Versión 2026-10
Contrato de encargo del tratamiento
Artículo 28 del Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018 (LOPDGDD).
Partes
Responsable del tratamiento: la asociación que contrata el servicio, con NIF [NIF] y domicilio en [dirección] (en adelante, «la asociación»).
Encargado del tratamiento: Treserras Multimèdia SL, con NIF B66358680 y domicilio en Mas el Garet Nou s/n, 08550 Els Hostalets de Balenyà (Barcelona), que presta el servicio ValidPass (validpass.app) (en adelante, «el encargado»).
1. Objeto
El encargado trata, por cuenta de la asociación, los datos personales necesarios para prestar el servicio ValidPass: la gestión de los socios, de las cuotas y de los permisos, la emisión de los carnés con código QR y la comprobación pública de los carnés (la ficha que se abre al escanearlos o mediante la verificación manual).
2. Duración
Este encargo se mantiene mientras la asociación tenga contratado el servicio. A su finalización, el encargado pondrá todos los datos a disposición de la asociación en un formato estructurado y de uso común, y los suprimirá en un plazo de 30 días, salvo aquellos que una ley obligue a conservar.
3. Naturaleza y finalidad del tratamiento
Alojamiento, conservación, consulta, modificación y supresión de los datos por parte de la junta; publicación en la ficha del carné de los datos necesarios para comprobarlo; copias de seguridad; y registro de las consultas y de la actividad para la seguridad del servicio.
4. Tipos de datos y personas afectadas
- Socios: nombre y apellidos, número de socio, DNI o NIE (no se guarda completo: solo las últimas cifras y una huella criptográfica para la verificación manual), población, antigüedad, matrículas de los vehículos, cuotas y permisos y, si la junta los facilita, teléfono, correo y dirección.
- Miembros de la junta: nombre, correo y registro de su actividad en el backoffice.
- Personas que comprueban un carné: un registro agregado de las consultas, sin la dirección IP en claro.
5. Obligaciones del encargado
- Tratar los datos únicamente para prestar el servicio y siguiendo las instrucciones documentadas de la asociación (este contrato y el uso que la junta hace del backoffice).
- Garantizar que las personas autorizadas para tratarlos se han comprometido a respetar su confidencialidad.
- Aplicar medidas de seguridad adecuadas (artículo 32 del RGPD), tales como: conexiones cifradas; acceso de la junta con contraseña personal y límite de intentos; acceso de soporte del encargado con doble factor y registrado en la actividad de la asociación; el DNI no se guarda en claro; y copias de seguridad.
- No recurrir a otro encargado sin la autorización de la asociación. La asociación autoriza a Cloudflare, Inc. (alojamiento y red), con las bases de datos en la Unión Europea y las garantías de su contrato de encargo y de las cláusulas contractuales tipo. El encargado informará de cualquier cambio con 30 días de antelación, y la asociación podrá oponerse a él.
- Ayudar a la asociación a atender los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad). El backoffice permite exportar todos los datos y borrar los datos personales de un socio dado de baja.
- Notificar a la asociación, sin dilación indebida y en un plazo máximo de 48 horas, cualquier violación de la seguridad de los datos de la que tenga conocimiento.
- Ayudar a la asociación, cuando sea necesario, en las evaluaciones de impacto y en las consultas a la autoridad de control.
- Suprimir o devolver los datos al finalizar el servicio, según lo previsto en el punto 2.
- Poner a disposición de la asociación la información necesaria para demostrar el cumplimiento de estas obligaciones.
- Entrar en el backoffice de la asociación solo para prestarle soporte o por instrucción suya; cada acceso queda registrado en su actividad.
6. Obligaciones de la asociación
- Contar con una base jurídica para tratar los datos de los socios e informarles del tratamiento, incluido el hecho de que el carné tiene una ficha pública que muestra el nombre, el DNI enmascarado, los permisos y las matrículas.
- Mantener los datos exactos y actualizados, y dar al encargado las instrucciones que sean necesarias.
- Custodiar el acceso al backoffice: cada miembro de la junta, con su correo y su contraseña.
7. Aceptación
Lo acepta en nombre de la asociación quien la da de alta, en el formulario de alta (o un administrador de la junta, en Cuenta → Protección de datos). Se guarda quién, cuándo, qué versión y el texto exacto.