Contrato de encargado del tratamiento
Versión 1.0 · en vigor desde el 2026-08-06
Este contrato regula el tratamiento de datos personales que hacemos por cuenta del taller, y cumple lo que exige el artículo 28.3 del RGPD. Se acepta al crear la cuenta y forma parte del contrato de servicio.
1. Las partes
Responsable del tratamiento: el taller titular de la cuenta.
Encargado del tratamiento:
| Titular | Pendiente de constitución |
|---|---|
| NIF / CIF | Pendiente |
| Domicilio | Pendiente |
| Correo | [email protected] |
| Sitio web | https://zeltralabs.com |
2. Objeto, duración y naturaleza
El encargado trata datos personales por cuenta del responsable con la única finalidad de prestarle el servicio de recepción automatizada, gestión de agenda y avisos descrito en las condiciones del servicio.
El tratamiento dura lo que dure el contrato de servicio, y se extingue con él.
3. Qué datos y de quién
| Categoría de interesados | Categorías de datos |
|---|---|
| Clientes del taller | Nombre, teléfono, correo electrónico, matrícula y datos del vehículo, historial de citas, motivo de la visita y contenido de las conversaciones con el agente (transcripción de llamadas y texto de los mensajes) |
| Personal del taller | Nombre, correo electrónico y datos de acceso al panel |
No se tratan categorías especiales de datos (art. 9 RGPD). El servicio no está diseñado para ello y el taller se compromete a no introducirlas.
4. Obligaciones del encargado
El encargado se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable. La configuración del taller en el panel y estas condiciones constituyen esas instrucciones. Si una instrucción infringe la normativa de protección de datos, se informará de inmediato.
- No utilizar los datos para fines propios, ni cederlos a terceros distintos de los subencargados relacionados más abajo.
- No usar los datos para entrenar modelos de inteligencia artificial, propios ni de terceros.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad.
- Aplicar las medidas de seguridad del artículo 32 RGPD, detalladas en el punto 7.
- Asistir al responsable para atender las solicitudes de ejercicio de derechos que reciba de sus clientes, y trasladarle de inmediato cualquiera que nos llegue directamente.
- Ayudarle a cumplir sus obligaciones de seguridad, notificación de brechas y evaluación de impacto, teniendo en cuenta la información disponible.
- Notificar cualquier violación de seguridad sin dilación indebida y, como máximo, en 24 horas desde que se tenga constancia, con la información necesaria para que el responsable pueda notificarla a la autoridad en el plazo de 72 horas.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías, incluidas inspecciones, con preaviso razonable y sin comprometer la seguridad de los demás clientes.
5. Obligaciones del responsable
El taller se obliga a:
- Disponer de base legal para el tratamiento de los datos de sus clientes y haberles informado conforme a los artículos 13 y 14 del RGPD, incluyendo que la atención puede prestarla un sistema de inteligencia artificial.
- Recabar y registrar el consentimiento para las comunicaciones comerciales salientes cuando sea necesario.
- No introducir en el servicio datos de categorías especiales ni de menores sin base legal suficiente.
- Supervisar el tratamiento y comunicar cualquier cambio en sus instrucciones.
6. Subencargados
El responsable autoriza de forma general la subcontratación de los proveedores que se relacionan a continuación, con todos los cuales existe contrato con las mismas obligaciones que aquí se asumen:
| Subencargado | Servicio | Ubicación | Garantía de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Servidor donde se aloja la aplicacion y la base de datos | Alemania (UE) | No hay transferencia internacional: los datos no salen del EEE. |
| Cloudflare, Inc. | Red de entrega, cortafuegos y cifrado TLS del dominio | EE. UU. | Cláusulas contractuales tipo y adhesión al Data Privacy Framework. |
| OpenAI | Modelos de voz y de texto que atienden las llamadas y los mensajes. Procesa el audio y el texto de la conversacion. | EE. UU. e Irlanda | Cláusulas contractuales tipo. Contratado bajo condiciones de API, que excluyen el uso de los datos para entrenar modelos. |
| Meta Platforms Ireland Ltd. | Entrega de los mensajes de WhatsApp, cuando el taller usa ese canal | Irlanda (UE), con transferencias a EE. UU. | Cláusulas contractuales tipo y adhesión al Data Privacy Framework. |
| Google Ireland Ltd. | Envío del correo de avisos y de las solicitudes de información | Irlanda (UE), con transferencias a EE. UU. | Cláusulas contractuales tipo y adhesión al Data Privacy Framework. |
Cualquier alta o cambio de subencargado se comunicará con treinta días de antelación. Si el responsable se opone por motivos razonables de protección de datos, podrá resolver el contrato sin penalización.
El alojamiento y la base de datos están en la Unión Europea (Alemania). Los datos no salen del Espacio Económico Europeo para almacenarse; las transferencias que se producen son las estrictamente necesarias para el procesamiento en tiempo real de las conversaciones y para la entrega de mensajes, con las garantías indicadas.
7. Medidas de seguridad
- Cifrado del tráfico en tránsito (TLS) en todas las comunicaciones.
- Contraseñas almacenadas con función de derivación de claves; nunca en claro.
- Base de datos accesible únicamente desde la propia máquina; sin puertos expuestos a internet salvo el de administración remota.
- Aislamiento entre talleres comprobado en cada consulta a la base de datos, con pruebas automatizadas que lo verifican.
- Autenticación del webhook de mensajería mediante firma criptográfica; se rechaza todo lo que no venga firmado.
- Supresión automática de transcripciones y mensajes a los 90 días.
- Copias de seguridad periódicas y registro de accesos administrativos.
- Revisión periódica de la eficacia de estas medidas.
8. Al terminar
Al finalizar el contrato, y a elección del responsable, el encargado devolverá los datos en formato estructurado y de uso común, o los suprimirá, junto con las copias existentes. El responsable dispone de treinta días desde la baja para indicar su elección; transcurrido ese plazo sin indicación, se procederá a la supresión.
Se conservarán bloqueados, y solo mientras exista la obligación legal, los datos necesarios para atender posibles responsabilidades.
9. Responsabilidad
Cada parte responde del incumplimiento de sus propias obligaciones conforme al artículo 82 del RGPD. Los límites de responsabilidad pactados en las condiciones del servicio no se aplican a las sanciones o indemnizaciones derivadas de la normativa de protección de datos que traigan causa del incumplimiento de este contrato por el encargado.
10. Aceptación
Este contrato se acepta al crear la cuenta, junto con las condiciones del servicio. Queda constancia de la aceptación, de su fecha y de la versión aceptada. Si necesitas un ejemplar firmado para tu archivo, escríbenos a [email protected] y te lo enviamos.