Acuerdo de Encargado de Tratamiento (DPA)
Última actualización: Mayo 2026
El presente Acuerdo de Encargado de Tratamiento (en adelante, el "DPA" o "Acuerdo") regula las condiciones bajo las cuales ProyectoFacturas (el "Encargado") trata datos personales por cuenta del psicólogo o centro registrado en la plataforma (el "Responsable"). Este documento forma parte de las Condiciones Generales de Uso de la plataforma.
1. Objeto del Encargo
El Responsable contrata al Encargado para proveer una solución SaaS (Software as a Service) que facilita la facturación automática a partir de eventos de Google Calendar. Para ello, el Encargado deberá tratar los datos de los pacientes introducidos por el Responsable.
2. Naturaleza y Finalidad del Tratamiento
El tratamiento consiste en el almacenamiento, organización y consulta de los datos de los pacientes (Nombre, NIF, Dirección e Identificador en Calendar) con el único fin de generar facturas (documentos PDF) correspondientes a las sesiones del Responsable.
3. Medidas Técnicas y Organizativas (Cifrado de Datos)
El Encargado garantiza haber implementado las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Específicamente, en relación a los datos de los pacientes (clientes de los psicólogos), el Encargado aplica una arquitectura de cifrado de extremo a extremo (AES-256) en su base de datos PostgreSQL.
- Cifrado en reposo: Los campos de Nombre, NIF y Dirección de los pacientes se almacenan cifrados.
- Blind Indexing: Las búsquedas necesarias en la base de datos se realizan mediante hash (HMAC-SHA256), sin necesidad de descifrar el texto plano.
- Zero Knowledge (Conocimiento Cero): El Encargado no puede leer ni tiene acceso al texto en claro de los datos identificativos de los pacientes; únicamente el aplicativo, en tiempo de ejecución y mediante la clave simétrica maestra, descifra los datos transitoriamente para generar el PDF.
4. Obligaciones del Encargado del Tratamiento
El Encargado se compromete a:
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable.
- Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad.
- Asistir al Responsable para garantizar el cumplimiento de las obligaciones relativas a la seguridad del tratamiento, la notificación de violaciones de seguridad y la realización de evaluaciones de impacto.
- Suprimir todos los datos personales una vez finalice la prestación de los servicios (Derecho al Olvido), salvo que se requiera la conservación de los datos en virtud de una obligación legal o en copias de seguridad de retención limitada.
5. Subencargados
El Responsable autoriza al Encargado a recurrir a proveedores de infraestructura cloud (ej. proveedores VPS y de almacenamiento de copias de seguridad) como subencargados, siempre que el Encargado imponga a estos las mismas obligaciones de protección de datos estipuladas en este documento.
6. Violaciones de Seguridad (Brechas)
En caso de que el Encargado tenga conocimiento de una violación de la seguridad de los datos personales, la notificará al Responsable sin dilación indebida y proporcionará la información necesaria para que el Responsable pueda notificar la brecha a la autoridad de control (AEPD), teniendo en cuenta que debido al esquema AES-256 implementado, el riesgo para los derechos y libertades de los interesados se reduce drásticamente (Art. 34.3 RGPD).