Acuerdo de Procesamiento de Datos (DPA)
Fecha de entrada en vigor: 2 de agosto de 2026
Versión: B2B — aplicable exclusivamente a acuerdos comerciales
Este Acuerdo de Procesamiento de Datos ha sido elaborado de conformidad con el artículo 28 del RGPD y forma automáticamente parte de todo acuerdo con AIOS Flow. Al aceptar nuestra oferta o condiciones generales, aceptas también este DPA. Consulta también nuestra Política de Privacidad y los Términos y Condiciones.
Aplicabilidad y Aceptación Electrónica
Este Acuerdo de Procesamiento de Datos ("DPA") forma parte integrante e inseparable del acuerdo entre AIOS Flow ("Encargado del Tratamiento") y el cliente ("Responsable del Tratamiento" o "Cliente") relativo al servicio de recepcionista de IA ("el Servicio"). Este DPA es un acuerdo de encargado del tratamiento en el sentido del artículo 28, apartado 3, del RGPD y, conforme al artículo 28, apartado 9, del RGPD, ha sido elaborado en forma electrónica. Es aplicable de pleno derecho y vinculante en el momento en que el Cliente acepta la oferta, la propuesta por correo electrónico y/o las condiciones generales del Encargado. No se requiere firma manuscrita ni independiente.
1. Distribución de Roles y Limitación de Finalidad
El Cliente es el responsable del tratamiento; el Encargado trata los datos personales exclusivamente en nombre del Cliente y sobre la base de sus instrucciones documentadas, tal como se recogen en el acuerdo y en este DPA. El tratamiento se limita estrictamente a la prestación del Servicio: la respuesta automatizada de llamadas telefónicas, el servicio general de atención al cliente y la gestión de citas. No se realiza ningún tratamiento con otra finalidad.
2. Confidencialidad y Seguridad
El Encargado obliga a las personas implicadas en el tratamiento a guardar confidencialidad e implementa medidas técnicas y organizativas adecuadas conforme al artículo 32 del RGPD, incluidas el cifrado durante el transporte y el almacenamiento, el control de acceso basado en la necesidad y la separación lógica de datos por cliente. El nivel de seguridad está calibrado en función del riesgo del tratamiento.
3. Subencargados y Transferencias
El Cliente otorga por medio del presente su consentimiento previo general para la contratación de subencargados, exclusivamente para los fines del Servicio, dentro de las siguientes categorías funcionales:
• Servicios de telecomunicaciones y conexión de voz;
• Modelos de lenguaje de IA y procesamiento de voz y documentos;
• Infraestructura en la nube y almacenamiento de datos;
• Autenticación y gestión de identidades;
• Servicios de pago, correo electrónico y comunicación.
El tratamiento tiene lugar dentro del Espacio Económico Europeo (EEE) o, en caso de tratamiento fuera del mismo, exclusivamente sobre la base de un mecanismo de transferencia válido, como las cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea, con las salvaguardas adicionales adecuadas. Se pondrá a disposición del Cliente una lista actualizada de subencargados previa solicitud o a través de una URL segura. El Encargado informará al Cliente previamente de cualquier cambio previsto y le ofrecerá la posibilidad de oponerse por motivos razonables. El Encargado impone a cada subencargado obligaciones equivalentes y sigue siendo responsable frente al Cliente. El proveedor de agenda vinculado por el Cliente (entre otros, Cal.com, Google o Microsoft) constituye una relación directa y una cuenta propia del Cliente, y queda fuera de la red de subencargados del Encargado.
4. Reglamento de IA de la UE — Riesgo Limitado
El Servicio es un sistema de IA de riesgo limitado. El Encargado garantiza:
• Transparencia (art. 50 Reglamento de IA): el asistente de IA informa automáticamente al inicio de cada conversación al interlocutor de que está hablando con un asistente de inteligencia artificial;
• Ausencia de entrenamiento de modelos: los datos del cliente, las grabaciones de audio y las transcripciones no se utilizan para el entrenamiento de modelos de IA públicos o externos;
• Limitación de finalidad y supervisión humana: la IA está destinada exclusivamente al servicio general de atención al cliente y a la gestión de citas, con la posibilidad en todo momento de escalar a un empleado humano.
5. Brechas de Datos y Asistencia
El Encargado notificará al Cliente cualquier violación de datos personales sin demora indebida tras su descubrimiento, con la información disponible en ese momento. El Encargado prestará al Cliente, en la medida de lo razonablemente posible y a precio de coste, asistencia en la atención a solicitudes de los interesados y en el cumplimiento de las obligaciones establecidas en los artículos 32 a 36 del RGPD. El Encargado pondrá a disposición del Cliente la información necesaria previa solicitud y cooperará como máximo una vez al año en una auditoría escrita para verificar el cumplimiento de este DPA, a cargo del Cliente.
6. Duración, Supresión y Responsabilidad
Las notas de conversación, los datos de llamadas y el audio se eliminan automáticamente de forma predeterminada 30 días después de la llamada, salvo acuerdo escrito en contrario. Este DPA estará vigente mientras el Encargado trate datos personales en nombre del Cliente. Tras la extinción del Servicio, los datos personales serán eliminados o devueltos a elección del Cliente, salvo que una obligación legal de conservación exija otra cosa. La responsabilidad de las partes en virtud de este DPA está sujeta a las limitaciones y exclusiones recogidas en el acuerdo principal y/o las condiciones generales.
Categorías de Interesados y Datos
Categorías de interesados: interlocutores telefónicos y empleados o colaboradores del Cliente. Categorías de datos: nombre, datos de contacto, contenido de la conversación (audio/transcripción), datos de citas y demás datos facilitados por el interlocutor. No se prevé el tratamiento de categorías especiales de datos personales.
Contacto
Para preguntas sobre este Acuerdo de Procesamiento de Datos, puedes contactarnos en: