ANEXO I: ACUERDO DE TRATAMIENTO DE DATOS (DPA)

Data Processing Agreement seg煤n Reglamento (UE) 2016/679 (RGPD)

Documento vinculado a: T茅rminos y Condiciones de Uso del Servicio de Chatbot

1. DEFINICIONES

A los efectos del presente Acuerdo, se entender谩 por:

a) Responsable del Tratamiento: El Cliente que contrata el Servicio de chatbot y que determina los fines y medios del tratamiento de los datos personales de sus usuarios finales.

b) Encargado del Tratamiento: Eloy Garrido Castro, operando bajo el nombre comercial Solneko, que presta el Servicio de chatbot y trata datos personales en nombre y por cuenta del Responsable.

c) Subencargado del Tratamiento: Terceros autorizados por el Encargado para realizar actividades espec铆ficas de tratamiento de datos en nombre del Responsable.

d) Datos Personales: Toda informaci贸n sobre una persona f铆sica identificada o identificable contenida en las conversaciones del chatbot.

e) Tratamiento: Cualquier operaci贸n realizada sobre datos personales, incluyendo recopilaci贸n, registro, organizaci贸n, estructuraci贸n, conservaci贸n, adaptaci贸n, recuperaci贸n, consulta, utilizaci贸n, comunicaci贸n, cotejo, limitaci贸n, supresi贸n o destrucci贸n.

f) Interesado: Usuario final del Cliente que interact煤a con el chatbot y cuyos datos personales son tratados.

g) Brecha de Seguridad: Toda violaci贸n de la seguridad que ocasione la destrucci贸n, p茅rdida o alteraci贸n accidental o il铆cita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicaci贸n o acceso no autorizados a dichos datos.

2. OBJETO Y NATURALEZA DEL TRATAMIENTO

2.1. Objeto: El presente DPA tiene por objeto regular las condiciones bajo las cuales el Encargado realizar谩 tratamientos de datos personales en nombre del Responsable, en el marco de la prestaci贸n del Servicio de chatbot.

2.2. Naturaleza del tratamiento: El Encargado tratar谩 los datos personales exclusivamente para las siguientes finalidades:

2.3. Duraci贸n del tratamiento: El Encargado tratar谩 los datos personales durante el per铆odo de vigencia del contrato de prestaci贸n de servicios y, tras su finalizaci贸n, 煤nicamente durante el tiempo necesario para cumplir con obligaciones legales o contractuales.

3. TIPOS DE DATOS Y CATEGOR脥AS DE INTERESADOS

3.1. Tipos de datos personales tratados

El Encargado podr谩 tratar, seg煤n la configuraci贸n y uso espec铆fico del Responsable, las siguientes categor铆as de datos:

Categor铆a de datos Descripci贸n
Datos identificativos Nombre, apellidos, nombre de usuario, identificadores de sesi贸n
Datos de contacto Correo electr贸nico, n煤mero de tel茅fono (si proporcionado por el usuario)
Datos de navegaci贸n Direcci贸n IP, timestamps, metadata de sesi贸n
Contenido de conversaciones Mensajes de texto intercambiados con el chatbot
Datos de uso Interacciones, clics, tiempo de sesi贸n, flujos conversacionales

鈿狅笍 Categor铆as especiales de datos (Art. 9 RGPD):

El Responsable se compromete a NO introducir ni permitir que sus usuarios finales compartan datos especialmente protegidos (origen 茅tnico o racial, opiniones pol铆ticas, convicciones religiosas, afiliaci贸n sindical, datos gen茅ticos, biom茅tricos, salud, vida sexual u orientaci贸n sexual) a trav茅s del chatbot, salvo que se haya acordado expresamente por escrito con el Encargado y se hayan implementado medidas de seguridad reforzadas.

En caso de que accidentalmente se reciban este tipo de datos, el Responsable ser谩 notificado inmediatamente para su eliminaci贸n.

3.2. Categor铆as de interesados

4. OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO

El Encargado se compromete a:

4.1. Tratamiento conforme a instrucciones

4.2. Confidencialidad

4.3. Medidas de seguridad

Implementar y mantener medidas t茅cnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo como m铆nimo:

Medidas t茅cnicas:

Medidas organizativas:

4.4. Subencargados del tratamiento

4.4.1. Autorizaci贸n: El Responsable autoriza expresamente al Encargado a contratar los siguientes subencargados:

Subencargado Servicio prestado Ubicaci贸n
OpenAI, Inc. Procesamiento de lenguaje natural mediante API (modelos GPT) Estados Unidos
OVHcloud Almacenamiento y hosting de infraestructura Uni贸n Europea

4.4.2. Nuevos subencargados: El Encargado informar谩 al Responsable con al menos 30 d铆as de antelaci贸n sobre cualquier cambio previsto en la incorporaci贸n o sustituci贸n de subencargados. El Responsable podr谩 oponerse por motivos relacionados con la protecci贸n de datos dentro de dicho plazo.

4.4.3. Obligaciones: El Encargado se asegurar谩 de que los subencargados cumplan las mismas obligaciones de protecci贸n de datos establecidas en este DPA, mediante contrato escrito.

4.4.4. Lista actualizada: La lista completa y actualizada de subencargados est谩 disponible p煤blicamente en: aqu铆

4.5. Ejercicio de derechos de los interesados

4.5.1. El Encargado asistir谩 al Responsable, mediante medidas t茅cnicas y organizativas apropiadas, en la medida en que sea posible, para que el Responsable pueda cumplir con su obligaci贸n de responder a las solicitudes de ejercicio de los siguientes derechos:

4.5.2. Procedimiento: Cuando un interesado contacte directamente al Encargado para ejercer sus derechos:

  1. El Encargado notificar谩 al Responsable en un plazo m谩ximo de 48 horas
  2. El Encargado proporcionar谩 al Responsable toda la informaci贸n necesaria para atender la solicitud
  3. El Responsable ser谩 quien responda formalmente al interesado, siendo responsable de la decisi贸n final

4.5.3. Plazo de asistencia: El Encargado facilitar谩 los datos o realizar谩 las acciones t茅cnicas necesarias en un plazo m谩ximo de 7 d铆as naturales desde la solicitud del Responsable.

4.5.4. Herramientas: El Encargado proporcionar谩 al Responsable acceso a herramientas en el panel de control para:

4.6. Notificaci贸n de brechas de seguridad

4.6.1. Obligaci贸n de notificaci贸n: En caso de brecha de seguridad que afecte a datos personales, el Encargado notificar谩 al Responsable sin dilaci贸n indebida y, a m谩s tardar, en un plazo de 24 horas desde que tenga conocimiento de la misma.

4.6.2. Contenido de la notificaci贸n:

4.6.3. Colaboraci贸n: El Encargado colaborar谩 activamente con el Responsable en:

4.6.4. Es responsabilidad del Responsable decidir si la brecha debe notificarse a la autoridad de control o a los interesados, conforme a los art铆culos 33 y 34 del RGPD.

4.7. Apoyo en evaluaciones de impacto y consultas previas

4.8. Conservaci贸n y eliminaci贸n de datos

4.8.1. Plazos de conservaci贸n: El Encargado conservar谩 los datos personales seg煤n los siguientes per铆odos (configurables por el Responsable):

4.8.2. Eliminaci贸n autom谩tica: El Encargado implementa procesos automatizados de eliminaci贸n que ejecutan permanentemente la supresi贸n de datos al vencimiento de los plazos establecidos.

4.8.3. Destino de los datos tras finalizaci贸n del contrato: Una vez finalizado el contrato, el Encargado, a elecci贸n del Responsable:

Esta operaci贸n se completar谩 en un plazo m谩ximo de 30 d铆as desde la finalizaci贸n del contrato, salvo que la legislaci贸n aplicable exija la conservaci贸n de datos.

4.9. Auditor铆as e inspecciones

4.9.1. El Encargado pondr谩 a disposici贸n del Responsable toda la informaci贸n necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA.

4.9.2. El Responsable o un auditor autorizado podr谩n realizar inspecciones, incluidas auditor铆as, previa notificaci贸n por escrito con al menos 15 d铆as de antelaci贸n.

4.9.3. El Encargado facilitar谩 las auditor铆as y cooperar谩 razonablemente, pudiendo acordarse limitaciones para proteger la confidencialidad de otros clientes o informaci贸n sensible.

4.9.4. Las auditor铆as se realizar谩n durante horario laboral y no podr谩n interferir desproporcionadamente con las operaciones del Encargado.

4.9.5. Como alternativa, el Encargado podr谩 proporcionar certificaciones vigentes (SOC2, ISO27001, etc.) que demuestren el cumplimiento de las medidas de seguridad.

5. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO

El Responsable se obliga a:

5.1. Legitimaci贸n del tratamiento

5.2. Informaci贸n a los interesados

El Responsable incluir谩 en su Pol铆tica de Privacidad informaci贸n sobre:

Texto sugerido para la Pol铆tica de Privacidad del Responsable:

Chatbot de Atenci贸n al Cliente

Utilizamos un servicio de chatbot proporcionado por SolnekoChat (chat.solneko.es) para atender sus consultas de manera eficiente.

Datos tratados: Las conversaciones que mantenga con nuestro chatbot, incluyendo los mensajes que env铆e, su identificador de sesi贸n y metadatos t茅cnicos (fecha, hora, IP).

Finalidad: Proporcionar asistencia automatizada a trav茅s del chatbot y analizar la calidad del servicio para mejorarlo.

Procesamiento mediante IA: El chatbot utiliza tecnolog铆a de inteligencia artificial proporcionada por OpenAI Inc. (Estados Unidos) para generar respuestas. Sus mensajes ser谩n procesados por este servicio.

Conservaci贸n: Las conversaciones se conservan durante [7/90/365] d铆as y despu茅s se eliminan autom谩ticamente. Los datos anal铆ticos agregados (sin identificaci贸n personal) se conservan indefinidamente.

Transferencias internacionales: Sus datos pueden ser transferidos a Estados Unidos (OpenAI) bajo garant铆as adecuadas mediante Cl谩usulas Contractuales Est谩ndar de la Comisi贸n Europea. OpenAI retiene los mensajes procesados hasta un m谩ximo de 30 d铆as con fines exclusivos de detecci贸n de uso abusivo, tras lo cual los elimina autom谩ticamente. OpenAI no utiliza estos datos para entrenar sus modelos.

Sus derechos: Puede ejercer sus derechos de acceso, rectificaci贸n, supresi贸n, limitaci贸n, portabilidad y oposici贸n contactando con nosotros en [tu email]. Tambi茅n puede presentar una reclamaci贸n ante la Agencia Espa帽ola de Protecci贸n de Datos (www.aepd.es).

Base legal: Inter茅s leg铆timo (Art. 6.1.f RGPD). Procesamos sus mensajes del chatbot en base a nuestro inter茅s leg铆timo en proporcionar asistencia eficiente y mejorar nuestro servicio de atenci贸n al cliente. Usted puede oponerse a este tratamiento en cualquier momento contact谩ndonos en [tu email] o simplemente no utilizando el chatbot.

5.3. Configuraci贸n del widget

5.4. Datos sensibles

5.5. Instrucciones

6. TRANSFERENCIAS INTERNACIONALES DE DATOS

6.1. Transferencias a terceros pa铆ses: En virtud del uso de OpenAI Inc. (Estados Unidos) como subencargado, se producir谩n transferencias internacionales de datos personales a un pa铆s tercero.

6.2. Garant铆as adecuadas: Estas transferencias se realizan sobre la base de las siguientes garant铆as:

6.3. Evaluaci贸n de transferencias: El Encargado ha evaluado que las leyes de EEUU no impiden que OpenAI cumpla con las garant铆as establecidas en las SCC, y que existen medidas t茅cnicas y organizativas adecuadas para proteger los datos.

6.4. Informaci贸n adicional: El Responsable puede solicitar copia de las SCC y de las evaluaciones de impacto de transferencias internacionales.

6.5. No se realizar谩n transferencias a otros terceros pa铆ses sin el consentimiento previo del Responsable y sin garant铆as adecuadas.

7. RESPONSABILIDAD Y LIMITACI脫N

7.1. Responsabilidad del Encargado: El Encargado ser谩 responsable ante el Responsable de los da帽os y perjuicios causados por el incumplimiento de las obligaciones establecidas en este DPA.

7.2. Responsabilidad ante autoridades: Conforme al art铆culo 82 del RGPD:

7.3. L铆mites de responsabilidad: Sin perjuicio de lo anterior, la responsabilidad del Encargado frente al Responsable estar谩 limitada conforme a lo establecido en la Secci贸n 11 de los T茅rminos y Condiciones de Uso.

7.4. Indemnizaci贸n: El Responsable indemnizar谩 al Encargado por reclamaciones, multas o sanciones derivadas de:

8. REGISTRO DE ACTIVIDADES DE TRATAMIENTO

8.1. El Encargado mantendr谩 un registro de todas las categor铆as de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al art铆culo 30.2 del RGPD.

8.2. Este registro incluir谩, como m铆nimo:

8.3. El Encargado pondr谩 el registro a disposici贸n de la autoridad de control cuando lo solicite.

9. MEDIDAS DE SEGURIDAD Y CERTIFICACIONES

9.1. Seguridad de la infraestructura: La infraestructura t茅cnica del Servicio se aloja en OVHcloud, un proveedor de hosting europeo que mantiene certificaciones p煤blicas de seguridad (disponibles en https://www.ovhcloud.com/es-es/compliance/). Las medidas de seguridad de OVHcloud (cifrado, backups, acceso restringido, monitorizaci贸n) aplican a los datos almacenados en el Servicio.

9.2. Certificaciones del Encargado: El Encargado no mantiene certificaciones formales independientes (ISO 27001, SOC 2, etc.), pero implementa pr谩cticas de seguridad acordes al RGPD y la industria, incluyendo:

9.3. Responsabilidad del Responsable: El Responsable es responsable de:

9.4. Auditor铆as: El Responsable podr谩 solicitar informaci贸n sobre las medidas de seguridad implementadas. El Encargado facilitar谩 evidencia mediante documentaci贸n t茅cnica, informes de auditor铆a de terceros (si existen), o certificaciones de OVHcloud, conforme a lo establecido en la cl谩usula 4.9.

10. DURACI脫N Y RESOLUCI脫N

10.1. Vigencia: Este DPA entrar谩 en vigor en la misma fecha que el contrato de prestaci贸n de servicios y permanecer谩 vigente durante toda su duraci贸n.

10.2. Efectos de la resoluci贸n: La finalizaci贸n del contrato de prestaci贸n de servicios conllevar谩 autom谩ticamente la finalizaci贸n de este DPA.

10.3. Obligaciones post-contractuales: Tras la finalizaci贸n, el Encargado seguir谩 obligado por el deber de confidencialidad y por las obligaciones de supresi贸n o devoluci贸n de datos establecidas en la cl谩usula 4.8.3.

10.4. Las cl谩usulas relativas a responsabilidad, confidencialidad y limitaci贸n de responsabilidad sobrevivir谩n a la finalizaci贸n de este DPA.

11. MODIFICACIONES DEL DPA

11.1. El Encargado podr谩 modificar este DPA para adaptarlo a cambios normativos o mejoras en las medidas de seguridad.

11.2. Cualquier modificaci贸n ser谩 notificada al Responsable con al menos 30 d铆as de antelaci贸n a su entrada en vigor.

11.3. Si el Responsable no acepta las modificaciones y 茅stas son sustanciales, podr谩 resolver el contrato sin penalizaci贸n dentro del plazo de notificaci贸n.

12. LEGISLACI脫N APLICABLE Y JURISDICCI脫N

12.1. Este DPA se rige por:

12.2. Para cualquier controversia derivada de este DPA, las partes se someten a los Juzgados y Tribunales de Sevilla.

13. CONTACTO Y DELEGADO DE PROTECCI脫N DE DATOS

Encargado del Tratamiento:

Eloy Garrido Castro

Nombre comercial: Solneko

Correo electr贸nico: solneko@solneko.es

Direcci贸n: c/ de la Danza, 25, Mairena del Aljarafe, Espa帽a

Delegado de Protecci贸n de Datos (DPO):

No designado. Seg煤n el Art. 37 del RGPD, la designaci贸n de un DPO no es obligatoria en este caso.

ANEXO A: MEDIDAS T脡CNICAS Y ORGANIZATIVAS DETALLADAS

(Documento confidencial que se proporcionar谩 bajo acuerdo de confidencialidad en caso de auditor铆a o solicitud justificada)

Las medidas de seguridad implementadas incluyen, sin ser exhaustivo:

A.1. Control de acceso

A.2. Cifrado

A.3. Continuidad y resiliencia

A.4. Seguridad de red

A.5. Desarrollo seguro

A.6. Gesti贸n de incidentes

A.7. Formaci贸n y concienciaci贸n

Versi贸n 1.0 | 脷ltima actualizaci贸n: 4 de abril de 2026