Contrato de encargado de tratamiento
Última actualización: 31 de julio de 2026 · Versión 1.0
Este es el contrato que exige el artículo 28.3 del RGPD cuando alguien trata datos personales por cuenta de otro. Se acepta junto con las condiciones de contratación y no hay que firmarlo aparte: al crear tu cuenta queda cerrado. Si tu asesoría necesita una copia firmada en papel, pídela y se manda.
1. Las partes
El responsable del tratamiento es el negocio o profesional titular de la cuenta de Hueco. Es quien decide qué datos guarda de sus clientes y para qué. En este contrato, «tú».
El encargado del tratamiento es Francisco José Ramos Mena, NIF 09076715H, Avenida de Andalucía 30, 29679 Benahavís (Málaga), España, que opera bajo el nombre comercial Máxima Latencia y presta el servicio Hueco. En este contrato, «Hueco».
Contacto para todo lo relativo a protección de datos: [email protected]. No hay delegado de protección de datos designado, porque no concurre ninguno de los supuestos que lo hacen obligatorio según el artículo 37 del RGPD.
2. Objeto, duración y finalidad
Hueco trata datos personales por tu cuenta con una única finalidad: prestarte el servicio de agenda de citas que has contratado. Nada más. En concreto: almacenarlos, mostrártelos cuando entras, enviar en tu nombre los avisos de cita que tú configuras, y permitir que quien recibe tu enlace reserve una hora.
El contrato dura lo que dure tu suscripción, y se extiende al periodo de conservación posterior descrito en la cláusula 10.
Las categorías de datos y de personas afectadas están en el Anexo I.
3. Instrucciones
Hueco trata los datos únicamente siguiendo tus instrucciones documentadas. Tus instrucciones son, en la práctica, lo que haces con el producto: los ajustes que eliges, los avisos que activas, las fichas que creas o borras. Cualquier instrucción adicional se da por escrito al correo de arriba.
Hueco te avisará si considera que una instrucción tuya infringe el RGPD o cualquier otra norma de protección de datos, y podrá no ejecutarla hasta que se aclare.
Hueco no hará con esos datos ninguna de estas cosas: usarlos para fines propios, venderlos, cederlos a terceros ajenos a los del Anexo II, cruzarlos entre negocios distintos, ni utilizarlos para entrenar modelos de inteligencia artificial, propios o de terceros.
4. Confidencialidad
Hueco mantiene la confidencialidad de los datos de forma indefinida, también después de terminar el contrato. El acceso está limitado a las personas que lo necesitan para operar y mantener el servicio, hoy únicamente el titular, sujetas al mismo deber.
El acceso a datos concretos de tu agenda solo se produce si nos lo pides tú para resolver una incidencia. El panel interno de administración muestra recuentos —cuántos clientes, cuántas citas—, no el contenido de tus fichas.
5. Seguridad
Hueco aplica las medidas técnicas y organizativas del artículo 32 del RGPD, detalladas en el Anexo III. Se comprometen esas medidas, no un resultado: ningún sistema es invulnerable, y prometer lo contrario sería mentir.
6. Otros encargados
Hueco se apoya en los proveedores del Anexo II, y con esta cláusula queda autorizado de forma general a hacerlo. Todos ellos están vinculados por obligaciones de protección de datos equivalentes a las de este contrato, y Hueco responde de ellos como de sus propios actos.
Si se incorpora o se sustituye alguno, se te avisará por correo con 30 días de antelación. Si no estás conforme, puedes oponerte por escrito en ese plazo; si el cambio es imprescindible para seguir prestando el servicio y no hay alternativa, podrás rescindir sin penalización y con devolución de la parte no consumida.
7. Transferencias internacionales
La base de datos reside en España. Las transferencias fuera del Espacio Económico Europeo se limitan a las señaladas en el Anexo II y se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea y, cuando resulta aplicable, en el Marco de Privacidad de Datos UE–EE. UU.
8. Ayuda para atender a las personas
Los derechos de tus clientes los atiendes tú, porque el responsable eres tú. Hueco te ayuda a poder hacerlo:
- Acceso y portabilidad: la función «Descargar mis datos» te entrega todo en formato abierto, en el momento y sin pedir permiso a nadie.
- Rectificación y supresión: se hacen desde el propio panel.
- Casos que el panel no cubre —por ejemplo, borrar el rastro que queda en el registro de actividad tras eliminar una ficha—: se resuelven a mano, escribiendo al correo de arriba, en un plazo de 10 días hábiles.
Si una de esas personas se dirige directamente a Hueco, no se le responderá por ti: se le indicará que su interlocutor eres tú y se te trasladará la petición sin dilación.
9. Brechas de seguridad
Si ocurre una violación de la seguridad que afecte a tus datos, Hueco te lo notificará sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de ella, con lo que se sepa en ese momento: qué ha pasado, a qué datos y a cuántas personas afecta, qué consecuencias puede tener y qué se está haciendo.
La notificación a la autoridad de control y, en su caso, a las personas afectadas, corresponde a ti como responsable. Hueco te dará toda la información y la asistencia que necesites para hacerlo dentro del plazo de 72 horas del artículo 33.
Hueco te asistirá igualmente en las evaluaciones de impacto y consultas previas de los artículos 35 y 36, en la medida en que dependan de información que solo nosotros tenemos.
10. Qué pasa al terminar
Al terminar el contrato, Hueco suprime todos los datos personales tratados por tu cuenta, siguiendo estos plazos:
- Antes de nada, puedes descargártelo todo desde el panel. Esa función sigue disponible con la suscripción caducada, precisamente para esto.
- Si dejas de pagar, tus datos permanecen intactos 90 días en modo solo lectura, con tres avisos por correo, y después se borran.
- Si pides la baja voluntaria, se borran a los 7 días, con un correo por medio que te permite revocarla.
- El borrado es completo y verificado: se comprueba dentro de la misma operación que no queda ninguna fila del negocio, y si algo sobreviviera, la operación entera se deshace en vez de dejar restos.
Dos excepciones, ambas obligadas: las copias de seguridad, donde un dato borrado sobrevive hasta que la rotación se lo lleva (las 14 últimas copias), y las facturas y datos fiscales de tu propia suscripción, que la normativa contable obliga a conservar entre 4 y 6 años. Esos datos son tuyos como cliente, no de tus clientes.
11. Demostrar que se cumple
Hueco pone a tu disposición, si la pides, la información necesaria para demostrar el cumplimiento de este contrato: descripción de las medidas de seguridad, lista actualizada de subencargados y detalle de dónde residen los datos.
Puedes auditar el cumplimiento una vez al año, con 30 días de preaviso, en horario laborable y sin interrumpir el servicio. La auditoría corre por tu cuenta, salvo que revele un incumplimiento relevante de Hueco, en cuyo caso la asume Hueco. Una auditoría no puede dar acceso a datos de otros clientes.
12. Responsabilidad
Cada parte responde de los daños que cause por su propio incumplimiento, conforme al artículo 82 del RGPD. El límite de responsabilidad pactado en las condiciones de contratación se aplica también aquí, salvo para los daños derivados de dolo o negligencia grave y salvo en lo que la ley no permita limitar.
13. Ley aplicable
Este contrato se rige por la legislación española y por el RGPD. En lo no previsto aquí, se aplican las condiciones de contratación de Hueco.
Anexo I — Qué datos y de quién
| Categoría de personas | Datos tratados |
|---|---|
| Clientes y potenciales clientes del responsable | Nombre, teléfono, correo electrónico, dirección postal, empresa, documento de identidad si el responsable lo usa, notas libres escritas por el responsable, notas libres escritas por la propia persona al reservar, e historial de citas con su fecha, servicio y estado |
| Contactos de la agenda del teléfono del responsable, si activa esa función | Nombre, teléfonos y correos electrónicos de toda la agenda del dispositivo |
| Personal del responsable con acceso a la cuenta | Nombre, correo electrónico, contraseña cifrada y rol |
Categorías especiales. Hueco no pide ni exige datos del artículo 9 del RGPD, y no está diseñado como sistema de historia clínica. Los campos de notas admiten texto libre, de modo que un responsable de actividad sanitaria puede introducir en ellos datos de salud. Si es tu caso, ese tratamiento es una decisión tuya y las obligaciones reforzadas que conlleva —empezando por el consentimiento explícito— te corresponden a ti. Hueco aplicará a esas notas las mismas medidas de seguridad que al resto.
Menores. Hueco no está dirigido a menores. Si el responsable trata datos de menores en su actividad, le corresponde a él recabar el consentimiento de quien ejerza la patria potestad cuando proceda.
Anexo II — Subencargados autorizados
| Proveedor | Servicio | Ubicación | Transferencia fuera del EEE |
|---|---|---|---|
| Piensa Solutions | Alojamiento del servidor y de la base de datos | España | No |
| Wasabi Technologies | Almacenamiento de las copias de seguridad, que viajan y se guardan cifradas | París (Francia), región eu-west-2 | No. El proveedor es estadounidense, pero los datos residen en la UE y van cifrados con una clave que no obra en su poder |
| Cloudflare | Red de distribución, cifrado y protección frente a ataques | Red global, nodo en Madrid | Sí, con cláusulas contractuales tipo |
| Stripe Payments Europe, Ltd. | Cobro de la suscripción y facturación | Irlanda | Acceso desde EE. UU., con cláusulas contractuales tipo |
| Zoho (ZeptoMail y Zoho Mail) | Envío y recepción de correo | Unión Europea | No |
| Anthropic | Asistente conversacional, solo si el responsable lo usa | Estados Unidos | Sí, con cláusulas contractuales tipo |
| Google (Firebase Cloud Messaging) | Notificaciones push a la aplicación de Android | Estados Unidos | Sí, con cláusulas contractuales tipo |
No son subencargados, y por eso no figuran en la tabla, los servicios que el propio responsable o sus clientes deciden usar por su cuenta. En estos casos el dato sale porque alguien lo manda, no porque Hueco lo comparta con nadie, pero se enumeran aquí para que el responsable pueda tenerlos en cuenta en su propio registro de actividades:
- El calendario externo (Google Calendar, Apple, Outlook) al que el responsable decida suscribir su agenda, que recibirá nombre, teléfono, notas y dirección de cada cita.
- WhatsApp, cuando es el responsable quien pulsa «enviar» desde su propio teléfono.
- El servicio de transcripción del navegador. Si el responsable dicta por voz desde un navegador, la Web Speech API envía el audio al proveedor del navegador para transcribirlo — en Chrome y Edge, a Google. Ese audio puede contener nombres y teléfonos de clientes. Hueco no elige ese destino ni tiene forma de impedirlo, y la función es opcional: escribiendo en vez de dictando no se produce. En la aplicación de Android la transcripción se hace en el propio dispositivo y esta salida no existe.
- El servicio de notificaciones del navegador, cuando el responsable activa los avisos de escritorio. El contenido viaja cifrado con claves que aporta su propio navegador.
Anexo III — Medidas de seguridad
- Cifrado en tránsito en todas las comunicaciones. El servidor rechaza con un error cualquier conexión que no llegue a través de la red de protección.
- Contraseñas almacenadas con bcrypt de coste 12. No son reversibles ni recuperables, tampoco por Hueco.
- Separación entre clientes: todos los datos van asociados a un identificador de negocio y toda consulta filtra por él. Hay una prueba automatizada que levanta dos negocios reales e intenta acceder de uno a los datos del otro, incluidas las vías que no requieren sesión.
- Sesiones revocables: cambiar la contraseña o el correo invalida al instante todas las sesiones abiertas en cualquier dispositivo.
- Límites de peticiones por dirección IP en el acceso, la reserva pública y el alta, para contener ataques por fuerza bruta y abusos automatizados.
- Contenedor sin privilegios, sin capacidades del sistema, con el sistema de ficheros raíz en solo lectura y usuario sin permisos de administración.
- Copias de seguridad con verificación de integridad de la base, compresión y cifrado AES-256-GCM, con prueba de restauración y retención de las 14 últimas.
- Registro de actividad por negocio, que permite reconstruir qué se creó, se modificó o se borró y cuándo.
- Los datos de pago no pasan por Hueco: la tarjeta se introduce en una página alojada por Stripe.
- Minimización de terceros: no hay analítica, ni publicidad, ni píxeles, ni fuentes ni recursos cargados desde servidores ajenos.
Estas medidas se revisan periódicamente y pueden sustituirse por otras equivalentes o mejores. Nunca por otras peores.