Contrato de encargo de tratamiento
Actualización: 16 de septiembre de 2026
Este documento es el Anexo I de los Términos y Condiciones de Atención Pericial y forma parte inseparable de ellos. Contiene el contrato de encargo de tratamiento exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD).
Qué significa esto en la práctica
Usted es el responsable del tratamiento de la documentación de sus expedientes. Atención Pericial es su encargado: trata esos documentos únicamente para ejecutar el encargo pericial que usted le confía y siguiendo sus instrucciones.
Por eso, subir documentación a la Plataforma no es cederla ni comunicarla a un tercero, del mismo modo que no lo es guardarla en su ordenador, dictarla, imprimirla o custodiarla en su despacho. No necesita ninguna autorización adicional del paciente, del centro sanitario, del juzgado ni de quien le haya facilitado la historia clínica.
Este contrato queda formalizado al aceptar los Términos, en la forma electrónica que admite el artículo 28.9 del RGPD. No hay que firmar nada más. Puede descargar esta página y conservarla como justificación documental de su propio cumplimiento.
1. Partes
Responsable del tratamiento: el Usuario titular de la cuenta, con los datos identificativos que constan en su registro.
Encargado del tratamiento: Pablo Pedrosa Prats, NIF 06327904Y, con domicilio profesional en Calle de la Carabela 33, 28042 Madrid, España, que opera bajo la marca Atención Pericial. Contacto en materia de protección de datos: info@atencionpericial.com.
2. Objeto, duración y naturaleza del tratamiento
El Encargado trata por cuenta del Responsable la documentación que este aporta a la Plataforma, con la única finalidad de elaborar, estructurar y entregar los informes periciales del Responsable. Las operaciones comprenden el almacenamiento, la extracción de texto de documentos, su estructuración, el análisis del contenido clínico necesario para el informe, la generación del documento resultante y su puesta a disposición del Responsable.
El tratamiento se extiende mientras la cuenta permanezca activa y, después, durante los plazos de supresión previstos en la cláusula 8.
3. Tipo de datos y categorías de interesados
Categorías de datos: datos identificativos y de contacto, datos de salud y, en su caso, datos relativos a la vida laboral, económica o judicial contenidos en la documentación del expediente. Los datos de salud son categorías especiales del artículo 9.1 del RGPD.
Categorías de interesados: las personas peritadas y, en su caso, terceros mencionados en la documentación del expediente.
El Responsable aporta únicamente la documentación necesaria para su encargo, conforme al principio de minimización.
4. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, incluida la aportación de documentación a la Plataforma y la solicitud de generación de un informe. No los tratará para finalidades propias, ni para elaborar productos o servicios distintos, ni para publicidad.
- No utilizar la documentación del Responsable, ni el contenido extraído de ella, ni sus plantillas, para entrenar, ajustar o evaluar modelos, propios o de terceros. Esta prohibición se traslada contractualmente a todos los subencargados del Anexo II.
- No comunicar la documentación a ningún otro usuario, perito o profesional de la red. Cada cuenta está técnicamente aislada: ninguna otra cuenta puede acceder a los expedientes, documentos ni plantillas del Responsable.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad, con carácter indefinido y también tras el fin de la relación.
- Aplicar las medidas técnicas y organizativas del artículo 32 del RGPD descritas en la cláusula 6, y revisar periódicamente su adecuación al riesgo.
- Asistir al Responsable para que pueda atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad y oposición), facilitándole los medios técnicos y la información necesaria sin dilación indebida.
- Asistir al Responsable en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa, teniendo en cuenta la naturaleza del tratamiento y la información de la que dispone.
- Notificar al Responsable sin dilación indebida, y en todo caso dentro de las 48 horas siguientes a tener conocimiento de ella, cualquier violación de la seguridad que afecte a su documentación, con la información necesaria para que el Responsable pueda cumplir, si procede, su obligación de notificar a la autoridad de control y a los interesados.
- Informar inmediatamente al Responsable si, en su opinión, una instrucción infringe el RGPD u otra norma de protección de datos.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir y contribuir a auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor mandatado por él, con preaviso razonable y sin comprometer la confidencialidad de terceros.
5. Subencargados
El Responsable otorga al Encargado una autorización general para recurrir a los subencargados relacionados de forma nominativa en el Anexo II. Todos ellos están vinculados por obligaciones de protección de datos equivalentes a las de este contrato, y en particular por la prohibición de tratar la documentación para finalidades propias o de entrenamiento de modelos.
El Encargado informará al Responsable de cualquier incorporación o sustitución de subencargados con una antelación mínima de treinta (30) días, para que pueda oponerse. Si el Responsable se opone de forma motivada, podrá resolver el contrato sin penalización y solicitar la devolución o supresión de su documentación. El Encargado responde frente al Responsable del incumplimiento de sus subencargados.
6. Medidas de seguridad
El Encargado aplica, al menos, las siguientes medidas:
- Cifrado en tránsito y en reposo de la documentación almacenada.
- Aislamiento por cuenta verificado en servidor: toda petición sobre un expediente, un documento o una plantilla comprueba la sesión del solicitante y su titularidad antes de devolver contenido alguno. Los identificadores enviados por el navegador no sirven como credencial.
- Ausencia de acceso público a los repositorios de documentación. El acceso a un documento requiere sesión válida y se sirve mediante enlaces firmados de vigencia limitada.
- Control de acceso del personal autorizado, limitado a lo necesario, bajo compromiso de confidencialidad.
- Vigilancia automática diaria de los controles críticos, incluida la comprobación de que ningún repositorio ha quedado expuesto y de que las condiciones contratadas con los subencargados de procesamiento siguen vigentes.
- Registro de la actividad relevante para la seguridad, sin incorporar a los registros el contenido clínico de los documentos.
- Copias de seguridad cifradas, sujetas a los plazos de la cláusula 8.
Estas medidas se revisan y actualizan conforme evoluciona el riesgo. Su descripción no constituye una certificación ni una garantía de ausencia de incidentes.
7. Ubicación del tratamiento
El alojamiento y el almacenamiento de la documentación se realizan en centros de datos situados en la Unión Europea. Cuando algún subencargado de procesamiento documental trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea y en las medidas complementarias aplicables. El Anexo II indica la ubicación de cada subencargado.
8. Conservación, devolución y supresión
- El Responsable puede suprimir cualquier expediente en cualquier momento desde su panel. La supresión alcanza a los documentos que subió, al informe generado y al contenido extraído de ellos, no solo a la entrada del listado. Si alguna eliminación no puede completarse, el Servicio lo indica expresamente en lugar de darla por hecha.
- Lo mismo se aplica a la plantilla de referencia y al estilo extraído de ella.
- Al cesar la relación, y a elección del Responsable, el Encargado devolverá o suprimirá la documentación que conserve. A falta de instrucción expresa, la suprimirá en un plazo máximo de treinta (30) días desde la baja de la cuenta.
- Las copias de seguridad se conservan cifradas y con acceso restringido durante un máximo de treinta (30) días adicionales, transcurridos los cuales se sobrescriben en su ciclo ordinario. Durante ese periodo no se utilizan para ninguna finalidad distinta de la restauración ante un incidente.
- El Encargado podrá conservar los datos estrictamente necesarios para cumplir obligaciones legales propias, debidamente bloqueados, y únicamente durante los plazos de prescripción aplicables. Los datos de facturación no incluyen documentación clínica.
9. Responsabilidad
Cada parte responde del incumplimiento de las obligaciones que le corresponden. Ninguna cláusula de este Anexo excluye la responsabilidad que legalmente no pueda limitarse, la derivada de dolo, los derechos de los interesados ni las competencias de las autoridades de control. Las obligaciones de revisión profesional del Responsable no exoneran al Encargado de sus propias obligaciones de seguridad y confidencialidad.
10. Legislación aplicable
Este Anexo se rige por el RGPD, por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales y por la demás legislación española y de la Unión Europea que resulte aplicable.
Anexo II · Subencargados autorizados
Relación nominativa vigente a 16 de septiembre de 2026. Ninguno está autorizado a tratar la documentación para finalidades propias ni para entrenar modelos.
| Subencargado | Función | Ubicación |
|---|---|---|
| Google Cloud EMEA Ltd. | Alojamiento de la aplicación y almacenamiento de los documentos del expediente | Unión Europea |
| Supabase, Inc. | Base de datos, autenticación y almacenamiento de los informes generados | Unión Europea |
| Google Ireland Ltd. — Gemini API | Extracción y estructuración del texto de los documentos | Unión Europea |
| OpenAI Ireland Ltd. | Procesamiento documental complementario | Unión Europea / cláusulas contractuales tipo |
| Amazon Web Services EMEA SARL | Reconocimiento de texto en documentos de gran extensión | París, Unión Europea |
| Stripe Payments Europe Ltd. | Cobro y facturación. No recibe documentación clínica | Unión Europea |
| Resend, Inc. | Envío de correo transaccional. No recibe documentación clínica | Unión Europea / cláusulas contractuales tipo |
Para cualquier cuestión relativa a este Anexo, incluida la solicitud de una copia firmada, escriba a info@atencionpericial.com.