Saltar al contenido
Portal de Centry · Textos legales

Encargo de tratamiento de datos

Versión 1.2 · vigente desde el 8/9/2026 · pendiente de revisión por un abogado

Encargo de tratamiento de datos

Entre [RAZÓN SOCIAL DE CENTRY, S.L.] (NIF [CIF]), con domicilio en [DIRECCIÓN COMPLETA, CÓDIGO POSTAL, LOCALIDAD, PROVINCIA], en adelante el Encargado, y la empresa cliente identificada en este portal, en adelante el Responsable.

Este documento es el contrato de encargo de tratamiento exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD). Se acepta por vía electrónica al formalizar el onboarding y queda registrada la fecha, la persona que acepta y la versión exacta del texto. Forma parte del Contrato de servicio.

1. Objeto, naturaleza y finalidad

El Responsable encarga al Encargado el tratamiento de datos personales que resulte necesario para configurar, poner en marcha y operar un Empleado Digital y las automatizaciones contratadas. El tratamiento consiste en la recogida, el almacenamiento, la consulta, el análisis automatizado y la comunicación a los subencargados de la cláusula 6 de los datos descritos en la cláusula 3.

La finalidad es exclusivamente esa: el Encargado no trata los datos para ningún fin propio, no los cede a terceros distintos de los subencargados listados y no los utiliza para entrenar modelos propios ni de terceros.

2. Duración

El encargo dura lo que dure la relación contractual entre las partes. Terminada ésta, se aplica la cláusula 8.

3. Tipos de datos y categorías de interesados

Datos tratados:

  • Datos identificativos y de contacto: nombre, apellidos, correo electrónico, teléfono y cargo.
  • Contenido de las conversaciones —texto y, si se contrata el canal de llamadas, voz y su transcripción— que el Empleado Digital mantenga con las personas que se dirijan al Responsable.
  • Contenido de las reuniones de descubrimiento aportadas por el Responsable (notas y transcripciones).
  • Información pública de la web del Responsable, cuando éste la indique para que se analice.
  • Datos de negocio del Responsable que puedan contener datos personales.

Categorías de interesados: personal del Responsable, sus clientes, sus clientes potenciales y cualquier persona que contacte con él por los canales configurados.

El Responsable se compromete a no aportar categorías especiales de datos (art. 9 RGPD) ni datos de infracciones penales salvo acuerdo previo y por escrito que fije medidas adicionales.

4. Obligaciones del Encargado (art. 28.3)

a) Instrucciones documentadas. El Encargado trata los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales. Este contrato y la configuración registrada en el portal constituyen esas instrucciones. Si el Encargado entiende que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato.

b) Confidencialidad. Las personas autorizadas por el Encargado están sujetas a un deber de confidencialidad expreso que subsiste tras el fin de la relación.

c) Seguridad (art. 32). El Encargado aplica, como mínimo: cifrado en tránsito (TLS) en todos los accesos; control de acceso por identidad y rol, con separación entre los datos de cada cliente; registro de auditoría inmutable de las operaciones relevantes; copias de seguridad periódicas con verificación de restauración; y alojamiento en la Unión Europea.

d) Subencargados. El Responsable autoriza de forma general la contratación de los subencargados de la cláusula 6. El Encargado informará de cualquier alta o sustitución con al menos quince días de antelación, y el Responsable podrá oponerse por motivos fundados; si se opone, cualquiera de las partes podrá resolver el contrato sin penalización. El Encargado impone a cada subencargado las mismas obligaciones que asume aquí y responde de su actuación.

e) Derechos de los interesados. El Encargado asistirá al Responsable, con medidas técnicas y organizativas apropiadas, para atender las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición. Si un interesado se dirige directamente al Encargado, éste le remitirá al Responsable y se lo comunicará sin dilación.

f) Asistencia (arts. 32 a 36). El Encargado asistirá al Responsable en la seguridad del tratamiento, en la notificación de violaciones de seguridad y, si procede, en la evaluación de impacto y la consulta previa.

g) Violaciones de seguridad. El Encargado notificará al Responsable cualquier violación de la seguridad de los datos sin dilación indebida y, a más tardar, dentro de las 48 horas siguientes a tener conocimiento de ella, con la información necesaria para que el Responsable pueda cumplir el artículo 33.

h) Auditoría. El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato y permitirá auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que éste designe, con preaviso razonable y sin interrumpir la actividad.

5. Uso de inteligencia artificial

El Encargado utiliza modelos de lenguaje de terceros para tres cosas, y sólo para esas tres:

  1. Analizar las reuniones de descubrimiento que el Responsable aporte, con el fin de proponer datos de configuración. Toda propuesta la revisa y aprueba una persona antes de tener efecto: el sistema no convierte automáticamente una extracción en configuración.
  2. Leer la web pública del Responsable, únicamente la que él indique y tras avisarle, con el mismo fin y las mismas garantías.
  3. Operar el Empleado Digital en los canales contratados.

El contenido enviado a estos proveedores no se utiliza para entrenar sus modelos, conforme a las condiciones de uso de sus interfaces de programación para clientes empresariales.

El Empleado Digital se identifica siempre como sistema automático ante las personas con las que conversa, conforme al artículo 50 del Reglamento (UE) 2024/1689. Esta identificación no es desactivable. Informar a esas personas del tratamiento de sus datos corresponde al Responsable.

6. Subencargados

Para el portal en el que se prepara el proyecto:

ProveedorPara quéDónde trata los datos
Hostinger International Ltd.Servidor y base de datos del portal (Frankfurt)Unión Europea
Clerk, Inc.Autenticación de las personas que acceden al portalEE. UU.
OpenAI, L.L.C.Análisis de las reuniones de descubrimiento para proponer datos de configuraciónEE. UU.
Resend, Inc.Envío del correo de invitación al portalEE. UU.

Para la operación del Empleado Digital y de las automatizaciones:

ProveedorPara quéDónde trata los datos
Hostinger International Ltd.Alojamiento del Empleado Digital y de sus automatizaciones (Frankfurt)Unión Europea
Meta Platforms Ireland Ltd.Plataforma de WhatsApp Business, cuando se contrata el canal de WhatsAppIrlanda y EE. UU.
OpenAI, L.L.C.Generación de las respuestas del Empleado Digital (modelos GPT)EE. UU.
Retell AI, Inc.Plataforma de llamadas del Empleado Digital, cuando se contrata el canal de teléfonoEE. UU.
ElevenLabs, Inc.Síntesis de la voz en las llamadas, cuando se contrata el canal de teléfonoEE. UU.

Las transferencias a proveedores situados fuera del Espacio Económico Europeo se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y, cuando el proveedor esté certificado, en el Marco de Privacidad de Datos UE-EE. UU. En todos los casos el contenido se envía cifrado y sólo el estrictamente necesario para la finalidad indicada.

7. Localización de los datos

La base de datos y los documentos del portal, y los sistemas que operan el Empleado Digital, se alojan en servidores situados en la Unión Europea. Los tratamientos descritos en la cláusula 5 implican comunicación puntual de contenido a los proveedores de la cláusula 6.

8. Conservación, devolución y supresión

Durante la prestación, las conversaciones del Empleado Digital se conservan el tiempo que el Responsable indique en el portal y, a falta de indicación, doce meses desde cada conversación, salvo que una obligación legal exija otro plazo. Las reuniones de descubrimiento se conservan mientras dure la implantación.

Terminada la prestación, y a elección del Responsable manifestada por escrito en los 30 días siguientes, el Encargado devolverá o suprimirá los datos personales y las copias existentes. A falta de indicación, los suprimirá. Se exceptúan los datos que deban conservarse por obligación legal y la evidencia de aceptación de este contrato, que se conserva durante el plazo de prescripción de las acciones derivadas del mismo.

9. Responsabilidad

Cada parte responde de los daños que cause por el incumplimiento de sus obligaciones conforme al artículo 82 del RGPD.

10. Ley aplicable

Este encargo se rige por el RGPD y por la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales.