Contrato de Encargado de Tratamiento (DPA)
Versión 2026-07-17 · Conforme al art. 28 del RGPD (UE 2016/679) y a la LOPDGDD (LO 3/2018)
Tus pacientes te confían datos personales, incluidos datos de salud. Tú eres el Responsable de esos datos. Verkai los almacena y procesa por cuenta tuya, así que es tu Encargado del tratamiento. El art. 28 del RGPD te obliga —a ti, no a nosotros— a tener este contrato firmado con tu proveedor. Este es ese contrato. Forma parte integrante de los Términos y Condiciones, que aceptas expresamente al registrarte; de esa aceptación guardamos constancia con su fecha y con la versión de los textos vigentes en ese momento, para que puedas acreditarlo ante la AEPD.
1. Partes
Responsable del tratamiento:el profesional o entidad que se registra como nutricionista, dietista o clínica en Verkai (en adelante, “el Responsable”).
Encargado del tratamiento: Pablo Álvarez Carbajal, NIF 71728114S, con domicilio en Plaza Puerta de Europa 1, 33011 Oviedo, Asturias, España, titular de Verkai(en adelante, “el Encargado” o “Verkai”). Contacto: contact@xanasystems.com.
2. Objeto, naturaleza y duración
Objeto: el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable como consecuencia de la prestación del servicio Verkai.
Naturaleza y finalidad: alojamiento, almacenamiento, estructuración, consulta, modificación y supresión de los datos, así como su comunicación al propio paciente a través del portal, con la exclusiva finalidad de prestar el servicio descrito en la cláusula 5.
Duración: mientras dure la relación contractual entre el Responsable y Verkai. Finalizada esta, se aplica la cláusula 11.
3. Tipos de datos personales
- Identificativos del paciente: nombre, apellidos, email, fecha de nacimiento, género, teléfono, dirección y NIF/DNI cuando el Responsable los recabe para facturación.
- Categorías especiales — datos de salud (art. 9.1 RGPD): peso, medidas corporales, fotografías de progreso, alergias, intolerancias, patologías, objetivos y restricciones dietéticas, diario alimentario, planes nutricionales y de entrenamiento, y respuestas a formularios clínicos.
- De uso: interacciones con el portal, formularios cumplimentados, notificaciones y citas.
- Del propio Responsable y su equipo: credenciales (email + hash de contraseña), número de colegiado, datos fiscales, configuración de marca y servicios.
4. Categorías de interesados
- Pacientes del Responsable, incluidos menores cuando el Responsable los trate.
- Empleados o colaboradores del Responsable con acceso al panel.
- El propio Responsable.
5. Instrucciones documentadas del Responsable
Conforme al art. 28.3.a), el Encargado tratará los datos únicamente siguiendo las instrucciones documentadas del Responsable. A estos efectos, constituyen instrucciones documentadas: (i) este contrato, (ii) los Términos y Condiciones, y (iii) las operaciones que el Responsable ejecuta a través de las funcionalidades de la plataforma.
El servicio comprende: gestionar la relación nutricionista-paciente, almacenar el historial nutricional, generar propuestas de plan en borrador para su revisión por el Responsable, entregar planes publicados, registrar mediciones y progreso, gestionar citas, enviar notificaciones operativas y emitir facturación.
El Encargado no utilizará los datos para finalidad propia distinta de la prestación del servicio. En particular, y de forma expresa: no los usará para entrenar modelos de inteligencia artificial, no los cederá ni venderá a terceros salvo a los subencargados de la cláusula 9 o por obligación legal, y no los empleará para elaborar productos derivados.
Si el Encargado considerase que una instrucción infringe el RGPD u otra norma de protección de datos, lo informará de inmediato al Responsable (art. 28.3, último párrafo). Si una norma de la UE o de un Estado miembro le obligase a tratar los datos de otro modo, informará al Responsable antes de hacerlo, salvo prohibición legal por razones de interés público.
Advertencia del art. 28.10: si el Encargado determinase por su cuenta los fines y medios del tratamiento, sería considerado responsable respecto de ese tratamiento.
6. Obligaciones del Encargado
- Confidencialidad (art. 28.3.b): garantizar que toda persona autorizada para tratar los datos se ha comprometido a respetar la confidencialidad, con compromiso que subsiste tras el fin de la relación.
- Seguridad (art. 28.3.c): aplicar las medidas del art. 32 descritas en la cláusula 8.
- Subencargados (art. 28.3.d): cumplir la cláusula 9.
- Asistencia en derechos (art. 28.3.e): asistir al Responsable, mediante medidas técnicas y organizativas apropiadas, para atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad de los interesados. Si un paciente se dirige al Encargado, este lo redirigirá al Responsable y se lo comunicará sin dilación.
- Asistencia en cumplimiento (art. 28.3.f): ayudar al Responsable a cumplir los arts. 32 a 36 —seguridad, notificación de brechas, evaluación de impacto y consulta previa—, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone.
- Devolución o supresión (art. 28.3.g): conforme a la cláusula 11.
- Acreditación y auditoría (art. 28.3.h): poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de estas obligaciones, y permitir y contribuir a auditorías conforme a la cláusula 13.
- Registro de actividades (art. 30.2): mantener un registro de las categorías de tratamiento efectuadas por cuenta del Responsable, a su disposición.
- Brechas (art. 33.2): notificar conforme a la cláusula 10.
Sobre la evaluación de impacto (EIPD): el art. 35.1 la impone al Responsable, no al Encargado. Verkai asiste conforme al art. 28.3.f) y pone a disposición del Responsable la información sobre el tratamiento necesaria para elaborarla. El Considerando 91 del RGPD indica que el tratamiento realizado por un solo profesional de la salud respecto de sus pacientes no debe considerarse a gran escala, lo que en la práctica exime de EIPD a la mayoría de consultas individuales — pero la valoración corresponde al Responsable.
7. Acceso de soporte a los datos del Responsable
El Responsable instruye expresamente al Encargado para que, con la finalidad exclusiva de diagnosticar y resolver incidencias, el personal autorizado de Verkai pueda acceder a la cuenta del Responsable y, cuando resulte imprescindible, al portal de un paciente concreto, con capacidad de lectura y escritura.
Este acceso está sujeto a los siguientes límites, hoy implementados:
- Restringido a una lista cerrada de cuentas de administración autorizadas, verificada en cada petición.
- Caducidad automática a los 45 minutos, revalidada de forma continua.
- No encadenable: una sesión de soporte no puede iniciar otra.
- Registrado en el log de auditoría: inicio y fin, identidad del administrador, cuenta de destino y dirección IP. El registro se conserva 1 año y está a disposición del Responsable a petición.
- Se realiza únicamente para la finalidad indicada, nunca para fines propios del Encargado.
Transparencia sobre las limitaciones actuales: el acceso de soporte no requiere hoy autorización previa caso por caso del Responsable, y las escrituras realizadas durante una sesión de soporte quedan atribuidas en los registros de la aplicación a la cuenta accedida, no al administrador; solo el inicio y el fin de la sesión identifican al administrador. El registro de auditoría no detalla qué datos concretos se consultaron durante la sesión. El Responsable puede solicitar en cualquier momento el detalle de los accesos de soporte a su cuenta, y puede oponerse a este tratamiento comunicándolo por escrito, en cuyo caso el soporte se prestará únicamente con la información que el Responsable facilite.
8. Medidas técnicas y organizativas (art. 32)
- Cifrado en tránsito (TLS 1.2+) en toda la plataforma.
- Cifrado en reposo a nivel de infraestructura de la base de datos (MongoDB Atlas, AES-256). No se aplica cifrado adicional a nivel de campo o de aplicación sobre los datos de salud.
- Contraseñas almacenadas mediante hash bcrypt con coste 12; nunca en claro. Tokens de autenticación almacenados hasheados.
- Autenticación por sesión y control de acceso basado en roles(administrador, nutricionista propietario, empleado, paciente), con alcance configurable por módulos y por pacientes asignados.
- Aislamiento entre consultas: cada profesional solo accede a sus propios pacientes; verificado en cada operación del servidor.
- Copias de seguridad cifradas diarias de la base de datos productiva, cifradas con AES-256 antes de salir del entorno de ejecución. Retención: 90 días las diarias y 2 años las mensuales. Un proceso de vigilancia independiente alerta si no se genera una copia fresca.
- Registro de auditoría de eventos sensibles: accesos de soporte, cambios y restablecimientos de contraseña, exportaciones de datos y supresiones definitivas de pacientes.
- Monitorización interna de errores y disponibilidad en infraestructura propia, sin cesión de datos a servicios de terceros de observabilidad.
- Supresión de los datos al término del contrato conforme a la cláusula 11.
Alcance honesto de estas medidas: no se realizan hoy pruebas de intrusión por terceros, no existe certificación ISO 27001 ni ENS, y la validación periódica de restauración de copias está en implantación. El registro de auditoría cubre los eventos enumerados arriba, y no los inicios de sesión ordinarios ni los cambios de configuración.
9. Subencargados (art. 28.2 y 28.4)
El Responsable otorga al Encargado autorización general para recurrir a los subencargados listados a continuación. El Encargado ha suscrito con cada uno un contrato con obligaciones de protección de datos equivalentes a las de este DPA, y responde ante el Responsable del incumplimiento de sus obligaciones por parte de ellos.
Cualquier alta o sustitución de subencargado se notificará al Responsable con 30 días de antelación al correo de su cuenta. El Responsable podrá oponerse motivadamente dentro de ese plazo; si la objeción no puede resolverse, podrá resolver el contrato sin penalización y con reembolso de la parte no consumida.
| Subencargado | Finalidad | Ubicación de los datos | Garantía |
|---|---|---|---|
| MongoDB Limited (Irlanda, reg. 499992) — MongoDB Atlas | Base de datos del servicio | UE — AWS eu-central-1 (Fráncfort). Copias del proveedor en la misma región. Acceso desde EE. UU. por soporte y plano de control. | SCC + DPF |
| Vercel, Inc. (EE. UU., Delaware) | Alojamiento de la aplicación y almacenamiento de archivos (logotipos, avatares, fotos de recetas y copias de seguridad cifradas) | Cómputo desplegado en Fráncfort (fra1). El proveedor no garantiza residencia exclusiva en la UE: sus copias internas están replicadas globalmente y su red de distribución cachea archivos fuera de la UE. | SCC + DPF |
| Plus Five Five, Inc.(EE. UU.), que opera como “Resend” | Envío de correo transaccional (invitaciones, avisos, recuperación de contraseña) | EE. UU. — sin residencia en la UE. Retención en el proveedor: 30 días. | SCC + DPF* |
| Stripe Payments Europe, Ltd. (Irlanda) — ver cláusula 9 bis | Procesamiento de pagos y cobros a pacientes (Stripe Connect) | UE, con acceso y tratamiento en EE. UU. por Stripe, LLC | DPF + SCC |
| GitHub, Inc. (EE. UU., grupo Microsoft) | Ejecución del proceso automatizado que genera la copia de seguridad diaria de la base de datos | EE. UU. (previsiblemente) — el proveedor no publica la región de ejecución. Ver aviso abajo. | SCC + DPF |
* La certificación en el Data Privacy Framework de este proveedor consta a fecha de esta versión en estado de recertificación en revisión. La transferencia está en todo caso amparada por las Cláusulas Contractuales Tipo, que son el mecanismo principal (ver cláusula 9 ter).
Aviso específico sobre la copia de seguridad: el proceso que genera la copia diaria se ejecuta en la infraestructura de GitHub, Inc., y durante su ejecución accede a la totalidad de la base de datos productiva —incluidos los datos de salud— antes de cifrarla con AES-256. GitHub no publica la región geográfica en la que se ejecutan sus procesos, por lo que no podemos garantizar que ese tratamiento ocurra dentro de la UE. La clave de cifrado no es accesible para GitHub ni para el proveedor de almacenamiento. Lo hacemos constar expresamente en lugar de omitirlo, y estamos evaluando trasladar ese proceso a infraestructura en la UE.
9 bis. Stripe: doble papel
Stripe no es un subencargado puro. Actúa como encargado cuando procesa un pago siguiendo instrucciones, y como responsable independiente —no corresponsable— cuando trata datos para prevención del fraude, gestión de riesgos y cumplimiento de la normativa de blanqueo de capitales, fines que Stripe determina por su cuenta. Respecto de ese tratamiento, Stripe responde directamente frente a los interesados y Verkai no da instrucciones ni responde por él.
Si el Responsable activa los cobros a pacientes, abre una cuenta conectada propia en Stripe y mantiene una relación contractual directa con Stripe respecto de ese tramo, ajena a este DPA.
9 ter. Transferencias internacionales
Las transferencias a EE. UU. derivadas de los subencargados anteriores se amparan, con carácter principal, en las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 (art. 46.2.c RGPD), suscritas con cada proveedor. De forma adicional y acumulativa, los proveedores indicados están certificados en el EU-US Data Privacy Framework (Decisión de adecuación (UE) 2023/1795).
La elección de las Cláusulas Contractuales Tipo como mecanismo principal es deliberada. La Decisión 2023/1795 está vigente, pero es objeto de recurso de casación ante el TJUE (asunto C-703/25 P, interpuesto el 31 de octubre de 2025) frente a la sentencia del Tribunal General de 3 de septiembre de 2025 (T-553/23, que desestimó la anulación). Si la adecuación decayera, las transferencias amparadas por este DPA seguirían siendo válidas sin necesidad de modificarlo.
9 quater. Servicios de notificaciones push
Cuando un paciente activa las notificaciones push, su navegador designa un servicio de entrega (Google, Mozilla o Apple, según el navegador). Verkai no elige ni contrata a ese servicio y no puede designarlo como subencargado. El contenido del mensaje viaja cifrado de extremo a extremo conforme al RFC 8291, por lo que el servicio de entrega no puede leerlo; recibe únicamente un identificador opaco del navegador y los metadatos de conexión necesarios para entregar el mensaje. No se incluyen datos de salud en el contenido de las notificaciones.
10. Violaciones de seguridad
Conforme al art. 33.2, el Encargado notificará al Responsable sin dilación indebida —y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento— cualquier violación de la seguridad que afecte a datos personales tratados por su cuenta, al correo de contacto de su cuenta.
La notificación incluirá, en la medida de lo disponible: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, consecuencias probables, medidas adoptadas o propuestas, y datos de contacto para ampliar información. Si no fuera posible facilitarla simultáneamente, se hará de forma escalonada sin dilación indebida.
La notificación a la autoridad de control (art. 33.1) y, en su caso, a los interesados (art. 34) corresponde al Responsable, con la asistencia del Encargado. El plazo de 48 horas se fija deliberadamente por debajo de las 72 horas del art. 33.1 para que el Responsable disponga de margen para cumplir el suyo.
11. Devolución o supresión al término (art. 28.3.g)
Al finalizar la prestación del servicio, y a elección del Responsable, el Encargado:
- Le devolverá los datos en formato estructurado y de uso común (JSON exportable desde el panel), o
- Los suprimirá de sus sistemas productivos.
El Responsable dispone de 30 días desde la terminación para ejercer la opción y exportar. Transcurrido ese plazo sin indicación, se procederá a la supresión.
Excepciones de conservación, conforme al inciso final del art. 28.3.g) (“salvo que se requiera la conservación de los datos personales en virtud del Derecho de la Unión o de los Estados miembros”):
- Documentación de facturación: 6 años desde el último asiento contable (art. 30 del Código de Comercio), sin perjuicio de los plazos de prescripción tributaria (arts. 66 y 66 bis LGT).
- Evidencia de aceptación de este contrato: se conserva para acreditar el cumplimiento del art. 28 frente a la autoridad de control.
- Copias de seguridad cifradas: ver el aviso siguiente.
Sobre las copias de seguridad: la supresión es inmediata en los sistemas productivos. Las copias de seguridad son cifradas e inmutables y no admiten supresión selectiva de un registro concreto, por lo que los datos suprimidos persisten en ellas hasta su rotación: un máximo de 90 días en las diarias y de 2 años en las mensuales. Durante ese periodo los datos quedan bloqueados: solo se utilizarían para restaurar el servicio tras un incidente grave, y toda restauración reaplicaría las supresiones pendientes. Se hace constar expresamente por preferir un plazo cierto a un compromiso de borrado que ninguna copia de seguridad puede cumplir.
12. Derechos de los interesados
El Encargado facilita al Responsable las herramientas para atender las solicitudes de sus pacientes en materia de acceso, rectificación, supresión, limitación, oposición y portabilidad, incluidas la exportación y la supresión desde el panel. Si un paciente se dirigiera directamente al Encargado, este no atenderá la solicitud por su cuenta: la redirigirá al Responsable y se lo comunicará sin dilación, por ser el Responsable quien decide sobre esos datos.
13. Auditorías
Conforme al art. 28.3.h), el Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato, y permitirá y contribuirá a auditorías e inspecciones realizadas por el Responsable o por un auditor mandatado por él.
Con carácter ordinario, el Encargado atenderá las solicitudes documentales (descripción de medidas, registros de acceso a la cuenta del solicitante, información sobre subencargados) en el plazo de 30 días y sin coste. Las auditorías presenciales o técnicas requerirán preaviso razonable, se limitarán a una anual salvo incidente de seguridad o requerimiento de la autoridad de control, no comprometerán la confidencialidad de otros clientes, y su coste razonable correrá a cargo del Responsable salvo que revelen un incumplimiento sustancial del Encargado.
14. Responsabilidad
Cada parte responde conforme al art. 82 RGPD. La responsabilidad del Encargado frente al Responsable derivada de este contrato se rige por los límites pactados en la cláusula 12 de los Términos y Condiciones, sin que dichos límites resulten aplicables a la responsabilidad frente a los interesados ni a las sanciones administrativas, que se rigen por el RGPD.
El Responsable garantiza que dispone de base jurídica para el tratamiento de los datos que introduce, en particular del consentimiento explícito de sus pacientes para el tratamiento de datos de salud (art. 9.2.a RGPD), y que ha informado a los interesados conforme al art. 13. El Encargado facilita el mecanismo para recabarlo y conservar su evidencia, pero la obligación de acreditarlo (art. 7.1) es del Responsable.
15. Aceptación, versión y vigencia
Este contrato se celebra por escrito en formato electrónico, conforme al art. 28.9 RGPD. Forma parte integrante de los Términos y Condiciones y se perfecciona con la aceptación expresa que el Responsable otorga a estos en el momento del registro, marcando la casilla correspondiente. Sin esa aceptación no es posible completar el alta.
El Encargado conserva constancia de esa aceptación —identidad del Responsable, fecha y hora, y versión de los textos vigentes en ese momento, incluida la de este contrato— y la pone a su disposición a petición para que pueda acreditarlo ante la autoridad de control. La versión vigente es la publicada en esta página. Toda actualización sustancial se notificará con antelación razonable y requerirá nueva aceptación.
Para cualquier cuestión relativa a este contrato: contact@xanasystems.com.
16. Ley aplicable
Este contrato se rige por el RGPD, la LOPDGDD y la legislación española. Fuero: el pactado en la cláusula 15 de los Términos y Condiciones.