datos («EIPD») conforme al artículo 35 del RGPD.

Respondo reconoce que el tratamiento de datos clínicos y de salud (incluidas las notas de las sesiones y los resúmenes generados con IA) puede constituir un tratamiento de alto riesgo y colaborará de forma proactiva con el Responsable en cualquier EIPD relativa a ese tratamiento. Esto incluye facilitar, previa solicitud, información pertinente sobre sus actividades de tratamiento, sus medidas de seguridad, sus Subencargados y sus flujos de datos.

Cuando una EIPD muestre que el tratamiento entrañaría un alto riesgo residual que no puede mitigarse y sea necesario consultar a la Autoridad de control conforme al artículo 36 del RGPD, Respondo colaborará con el Responsable en ese proceso de consulta.

14. Derecho de auditoría

El Responsable, o un auditor externo independiente designado por él, podrá auditar el cumplimiento por parte de Respondo de las obligaciones de este DPA, con sujeción a las siguientes condiciones:

15. Duración y terminación

Este DPA estará vigente mientras lo esté el Contrato entre las partes. A la terminación o expiración del Contrato por cualquier motivo, Respondo, a elección del Responsable comunicada por escrito:

No obstante lo anterior, Respondo podrá conservar los Datos Personales durante más tiempo cuando lo exija la normativa europea o española aplicable (incluidas las obligaciones tributarias, contables o regulatorias), siempre que siga protegiendo esos datos conforme a este DPA y no los trate para ningún otro fin.

Además, e independientemente de la terminación, los registros de comunicaciones (mensajes de SMS y de WhatsApp y metadatos de llamadas) tratados a través del Servicio se suprimen automáticamente de forma continua a los 12 meses de la fecha de cada comunicación, como se describe en la sección 8 de la política de privacidad.

Respondo facilitará al Responsable, previa solicitud, una confirmación por escrito de la supresión.

16. Ley aplicable y jurisdicción

Este DPA se regirá e interpretará conforme a la legislación española. Cualquier controversia derivada de este DPA o relacionada con él, incluida cualquier cuestión relativa a su existencia, validez o terminación, se someterá a la jurisdicción exclusiva de los juzgados y tribunales de Madrid (España).

Nada de lo dispuesto en esta cláusula limita el derecho de cualquier Interesado a presentar una reclamación ante la Autoridad de control competente, incluida la Agencia Española de Protección de Datos (AEPD), o ante los tribunales del Estado miembro en el que tenga su residencia habitual.

17. Contacto

Para cualquier pregunta, solicitud o notificación relacionada con este DPA, incluidas las solicitudes de ejercicio de los derechos de los Interesados, las notificaciones de violaciones de seguridad o las consultas sobre auditorías, póngase en contacto con Respondo en:

Correo electrónico: privacy@hectormoyanovelez.com

Respondo acusará recibo de todas las consultas relacionadas con este DPA en un plazo de 5 días hábiles y dará una respuesta de fondo en los plazos que exija la Normativa de Protección de Datos aplicable.