Saltar al contenido

Contrato de Encargado del Tratamiento

Acuerdo conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD)

Partes intervinientes

De una parte, el Responsable del tratamiento:

Entidad
[Denominación de la asociación o entidad cliente]
CIF/NIF
[CIF / NIF]
Domicilio
[Domicilio social completo]
Representante
[Nombre, apellidos y cargo]
Correo electrónico
[correo de contacto]

Y de otra, el Encargado del tratamiento:

Entidad
Bingolea — [Nombre completo / razón social del titular]
CIF/NIF
[NIF / CIF]
Domicilio
[Dirección completa]
Correo electrónico
[correo electrónico de contacto]

Ambas partes se reconocen capacidad legal suficiente para obligarse y suscriben el presente contrato, que se incorpora como anexo a las condiciones del servicio Bingolea.

1. Objeto

El presente contrato tiene por objeto regular el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable como consecuencia de la prestación del servicio SaaS Bingolea, consistente en la puesta a disposición de herramientas para la generación de cartones, la organización y el control de partidas de bingo recreativo, la gestión de la cuenta del cliente y la elaboración de informes.

El Encargado tratará los datos únicamente conforme a las instrucciones documentadas del Responsable y no los utilizará para fines propios ni los comunicará a terceros, salvo obligación legal, en cuyo caso informará previamente al Responsable si el Derecho aplicable lo permite.

2. Duración

Este contrato entra en vigor en la fecha de su firma y permanecerá vigente mientras dure la relación de servicio entre las partes. Finalizada esta, subsistirán las obligaciones de confidencialidad y las relativas a la supresión o devolución de los datos.

3. Categorías de datos
  • Datos identificativos y de contacto: nombre y apellidos o denominación, correo electrónico y, en su caso, teléfono.
  • Datos de cuenta y autenticación: identificador de usuario, rol, credenciales gestionadas por el proveedor de identidad y registros de acceso.
  • Datos económicos y de facturación: denominación fiscal, NIF/CIF, domicilio fiscal, importes y referencias de las operaciones.
  • Datos de actividad: partidas creadas, cartones generados, créditos consumidos y registros de auditoría.
  • Datos técnicos: dirección IP, identificadores de sesión y datos del dispositivo o navegador.

No está previsto el tratamiento de categorías especiales de datos del artículo 9 del RGPD ni de datos relativos a condenas o infracciones penales. El Responsable se compromete a no incorporar este tipo de información a la Plataforma.

4. Tipos de interesados
  • Personas asociadas al Responsable que dispongan de acceso a la Plataforma.
  • Personal, directivos o voluntarios encargados de organizar los eventos.
  • Personas de contacto para facturación y soporte.

Los jugadores participantes en las partidas no son usuarios de la Plataforma ni se incorporan a ella sus datos personales, dado que los cartones se identifican mediante numeración.

5. Obligaciones del responsable
  • Entregar al Encargado únicamente los datos necesarios para la prestación del servicio y garantizar su licitud, exactitud y actualización.
  • Disponer de una base jurídica válida para cada tratamiento y haber informado adecuadamente a los interesados.
  • Impartir instrucciones documentadas al Encargado y velar por su cumplimiento.
  • Realizar, cuando proceda, la evaluación de impacto y la consulta previa a la autoridad de control.
  • Supervisar el tratamiento y atender las solicitudes de ejercicio de derechos de los interesados.
6. Obligaciones del encargado
  • Tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable.
  • No aplicar ni utilizar los datos con un fin distinto al previsto en este contrato.
  • Llevar por escrito un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al artículo 30.2 del RGPD.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de sus obligaciones.
  • Asistir al Responsable en el cumplimiento de las obligaciones derivadas de los artículos 32 a 36 del RGPD.
  • Informar inmediatamente al Responsable si considera que una instrucción infringe la normativa de protección de datos.
  • Garantizar la formación en materia de protección de datos de las personas autorizadas a tratarlos.
7. Confidencialidad

El Encargado mantendrá el deber de secreto respecto de los datos personales a los que tenga acceso, obligación que subsistirá tras la finalización del contrato. Garantiza que las personas autorizadas para tratar los datos se han comprometido expresamente y por escrito a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes.

8. Medidas de seguridad

Conforme al artículo 32 del RGPD, el Encargado aplica medidas técnicas y organizativas apropiadas al riesgo, entre las que se incluyen:

  • Cifrado de las comunicaciones mediante HTTPS/TLS y cifrado de los datos en reposo en la infraestructura cloud.
  • Almacenamiento de contraseñas mediante funciones de derivación seguras, sin acceso a las credenciales en claro.
  • Control de acceso basado en roles y aislamiento lógico de la información de cada cliente mediante políticas de seguridad a nivel de fila.
  • Copias de seguridad periódicas con verificación de restauración.
  • Registro de actividad y auditoría de las operaciones relevantes.
  • Revisión continua de dependencias, actualizaciones de seguridad y gestión de vulnerabilidades.
  • Procedimientos de gestión de incidentes y de restauración de la disponibilidad y el acceso a los datos.

El detalle actualizado puede consultarse en la página de Seguridad.

9. Subencargados

El Responsable autoriza con carácter general la subcontratación de los servicios de infraestructura cloud, autenticación, almacenamiento de archivos, correo transaccional, pasarela de pago y facturación necesarios para la prestación del servicio.

El Encargado suscribirá con cada subencargado un contrato que imponga las mismas obligaciones establecidas en el presente documento e informará al Responsable de cualquier incorporación o sustitución con una antelación mínima de treinta días, plazo durante el cual el Responsable podrá oponerse por motivos razonables. El Encargado responde plenamente frente al Responsable del cumplimiento por parte de sus subencargados.

10. Brechas de seguridad

El Encargado notificará al Responsable, sin dilación indebida y en todo caso dentro de las cuarenta y ocho horas siguientes a su conocimiento, cualquier violación de la seguridad de los datos personales, facilitando la información disponible sobre la naturaleza del incidente, las categorías y el número aproximado de interesados y de registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas y los datos de contacto para obtener más información.

Corresponde al Responsable valorar la notificación a la autoridad de control y, en su caso, la comunicación a los interesados, prestando el Encargado la colaboración que resulte necesaria.

11. Ejercicio de derechos

Cuando los interesados ejerzan sus derechos de acceso, rectificación, supresión, limitación, oposición o portabilidad ante el Encargado, este lo comunicará al Responsable con la mayor brevedad, junto con cualquier documentación aportada, y le asistirá mediante las medidas técnicas y organizativas apropiadas para que pueda atender la solicitud dentro de los plazos legales.

12. Eliminación o devolución de los datos

Finalizada la prestación del servicio, el Encargado, a elección del Responsable, devolverá los datos personales en un formato estructurado y de uso común o los suprimirá, junto con las copias existentes, en un plazo máximo de treinta días desde la comunicación de la decisión.

No obstante, podrá conservar los datos debidamente bloqueados durante los plazos en que puedan derivarse responsabilidades de la relación o cuando una obligación legal lo imponga, procediendo a su destrucción una vez transcurridos.

13. Auditorías

El Encargado pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de las obligaciones asumidas y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor autorizado por él.

Las auditorías se solicitarán con una antelación mínima de treinta días, se realizarán en horario laboral, sin perturbar la actividad ordinaria del Encargado, con un máximo de una al año salvo incidencia grave o requerimiento de la autoridad de control, y sus resultados tendrán carácter confidencial.

14. Transferencias internacionales

El tratamiento se realizará preferentemente en servidores ubicados en el Espacio Económico Europeo. Cuando alguna operación implique una transferencia internacional, el Encargado garantizará que se ampara en una decisión de adecuación de la Comisión Europea, en cláusulas contractuales tipo o en otra garantía adecuada del Capítulo V del RGPD, adoptando las medidas complementarias que resulten necesarias e informando previamente al Responsable.

15. Legislación aplicable

Este contrato se rige por el Reglamento (UE) 2016/679, por la Ley Orgánica 3/2018, de 5 de diciembre, y por la restante normativa española aplicable. Las partes se someten a los Juzgados y Tribunales que resulten competentes conforme a la normativa procesal vigente.

16. Firma

Y en prueba de conformidad, las partes suscriben el presente contrato mediante firma electrónica, con plenos efectos jurídicos conforme al Reglamento (UE) 910/2014 (eIDAS) y a la Ley 6/2020, de 11 de noviembre.

Por el Responsable

Nombre: [nombre y cargo]

Fecha: [fecha]

Firma electrónica

Por el Encargado (Bingolea)

Nombre: [nombre y cargo]

Fecha: [fecha]

Firma electrónica

Documento preparado para su formalización mediante firma electrónica.

© 2026 Bingolea. Todos los derechos reservados.