Acuerdo de Encargado del Tratamiento (DPA)

Data Processing Agreement · Versión 1.0 · 23 de septiembre de 2026

Este acuerdo es obligatorio conforme al art. 28 del Reglamento (UE) 2016/679 (RGPD). Se formaliza automáticamente con la aceptación de los Términos de Uso de NutriDesk por parte del Profesional y regula el tratamiento de datos de pacientes que NutriDesk realiza en nombre del Profesional.

Partes del acuerdo

Responsable del tratamiento: el Profesional (nutricionista, dietista u otro profesional sanitario) que se registra y usa NutriDesk, identificado por su dirección de correo electrónico de registro.

Encargado del tratamiento: Darío Martínez Pazos, titular del servicio NutriDesk, con domicilio en España. Contacto: info@nutridesk.es.

1. Objeto

El presente acuerdo regula las condiciones en que NutriDesk (en adelante, «el Encargado») tratará datos personales de los pacientes del Profesional (en adelante, «el Responsable») para prestar el servicio de software descrito en los Términos de Uso.

2. Naturaleza, finalidad y duración del tratamiento

AspectoDetalle
NaturalezaAlmacenamiento, organización y recuperación de datos en entorno cloud cifrado.
FinalidadExclusivamente prestar el servicio NutriDesk al Responsable. Los datos no se usarán para ninguna otra finalidad.
DuraciónMientras el Responsable mantenga su cuenta activa en NutriDesk. Tras la cancelación, los datos se eliminan en 30 días.

3. Categorías de datos y de interesados

CategoríaDetalle
Interesados Pacientes del Profesional: personas físicas que reciben atención nutricional o dietética.
Datos identificativos Nombre, apellidos, fecha de nacimiento, sexo.
Datos de salud (art. 9 RGPD) Peso, talla, IMC, porcentaje de grasa corporal, perímetros corporales, enfermedades crónicas, alergias alimentarias, historial de mediciones antropométricas, planes dietéticos.
Datos introducidos libremente Notas clínicas del Profesional sobre el paciente.

4. Obligaciones del Encargado (NutriDesk)

El Encargado se compromete a:

5. Obligaciones del Responsable (el Profesional)

El Responsable declara y se compromete a:

6. Subencargados del tratamiento

El Responsable autoriza expresamente el uso de los siguientes subencargados, que ofrecen garantías suficientes conforme al art. 28.4 RGPD:

SubencargadoServicioPaís / Garantías
Supabase Inc. Base de datos PostgreSQL y autenticación. Servidor en Frankfurt (eu-central-1, AWS) UE · Cláusulas Contractuales Tipo (CCT)
Netlify Inc. Alojamiento del frontend (solo código de la aplicación, sin datos de pacientes) EEUU · CCT

Cualquier cambio en los subencargados será comunicado al Responsable con al menos 30 días de antelación mediante correo electrónico o aviso en la aplicación, dándole la oportunidad de oponerse.

7. Transferencias internacionales

Los datos de pacientes se almacenan en servidores de Supabase ubicados en la Unión Europea (Frankfurt). Netlify aloja únicamente el código de la aplicación, sin datos personales de pacientes. Cualquier transferencia fuera de la UE se realizará con las garantías adecuadas conforme al Capítulo V del RGPD.

8. Medidas de seguridad

El Encargado aplica, como mínimo, las siguientes medidas técnicas y organizativas:

9. Notificación de brechas de seguridad

En caso de producirse una brecha de seguridad que afecte a datos de pacientes, el Encargado notificará al Responsable en un plazo máximo de 48 horas desde que tenga conocimiento de ella, indicando:

El Responsable es el obligado a notificar la brecha a la AEPD en el plazo de 72 horas (art. 33 RGPD) y a los pacientes afectados si procede (art. 34 RGPD).

10. Derechos de los interesados

Cuando un paciente del Responsable ejerza sus derechos ante el Encargado (por error), este lo comunicará al Responsable en el plazo de 5 días hábiles para que sea el Responsable quien los atienda. El Encargado asistirá técnicamente al Responsable para dar respuesta (por ejemplo, exportando los datos del paciente en cuestión).

11. Vigencia y resolución

Este acuerdo entra en vigor con la aceptación de los Términos de Uso y tiene la misma vigencia que el contrato de servicio. Su terminación conlleva la obligación del Encargado de suprimir o devolver todos los datos al Responsable en el plazo de 30 días.

12. Legislación aplicable

Este acuerdo se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la legislación española aplicable.