Contrato de Encargado del Tratamiento
Acuerdo conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD)
- Partes intervinientes
- 1. Objeto
- 2. Duración
- 3. Categorías de datos
- 4. Tipos de interesados
- 5. Obligaciones del responsable
- 6. Obligaciones del encargado
- 7. Confidencialidad
- 8. Medidas de seguridad
- 9. Subencargados
- 10. Brechas de seguridad
- 11. Ejercicio de derechos
- 12. Eliminación o devolución
- 13. Auditorías
- 14. Transferencias internacionales
- 15. Legislación aplicable
- 16. Firma
De una parte, el Responsable del tratamiento:
- Entidad
- [Denominación de la asociación o entidad cliente]
- CIF/NIF
- [CIF / NIF]
- Domicilio
- [Domicilio social completo]
- Representante
- [Nombre, apellidos y cargo]
- Correo electrónico
- [correo de contacto]
Y de otra, el Encargado del tratamiento:
- Entidad
- Bingolea — [Nombre completo / razón social del titular]
- CIF/NIF
- [NIF / CIF]
- Domicilio
- [Dirección completa]
- Correo electrónico
- [correo electrónico de contacto]
Ambas partes se reconocen capacidad legal suficiente para obligarse y suscriben el presente contrato, que se incorpora como anexo a las condiciones del servicio Bingolea.
El presente contrato tiene por objeto regular el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable como consecuencia de la prestación del servicio SaaS Bingolea, consistente en la puesta a disposición de herramientas para la generación de cartones, la organización y el control de partidas de bingo recreativo, la gestión de la cuenta del cliente y la elaboración de informes.
El Encargado tratará los datos únicamente conforme a las instrucciones documentadas del Responsable y no los utilizará para fines propios ni los comunicará a terceros, salvo obligación legal, en cuyo caso informará previamente al Responsable si el Derecho aplicable lo permite.
Este contrato entra en vigor en la fecha de su firma y permanecerá vigente mientras dure la relación de servicio entre las partes. Finalizada esta, subsistirán las obligaciones de confidencialidad y las relativas a la supresión o devolución de los datos.
- Datos identificativos y de contacto: nombre y apellidos o denominación, correo electrónico y, en su caso, teléfono.
- Datos de cuenta y autenticación: identificador de usuario, rol, credenciales gestionadas por el proveedor de identidad y registros de acceso.
- Datos económicos y de facturación: denominación fiscal, NIF/CIF, domicilio fiscal, importes y referencias de las operaciones.
- Datos de actividad: partidas creadas, cartones generados, créditos consumidos y registros de auditoría.
- Datos técnicos: dirección IP, identificadores de sesión y datos del dispositivo o navegador.
No está previsto el tratamiento de categorías especiales de datos del artículo 9 del RGPD ni de datos relativos a condenas o infracciones penales. El Responsable se compromete a no incorporar este tipo de información a la Plataforma.
- Personas asociadas al Responsable que dispongan de acceso a la Plataforma.
- Personal, directivos o voluntarios encargados de organizar los eventos.
- Personas de contacto para facturación y soporte.
Los jugadores participantes en las partidas no son usuarios de la Plataforma ni se incorporan a ella sus datos personales, dado que los cartones se identifican mediante numeración.
- Entregar al Encargado únicamente los datos necesarios para la prestación del servicio y garantizar su licitud, exactitud y actualización.
- Disponer de una base jurídica válida para cada tratamiento y haber informado adecuadamente a los interesados.
- Impartir instrucciones documentadas al Encargado y velar por su cumplimiento.
- Realizar, cuando proceda, la evaluación de impacto y la consulta previa a la autoridad de control.
- Supervisar el tratamiento y atender las solicitudes de ejercicio de derechos de los interesados.
- Tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable.
- No aplicar ni utilizar los datos con un fin distinto al previsto en este contrato.
- Llevar por escrito un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al artículo 30.2 del RGPD.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de sus obligaciones.
- Asistir al Responsable en el cumplimiento de las obligaciones derivadas de los artículos 32 a 36 del RGPD.
- Informar inmediatamente al Responsable si considera que una instrucción infringe la normativa de protección de datos.
- Garantizar la formación en materia de protección de datos de las personas autorizadas a tratarlos.
El Encargado mantendrá el deber de secreto respecto de los datos personales a los que tenga acceso, obligación que subsistirá tras la finalización del contrato. Garantiza que las personas autorizadas para tratar los datos se han comprometido expresamente y por escrito a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes.
Conforme al artículo 32 del RGPD, el Encargado aplica medidas técnicas y organizativas apropiadas al riesgo, entre las que se incluyen:
- Cifrado de las comunicaciones mediante HTTPS/TLS y cifrado de los datos en reposo en la infraestructura cloud.
- Almacenamiento de contraseñas mediante funciones de derivación seguras, sin acceso a las credenciales en claro.
- Control de acceso basado en roles y aislamiento lógico de la información de cada cliente mediante políticas de seguridad a nivel de fila.
- Copias de seguridad periódicas con verificación de restauración.
- Registro de actividad y auditoría de las operaciones relevantes.
- Revisión continua de dependencias, actualizaciones de seguridad y gestión de vulnerabilidades.
- Procedimientos de gestión de incidentes y de restauración de la disponibilidad y el acceso a los datos.
El detalle actualizado puede consultarse en la página de Seguridad.
El Responsable autoriza con carácter general la subcontratación de los servicios de infraestructura cloud, autenticación, almacenamiento de archivos, correo transaccional, pasarela de pago y facturación necesarios para la prestación del servicio.
El Encargado suscribirá con cada subencargado un contrato que imponga las mismas obligaciones establecidas en el presente documento e informará al Responsable de cualquier incorporación o sustitución con una antelación mínima de treinta días, plazo durante el cual el Responsable podrá oponerse por motivos razonables. El Encargado responde plenamente frente al Responsable del cumplimiento por parte de sus subencargados.
El Encargado notificará al Responsable, sin dilación indebida y en todo caso dentro de las cuarenta y ocho horas siguientes a su conocimiento, cualquier violación de la seguridad de los datos personales, facilitando la información disponible sobre la naturaleza del incidente, las categorías y el número aproximado de interesados y de registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas y los datos de contacto para obtener más información.
Corresponde al Responsable valorar la notificación a la autoridad de control y, en su caso, la comunicación a los interesados, prestando el Encargado la colaboración que resulte necesaria.
Cuando los interesados ejerzan sus derechos de acceso, rectificación, supresión, limitación, oposición o portabilidad ante el Encargado, este lo comunicará al Responsable con la mayor brevedad, junto con cualquier documentación aportada, y le asistirá mediante las medidas técnicas y organizativas apropiadas para que pueda atender la solicitud dentro de los plazos legales.
Finalizada la prestación del servicio, el Encargado, a elección del Responsable, devolverá los datos personales en un formato estructurado y de uso común o los suprimirá, junto con las copias existentes, en un plazo máximo de treinta días desde la comunicación de la decisión.
No obstante, podrá conservar los datos debidamente bloqueados durante los plazos en que puedan derivarse responsabilidades de la relación o cuando una obligación legal lo imponga, procediendo a su destrucción una vez transcurridos.
El Encargado pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de las obligaciones asumidas y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor autorizado por él.
Las auditorías se solicitarán con una antelación mínima de treinta días, se realizarán en horario laboral, sin perturbar la actividad ordinaria del Encargado, con un máximo de una al año salvo incidencia grave o requerimiento de la autoridad de control, y sus resultados tendrán carácter confidencial.
El tratamiento se realizará preferentemente en servidores ubicados en el Espacio Económico Europeo. Cuando alguna operación implique una transferencia internacional, el Encargado garantizará que se ampara en una decisión de adecuación de la Comisión Europea, en cláusulas contractuales tipo o en otra garantía adecuada del Capítulo V del RGPD, adoptando las medidas complementarias que resulten necesarias e informando previamente al Responsable.
Este contrato se rige por el Reglamento (UE) 2016/679, por la Ley Orgánica 3/2018, de 5 de diciembre, y por la restante normativa española aplicable. Las partes se someten a los Juzgados y Tribunales que resulten competentes conforme a la normativa procesal vigente.
Y en prueba de conformidad, las partes suscriben el presente contrato mediante firma electrónica, con plenos efectos jurídicos conforme al Reglamento (UE) 910/2014 (eIDAS) y a la Ley 6/2020, de 11 de noviembre.
Por el Responsable
Nombre: [nombre y cargo]
Fecha: [fecha]
Por el Encargado (Bingolea)
Nombre: [nombre y cargo]
Fecha: [fecha]
Documento preparado para su formalización mediante firma electrónica.
© 2026 Bingolea. Todos los derechos reservados.
