Acuerdo de tratamiento de datos
Este Acuerdo de tratamiento de datos («DPA») forma parte de los Términos del servicio celebrados entre Aweb Design SRL, CUI RO30874746, con domicilio social en Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Encargado del tratamiento», «nosotros»), y el Cliente («Responsable del tratamiento», «usted»). Se aplica cuando tratamos datos personales por cuenta del Cliente en el marco de la prestación del Servicio y refleja los requisitos del artículo 28 del Reglamento (UE) 2016/679 (el «RGPD») y, cuando proceda, del RGPD del Reino Unido. Cuando el Cliente sea a su vez encargado del tratamiento para un responsable tercero, este DPA se aplicará en términos equivalentes (back-to-back).
1. Roles y ámbito de aplicación
Respecto de los datos personales de Clientes finales y de otros interesados tratados a través del widget de IA y del Espacio de trabajo, el Cliente es el responsable del tratamiento (o encargado por cuenta de su propio responsable) y nosotros actuamos como encargados del tratamiento (o subencargados). Tratamos dichos datos personales únicamente siguiendo las instrucciones documentadas del Cliente — incluidas las impartidas mediante la configuración y el uso normal del Servicio — salvo que estemos obligados a actuar por el Derecho de la Unión o de los Estados miembros, en cuyo caso informaremos al Cliente previamente, salvo que la norma lo prohíba. Informaremos al Cliente si, en nuestra opinión, una instrucción infringe la normativa de protección de datos. Respecto de nuestros propios datos de cuenta, facturación y seguridad actuamos como responsables independientes conforme a nuestra Política de privacidad, y ese tratamiento queda fuera de este DPA.
2. Objeto, duración, naturaleza y finalidad
El objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados se detallan en el Anexo I. El tratamiento se prolonga durante la vigencia de los Términos del servicio y durante cualquier periodo adicional en el que estemos obligados o autorizados a conservar los datos conforme a este DPA y a la legislación aplicable.
3. Confidencialidad
Garantizamos que las personas autorizadas para tratar los datos personales están sujetas a un deber de confidencialidad adecuado y que tratan los datos únicamente en la medida necesaria para prestar el Servicio.
4. Seguridad del tratamiento
Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para las personas físicas, aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Dichas medidas se describen en el Anexo II e incluyen la seudonimización y el enmascaramiento de datos personales, el cifrado en tránsito (TLS) y en reposo, controles de acceso y autenticación multifactor, aislamiento entre Espacios de trabajo, registro de actividad, copias de seguridad y anonimización de IP.
5. Subencargados del tratamiento
El Cliente otorga autorización general por escrito para que recurramos a subencargados del tratamiento a fin de tratar datos personales para la prestación del Servicio. Nuestros subencargados actuales figuran en https://account.ovebot.ai/es/legal/sub-processors. Imponemos a cada subencargado obligaciones de protección de datos no menos protectoras que las de este DPA y seguimos siendo plenamente responsables ante el Cliente de su ejecución. Comunicaremos al Cliente con al menos 30 días de antelación la incorporación o sustitución de un subencargado; el Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo y las partes trabajarán de buena fe para resolver la objeción; de no lograrse, el Cliente podrá resolver la parte afectada del Servicio.
6. Derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, asistimos al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a las solicitudes de los interesados que ejerzan sus derechos en virtud del capítulo III del RGPD (acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos y oposición). El Servicio ofrece herramientas de autoservicio para que los Clientes finales puedan descargar o eliminar directamente su propia conversación. Si recibimos una solicitud relativa a los datos del Cliente, se la trasladamos sin dilación indebida y no respondemos directamente, salvo por instrucción del Cliente o cuando así lo exija la ley.
7. Asistencia en materia de seguridad, violaciones de seguridad y evaluaciones de impacto
Teniendo en cuenta la naturaleza del tratamiento y la información a nuestra disposición, asistimos al Cliente para garantizar el cumplimiento de sus obligaciones en virtud de los artículos 32 a 36 del RGPD, incluidas la seguridad del tratamiento, la notificación de violaciones de la seguridad de los datos personales, las evaluaciones de impacto relativas a la protección de datos y la consulta previa a la autoridad de control.
8. Notificación de violaciones de la seguridad de los datos personales
Notificamos al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales del Cliente y, en todo caso, con tiempo suficiente para que el Cliente pueda cumplir sus propios plazos de notificación en virtud de los artículos 33 y 34 del RGPD. La notificación describe, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Adoptamos medidas razonables para mitigar y subsanar la violación. Dicha notificación no constituye reconocimiento de culpa ni de responsabilidad.
9. Transferencias internacionales
Los datos personales se tratan principalmente dentro de la UE/EEE. Algunos subencargados (en particular los proveedores de grandes modelos de lenguaje) están ubicados en Estados Unidos. Cuando se transfieren datos personales fuera de la UE/EEE, la transferencia queda amparada por una decisión de adecuación, el Marco UE-EE.UU. de Privacidad de Datos o las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) junto con las medidas complementarias que resulten necesarias y, en el caso de los datos del Reino Unido, por el Addendum del Reino Unido o el IDTA. Facilitamos copias del mecanismo de transferencia correspondiente previa solicitud.
10. Auditorías
Ponemos a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitimos y contribuimos a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor independiente designado por él. Las auditorías se realizan con un preaviso razonable, en horario laboral, como máximo una vez al año (salvo que lo exija una autoridad de control o se produzcan tras una violación de la seguridad), con sujeción a confidencialidad y de manera que no perturbe nuestras operaciones. Podremos atender inicialmente una solicitud de auditoría facilitando las certificaciones e informes pertinentes.
11. Devolución y supresión de los datos
A la finalización del Servicio y a elección del Cliente, suprimimos o devolvemos todos los datos personales tratados por cuenta del Cliente y suprimimos las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación. Cuando la supresión no sea inmediatamente viable (por ejemplo, en copias de seguridad), aislamos los datos de todo tratamiento ulterior y los suprimimos en el ciclo ordinario de rotación de copias de seguridad. La conservación y la anonimización automatizadas se aplican asimismo durante toda la vigencia conforme al calendario de conservación asociado al plan y a la ventana de conservación configurada por el Cliente.
12. Datos prohibidos
El Cliente no debe enviar a través del Servicio, y debe configurar su widget para no solicitar ni recopilar, categorías especiales de datos personales (artículo 9 del RGPD), datos relativos a condenas e infracciones penales (artículo 10 del RGPD), identificadores expedidos por las administraciones públicas, números de tarjetas de pago, credenciales, datos biométricos o genéticos, ni datos de geolocalización precisa.
La interfaz de chat admite texto libre introducido por los Clientes finales y ninguna de las partes puede impedir que un Cliente final facilite tales datos por iniciativa propia. No solicitamos, no exigimos ni tratamos conscientemente datos prohibidos. Cuando se envíen pese a ello, aplicamos las medidas de enmascaramiento y de seguridad descritas en la sección 4 y en el Anexo II para limitar su captura, y los datos se suprimen o anonimizan conforme a la sección 11. El enmascaramiento automatizado detecta patrones estructurados — direcciones de correo electrónico, números de teléfono, IBAN, números de identificación nacional y números de tarjetas de pago — y no puede detectar categorías especiales de datos expresadas en texto libre. Más allá de esas medidas, no asumimos responsabilidad alguna por los datos prohibidos que un Cliente final decida enviar, o que el Cliente envíe o haga que se envíen. Como responsable del tratamiento, el Cliente sigue siendo responsable de la información sobre privacidad presentada a los Clientes finales y de la base jurídica del tratamiento que instruye.
Si cualquiera de las partes tuviera conocimiento de que se han enviado datos prohibidos, informará a la otra sin dilación indebida, y nosotros suprimiremos los datos siguiendo las instrucciones del Cliente.
13. Responsabilidad y prelación
La responsabilidad de cada parte en virtud de este DPA queda sujeta a las limitaciones y exclusiones de los Términos del servicio. En caso de conflicto, el orden de prelación es: (1) las Cláusulas Contractuales Tipo (cuando resulten aplicables), (2) este DPA, (3) los Términos del servicio, (4) la Política de privacidad.
14. Legislación aplicable
Este DPA se rige por la misma legislación y jurisdicción que los Términos del servicio (la legislación de Rumanía), salvo cuando las Cláusulas Contractuales Tipo o normas imperativas de protección de datos exijan otra cosa. Este DPA se ha redactado en inglés; las traducciones se facilitan por comodidad y, en caso de conflicto, prevalece la versión inglesa.
Anexo I — Detalles del tratamiento
- Objeto: prestación de Ovebot, el Servicio de interacción con clientes basado en IA.
- Duración: la vigencia de los Términos del servicio más los plazos de conservación aplicables.
- Naturaleza y finalidad: alojar, recibir, almacenar, enmascarar, analizar y transmitir datos personales para operar el asistente de chat con IA, generar respuestas y recomendaciones, encauzar las derivaciones a agentes humanos y atribuir pedidos para la analítica del Cliente.
- Categorías de interesados: los visitantes del sitio web y los Clientes finales del Cliente, así como sus Usuarios.
- Categorías de datos personales: contenido de las conversaciones, dirección IP (truncada tras 90 días), dirección de correo electrónico y datos del pedido facilitados en el formulario de derivación del chat, identificadores de seguimiento de pedidos, referencias de productos en los que se hace clic e identificadores seudónimos de cookies (ovebot_vid, ovebot_sid).
- Categorías especiales: no se solicitan ni se tratan conscientemente — están prohibidas conforme a la sección 12. Cualesquiera datos de este tipo facilitados por iniciativa propia por un Cliente final quedan sujetos a enmascaramiento y se suprimen o anonimizan conforme a la sección 11.
Anexo II — Medidas técnicas y organizativas
- Enmascaramiento de datos personales (correo electrónico, teléfono, IBAN, documento nacional de identidad, números de tarjeta) antes del almacenamiento y antes del envío al modelo de lenguaje.
- Cifrado en tránsito (TLS) y cifrado en reposo de los datos almacenados y de las copias de seguridad.
- Aislamiento de la base de datos por Espacio de trabajo y separación manual de espacios de nombres en Redis para evitar fugas entre Espacios de trabajo.
- Control de acceso, mínimo privilegio, autenticación multifactor y listas de IP permitidas para el acceso administrativo.
- Anonimización de las direcciones IP tras 90 días; las claves de atribución con hash y sal se purgan tras 90 días.
- Conservación según el plan, con anonimización automatizada del contenido de las conversaciones cuando expira la ventana de conservación.
- Cookies propias, firmadas y estrictamente necesarias (sin seguimiento de terceros, sin fingerprinting).
- Rastros de auditoría de la aceptación del consentimiento y del aviso de privacidad y de las acciones de supresión conforme al RGPD.
- Tareas de purga programadas, procedimientos de copia de seguridad con pruebas periódicas, registro de actividad y monitorización.
- Contratos con subencargados que imponen obligaciones equivalentes.
Anexo III — Subencargados del tratamiento
La lista actual de subencargados autorizados, su finalidad, ubicación y garantías de transferencia se mantiene en https://account.ovebot.ai/es/legal/sub-processors y forma parte de este DPA.