Modelo contractual · RGPD artículo 28
Acuerdo de encargo de tratamiento
Condiciones que deben formalizar la agrupación responsable y Damián Verde Villena como encargado antes de tratar material con datos personales.
Última actualización: 4 de agosto de 2026
1. Partes y formalización
Responsable: la agrupación identificada en el alta o anexo de adhesión, representada por la persona con facultades suficientes.
Encargado:
Damián Verde VillenaNIF 46199275A
Calle Manuel de la Revilla, 19
29017 Málaga, España
info@emergest.es
+34 634 317 740
Este texto es un modelo contractual. Será vinculante cuando ambas partes lo acepten o firmen por escrito o por un medio electrónico que permita acreditar su contenido y fecha. El mero acceso público a esta página no sustituye esa formalización.
2. Objeto, duración y naturaleza
El responsable encarga al encargado la recepción, alojamiento, organización, transformación técnica, consulta, exportación, copia de seguridad, supresión y, cuando un administrador lo active, la puesta a disposición mediante enlaces no listados de álbumes de material audiovisual y datos asociados mediante Emergest Fototeca.
El tratamiento durará mientras la agrupación utilice el servicio y durante los plazos técnicos de devolución o supresión. La naturaleza del tratamiento es automatizada y comprende recogida, registro, estructuración, conservación, consulta, comunicación a usuarios autorizados o a quienes dispongan de un enlace de álbum creado por la agrupación, generación de derivados y destrucción.
3. Datos, interesados y finalidad
- Finalidad: archivo audiovisual de intervenciones y servicios definido por la agrupación, incluida la eventual cesión puntual mediante álbumes con enlace no listado.
- Interesados: miembros y colaboradores; personas presentes en los servicios; administradores; destinatarios de un enlace de álbum; y, según las escenas, menores, víctimas, pacientes o personal de otros organismos.
- Datos: imagen, voz, indicativo, servicio, fecha y ubicación; metadatos del dispositivo; datos identificativos visibles; y cualquier información inferible del contenido.
- Categorías especiales posibles: salud u otros datos del artículo 9 RGPD que aparezcan incidentalmente en escenas de emergencia.
El responsable documentará en el anexo de adhesión su finalidad concreta, base jurídica, categorías efectivas, política de conservación y personas autorizadas. No ordenará tratamientos incompatibles con este acuerdo o ilícitos.
4. Instrucciones
El encargado tratará los datos únicamente conforme a las instrucciones documentadas del responsable, incluidas las transferencias, salvo obligación del Derecho de la Unión o español. En tal caso informará previamente, salvo prohibición legal.
Las funciones configuradas por administradores autorizados —subida, organización, descarga, exportación, papelera, gestión de accesos y creación o publicación de álbumes con enlace no listado— se consideran instrucciones documentadas. Si una instrucción infringe el RGPD u otra norma, el encargado lo comunicará y podrá suspenderla hasta su aclaración.
5. Obligaciones del encargado
- Garantizar que quienes accedan a los datos estén autorizados y sujetos a confidencialidad.
- Aplicar las medidas de seguridad del apartado 7 y revisarlas según el riesgo.
- Asistir razonablemente al responsable para atender derechos, evaluaciones de impacto, consultas previas y obligaciones de seguridad.
- Mantener un registro de categorías de actividades realizadas por cuenta del responsable cuando sea exigible.
- Poner a disposición información necesaria para demostrar el cumplimiento y permitir auditorías proporcionadas.
- No usar el material para fines propios, publicidad, entrenamiento de modelos o difusión.
- Suprimir o devolver los datos al finalizar, según el apartado 10.
6. Obligaciones del responsable
- Definir y documentar una base jurídica válida, la finalidad y los plazos de conservación.
- Facilitar la información exigida por los artículos 13 y 14 RGPD y gestionar derechos.
- Garantizar la licitud de la captación, subida y usos posteriores, incluidos los derechos sobre la propia imagen y de autor.
- Autorizar solo a mayores de edad y administradores que necesiten acceso, revisar permisos y custodiar los códigos.
- Realizar una evaluación de impacto cuando el tratamiento pueda entrañar alto riesgo, especialmente por geolocalización, seguimiento, gran escala, personas vulnerables o datos de salud.
- No facilitar más datos de los necesarios y comunicar al encargado instrucciones, incidencias y cambios relevantes.
7. Medidas técnicas y organizativas
- Cifrado TLS en tránsito y almacenamiento privado con controles de acceso.
- Separación lógica por agrupación y comprobación de autorización en operaciones administrativas.
- Contraseñas de al menos 12 caracteres, sesiones limitadas, tokens de invitación y recuperación con caducidad.
- Códigos de subida limitados a la agrupación, cookies HttpOnly y SameSite, y protección antiabuso.
- Copias de seguridad con ciclo máximo de 30 días y pruebas operativas razonables de restauración.
- Registro de operaciones relevantes, supervisión de tareas y gestión de vulnerabilidades y dependencias.
- Exportaciones temporales, papelera con eliminación programada y eliminación de subidas incompletas.
- Procedimiento de incidentes, revisión periódica de accesos y deber de confidencialidad.
Las medidas podrán evolucionar sin reducir materialmente el nivel global de protección. El responsable reconoce que debe adoptar medidas propias en dispositivos, descargas y cuentas bajo su control.
8. Subencargados y transferencias
El responsable concede autorización general para los siguientes subencargados: netcup (infraestructura en el EEE), IDrive e2 (almacenamiento en Fráncfort), Amazon Web Services SES (correo transaccional en Irlanda) y Cloudflare Turnstile (protección antiabuso).
El encargado impondrá obligaciones de protección equivalentes y seguirá siendo responsable frente al responsable conforme al artículo 28.4 RGPD. Los cambios se comunicarán con antelación razonable por correo a los administradores; el responsable podrá formular objeciones justificadas por protección de datos.
Cuando haya acceso o transferencia fuera del EEE, se utilizará una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU. cuando cubra a la entidad receptora, o cláusulas contractuales tipo con medidas complementarias, según proceda.
9. Brechas y cooperación
El encargado notificará al responsable sin dilación indebida después de conocer una violación de seguridad que afecte a sus datos. La comunicación incluirá, en la medida disponible, naturaleza, categorías y volumen aproximado, consecuencias, contacto y medidas adoptadas o propuestas.
El responsable decide y realiza las notificaciones a la autoridad de control dentro del plazo legal de 72 horas y las comunicaciones a los afectados, con la asistencia del encargado. Ambas partes documentarán las incidencias que les correspondan.
Las solicitudes de derechos recibidas por el encargado sobre el material se remitirán al responsable sin responder sobre el fondo, salvo instrucción o exigencia legal.
10. Finalización, devolución y borrado
Al finalizar, el responsable podrá solicitar una exportación en un formato disponible durante un plazo razonable. Después, el encargado suprimirá los datos activos y copias, salvo obligación legal de conservación.
La papelera se purga a los 30 días, las exportaciones temporales a las 24 horas y las copias residuales se sobrescriben dentro de 30 días. Los datos que deban conservarse por ley quedarán bloqueados y no se usarán para otros fines.
11. Evidencias, auditoría y responsabilidad
Una vez al año, o tras una incidencia relevante, el responsable podrá solicitar documentación razonable sobre seguridad y cumplimiento. Las auditorías se acordarán con antelación, respetarán la confidencialidad de otros clientes y evitarán interferencias innecesarias. Si una auditoría presencial no responde a un incumplimiento probado, sus costes serán asumidos por quien la solicita.
Cada parte responde de sus obligaciones según el RGPD. Ninguna cláusula limita los derechos de los interesados ni las competencias de la autoridad de control.
12. Datos que debe completar la agrupación
Antes de activar tratamiento real deben constar: denominación y NIF de la agrupación; domicilio; representante y cargo; correo de privacidad; finalidad y base jurídica; categorías de datos e interesados; plazo propio de conservación; decisión sobre categorías especiales; fecha de entrada en vigor; y firma o aceptación acreditable de ambas partes.
Contacto del encargado para privacidad e incidentes: info@emergest.es.