RGPD · Artículo 28
Acuerdo de Encargo de Tratamiento
Versión MVP · 15 de septiembre de 2026.
1. Objeto y duración
El encargado tratará datos personales únicamente para prestar, mantener, asegurar y dar soporte a Recepcionista Digital durante la vigencia de la cuenta o piloto y el tiempo técnicamente necesario para completar su devolución o supresión, salvo obligación legal.
2. Naturaleza y finalidad
El tratamiento puede comprender recepción, registro, consulta, organización, transmisión técnica por canales autorizados, generación de respuestas, gestión de citas, soporte, copia de seguridad y supresión. La finalidad es prestar al responsable un sistema de recepción digital y automatización de atención.
3. Categorías de interesados y datos
- Clientes, potenciales clientes y contactos del negocio.
- Usuarios/empleados autorizados del negocio.
- Datos identificativos y de contacto, contenido de conversaciones, datos de reserva, canal, fecha/hora, estados operativos e identificadores técnicos.
No se prevé el tratamiento ordinario de categorías especiales de datos. El responsable evitará introducirlas salvo que exista base jurídica y se hayan acordado controles apropiados.
4. Instrucciones
El encargado tratará los datos solo siguiendo las instrucciones documentadas del responsable, incluidas las que resulten de la configuración del servicio y de las presentes condiciones, salvo obligación legal. Si una instrucción pudiera infringir la normativa de protección de datos, Connexium lo comunicará antes de ejecutarla cuando sea posible.
5. Confidencialidad y acceso
El acceso queda limitado a personas o sistemas que lo necesiten para prestar o proteger el servicio. Quienes accedan estarán sujetos a deber de confidencialidad. Las cuentas de distintos negocios se aíslan mediante controles de autorización y separación lógica de datos.
6. Medidas de seguridad
Entre las medidas aplicadas o previstas para el MVP se encuentran: cifrado en tránsito mediante HTTPS en los endpoints públicos; sesiones seguras; mínimo privilegio; aislamiento por tenant y RLS en PostgreSQL; separación de workers y proveedores; registros de auditoría; controles de idempotencia y concurrencia; copias de seguridad; y credenciales de proveedores separadas del panel y del modelo local.
7. Subencargados
El responsable autoriza con carácter general el uso de subencargados necesarios para el servicio, con obligación de informar de cambios materiales. En el estado actual pueden intervenir:
| Proveedor | Función |
|---|---|
| netcup GmbH | Infraestructura del backend y almacenamiento principal. |
| Hostinger | Web comercial y recursos asociados. |
| Meta / WhatsApp | Solo para negocios que activan WhatsApp Cloud API; transporte del canal. |
Cuando un subencargado procese datos por cuenta de Connexium, se exigirán obligaciones de protección de datos compatibles con las aplicables al encargado.
8. Transferencias internacionales
Connexium no realizará transferencias internacionales por decisión propia sin una base válida. La activación de proveedores globales como Meta puede implicar tratamientos internacionales sujetos a los mecanismos y garantías de ese proveedor. El responsable será informado del proveedor utilizado por cada módulo.
9. Derechos de los interesados
Connexium ayudará al responsable, en la medida razonablemente posible y teniendo en cuenta la naturaleza del tratamiento, a atender solicitudes de acceso, rectificación, supresión, oposición, limitación o portabilidad que afecten a datos tratados mediante el servicio.
10. Incidentes de seguridad
Si Connexium conoce una violación de seguridad de datos personales que afecte a datos tratados por cuenta del responsable, se lo comunicará sin dilación indebida e incluirá la información disponible necesaria para que pueda valorar sus obligaciones de notificación.
11. Evaluaciones y consultas
Connexium facilitará información razonablemente necesaria para que el responsable pueda evaluar las medidas del servicio y, cuando resulte aplicable, colaborar en evaluaciones de impacto o consultas a la autoridad de control.
12. Fin del servicio
A elección del responsable y salvo obligación legal, los datos tratados por su cuenta se devolverán o suprimirán al finalizar el servicio. Las copias de seguridad se eliminarán conforme a su ciclo de rotación y permanecerán protegidas mientras existan.
13. Evidencia y auditoría
Connexium mantendrá información razonable sobre las medidas aplicadas y permitirá mecanismos proporcionados de verificación. Las auditorías no podrán comprometer secretos, seguridad o datos de otros clientes y se coordinarán con antelación salvo obligación legal urgente.
14. Responsabilidades del responsable
El negocio garantiza que tiene legitimación para tratar los datos que introduce o recibe mediante Recepcionista Digital, que facilita la información exigible a sus clientes, que configura adecuadamente sus canales y que comunica a Connexium instrucciones relevantes sobre conservación o restricciones especiales.
15. Prevalencia
Este acuerdo forma parte de los Términos del Servicio. En materia de tratamiento por cuenta del negocio, prevalece sobre condiciones generales incompatibles.