Artículo 28 del RGPD
Plantilla de acuerdo de tratamiento de datos
Condiciones entre responsable y encargado para datos del personal, clientes, pedidos, entregas, opiniones y operaciones.
Última actualización: 28 de agosto de 2026
Estado del documento
Esta plantilla PROMTIS forma parte del contrato solo al identificar las entidades y aceptarla mediante pedido, firma u otro mecanismo registrado.
El operador es TECHBRAIN d.o.o., Eslovenia. Sus datos completos y ley aplicable deben confirmarse antes de formalizar. Publicar la plantilla no crea por sí solo un acuerdo firmado con el visitante.
1. Funciones y alcance
Para datos operativos aportados o recogidos por el local, este es responsable y PROMTIS encargado. PROMTIS puede ser responsable independiente para cuentas, facturación, seguridad, cumplimiento y soporte propios, según su política de privacidad.
El acuerdo cubre únicamente el tratamiento por cuenta del cliente bajo el contrato de servicio.
2. Instrucciones
PROMTIS trata datos solo según instrucciones documentadas, incluida configuración y uso habitual, salvo exigencia del derecho de la Unión o de un Estado miembro.
Informará de instrucciones que considere contrarias a la normativa, salvo prohibición legal.
3. Confidencialidad y seguridad
Las personas autorizadas se obligan a confidencialidad. Las medidas proporcionadas al riesgo incluyen roles, autenticación, transmisión segura, accesos restringidos a producción, registros, diagnósticos, copias, recuperación y mantenimiento de vulnerabilidades y dependencias.
El cliente responde de roles, accesos, credenciales y uso lícito.
4. Subencargados
El cliente autoriza generalmente por escrito los subencargados necesarios. PROMTIS impone obligaciones sustancialmente equivalentes y responde conforme al artículo 28.
El operador ha confirmado Railway para alojar la aplicación y Stripe para procesar pagos y suscripciones cuando estén habilitados. Las funciones de IA solicitadas pueden implicar al proveedor configurado para cada función. Antes de firmar esta plantilla, PROMTIS debe identificar todos los subencargados, sus finalidades, ubicaciones de tratamiento y garantías de transferencia en una lista actualizada.
PROMTIS debe mantener una lista con identidad, finalidad, ubicación y garantías. Las incorporaciones importantes requieren aviso previo razonable y oportunidad real de oposición por motivos de protección de datos.
5. Transferencias
No se transfieren datos fuera del EEE sin mecanismo lícito: adecuación, cláusulas tipo aprobadas u otro mecanismo del capítulo V, con medidas adicionales cuando proceda.
6. Asistencia
Según la naturaleza del tratamiento y la información disponible, PROMTIS ayuda razonablemente con derechos, seguridad, notificaciones de violaciones, evaluaciones de impacto y consultas a autoridades.
Notificará sin dilación indebida las violaciones conocidas que afecten a datos del cliente y facilitará información disponible para su evaluación y obligaciones de aviso.
7. Supresión y devolución
Al terminar, PROMTIS elimina o devuelve datos a elección del cliente, salvo conservación legal. Sistemas activos y copias pueden seguir ciclos documentados.
8. Auditorías
PROMTIS facilita información razonablemente necesaria para demostrar el cumplimiento del artículo 28. Se priorizan documentos, cuestionarios y pruebas independientes disponibles. Auditorías presenciales o específicas requieren aviso razonable, confidencialidad, alcance proporcional y reparto de costes excepcionales, salvo violación confirmada que exija otra cosa.
Anexo A: detalles
Objeto y duración: servicios contratados durante el contrato y plazo de eliminación aplicable.
Naturaleza y finalidad: contenidos, usuarios, roles, recepción y dirección de pedidos, cocina, almacén, informes, opiniones, soporte y traducciones o generaciones solicitadas.
Personas: propietarios, empleados, clientes, destinatarios, contactos de soporte, proveedores y otras personas registradas por el cliente.
Datos: nombres, contactos, identificadores, roles, pedidos, mesas, opiniones, entregas, actividad laboral, proveedores, registros de dispositivos y seguridad, contenidos de soporte o IA. No se permiten categorías especiales sin acuerdo expreso y base lícita.
Anexo B: datos para formalizar
Deben completarse y aprobarse entidad, domicilio, registros e impuestos, firmante, ley, tribunales, regiones de alojamiento y bases de datos, lista definitiva de subencargados, conservación, contacto de incidentes y módulos aplicables de cláusulas tipo.