Acuerdo de tratamiento de datos — plantilla de trabajo
Plantilla que debe completarse y ejecutarse por cliente antes de confiar en sus condiciones.
No es un acuerdo ejecutado
Este documento es una plantilla de negociación, no un DPA, unas cláusulas contractuales tipo (SCC) ni un acuerdo de transferencia vinculante.
Debe completarse con las partes correctas y firmarse o adoptarse válidamente antes del tratamiento. HQL puede ser encargado para instrucciones de clientes y responsable para sus fuentes o decisiones. Una etiqueta contractual no cambia los hechos. La corresponsabilidad, divulgación independiente o condición estadounidense de proveedor puede exigir otro acuerdo.
Alcance por servicio
Leads: almacenamiento CRM y entrega de listas o leads cualificados.
Consultas web: Tally y Zoho, hasta cinco años desde la recogida. CRM: desarrollo y/o alojamiento a elección del cliente; el equipo HQL no tiene actualmente acceso a datos de producción. Facturación médica: clientes de Estados Unidos, datos de pacientes y seguros, acceso desde Marruecos e India y BAA incluido o separado. Registre proveedores, ubicaciones y controles en anexos; el BAA debe cubrir HIPAA por separado. No aplique automáticamente la conservación web o de leads a pacientes.
Anexo A — detalles del tratamiento
Complete partes, contactos, roles, objeto, naturaleza, finalidad, duración, categorías de personas y datos, exclusiones sensibles, países de tratamiento y acceso, instrucciones, destinatarios, entrega y fechas de conservación, eliminación o devolución. Registre restricciones de usos secundarios, entrenamiento o enriquecimiento de bases ajenas. Un anexo vacío no autoriza cualquier tratamiento.
Instrucciones, confidencialidad y seguridad
Obligaciones propuestas: seguir solo instrucciones lícitas documentadas, incluidas transferencias; señalar rápidamente instrucciones presuntamente ilegales; obligar a confidencialidad al personal autorizado; aplicar garantías acordadas; restringir accesos; y conservar pruebas. El anexo B debe definir controles reales: cuentas, autorización de accesos, cifrado donde exista, copias, pruebas, formación e incidentes. Las promesas vagas no sustituyen un anexo completo.
Subencargados y asistencia
El anexo C debe identificar proveedores aprobados, funciones, ubicaciones y procedimientos de aviso y oposición a cambios.
Traslade obligaciones equivalentes y distribuya responsabilidades. El encargado propuesto debe asistir en derechos, seguridad, brechas, evaluaciones de impacto y consultas regulatorias cuando sea necesario, notificar brechas sin dilación indebida y cooperar con auditorías y solicitudes proporcionales. Deben acordarse plazos comerciales y costes; esta plantilla no inventa un plazo fijo de brecha.
Devolución, eliminación y usos restringidos
Al terminar, devuelva o elimine datos a elección del responsable salvo conservación legal, incluidas copias y tratamiento de respaldos según el calendario. Defina registros residuales legales o de exclusión, restricciones y vencimiento. Las cláusulas CCPA de proveedor o contratista deben cubrir obligaciones y restricciones pertinentes si corresponde ese rol. No puede ocultarse una venta o intercambio independiente llamando a HQL proveedor.
Anexo D — transferencias internacionales
Enumere exportadores, importadores, ubicaciones y roles. Determine un mecanismo lícito. Cuando sea necesario, complete el módulo SCC y anexos correctos; para transferencias restringidas británicas, evalúe IDTA o UK Addendum y la evaluación de riesgos. Compruebe transferencias posteriores y medidas adicionales. No afirme adecuación o certificación sin verificarla. Esta página no reproduce ni ejecuta cláusulas obligatorias.
Aspectos comerciales y legales pendientes
Complete ley, jurisdicción, prioridad documental, responsabilidad, tarifas, duración, firmas y disposiciones locales obligatorias. El contrato no puede anular obligaciones regulatorias imperativas. Obtenga revisión específica para las jurisdicciones antes de firmar.
Referencias oficiales
- EUR-LEX — texto oficial del RGPD
- EDPB — derechos de las personas
- EDPB — responsable y encargado
- ICO — marketing entre empresas
- ICO — avisos y cookies
- ICO — garantías de transferencia internacional
- PRIV — datos profesionales y privacidad
- PRIV — leyes provinciales canadienses
- CRTC — consentimiento según CASL
- FTC — guía CAN-SPAM
- OAG — derechos CCPA en California
- TCSS — capítulo 541 de Texas
