Documento público de solo lectura. Es el mismo contrato que acepta la persona que representa a cada asociación al registrarse en ClicGest.
- Versión
- 2026-08a
- Fecha de vigencia
- 13/08/2026
- Huella SHA-256 del texto
-
ff32c24cda3572828a78478f70ab8750d621638df5389892b8630704276b40f8
Contrato de Encargo del Tratamiento (art. 28 RGPD)
© 2026 Carlos Sanz Izquierdo — clicgest.es
Versión 2026-08a · Fecha 13/08/2026
1. Partes
De una parte, la asociación que utiliza ClicGest (en adelante, el Responsable del tratamiento), cuyos datos identificativos constan en su cuenta de la plataforma y son aportados por su persona representante al aceptar este contrato.
De otra parte, Carlos Sanz Izquierdo, con NIF 41001317E y domicilio en Calle Juan Maragall nº 3, Les Peces (Albinyana), 43716 Tarragona, titular del servicio ClicGest (clicgest.es), con dirección de contacto a efectos de protección de datos privacidad@clicgest.es (en adelante, el Encargado del tratamiento).
Ambas partes se reconocen capacidad para contratar y aceptan este contrato de encargo conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
2. Objeto
El Encargado tratará datos personales por cuenta del Responsable, única y exclusivamente para prestar el servicio de gestión de asociaciones contratado (gestión de socios, cuotas, tesorería, contabilidad, eventos, comunicaciones, carnets y demás funcionalidades de la plataforma). Este contrato regula las condiciones de ese tratamiento.
Este encargo aplica aunque el servicio se preste de forma gratuita durante el periodo de prueba (beta), pues lo determinante es que el Encargado trata datos por cuenta del Responsable, no que medie precio.
3. Duración
El presente contrato tiene vigencia mientras el Responsable mantenga una cuenta activa en ClicGest. Finaliza con la baja de la cuenta, sin perjuicio de las obligaciones de devolución o supresión de los datos previstas en la cláusula 10 y de las que deban subsistir por ley.
4. Naturaleza y finalidad del tratamiento
- Naturaleza: recogida, registro, organización, estructuración, conservación, consulta, modificación, comunicación por transmisión, supresión y demás operaciones necesarias para prestar el servicio.
- Finalidad: permitir al Responsable gestionar su asociación a través de la plataforma. El Encargado no utilizará los datos para fines propios.
5. Tipo de datos personales
A título enunciativo, los datos que el Responsable puede introducir y que el Encargado tratará por su cuenta:
- Datos identificativos y de contacto de socios (nombre y apellidos, DNI/NIE, dirección, teléfono, correo electrónico, fecha de nacimiento).
- Datos económicos y bancarios para domiciliaciones (IBAN, mandatos SEPA, cuotas, pagos, recibos).
- Datos de participación (eventos, reservas, asistencia, comunicaciones).
- Datos contables y fiscales derivados de la actividad de la asociación.
Si el Responsable introduce categorías especiales de datos (art. 9 RGPD) sin base legal adecuada, lo hace bajo su exclusiva responsabilidad; el Encargado no solicita ni requiere ese tipo de datos para prestar el servicio.
Datos relativos a condenas e infracciones penales (art. 10 RGPD). Por instrucción y configuración del Responsable, el módulo de voluntariado puede tratar la constancia (atestación) de que una persona voluntaria que vaya a desarrollar actividad con contacto habitual con menores ha acreditado, mediante certificación negativa del Registro Central de Delincuentes Sexuales y de Trata, no haber sido condenada por los delitos referidos. La base jurídica de este tratamiento es el cumplimiento de una obligación legal (art. 13.5 de la Ley Orgánica 1/1996 y art. 57 de la Ley Orgánica 8/2021, LOPIVI). En aplicación del principio de minimización, el Encargado no conserva copia del documento: únicamente se registra la atestación de la verificación (que se aportó, su fecha y quién la verificó).
6. Categorías de interesados
- Personas socias de la asociación.
- Personas no socias que participan en eventos o actividades (invitados, inscritos).
- Personas usuarias internas de la plataforma designadas por el Responsable (junta directiva, gestores, colaboradores).
7. Obligaciones del Encargado
El Encargado se compromete a:
- Tratar los datos solo siguiendo instrucciones documentadas del Responsable, incluida la presente. Si una instrucción infringe la normativa de protección de datos, lo informará. El Encargado tratará los datos únicamente conforme a dichas instrucciones, salvo que esté obligado a un tratamiento —incluida una transferencia internacional de datos— por el Derecho de la Unión Europea o de los Estados miembros que le sea aplicable (por ejemplo, requerimientos judiciales transfronterizos o directivas de cooperación policial); en tal caso, informará al Responsable de esa exigencia legal antes del tratamiento, salvo que el propio Derecho lo prohíba por razones importantes de interés público.
- No utilizar los datos para fines propios ni cederlos a terceros, salvo obligación legal.
- Confidencialidad: garantizar que las personas autorizadas a tratar los datos se comprometen a respetar la confidencialidad o están sujetas a un deber de confidencialidad legal. Este compromiso alcanza tanto al personal laboral como al personal mercantil o autónomo contratado por el Encargado.
- Seguridad (art. 32 RGPD): aplicar medidas técnicas y organizativas apropiadas (cifrado de secretos y de copias de seguridad, control de acceso por roles, aislamiento de los datos de cada asociación en bases de datos separadas, registro de actividad, y doble factor de autenticación (TOTP) disponible para las cuentas de usuario).
- Asistir al Responsable para que pueda atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad), aportando exportación de datos y herramientas de supresión/anonimización. Si un interesado (por ejemplo, un socio) dirige una solicitud de ejercicio de derechos directamente al Encargado, éste la comunicará al Responsable en un plazo máximo de dos (2) días hábiles desde su recepción, sin atenderla por su cuenta, para que sea el Responsable quien la resuelva.
- Asistir al Responsable en el cumplimiento de sus obligaciones de seguridad, notificación de brechas y, en su caso, evaluaciones de impacto y consultas previas.
- Notificar sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento, al Responsable cualquier violación de la seguridad de los datos, con la información necesaria para que el Responsable cumpla, si procede, con su deber de notificación a la autoridad de control y a los interesados. La notificación incluirá, como contenido mínimo del artículo 33.3 RGPD: la naturaleza de la violación de seguridad, con indicación —cuando sea posible— de las categorías y el número aproximado de interesados afectados y de registros de datos afectados; las probables consecuencias de la violación; y las medidas adoptadas o propuestas para mitigarla y para prevenir sus efectos negativos.
- Mantener un registro de las categorías de tratamientos efectuados por cuenta del Responsable.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones, y permitir y contribuir a la realización de auditorías e inspecciones, incluidas las efectuadas por el Responsable o por un auditor designado por él (art. 28.3.h RGPD). Estas auditorías se ajustarán al siguiente procedimiento: preaviso mínimo de treinta (30) días naturales; ejecución en horario laboral y sin perturbar la operativa del servicio; realización por un auditor independiente sujeto a secreto profesional; y con el límite de una (1) auditoría por ejercicio anual, salvo que exista una brecha de seguridad grave confirmada, en cuyo caso podrá realizarse una auditoría adicional motivada por ese hecho.
8. Obligaciones del Responsable del Tratamiento
Cuentas de Usuario y Personal Bajo la Autoridad del Responsable (Art. 29 RGPD). EL RESPONSABLE es el único competente y legalmente responsable para gestionar las altas, bajas, asignación de roles y permisos de acceso a la plataforma otorgados a sus miembros, junta directiva, empleados, voluntarios o colaboradores profesionales externos (tales como gestorías contables, asesores fiscales o consultores profesionales).
Toda persona física que tenga acceso a los datos de la plataforma por haber sido dada de alta o habilitada mediante credenciales por EL RESPONSABLE o sus administradores, opera en estricta condición de persona que actúa bajo la autoridad de EL RESPONSABLE (artículo 29 del RGPD). EL RESPONSABLE garantiza que todas las personas bajo su autoridad han sido formadas y obligadas por escrito al deber de confidencialidad e instruidas para no tratar los datos sino siguiendo exclusivamente sus directrices.
Deber de información. EL RESPONSABLE debe informar a sus usuarios e interesados sobre el tratamiento de sus datos (arts. 13 y 14 RGPD) antes de introducirlos en la plataforma.
En el supuesto específico de que EL RESPONSABLE habilite cuentas de acceso o faculte mediante delegación la descarga del Dossier Fiscal a una gestoría externa, consultor o tercero independiente, dicha entidad ostentará la condición de Encargado del Tratamiento directo de EL RESPONSABLE. Corresponderá íntegramente y de forma intransferible a EL RESPONSABLE la obligación previa de formalizar con dicho profesional externo el contrato de encargo del tratamiento regulado por el artículo 28 del RGPD. EL ENCARGADO (ClicGest) queda expresamente fuera de la cadena contractual jurídica entre EL RESPONSABLE y su gestoría o profesionales externos, no ostentando estos últimos condición alguna de subencargados de ClicGest, eximiéndose en consecuencia a ClicGest de cualquier tipo de responsabilidad procesal, administrativa o civil por las acciones, ilícitos o brechas de seguridad cometidas por los referidos terceros ajenos a su organización.
9. Ubicación de los datos y subencargados
- Ubicación: los datos se alojan en infraestructura situada en la Unión Europea (dentro del Espacio Económico Europeo). No se realizan transferencias internacionales de datos fuera del Espacio Económico Europeo como parte ordinaria del servicio.
- Subencargados que contrata el Encargado (ClicGest). Para prestar el servicio, el Encargado recurre a los siguientes subencargados, a los que impone por contrato las mismas obligaciones de protección de datos (art. 28.4 RGPD):
- El proveedor de alojamiento (hosting/VPS) situado en la Unión Europea (Espacio Económico Europeo).
- El servicio de copias de seguridad cifradas (almacenamiento externo de respaldo; las copias se cifran antes de salir de la infraestructura).
- Mistral AI SAS (Francia, Unión Europea) — proveedor de inteligencia artificial, únicamente si se activan las funciones de IA. Finalidad: funciones asistidas por IA de la plataforma (el asistente de ayuda «Pregunta a la IA» y la redacción de borradores de comunicaciones). Naturaleza del tratamiento: procesamiento de los textos o «prompts» que la persona usuaria introduce en esas funciones, con el único fin de generar la respuesta o el borrador solicitado. Por diseño, ClicGest advierte a la persona usuaria de que no introduzca datos personales en estas funciones, por lo que el tratamiento no está destinado a datos personales de los interesados; estos textos no se utilizan para entrenar modelos de IA. Ubicación: el tratamiento se realiza en infraestructura situada en la Unión Europea (Francia), sin transferencia internacional de datos fuera del Espacio Económico Europeo (EEE).
- Google (Google Ireland Ltd. / Google LLC) — Firebase Cloud Messaging (notificaciones push) y Google Analytics (analítica web), funciones opcionales.
- El correo electrónico que envía la plataforma se cursa mediante la infraestructura del propio alojamiento; no interviene un proveedor de correo de terceros.
- Proveedores que activa cada Responsable con su propia cuenta. Los siguientes servicios los contrata, configura y paga la asociación (Responsable) con sus propias cuentas y bajo su responsabilidad; ClicGest se limita a facilitar la integración técnica. No son subencargados de ClicGest:
- Stripe — pasarela de pago.
- Meta Platforms Ireland Ltd. / WhatsApp LLC — mensajería WhatsApp.
- LabsMobile — envío de SMS.
- El Encargado mantiene una lista actualizada de subencargados accesible para el Responsable. Procedimiento de oposición a nuevos subencargados (art. 28.2 RGPD):
- Preaviso de modificación: el Encargado notificará de forma fehaciente al Responsable (mediante panel o correo a los administradores) la incorporación o sustitución de un subencargado con un mínimo de treinta (30) días naturales de antelación al inicio del tratamiento por el nuevo subencargado.
- Plazo de oposición: el Responsable dispondrá de diez (10) días naturales desde la notificación para oponerse por motivos fundados y legítimos de protección de datos.
- Efecto de la oposición: si la oposición está justificada y no se alcanza una solución técnica alternativa en un plazo de quince (15) días, cualquiera de las partes podrá resolver el contrato de prestación de servicios sin penalización ni derecho a indemnización por resolución anticipada, con devolución o supresión de los datos del Responsable (cláusula 10).
- El Encargado impondrá a todo subencargado, por contrato, las mismas obligaciones de protección de datos (art. 28.4 RGPD) y responde frente al Responsable del incumplimiento del subencargado.
- Transferencias internacionales. Con carácter general el servicio se presta sobre infraestructura situada en el EEE, y las funciones de inteligencia artificial se prestan por un proveedor situado en la Unión Europea (Mistral AI, Francia), sin que impliquen transferencia internacional fuera del EEE. No obstante, si el Responsable activa funciones opcionales de analítica web o notificaciones push (Google), o la mensajería WhatsApp (Meta), pueden producirse transferencias internacionales de datos. Las transferencias internacionales derivadas del uso de Google y Meta (WhatsApp) se realizan bajo el amparo de la Decisión de Ejecución (UE) 2023/1795 (Data Privacy Framework), al estar ambas entidades certificadas, y subsidiariamente mediante la formalización de las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea. El Encargado se compromete a monitorizar periódicamente la vigencia de dicha Decisión 2023/1795 y la certificación activa de esos proveedores en el registro oficial del Data Privacy Framework. El Encargado informa de estos proveedores en su Política de Privacidad; el Responsable decide si activa o no esas funciones para los datos de sus interesados.
10. Devolución o supresión al finalizar
Finalizada la prestación, el Encargado, a elección del Responsable, devolverá los datos (exportación) o los suprimirá, así como cualquier copia, salvo que deba conservarlos por obligación legal. Durante el periodo de baja ordenada se ofrece una exportación previa a la purga definitiva. La supresión efectiva de los datos y de su base de datos aislada se ejecuta en un plazo máximo de 30 días desde la baja efectiva, salvo conservación legal (en particular, la documentación contable y fiscal, que se conserva durante los plazos tributarios exigibles); el bloqueo de los datos sujetos a conservación legal se aplica de forma inmediata, sin esperar a ese plazo. Cualquier acceso del Responsable durante ese periodo de gracia cancela la baja.
Régimen de Bloqueo Legal (art. 32 LOPDGDD). Como excepción imperativa a la destrucción inmediata, aquellos datos que deban conservarse para el cumplimiento de una obligación legal o para la exigencia o defensa de posibles responsabilidades derivadas del tratamiento no se suprimen físicamente de inmediato, sino que se someten al régimen de bloqueo previsto en el artículo 32 de la LOPDGDD: se reservan, debidamente bloqueados e impidiendo su tratamiento activo, únicamente a disposición de las Administraciones Públicas, Jueces y Tribunales o el Ministerio Fiscal, para la atención de las posibles responsabilidades y durante el plazo de prescripción de éstas. El plazo de conservación de los datos bloqueados es, con carácter general, de seis (6) años (plazo general tributario y mercantil), salvo que resulte aplicable un plazo de prescripción superior; transcurrido el plazo aplicable, se procede a su destrucción física definitiva.
En particular, los datos de domiciliación (IBAN y referencia del mandato SEPA) de una persona anonimizada o suprimida se conservan bloqueados durante la ventana de devoluciones SEPA (hasta catorce meses desde el último adeudo), únicamente para acreditar el mandato ante una eventual devolución o reclamación, y se purgan de forma automática e irreversible al vencer esa ventana.
11. Responsabilidad
El Responsable es responsable de la licitud de los datos que introduce, de disponer de base legal para su tratamiento, de informar a los interesados y de atender sus derechos. El Encargado responde de los daños causados por un tratamiento que infrinja la normativa solo cuando no haya cumplido las obligaciones que el RGPD impone específicamente a los encargados o haya actuado al margen de las instrucciones del Responsable.
12. Ley aplicable
Este contrato se rige por el RGPD, la LOPDGDD y demás normativa española y de la Unión Europea aplicable en materia de protección de datos.
Anexo I. Subencargados y transferencias internacionales
Este anexo relaciona los subencargados del Encargado (ClicGest) descritos en la cláusula 9 y fija el régimen de las transferencias internacionales de datos que puedan derivarse de su uso.
En particular, y respecto de las transferencias hacia Estados Unidos originadas por infraestructura o servicios analíticos de subencargados (por ejemplo, Google LLC), se aplica la siguiente cláusula:
Las transferencias internacionales de datos hacia Estados Unidos originadas por la utilización de infraestructura o servicios analíticos de subencargados (ej. Google LLC) se basan en primera instancia en la Decisión de Adecuación (UE) 2023/1795 de la Comisión (EU-U.S. Data Privacy Framework), siempre que la entidad receptora figure debidamente certificada y activa en el registro oficial del Departamento de Comercio de EE. UU.
Con carácter subsidiario, para los supuestos de inaplicabilidad, suspensión o decaimiento de dicha Decisión de Adecuación, las transferencias se regirán por las Cláusulas Contractuales Tipo (SCC) aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión (Módulo 3: Encargado a Subencargado), complementadas con las medidas de seguridad suplementarias de orden técnico, organizativo y legal exigidas por las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos (CEPD), incluyendo el cifrado en tránsito y en reposo con gestión de claves exclusiva en el Espacio Económico Europeo.
Al marcar la casilla de aceptación, la persona que representa a la asociación declara tener capacidad para vincularla y acepta este contrato de encargo del tratamiento en su nombre. Se registra la fecha, la versión aceptada, la dirección IP y el navegador como prueba del consentimiento.
← Volver · Términos y Condiciones · Política de Privacidad · Política de cookies · Configurar cookies