Saltar al contenido principal

Contrato de encargo del tratamiento

Vigente desde el 4 de octubre de 2026 · versión 2026-10-04b

En dos líneas

Lo que exige el artículo 28 del RGPD entre tu centro, que decide sobre los datos de sus clientes, y GuauKit, que los trata por cuenta tuya para prestarte el servicio: qué se trata, con qué límites, cómo se protege y qué pasa al terminar.

1 · Quién es quién

Este contrato lo celebran la entidad que contrata GuauKit («el responsable»), que decide para qué y cómo se tratan los datos personales que registra, y Producciones Vigo, S.L. (CIF B36842854, con domicilio en Avenida del Puente 80-82, Cabral, 36318 Vigo (Pontevedra), España) («el encargado»), titular de GuauKit, que los trata por cuenta del responsable para prestarle el servicio.

Forma parte de las Condiciones de uso y se acepta con ellas, de forma expresa, al dar de alta la entidad. Da cumplimiento al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD), y se celebra en formato electrónico, como permite el artículo 28.9 del RGPD.

2 · Qué se trata, para qué y durante cuánto tiempo

Objeto y finalidad. Prestar el servicio: alojar, guardar, ordenar, consultar, enviar y suprimir los datos que el responsable registra o recibe a través de la aplicación, con las funciones que tenga activadas, y darle soporte técnico cuando lo pida.

Duración. Mientras dure la relación de servicio y, después, el tiempo necesario para devolver y suprimir los datos (apartado 10).

Personas cuyos datos se tratan, según lo que use el responsable:

  • Sus clientes, titulares de los animales, y quienes actúan en su nombre.
  • Las personas de su equipo a las que da acceso o cuyos horarios, fichajes y nóminas lleva en la aplicación.
  • Contactos y posibles clientes que llegan por formularios, correo, teléfono o mensajería.
  • Proveedores y otras personas que el responsable registre.

Tipos de datos, también según lo que use:

  • Identificativos y de contacto: nombre, documento de identidad, dirección, teléfono y correo.
  • Los de los animales y su historial, que pueden revelar información de su titular.
  • Económicos y de facturación: facturas, cobros y, si se domicilian, datos bancarios.
  • Comunicaciones: mensajes, correos y llamadas, y sus grabaciones si se activan.
  • Imágenes: fotografías y, si se activan las cámaras, vídeo.
  • Laborales del equipo: horarios, fichajes, nóminas y documentos, si se usan esos módulos.

El servicio no está pensado para tratar categorías especiales de datos (artículo 9 del RGPD). Si el responsable registra alguna —por ejemplo, un justificante médico de alguien de su equipo—, lo hace con su propia base legal y aplicando las garantías que le correspondan.

3 · Solo según las instrucciones del responsable

El encargado trata los datos únicamente siguiendo las instrucciones documentadas del responsable. Son instrucciones este contrato, la configuración que el responsable elige en la aplicación (qué funciones activa, qué integraciones conecta, qué envía y a quién) y lo que pida por escrito desde Soporte o por correo.

No los usa para fines propios: ni para publicidad, ni para elaborar perfiles, ni para venderlos o cederlos a nadie. No los transfiere a un tercer país salvo en los términos del apartado 6 o cuando se lo exija el Derecho de la Unión o de un Estado miembro; en ese caso, informará antes al responsable, salvo que esa misma ley lo prohíba.

Si una instrucción le parece contraria al RGPD o a otra norma de protección de datos, se lo dirá al responsable de inmediato.

4 · Confidencialidad

Las personas autorizadas por el encargado para tratar los datos están obligadas a guardar confidencialidad, por contrato o por ley, también después de terminar su relación con él. Solo acceden a los datos cuando hace falta para prestar el servicio o para atender una petición del responsable, y cuando el soporte entra en la cuenta del responsable para resolver una incidencia, el acceso queda registrado.

5 · Medidas de seguridad

El encargado aplica las medidas técnicas y organizativas del artículo 32 del RGPD adecuadas al riesgo. Entre ellas:

  • Los datos de cada entidad están aislados en la propia base de datos, además de en cada consulta: una entidad no puede leer los de otra.
  • Las comunicaciones van cifradas, y las credenciales y secretos que se guardan (los de las integraciones, el correo o las notas marcadas como sensibles) se cifran con AES-256-GCM.
  • Las contraseñas se guardan con un algoritmo de resumen robusto, los intentos de acceso tienen un límite por dirección y por cuenta, y la verificación en dos pasos está disponible para todo el equipo.
  • Cada persona del equipo ve y hace lo que permite su rol.
  • Se hacen copias de seguridad diarias de la base de datos y de los archivos, que se renuevan en un ciclo de 14 días.
  • Los servidores y la base de datos están alojados en un centro de datos en España.
  • Se registra la actividad relevante: accesos, cambios de configuración y entradas del soporte.

El encargado revisa estas medidas y las actualiza según el estado de la técnica, sin rebajarlas nunca por debajo de lo descrito aquí.

6 · Subencargados

El responsable autoriza de forma general al encargado a recurrir a otros encargados («subencargados») para prestar el servicio. Están enumerados, con lo que hace cada uno, en la Política de privacidad; los marcados como opcionales solo intervienen si el responsable activa esa función.

Antes de añadir o sustituir un subencargado que trate datos del responsable, el encargado se lo comunicará por correo electrónico a quien administra la entidad con al menos 15 días de antelación. En ese plazo el responsable puede oponerse por un motivo razonable de protección de datos; si no se llega a una solución, puede resolver el contrato sin penalización, después de recuperar sus datos.

Cada subencargado queda obligado por contrato a lo mismo que este contrato exige al encargado en materia de protección de datos, y el encargado responde ante el responsable de que lo cumpla. Cuando un subencargado trata datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación de la Comisión Europea o en sus cláusulas contractuales tipo.

7 · Ayuda con los derechos de los interesados

La aplicación da al responsable lo necesario para atender él mismo los derechos de sus clientes: corregir o suprimir una ficha, anonimizarla y exportar sus datos. Si un interesado se dirige al encargado para ejercerlos, el encargado no contestará por su cuenta: le pasará la petición al responsable en un plazo máximo de 5 días hábiles, y le ayudará con lo que necesite para contestarla.

8 · Brechas de seguridad y evaluaciones de impacto

El encargado notificará al responsable, sin dilación indebida y en un plazo máximo de 48 horas desde que tenga conocimiento de ella, toda violación de la seguridad que afecte a sus datos. Le dirá lo que se sepa: qué ha pasado, qué datos y cuántas personas pueden estar afectadas, sus consecuencias probables y las medidas tomadas o propuestas. Si no tiene toda la información a la vez, la dará por fases.

Notificar la brecha a la Agencia Española de Protección de Datos y, si procede, a los afectados es decisión y obligación del responsable; el encargado le prestará la ayuda razonable para hacerlo. Con la información de que disponga, también le ayudará en las evaluaciones de impacto y en las consultas previas que deba hacer (artículos 35 y 36 del RGPD).

9 · Registro, información y auditorías

El encargado lleva el registro de las actividades de tratamiento que hace por cuenta de sus responsables (artículo 30.2 del RGPD).

Pondrá a disposición del responsable la información necesaria para demostrar que cumple este contrato, y permitirá y contribuirá a las auditorías, incluidas las inspecciones, que haga el responsable o un auditor que él designe. Se atenderán primero por escrito, con la documentación; si no basta, presencialmente, con un preaviso razonable y sin acceso a los datos de otras entidades.

10 · Al terminar el servicio

Mientras el servicio esté en vigor, y después hasta que se supriman, el responsable puede exportar sus datos desde Ajustes → Integraciones → Datos, en un formato estructurado y de uso común.

Cuándo termina. Cuando la suscripción se cancela, la prueba acaba sin contratar un plan, un recibo se queda sin pagar pasado el plazo de gracia o el alta se queda sin terminar. Desde ese momento la aplicación deja de admitir cambios y los datos se conservan 90 días, para que el responsable pueda llevárselos o volver. Si vuelve a contratar en ese plazo, no se suprime nada.

Los avisos. El encargado avisa por correo a quien administra la entidad cuando termina el servicio, con la fecha en que se suprimirán los datos, y otra vez 30 días y 7 días antes. Nunca se suprime nada sin que el último aviso haya salido con al menos 7 días de antelación: si sale tarde, la fecha se aplaza.

La supresión es automática y definitiva: se borran los datos de clientes, animales, equipo, agenda, facturación, comunicaciones y archivos de la entidad, y se le confirma por correo, con lo que se ha borrado. Las copias de seguridad que todavía los contengan desaparecen en su ciclo de 14 días y no se usan para nada más que restaurar el servicio. Si el responsable quiere que se supriman antes, lo pide por escrito y se hace en un plazo máximo de 30 días.

Lo que el responsable tiene que guardar antes. Si una ley le obliga a conservar algo —sus facturas, por ejemplo—, tiene que exportarlo antes de la supresión: después no se puede recuperar.

Lo que se conserva. Solo lo que una ley obligue al encargado a conservar y lo que necesita como responsable de su propia relación con la entidad: su nombre y su identificación fiscal, su suscripción y sus pagos a GuauKit, el registro de la aceptación de estos textos y la constancia de la supresión. Si una autoridad o un procedimiento obliga a conservar los datos, la supresión se retiene, sin borrar nada, mientras dure esa obligación.

11 · Lo que corresponde al responsable

  • Tener base legal para tratar los datos que registra y para las comunicaciones que envía desde la aplicación, informar de ello a sus clientes y atender sus derechos.
  • Elegir y configurar las funciones que usa, y dar acceso solo a quien lo necesite.
  • Dar por escrito las instrucciones que no se puedan dar desde la propia aplicación.

12 · Duración, cambios y contacto

Este contrato dura lo que dure la relación de servicio, y las obligaciones de confidencialidad y de supresión siguen después.

Si cambia, la versión nueva se publica en esta misma dirección y quien administra la entidad tiene que aceptarla de forma expresa para seguir haciendo cambios en la aplicación. Cada aceptación queda registrada con la versión, la fecha y la persona que la hizo. En materia de protección de datos, lo que dice este contrato prevalece sobre las Condiciones de uso.

Para cualquier cuestión de protección de datos, escribe a admin@guaukit.com.

¿Algo no queda claro? Escríbenos a admin@guaukit.com y te lo explicamos en palabras normales.

Volver a la aplicación