Iuris-IAPrueba gratis

Páginas legales

Contrato de encargo del tratamiento

El contrato que exige el artículo 28.3 del RGPD entre cada despacho, responsable de los datos de sus expedientes, y el titular de Iuris-IA, que los trata por su cuenta. Cada despacho lo acepta al darse de alta.

Versión 2026-09-23

Texto íntegro

CONTRATO DE ENCARGO DEL TRATAMIENTO Versión 2026-09-23 1. Partes y forma El despacho que contrata Iuris-IA, identificado por los datos de su cuenta, es el responsable del tratamiento. El titular de Iuris-IA, identificado en el aviso legal del servicio, es el encargado del tratamiento. Este contrato se celebra por medios electrónicos al aceptarse en el servicio, conforme al artículo 28.9 del Reglamento (UE) 2016/679 (RGPD). 2. Objeto, naturaleza y finalidad El encargado trata los datos personales que el despacho introduce en el servicio con una única finalidad: prestarle el servicio Iuris-IA. Eso comprende guardar y organizar sus expedientes, documentos, escritos, plazos y contactos; leer el texto de los documentos escaneados; buscar y citar normativa; y, cuando el despacho lo pide, preparar respuestas y borradores con inteligencia artificial. Las operaciones de tratamiento son: registro, conservación, consulta, estructuración, comunicación a los subencargados autorizados y supresión. 3. Duración El encargo dura mientras el despacho tenga cuenta en el servicio. Al terminar se aplica la cláusula 11. 4. Tipos de datos y categorías de interesados Tipos de datos: identificativos y de contacto (nombre, documento de identidad, domicilio, teléfono, correo electrónico); económicos; y los que contengan los expedientes y documentos, que pueden incluir categorías especiales del artículo 9 del RGPD (en particular, salud y afiliación sindical) y datos relativos a condenas e infracciones penales del artículo 10. Interesados: clientes del despacho; partes contrarias, testigos, peritos y demás intervinientes en los asuntos; víctimas y menores cuando figuren en un expediente; y los usuarios del propio despacho. 5. Instrucciones del despacho El encargado tratará los datos únicamente siguiendo instrucciones documentadas del despacho. Son instrucciones documentadas este contrato, la configuración que el despacho hace en el servicio y las acciones que sus usuarios realizan en él. Si el Derecho de la Unión o de un Estado miembro obligara al encargado a otro tratamiento, informará al despacho antes de realizarlo, salvo que ese Derecho lo prohíba por razones importantes de interés público. El encargado informará inmediatamente al despacho si, en su opinión, una instrucción infringe la normativa de protección de datos. Los datos de los expedientes se alojan y se tratan en la Unión Europea. El encargado no los transferirá a un tercer país ni a una organización internacional sin instrucción documentada del despacho y sin las garantías del capítulo V del RGPD. 6. Confidencialidad El encargado garantiza que las personas que autorice para acceder a los datos se han comprometido por escrito a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad. Solo accederán cuando sea necesario para prestar o mantener el servicio, como atender una solicitud de soporte del despacho o resolver una avería. Los accesos a través de la consola de operación del servicio quedan registrados. 7. Seguridad El encargado aplica las medidas técnicas y organizativas del artículo 32 del RGPD que se describen en el anexo, y las revisará y actualizará según el estado de la técnica y el riesgo del tratamiento. 8. Subencargados El encargado solo recurrirá a los subencargados que figuren en la autorización de subencargados que el despacho haya aceptado, que forma parte de este contrato, y en las condiciones que en ella se establecen. Les impondrá por contrato las mismas obligaciones de protección de datos que este contrato establece (artículo 28.4 del RGPD) y seguirá siendo plenamente responsable ante el despacho de su cumplimiento. 9. Derechos de los interesados El encargado asistirá al despacho para responder a las solicitudes de ejercicio de derechos del capítulo III del RGPD. El servicio permite al despacho consultar, rectificar, descargar y suprimir los datos de sus expedientes. Si un interesado se dirige al encargado, este trasladará la solicitud al despacho sin demora y no la contestará por sí mismo, salvo instrucción del despacho. 10. Violaciones de seguridad y demás obligaciones del responsable El encargado notificará al despacho sin dilación indebida las violaciones de la seguridad de los datos personales de las que tenga conocimiento, con la información de que disponga sobre su naturaleza, las categorías y el número aproximado de interesados y registros afectados, sus consecuencias probables y las medidas adoptadas o propuestas. Ayudará al despacho a cumplir las obligaciones de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, incluidas las evaluaciones de impacto y las consultas previas. 11. Fin del encargo: devolución o supresión Al terminar el encargo, a elección del despacho, el encargado devolverá o suprimirá los datos personales: - Devolución: el despacho puede descargar sus documentos y escritos desde el servicio antes de darse de baja. - Supresión: al darse de baja, los datos del despacho se suprimen de inmediato de la base de datos y del almacenamiento de documentos. Las copias de seguridad cifradas que los contengan se destruyen por rotación en un máximo de 30 días. Mientras tanto no se usan para nada salvo la recuperación ante un desastre. Si se restaurara una, los datos del despacho dado de baja se suprimirían de nuevo. Todo ello, salvo que el Derecho de la Unión o de un Estado miembro exija conservar los datos. 12. Información y auditorías El encargado pondrá a disposición del despacho toda la información necesaria para demostrar el cumplimiento de este contrato: el propio contrato y la autorización de subencargados aceptados, con su versión y su huella; el registro de accesos a los expedientes, que el despacho puede consultar en Configuración; y la descripción de las medidas de seguridad. Permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por el despacho o por otro auditor autorizado por él. 13. Registro de actividades El encargado llevará el registro de las categorías de actividades de tratamiento efectuadas por cuenta del despacho que exige el artículo 30.2 del RGPD. 14. Versión y constancia Este contrato tiene versión. Su aceptación queda registrada con la versión aceptada, la fecha y la hora, la identidad de quien la acepta en nombre del despacho y una huella criptográfica del texto. Cualquier cambio exige una versión nueva, que el despacho tendrá que aceptar. ANEXO. MEDIDAS DE SEGURIDAD 1. Servidor, base de datos, documentos y copias de seguridad en la región de Madrid (europe-southwest1) de Google Cloud. 2. Conexiones cifradas con TLS y HSTS. 3. Discos cifrados en reposo por el proveedor; además, el documento de identidad, el teléfono, el correo y el domicilio de las personas se cifran por la propia aplicación antes de guardarse. 4. Aislamiento entre despachos en la propia base de datos, mediante seguridad a nivel de fila en las tablas de negocio, comprobado con pruebas automáticas que intentan cruzar de un despacho a otro. 5. Contraseñas guardadas con derivación scrypt; segundo factor por aplicación, correo o SMS, que el administrador del despacho puede exigir a todo su equipo; sesiones y dispositivos revocables. 6. Registro de accesos a los expedientes, incluidas las lecturas de documentos y escritos, que el despacho puede consultar. 7. Documentos guardados fuera de cualquier ruta pública y servidos solo a usuarios con sesión del propio despacho. 8. Antes de enviar texto a un proveedor de inteligencia artificial se sustituyen por marcas los nombres, documentos de identidad, teléfonos, correos, cuentas bancarias y números de la Seguridad Social que el sistema reconoce; la inteligencia artificial solo funciona en regiones de la Unión Europea. 9. Copias de seguridad: instantánea diaria del disco, conservada 14 días, y volcado de la base de datos en almacenamiento privado, conservado 30 días. 10. Los accesos del personal del encargado a través de la consola de operación quedan registrados.

Huella SHA-256 del texto

Es lo que se guarda con cada aceptación. Si se calcula sobre el texto de abajo, tal cual, sale este mismo número: así se comprueba que lo aceptado es exactamente esto.

c33e45bd580e036182e64e2ec764dafc971d243e3d8b1a26d40ef04cc8579d20