Partes
Este contrato de encargo de tratamiento se celebra entre el cliente que contrata la plataforma Aymar Agents (el «Responsable») y AYMAR INNOVATIONS, S.L. (el «Encargado»), que presta el servicio en virtud del contrato de prestación de servicios SaaS suscrito entre ambas partes (los «Términos y condiciones», disponibles en aymaragents.com/legal/terminos), del que este Contrato forma parte integrante conforme exige el artículo 28.3 del Reglamento General de Protección de Datos.
1. Objeto
El objeto de este Contrato es regular el tratamiento por parte del Encargado, por cuenta del Responsable, de los datos personales de los clientes finales de este último — las personas que interactúan con los agentes conversacionales de inteligencia artificial del Responsable a través de la plataforma Aymar Agents —, conforme a lo exigido por el artículo 28 del Reglamento General de Protección de Datos.
2. Duración
Este Contrato entra en vigor en la fecha de aceptación de los Términos y condiciones por el Responsable y permanece vigente mientras subsista la prestación del servicio Aymar Agents. Las obligaciones relativas a la supresión o devolución de datos (cláusula 12) y a la confidencialidad (cláusula 7) sobreviven a la finalización del Contrato.
3. Naturaleza y finalidad del tratamiento
El Encargado trata los datos personales objeto de este Contrato con la finalidad de operar, por cuenta del Responsable, los agentes conversacionales de inteligencia artificial contratados por este: recibir y responder mensajes de sus clientes finales por los canales habilitados (WhatsApp, Telegram, Messenger, Instagram Direct, voz y el widget de chat web), capturar y gestionar leads y citas, generar documentos a partir de la información facilitada, y prestar el resto de funcionalidades de la plataforma que el Responsable configure.
4. Tipos de datos personales objeto del tratamiento
El tratamiento comprende, entre otros: datos identificativos y de contacto (nombre, teléfono y, en su caso, correo electrónico del cliente final); el contenido de las conversaciones mantenidas con los agentes conversacionales del Responsable; los archivos adjuntos enviados o recibidos durante esas conversaciones (imágenes, documentos); y los datos asociados a citas, leads y documentos generados a través de la plataforma. El Encargado no solicita activamente categorías especiales de datos (artículo 9 RGPD); si un cliente final las aporta voluntariamente en sus mensajes, corresponde al Responsable garantizar que existe una base jurídica válida para dicho tratamiento.
5. Categorías de interesados
Los clientes finales del Responsable: las personas físicas que contactan, o son contactadas, a través de los agentes conversacionales de la plataforma, con independencia del canal utilizado.
6. Instrucciones documentadas
El Encargado únicamente trata los datos personales conforme a las instrucciones documentadas del Responsable, que quedan fijadas en este Contrato, en los Términos y condiciones y en la configuración que el propio Responsable realiza en la plataforma (por ejemplo, el contenido y alcance de las instrucciones de sus agentes). Si el Encargado considera que una instrucción infringe el Reglamento General de Protección de Datos u otra disposición de protección de datos, informará de ello inmediatamente al Responsable. El Encargado no tratará los datos para fines propios ni distintos de los pactados, salvo obligación legal que se lo imponga, en cuyo caso lo informará previamente al Responsable, salvo que dicha información esté prohibida por razones importantes de interés público.
7. Confidencialidad
El Encargado garantiza que el personal autorizado para tratar los datos personales se ha comprometido a respetar la confidencialidad o está sujeto a una obligación de confidencialidad de naturaleza legal, y que dicho personal recibe la formación necesaria en materia de protección de datos, incluida la relativa a los requisitos de transparencia del Reglamento (UE) 2024/1689 en el uso de sistemas de inteligencia artificial.
8. Medidas de seguridad (artículo 32 RGPD)
El Encargado aplica, entre otras, las siguientes medidas técnicas y organizativas: cifrado de las credenciales de acceso a los canales y proveedores externos configurados por cada cliente; control de acceso basado en roles (RBAC) y aislamiento verificado entre los datos de cada cliente (multi-tenant), incluyendo pruebas negativas específicas frente a accesos cruzados entre clientes; registro de auditoría de las acciones realizadas sobre los datos, con conservación limitada; limitación de la tasa de peticiones (rate limiting) y controles frente a abusos en los canales de mensajería; y un procedimiento de supresión efectiva de los datos de un cliente final a solicitud, con verificación técnica de que no queda rastro en los sistemas del Encargado. El detalle de estas medidas puede ampliarse previa solicitud razonable del Responsable.
9. Subencargamiento
El Responsable autoriza con carácter general al Encargado a subcontratar los tratamientos descritos en este Contrato con otros encargados del tratamiento (subencargados), sujetos a las mismas obligaciones de protección de datos establecidas en este Contrato mediante el contrato correspondiente. La lista actualizada de subencargados nominados, con el servicio que prestan, su ubicación y la garantía aplicable a las transferencias internacionales, está publicada en la sección de subencargados de nuestra política de privacidad. El Encargado informará al Responsable de cualquier cambio previsto en esa lista, dando al Responsable la oportunidad de oponerse por motivos razonables relacionados con la protección de datos.
10. Asistencia al responsable
El Encargado asiste al Responsable, mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados (acceso, rectificación, supresión, limitación, oposición y portabilidad); en particular, la plataforma integra una funcionalidad de supresión de datos de un cliente final a solicitud, que el Responsable puede ejecutar directamente desde su panel. El Encargado asiste igualmente al Responsable en el cumplimiento de sus obligaciones relativas a la seguridad del tratamiento, la notificación de violaciones de seguridad y, en su caso, las evaluaciones de impacto relativas a la protección de datos, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone.
11. Notificación de violaciones de seguridad
El Encargado notificará al Responsable, sin dilación indebida y en todo caso dentro de un plazo razonable tras tener conocimiento de ello, cualquier violación de la seguridad de los datos personales tratados por cuenta del Responsable, facilitando la información necesaria para que este pueda, en su caso, cumplir con su propia obligación de notificación a la autoridad de control competente y, cuando proceda, a los interesados afectados.
12. Supresión o devolución de los datos
Al finalizar la prestación del servicio, el Encargado, a elección del Responsable, devolverá o suprimirá los datos personales tratados, así como cualquier copia de los mismos, salvo que la conservación resulte necesaria por obligación legal aplicable al Encargado. En la práctica, cuando el Responsable da de baja su cuenta, sus datos y los de sus clientes finales se conservan durante un periodo de gracia de 30 días (por si la baja fue accidental) y, transcurrido ese plazo sin que la cuenta se reactive, se purgan de forma efectiva de las bases de datos, el almacenamiento de archivos y el resto de sistemas del Encargado, según se describe en nuestra política de privacidad.
13. Auditorías
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este Contrato y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor autorizado por este, previo aviso razonable y sin perjuicio de la confidencialidad debida a otros clientes del Encargado.
14. Responsabilidad
Cada parte responderá frente a los interesados y frente a las autoridades de control de los daños y perjuicios causados por el tratamiento que infrinja el Reglamento General de Protección de Datos, en los términos previstos en su artículo 82 y en la normativa española de protección de datos que resulte de aplicación.
15. Legislación aplicable y jurisdicción
Este Contrato se rige por la legislación española y europea en materia de protección de datos. Para cualquier controversia relativa a su interpretación o cumplimiento, las partes se someten a los juzgados y tribunales que resulten competentes conforme a los Términos y condiciones del servicio.