Acuerdo de Procesamiento de Datos (DPA)

    Data Processing Agreement conforme al Art. 28 RGPD

    ⚠️ Importante: Este DPA se firma automáticamente al contratar SomosCrono. Los campos [CORCHETES] se completan con los datos proporcionados durante el registro.

    ACUERDO DE ENCARGADO DEL TRATAMIENTO DE DATOS PERSONALES

    PARTES DEL CONTRATO

    RESPONSABLE DEL TRATAMIENTO

    Empresa: [NOMBRE EMPRESA]

    NIF/CIF: [CIF EMPRESA]

    Domicilio: [DIRECCIÓN EMPRESA]

    Email: [EMAIL EMPRESA]

    Representante: [NOMBRE REPRESENTANTE]

    ENCARGADO DEL TRATAMIENTO

    Empresa: Tasker Army S.L. (SomosCrono)

    NIF/CIF: B72699085

    Domicilio: [Dirección SomosCrono]

    Email: dpo@somoscrono.com

    Representante: [Nombre representante SomosCrono]

    CLÁUSULA PRIMERA: OBJETO Y DURACIÓN

    1.1. Objeto

    El presente Acuerdo regula la relación entre el Responsable del Tratamiento y el Encargado del Tratamiento en lo relativo al tratamiento de datos personales que el Encargado realizará en nombre y por cuenta del Responsable, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

    Servicio prestado: Plataforma tecnológica SaaS para el registro horario de trabajadores conforme al Real Decreto-ley 8/2019.

    1.2. Duración

    Este Acuerdo entra en vigor en la fecha de contratación del servicio SomosCrono y permanecerá vigente mientras dure la prestación del servicio.

    CLÁUSULA SEGUNDA: DATOS PERSONALES OBJETO DEL TRATAMIENTO

    2.1. Categorías de datos personales

    • Datos identificativos: Nombre, apellidos, DNI/NIE, número de empleado
    • Datos de contacto: Email corporativo, teléfono móvil (opcional para WhatsApp)
    • Datos laborales: Departamento, puesto, horario, centro de trabajo
    • Datos de registro horario: Fechas y horas de entrada/salida, pausas
    • Datos de geolocalización: Coordenadas GPS (solo si se activa esta función)
    • Datos técnicos: Dirección IP, dispositivo, logs de acceso

    2.2. Categorías de interesados

    • Trabajadores por cuenta ajena del Responsable
    • Personal directivo y mandos intermedios
    • Administradores del sistema

    2.3. Finalidad del tratamiento

    • Registro diario de jornada laboral (RD-ley 8/2019)
    • Gestión de ausencias, vacaciones y permisos
    • Generación de informes para el Responsable
    • Facilitación de acceso a inspectores laborales
    • Cumplimiento de obligaciones legales y reglamentarias

    CLÁUSULA TERCERA: OBLIGACIONES DEL ENCARGADO

    El Encargado del Tratamiento se compromete a:

    3.1. Tratamiento según instrucciones

    Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo relativo a transferencias de datos fuera de la UE, salvo que una norma legal lo obligue.

    3.2. Confidencialidad

    Garantizar que las personas autorizadas para tratar datos personales se comprometan a respetar la confidencialidad o estén sujetas a obligación legal de confidencialidad.

    3.3. Medidas de seguridad (Art. 32 RGPD)

    Implementar medidas técnicas y organizativas apropiadas:

    • Cifrado de datos en reposo y en tránsito (TLS 1.3, AES-256)
    • Control de acceso basado en roles (RLS)
    • Autenticación segura de usuarios
    • Backups automáticos diarios cifrados
    • Logs de auditoría inmutables
    • Pruebas de seguridad periódicas
    • Política de gestión de incidentes de seguridad

    3.4. Subencargados

    El Responsable autoriza expresamente al Encargado a subcontratar los siguientes servicios:

    • Infraestructura cloud y base de datos (ubicación: Frankfurt, Alemania - UE)
    • Servicios de autenticación y almacenamiento

    Lista completa actualizada disponible en: https://somoscrono.com/legal/subencargados

    El Encargado se compromete a imponer a los subencargados las mismas obligaciones de protección de datos establecidas en este Acuerdo.

    3.5. Asistencia al Responsable

    Ayudar al Responsable a:

    • Responder a solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición, limitación)
    • Garantizar el cumplimiento de las obligaciones del Art. 32 a 36 RGPD
    • Realizar evaluaciones de impacto si fuera necesario
    • Consultas previas a la autoridad de control

    3.6. Notificación de brechas de seguridad

    Notificar al Responsable sin dilación indebida, y en cualquier caso en un plazo máximo de 24 horas, cualquier violación de la seguridad de los datos personales que afecte a los datos tratados en virtud de este Acuerdo.

    La notificación incluirá: naturaleza de la brecha, categorías y número aproximado de interesados afectados, consecuencias probables y medidas adoptadas o propuestas.

    3.7. Supresión o devolución de datos

    Al término de la prestación del servicio, el Encargado se compromete a:

    • Suprimir todos los datos personales del Responsable, salvo que una norma legal obligue a su conservación
    • Alternativamente, a petición del Responsable, devolver todos los datos en formato estructurado y de uso común (CSV, PDF, Excel)
    • Eliminar las copias existentes, salvo obligación legal de conservación
    • Plazo: 30 días desde la finalización del contrato

    3.8. Auditorías e inspecciones

    Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el Art. 28 RGPD y permitir y contribuir a la realización de auditorías, incluidas inspecciones.

    El Encargado proporcionará certificaciones de seguridad vigentes (ISO 27001, SOC 2) y reportes de auditoría a solicitud razonable del Responsable.

    CLÁUSULA CUARTA: OBLIGACIONES DEL RESPONSABLE

    4.1. Proporcionar instrucciones claras

    El Responsable proporcionará instrucciones claras y documentadas sobre el tratamiento de datos.

    4.2. Informar a los interesados

    El Responsable es el único responsable de informar a los trabajadores sobre el tratamiento de sus datos personales conforme a los Arts. 13 y 14 RGPD.

    4.3. Legitimación del tratamiento

    El Responsable garantiza que dispone de base legal para el tratamiento de datos (RD 8/2019, ejecución del contrato laboral, interés legítimo).

    4.4. Gestión de derechos ARCO

    El Responsable será el encargado de atender las solicitudes de ejercicio de derechos de los trabajadores, pudiendo solicitar asistencia técnica al Encargado si fuera necesario.

    CLÁUSULA QUINTA: UBICACIÓN Y TRANSFERENCIAS INTERNACIONALES

    5.1. Residencia de datos

    Todos los datos personales se almacenan exclusivamente en servidores ubicados en Frankfurt (Alemania), dentro de la Unión Europea.

    5.2. No hay transferencias internacionales

    No se realizan transferencias de datos personales fuera del Espacio Económico Europeo (EEE). Todos los subencargados operan dentro de la UE.

    5.3. Certificaciones de infraestructura

    Los centros de datos cumplen con ISO 27001, SOC 2 Type II y están certificados para el cumplimiento del RGPD.

    CLÁUSULA SEXTA: PLAZO DE CONSERVACIÓN

    El Encargado conservará los datos personales según los siguientes plazos:

    • Registros horarios: 4 años desde su generación (obligación legal RD 8/2019), salvo que el Responsable solicite su eliminación anticipada por escrito.
    • Datos de usuario: Durante la vigencia del contrato de servicio + 30 días para permitir exportación/transición.
    • Logs de auditoría: 1 año desde su generación.

    Transcurridos estos plazos, los datos se eliminarán de forma segura mediante borrado criptográfico irreversible.

    CLÁUSULA SÉPTIMA: RESPONSABILIDAD Y GARANTÍAS

    7.1. Responsabilidad del Encargado

    El Encargado será responsable de los daños y perjuicios causados por el tratamiento cuando:

    • No haya cumplido las obligaciones del RGPD dirigidas específicamente a encargados
    • Haya actuado al margen o en contra de las instrucciones legales del Responsable

    7.2. Exención de responsabilidad

    El Encargado quedará exento de responsabilidad si demuestra que no es en modo alguno responsable del hecho que haya causado los daños.

    7.3. Limitación de responsabilidad

    La responsabilidad del Encargado queda limitada según lo establecido en las Condiciones Generales del Servicio SomosCrono, sin perjuicio de las responsabilidades administrativas y penales que puedan corresponder conforme a la normativa vigente.

    CLÁUSULA OCTAVA: COMUNICACIÓN ENTRE LAS PARTES

    Todas las comunicaciones relativas a este Acuerdo se realizarán por escrito a las siguientes direcciones:

    Responsable del Tratamiento

    Email: [EMAIL EMPRESA]

    DPO (si aplicable): [EMAIL DPO]

    Encargado del Tratamiento

    Email: dpo@somoscrono.com

    Soporte: support@somoscrono.com

    CLÁUSULA NOVENA: MODIFICACIONES DEL ACUERDO

    Cualquier modificación de este Acuerdo requerirá acuerdo por escrito de ambas partes.

    No obstante, el Encargado podrá actualizar la lista de subencargados notificándolo al Responsable con al menos 30 días de antelación. El Responsable podrá oponerse a dichos cambios dentro de ese plazo.

    CLÁUSULA DÉCIMA: LEGISLACIÓN Y JURISDICCIÓN

    Este Acuerdo se rige por la legislación española y europea aplicable en materia de protección de datos personales, especialmente:

    • Reglamento (UE) 2016/679 (RGPD)
    • Ley Orgánica 3/2018 de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD)
    • Real Decreto-ley 8/2019 sobre registro horario

    Para cualquier controversia derivada de este Acuerdo, las partes se someten a los Juzgados y Tribunales de [CIUDAD DEL RESPONSABLE], con renuncia expresa a cualquier otro fuero que pudiera corresponderles.

    ACEPTACIÓN DEL ACUERDO

    Este Acuerdo se considera aceptado y vinculante al contratar el servicio SomosCrono.

    El Responsable del Tratamiento

    [NOMBRE EMPRESA]

    [NOMBRE Y CARGO REPRESENTANTE]

    Fecha: [FECHA CONTRATACIÓN]

    El Encargado del Tratamiento

    Tasker Army S.L. (SomosCrono)

    [Nombre representante SomosCrono]

    Fecha: [FECHA CONTRATACIÓN]

    📋 Información: Este DPA se firma automáticamente al contratar SomosCrono. Una copia firmada digitalmente está disponible en tu panel de administración. Para consultas sobre el DPA, contacta: dpo@somoscrono.com