Acuerdo de Tratamiento de Datos
Data Processing Agreement (DPA) — RGPD art. 28
Versión 1.0 — Vigente desde 2026-08-10
1. Partes del acuerdo
Este Acuerdo de Tratamiento de Datos se celebra entre:
- Encargado del tratamiento: Samuel Diez González (NIF: 71305432G), actuando bajo el nombre comercial Clypbook, con domicilio en Calle Pisones 17, 4.º Dr, 09001 Burgos, España.
- Responsable del tratamiento: el negocio cliente que contrata el servicio Clypbook y acepta estos términos durante el proceso de onboarding o registro.
Este DPA es parte integrante de los Términos de Servicio y entra en vigor automáticamente al aceptar dichos términos.
2. Duración del encargo
El presente DPA tiene la misma vigencia que el contrato de servicios entre las partes (véanse los Términos de Servicio). Entra en vigor en el momento de la aceptación de dichos términos y se extingue cuando el contrato finaliza por cualquier causa.
Las obligaciones de confidencialidad (sección 6) y las de supresión o devolución de datos (sección 13) subsisten a la terminación del contrato.
3. Objeto y naturaleza del encargo
Clypbook tratará datos personales de los interlocutores de las llamadas telefónicas en nombre del negocio cliente, con la única finalidad de prestar el servicio de asistente virtual contratado.
Las operaciones de tratamiento incluyen: recepción de llamadas, transcripción automática de la conversación, generación de respuestas mediante IA, registro de reservas y consultas, y envío de notificaciones transaccionales cuando así lo configura el negocio cliente.
4. Categorías de datos y de interesados
Interesados:
Personas que llaman al número de teléfono del negocio cliente.
Categorías de datos personales:
- Transcripción textual de la conversación.
- Datos facilitados voluntariamente durante la llamada: nombre, teléfono de contacto, dirección de correo, fecha de reserva u otros datos relevantes para la consulta.
- Datos identificables de la llamada: número de teléfono del llamante, fecha, hora, duración.
Datos NO tratados:
- Grabación de audio: desactivada por defecto en todos los asistentes (privacidad por defecto).
- Categorías especiales de datos (art. 9 RGPD): el servicio no está diseñado para tratar categorías especiales y el responsable no debe instruccionar su recogida.
5. Instrucciones del responsable
Clypbook tratará los datos personales únicamente siguiendo las instrucciones documentadas del negocio cliente, incluyendo las establecidas en la configuración de la plataforma y en este DPA.
Si Clypbook considera que una instrucción vulnera el RGPD u otra normativa aplicable, lo notificará al negocio cliente antes de proceder.
Clypbook no revelará los datos del responsable a terceros salvo por obligación legal, en cuyo caso lo notificará previamente salvo prohibición legal expresa.
6. Confidencialidad
Clypbook garantiza que las personas autorizadas a tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
7. Medidas técnicas y organizativas (TOMs)
Clypbook aplica medidas de seguridad adecuadas al riesgo, entre las que se incluyen:
- Cifrado de datos en tránsito (TLS).
- Aislamiento multi-tenant: los datos de cada negocio cliente se segregan por identificador de organización.
- Control de acceso basado en autenticación.
- Registro de accesos y operaciones sensibles.
- Copias de seguridad de la base de datos gestionadas por el proveedor de infraestructura.
- Proceso de gestión y notificación de brechas de seguridad.
8. Subencargados del tratamiento
El negocio cliente autoriza a Clypbook a subcontratar operaciones de tratamiento con los proveedores tecnológicos necesarios para operar el servicio. La lista actualizada se publica en /legal/subprocessors.
Clypbook impondrá a los subencargados obligaciones de protección de datos equivalentes a las establecidas en este DPA mediante contratos escritos.Clypbook responderá frente al responsable por el cumplimiento de esas obligaciones por parte de los subencargados.
Clypbook notificará al responsable cualquier cambio relevante en la lista de subencargados con al menos 30 días de antelación, ofreciendo la posibilidad de oponerse al cambio.
9. Transferencias internacionales
Varios subencargados de Clypbook están establecidos fuera del Espacio Económico Europeo (principalmente en Estados Unidos). Para estas transferencias, Clypbook se apoya en las garantías que cada subencargado ofrece en virtud del Capítulo V RGPD; habitualmente, mediante cláusulas contractuales tipo u otros mecanismos reconocidos vigentes en cada momento. Los detalles específicos de cada proveedor pueden consultarse en su documentación de privacidad.
10. Asistencia al responsable — derechos de los interesados
Clypbook asistirá al negocio cliente, en la medida de lo posible, para responder a las solicitudes de ejercicio de derechos de los interlocutores (acceso, rectificación, supresión, portabilidad, oposición, limitación).
Las solicitudes de los interesados deben dirigirse en primera instancia al negocio cliente como responsable del tratamiento.
11. Notificación de brechas de seguridad
Clypbook notificará al negocio cliente, sin dilación indebida y en el menor plazo posible tras tener conocimiento, cualquier brecha de seguridad que afecte a los datos personales tratados en su nombre, proporcionando la información necesaria para que el responsable pueda cumplir con su obligación de notificación a la autoridad de control (art. 33 RGPD) y, en su caso, a los interesados (art. 34 RGPD).
12. Evaluaciones de impacto (EIPD)
Clypbook asistirá al negocio cliente, en la medida de lo posible, cuando sea necesario realizar una evaluación de impacto relativa a la protección de datos (art. 35 RGPD) o una consulta previa a la autoridad de control (art. 36 RGPD) en relación con el tratamiento efectuado por Clypbook.
13. Supresión o devolución de datos
A elección del negocio cliente, y a la finalización del contrato, Clypbook eliminará o devolverá todos los datos personales y suprimirá las copias existentes, salvo que el derecho de la Unión o de los Estados miembros exija la conservación de dichos datos.
Durante la vigencia del contrato se aplican los siguientes plazos de retención automática, alineados con la política técnica de Clypbook:
- Contenido de la transcripción (texto, resumen, análisis IA): máximo 90 días desde la generación.
- Datos identificables de la llamada (números de teléfono, hora, duración): máximo 365 días.
- Registros técnicos internos de eventos de llamada (raw payloads): máximo 30 días.
14. Auditorías e inspecciones
Clypbook pondrá a disposición del negocio cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el art. 28 RGPD y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, realizadas por el responsable o por un auditor designado por él, con preaviso razonable y sin interrumpir la operación del servicio.
15. Ley aplicable
Este DPA se rige por la legislación española y el RGPD. Para la resolución de controversias, las partes se someten a los tribunales competentes conforme a la normativa española vigente.
16. Contacto
Para cualquier consulta relacionada con este DPA, contacte con: legal@clypbook.com
Versión DPA 1.0 — Vigente desde 2026-08-10