BOPV nº 136 · 2017-07-18 · Salud
ACUERDO de 26 de junio de 2017, del Consejo de Administración del Ente Público Osakidetza-Servicio vasco de salud, por el que se regulan Cláusulas de Protección de Datos de Carácter Personal cuya inclusión debe considerarse en supuestos de Contratación Administrativa por Osakidetza-Servicio vasco de salud.
El artículo 12 de la Ley Orgánica 15/1999 de Protección de Datos de carácter personal (en adelante, LOPD) establece lo siguiente: No se considerará comunicación de datos el acceso de un tercero a los datos cuando dicho acceso sea necesario para la prestación de un servicio al responsable del tratamiento. La realización de tratamientos por cuenta de terceros deberá estar regulada en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido, estableciéndose expresamente que el encargado del tratamiento únicamente tratará los datos conforme a las instrucciones del responsable del tratamiento, que no los aplicará o utilizará con fin distinto al que figure en dicho contrato, ni los comunicará, ni siquiera para su conservación, a otras personas. En el contrato se estipularán, asimismo, las medidas de seguridad a que se refiere el artículo 9 de esta Ley que el encargado del tratamiento está obligado a implementar. Una vez cumplida la prestación contractual, los datos de carácter personal deberán ser destruidos o devueltos al responsable del tratamiento, al igual que cualquier soporte o documentos en que conste algún dato de carácter personal objeto del tratamiento. En el caso de que el encargado del tratamiento destine los datos a otra finalidad, los comunique o los utilice incumpliendo las estipulaciones del contrato, será considerado, también, responsable del tratamiento, respondiendo de las infracciones. Por otra parte, se ha de considerar que Osakidetza-Servicio vasco de salud en todos los procedimientos de Contratación administrativa se encuentra obligada a respetar los modelos de Pliegos de Contratación previamente aprobados por los órganos competentes. Es por ello que, al objeto de dar cumplimiento a los requisitos señalados precedentemente, Osakidetza-servicio vasco de salud ha de establecer para el momento de la firma del contrato, o en posterior adenda al mismo, que toda prestación de servicios que implique el tratamiento de datos de carácter personal, independientemente de la cuantía de la misma, se realice mediante la firma de un contrato de acceso a datos que refleje el contenido mínimo establecido en dicho artículo 12 de la LOPD; es decir: Que el encargado de tratamiento tratará los datos de carácter personal conforme a las instrucciones del responsable del fichero. Que no los utilizará con fin diferente al que figure en el contrato. Que no los comunicará, ni siquiera para su conservación, a otras personas. Que una vez terminada la prestación del servicio se deberá, o bien destruir los datos, o bien devolverlos, haciendo indicación precisa de aspectos como el plazo, el modo, etc., establecidos para cumplir dicho requisito. Las concretas medidas de seguridad que debe implementar el encargado del tratamiento. En su virtud, de conformidad con las facultades otorgadas por las disposiciones legales, ACUERDO : Primero Las cláusulas I a XIII siguientes se incorporarán íntegras, para el mome