Acuerdo de procesamiento de datos - para la plataforma en línea Compleye

Last updated June 2026

Entre:  
 
Compleye Coöperatie U.A. , Company number 76594289, correspondence address: at Kon. Wilhelminaplein 1 in Amsterdam, The Netherlands 

("el encargado del tratamiento") 

 

y 

todos los Clientes de Compleye que se suscriban a la Plataforma Online Compleye.  

("el responsable del tratamiento") 

 

Al inscribirse, tanto Compleye como los Clientes han acordado las siguientes Cláusulas Contractuales para cumplir con los requisitos del GDPR y garantizar la protección de los derechos del interesado para el Procesador de Datos.  

1. Preámbulo 

  1. Las presentes Cláusulas Contractuales (las Cláusulas) establecen los derechos y obligaciones del responsable del tratamiento y del encargado del tratamiento, cuando tratan datos personales por cuenta del responsable del tratamiento. 
  2. Las Cláusulas han sido diseñadas para garantizar el cumplimiento por las partes del artículo 28, apartado 3, del Reglamento 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos). 
  3. En el contexto de la provisión de la Plataforma Online Compleye, el procesador de datos procesará los datos personales en nombre del controlador de datos de acuerdo con las Cláusulas. 
  4. Las Cláusulas tendrán prioridad sobre cualquier disposición similar contenida en otros acuerdos entre las partes. 
  5. El Anexo A proporciona información específica sobre el procesamiento de datos de la Plataforma Compleye Online y referencias a las medidas de seguridad.  

2. Derechos y obligaciones del responsable del tratamiento 

  1. El responsable del tratamiento es responsable de garantizar que el tratamiento de los datos personales se realice de conformidad con el RGPD (véase el artículo 24 del RGPD), las disposiciones de la UE aplicables en materia de protección de datos y las Cláusulas. 
  2. El responsable del tratamiento tiene el derecho y la obligación de tomar decisiones sobre los fines y medios del tratamiento de datos personales. 
  3. El responsable del tratamiento será responsable, entre otras cosas, de garantizar que el tratamiento de datos personales que se encargue al encargado del tratamiento tenga una base jurídica.  

3. El procesador de datos actúa según instrucciones 

  1. El encargado del tratamiento tratará los datos personales únicamente siguiendo instrucciones documentadas del responsable del tratamiento, a menos que así lo exija el Derecho de la Unión o de los Estados miembros al que esté sujeto el encargado del tratamiento.   
  2. El encargado del tratamiento informará inmediatamente al responsable del tratamiento si las instrucciones dadas por el responsable del tratamiento, en opinión del encargado del tratamiento, contravienen el RGPD o las disposiciones aplicables de la UE o de los Estados miembros en materia de protección de datos. 

4. Confidencialidad 

  1. El encargado del tratamiento sólo concederá acceso a los datos personales tratados por cuenta del responsable del tratamiento a las personas bajo su autoridad que se hayan comprometido a mantener la confidencialidad o estén sujetas a una obligación legal adecuada de confidencialidad y únicamente en la medida en que sea necesario.  
  2. El encargado del tratamiento demostrará, a petición del responsable del tratamiento, que las personas afectadas bajo su autoridad están sujetas a la confidencialidad antes mencionada. 

5. Seguridad del tratamiento 

  1. El artículo 32 del RGPD establece que, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. 
  2. De conformidad con el artículo 32 del RGPD, el encargado del tratamiento evaluará también -independientemente del responsable del tratamiento- los riesgos para los derechos y libertades de las personas físicas inherentes al tratamiento y aplicará medidas para mitigar dichos riesgos. A tal efecto, el responsable del tratamiento facilitará al encargado del tratamiento toda la información necesaria para identificar y evaluar dichos riesgos. 
  3. Además, el encargado del tratamiento ayudará al responsable del tratamiento a garantizar el cumplimiento de las obligaciones del responsable del tratamiento de conformidad con el artículo 32 del RGPD, a saber entre otras cosas facilitar al responsable del tratamiento la información relativa a las medidas técnicas y organizativas ya aplicadas por el encargado del tratamiento de conformidad con el artículo 32 del RGPD, junto con cualquier otra información necesaria para que el responsable del tratamiento cumpla la obligación que le impone el artículo 32 del RGPD. 

6. Utilización de subencargados del tratamiento 

  1. El encargado del tratamiento deberá cumplir los requisitos especificados en el artículo 28, apartados 2 y 4, del RGPD para contratar a otro encargado del tratamiento (un subencargado del tratamiento). 
  2. El encargado del tratamiento cuenta con la autorización general del responsable del tratamiento para la contratación de subencargados del tratamiento. Los cambios en los subencargados del tratamiento se comunicarán al responsable del tratamiento, dándole así la oportunidad de oponerse a dichos cambios. 
  3. Cuando el encargado del tratamiento contrate a un subencargado para llevar a cabo actividades de tratamiento específicas por cuenta del responsable del tratamiento, se impondrán a dicho subencargado las mismas obligaciones de protección de datos que se establecen en las Cláusulas mediante un contrato u otro acto jurídico con arreglo al Derecho de la UE o de los Estados miembros, en particular la aportación de garantías suficientes para aplicar las medidas técnicas y organizativas apropiadas de manera que el tratamiento cumpla los requisitos de las Cláusulas y del RGPD. Por lo tanto, el encargado del tratamiento será responsable de exigir que el subencargado del tratamiento cumpla al menos las obligaciones a las que está sujeto el encargado del tratamiento de conformidad con las Cláusulas y el RGPD. 
  4. Si el subencargado del tratamiento no cumple sus obligaciones en materia de protección de datos, el responsable del tratamiento seguirá siendo plenamente responsable ante el responsable del tratamiento en lo que respecta al cumplimiento de las obligaciones del subencargado.  

7. Transferencia de datos a terceros países u organizaciones internacionales 

  1. En caso de que las transferencias a terceros países u organizaciones internacionales, que el responsable del tratamiento no haya encargado realizar al encargado del tratamiento, sean necesarias en virtud de la legislación de la UE o de los Estados miembros a la que esté sujeto el encargado del tratamiento, éste garantizará que se han adoptado las medidas legales y de seguridad adecuadas de conformidad con las leyes y reglamentos de la UE.  

8. Asistencia del responsable del tratamiento 

  1. Teniendo en cuenta la naturaleza del tratamiento, el encargado del tratamiento asistirá al responsable del tratamiento mediante las medidas técnicas y organizativas apropiadas, en la medida en que ello sea posible, en el cumplimiento de las obligaciones del responsable del tratamiento de responder a las solicitudes de ejercicio de los derechos del interesado establecidas en el capítulo III del RGPD. 
  2. Además de la obligación del encargado del tratamiento de asistir al responsable del tratamiento con arreglo a la cláusula 6.3., el encargado del tratamiento deberá además, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, asistir al responsable del tratamiento para garantizar el cumplimiento de: 
    1. La obligación del responsable del tratamiento de notificar sin dilación indebida y, cuando sea factible, a más tardar 72 horas después de haber tenido conocimiento de ella, la violación de los datos personales a la autoridad de control competente, Data, a menos que sea improbable que la violación de los datos personales suponga un riesgo para los derechos y libertades de las personas físicas; 
    2. la obligación del responsable del tratamiento de comunicar sin dilación indebida la violación de los datos personales al interesado, cuando sea probable que la violación de los datos personales entrañe un alto riesgo para los derechos y libertades de las personas físicas; 
    3. la obligación del responsable del tratamiento de llevar a cabo una evaluación del impacto de las operaciones de tratamiento previstas sobre la protección de los datos personales (una evaluación de impacto relativa a la protección de datos); 
    4. la obligación del responsable del tratamiento de consultar a la autoridad de control competente, antes del tratamiento, cuando una evaluación de impacto de la protección de datos indique que el tratamiento entrañaría un alto riesgo en ausencia de medidas adoptadas por el responsable del tratamiento para mitigarlo. 

9. Notificación de violación de datos personales 

  1. En caso de violación de los datos personales, el encargado del tratamiento notificará al responsable del tratamiento, sin dilación indebida tras haber tenido conocimiento de ella, la violación de los datos personales. 
  2. La notificación del encargado del tratamiento al responsable del tratamiento tendrá lugar, si es posible, en un plazo de 48 horas a partir del momento en que el encargado del tratamiento haya tenido conocimiento de la violación de los datos personales, a fin de que el responsable del tratamiento pueda cumplir con la obligación del responsable del tratamiento de notificar la violación de los datos personales a la autoridad de control competente, véase el artículo 33 del RGPD. 
  3. De conformidad con la cláusula 9, apartado 2, letra a), el encargado del tratamiento de datos ayudará al responsable del tratamiento a notificar la violación de los datos personales a la autoridad de control competente, lo que significa que el encargado del tratamiento de datos está obligado a ayudar a obtener la información que se enumera a continuación y que, de conformidad con el artículo 33, apartado 3, del RGPD, se hará constar en la notificación del responsable del tratamiento de datos a la autoridad de control competente:  
    1. La naturaleza de los datos personales, incluidas, cuando sea posible, las categorías y el número aproximado de interesados afectados y las categorías y el número aproximado de registros de datos personales afectados;  
    2. las consecuencias probables de la violación de los datos personales; 
    3. las medidas adoptadas o que se propone adoptar el responsable del tratamiento para hacer frente a la violación de los datos personales, incluidas, en su caso, las medidas para mitigar sus posibles efectos adversos.  

    10. Borrado y devolución de datos 

    1. Al término de la prestación de servicios de tratamiento de datos personales, el encargado del tratamiento tendrá la obligación de suprimir todos los datos personales tratados por cuenta del responsable del tratamiento y, previa solicitud, certificar al responsable del tratamiento que así lo ha hecho, a menos que el Derecho de la Unión o de los Estados miembros exija la conservación de los datos personales. 

    11. Auditoría e inspección 

    1. El encargado del tratamiento pondrá a disposición del responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 y en las Cláusulas, y permitirá y contribuirá a las auditorías, incluidas las inspecciones, realizadas por el responsable del tratamiento o por otro auditor encargado por el responsable del tratamiento. 

    12. El acuerdo de las partes sobre otros términos 

    1. Las partes podrán acordar otras cláusulas relativas a la prestación del servicio de tratamiento de datos personales en las que se especifique, por ejemplo, la responsabilidad, si no contradicen directa o indirectamente las Cláusulas ni perjudican los derechos o libertades fundamentales del interesado y la protección que ofrece el GDPR. 

    13. Inicio y terminación 

    1. Las Cláusulas entrarán en vigor en la fecha en que el responsable del tratamiento tenga acceso a la Plataforma Compleye Online. 
    2. El procesador de datos revisará y ajustará esta DPA anualmente para estar en consonancia con la legislación y la normativa, así como con el producto y el servicio suministrados.

    14. 14. Personas de contacto 

    1. El responsable del tratamiento puede ponerse en contacto con el encargado del tratamiento a través de info@compleye.io relativas a las cláusulas de la APD.  
    2. El Procesador de Datos puede ponerse en contacto con el administrador de la Plataforma Compleye Online del Controlador de Datos para informar sobre cambios en la DPA.