1. Partes
- El responsable del tratamiento: el perito o el despacho que contrata Gabrial («el responsable»).
- El encargado del tratamiento: Hoko Global OÜ, inscrita en el Registro Mercantil de Estonia (Äriregister) con el código 16595567 y domicilio en Narva mnt 5, Kesklinna linnaosa, 10117 Tallinn, Harju maakond (Estonia) («el encargado»).
2. Objeto y duración
El encargado trata datos personales por cuenta del responsable con el único fin de prestarle el servicio Gabrial. El contrato dura lo que dure la prestación del servicio y se mantiene hasta que los datos se hayan devuelto o suprimido.
3. Naturaleza y finalidad del tratamiento
Alojar la documentación de cada encargo, extraer su texto, permitir su búsqueda y consulta, generar propuestas de informe con ayuda de inteligencia artificial, y permitir su revisión, edición y exportación. El encargado no persigue ninguna finalidad propia con estos datos.
4. Datos e interesados
- Categorías de interesados: las personas peritadas a las que se refiere la documentación de cada encargo; y los usuarios del responsable.
- Tipos de datos: datos identificativos y de contacto; datos relativos a la salud y otros datos que consten en la documentación clínica, laboral o judicial que el responsable aporte (categorías especiales del artículo 9 del Reglamento); datos de cuenta y, en su caso, datos profesionales y firma de los usuarios.
El responsable decide qué documentación sube y garantiza que cuenta con una base legítima para tratarla.
5. Obligaciones del encargado
El encargado se obliga a:
a) Tratar los datos solo siguiendo las instrucciones documentadas del responsable —que son este contrato y el uso que el responsable hace del servicio— y avisarle si considera que una instrucción infringe la normativa.
b) Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar su confidencialidad.
c) Aplicar las medidas de seguridad de la cláusula 6.
d) Respetar las condiciones de la cláusula 7 para recurrir a subencargados.
e) Asistir al responsable para que pueda atender las solicitudes de ejercicio de derechos de los interesados. Si un interesado se dirige directamente al encargado, este lo remitirá al responsable.
f) Asistir al responsable en el cumplimiento de sus obligaciones de seguridad, de notificación de violaciones de la seguridad y de evaluación de impacto.
g) Al terminar la prestación, suprimir o devolver los datos conforme a la cláusula 10.
h) Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir las auditorías de la cláusula 11.
6. Medidas de seguridad
El encargado aplica medidas técnicas y organizativas apropiadas al riesgo, entre ellas:
- Aislamiento. Los datos de cada responsable están separados de los de los demás en la propia base de datos, con comprobación automática de que no pueden cruzarse.
- Control de acceso. Contraseña robusta, verificación en dos pasos, bloqueo tras intentos fallidos, cierre automático de las sesiones y nueva confirmación de identidad para las acciones más delicadas.
- Cifrado. Comunicaciones cifradas entre el navegador y el servicio, y datos cifrados en reposo.
- Mínimo privilegio. El servicio accede a los datos con permisos limitados a lo que cada operación necesita; el acceso del personal del encargado se limita a lo imprescindible.
- Tratamiento de ficheros. Comprobación del tipo real de cada fichero y apertura en un proceso aislado, con límites de memoria y de tiempo.
- Protección frente a la manipulación de la inteligencia artificial. Las herramientas de la inteligencia artificial están limitadas, por construcción, al encargo que el usuario tiene abierto: un documento no puede ordenar el acceso a otros datos.
- Registro de auditoría. Registro de accesos y de operaciones sobre los datos, que la aplicación no puede modificar ni borrar y que no contiene nombres de personas ni de documentos.
- Registros técnicos sin datos identificativos ni clínicos.
- Minimización en los proveedores. El fichero enviado a un proveedor para su lectura se borra de este al terminar.
- Limitación de uso. Límites de peticiones y de trabajos simultáneos frente a usos abusivos.
- Exportación y supresión. Cada encargo puede exportarse entero o suprimirse definitivamente de todas sus ubicaciones, con constancia de la supresión.
- Copias de seguridad diarias y cifradas.
El detalle actualizado de las medidas se entrega al responsable como anexo de este contrato.
7. Subencargados
El responsable autoriza con carácter general al encargado a recurrir a subencargados para prestar el servicio. La relación de subencargados, con el servicio que presta cada uno y el lugar donde lo presta, se entrega al responsable como anexo de este contrato.
El encargado impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos que asume aquí, y responde ante el responsable de su cumplimiento.
El encargado avisará al responsable de cualquier incorporación o sustitución de subencargados con 30 días de antelación. Si el responsable se opone por motivos fundados y no se encuentra una alternativa, podrá dar por terminado el servicio sin penalización.
8. Lugar del tratamiento y transferencias internacionales
La documentación de los encargos se aloja en Fráncfort (Alemania) y se trata íntegramente dentro del Espacio Económico Europeo, incluido el tratamiento con inteligencia artificial. No hay transferencias internacionales de la documentación clínica.
Los datos de cuenta y de facturación de los usuarios pueden ser tratados por proveedores con sede fuera del Espacio Económico Europeo (correo de servicio y pagos), siempre con las garantías que exige el capítulo V del Reglamento. El detalle figura en el anexo de subencargados.
Los subencargados que intervienen en el tratamiento con inteligencia artificial tienen prohibido por contrato usar los datos para entrenar sus modelos.
9. Violaciones de la seguridad
El encargado notificará al responsable, sin dilación indebida y como máximo en 48 horas desde que tenga constancia, cualquier violación de la seguridad que afecte a sus datos, con la información de que disponga: qué ha ocurrido, qué datos e interesados resultan afectados, sus posibles consecuencias y las medidas adoptadas. La notificación a la autoridad de control y, en su caso, a los interesados corresponde al responsable.
10. Devolución y supresión
El responsable puede exportar en cualquier momento cada encargo completo. Al terminar la prestación dispone de 30 días para exportar sus datos. Transcurrido ese plazo, el encargado los suprime, salvo que una norma le obligue a conservarlos, en cuyo caso los mantendrá bloqueados.
11. Auditorías
El encargado facilitará al responsable la información razonablemente necesaria para comprobar el cumplimiento de este contrato y colaborará en las auditorías que este realice, por sí o por un auditor sujeto a confidencialidad, con un preaviso razonable y sin comprometer la seguridad de los datos de otros responsables.
12. Responsabilidad
Cada parte responde de los daños que cause por incumplir este contrato o la normativa de protección de datos, en los términos del artículo 82 del Reglamento.
13. Formalización y cambios
El responsable acepta este contrato en su primer acceso al servicio, antes de comenzar el tratamiento. El encargado conserva constancia de la versión aceptada, de quién la aceptó y de cuándo. Si el encargado lo modifica de forma sustancial, publicará la nueva versión con su fecha y recabará de nuevo la aceptación del responsable en su siguiente acceso.
