1. Partes y objeto
Son partes de este acuerdo la empresa cliente, que actúa como responsable del tratamiento, y bienvenidIA (Jordi Busom Pairó), que actúa como encargado del tratamiento respecto a los datos personales que el cliente trata a través de la plataforma.
Este acuerdo se aplica automáticamente a la relación derivada de los Términos y condiciones y prevalece sobre ellos en lo relativo al tratamiento de datos personales por cuenta del cliente. No se aplica a los datos respecto de los cuales bienvenidIA actúa como responsable (datos de cuenta, facturación, soporte y seguridad), regulados en la Política de privacidad.
2. Naturaleza, finalidad y duración
- Naturaleza: alojamiento, almacenamiento, consulta, comunicación por mensajería, tratamiento automatizado mediante sistemas de inteligencia artificial, y supresión de datos, según las funciones del servicio.
- Finalidad: prestar el servicio de recepción automatizada, gestión de conversaciones, agenda, recordatorios y conocimiento del negocio configurado por el cliente.
- Duración: la vigencia del contrato de servicio, más el periodo estrictamente necesario para la devolución o supresión de los datos.
3. Categorías de interesados y de datos
Categorías de interesados:
- Clientes, pacientes y usuarios finales de la empresa cliente.
- Contactos que escriben al número de WhatsApp de la empresa.
- Personas potencialmente interesadas (leads) generadas a partir de las conversaciones.
- Profesionales del cliente cuya agenda se gestiona en la plataforma.
- Usuarios autorizados por el cliente para acceder al panel.
Categorías de datos:
- Nombre y apellidos, cuando se facilitan.
- Número de teléfono e identificadores de la conversación de WhatsApp.
- Contenido de los mensajes intercambiados, incluidos los importados desde la aplicación de WhatsApp Business en modo coexistencia.
- Citas: fecha, hora, servicio solicitado, centro y profesional; estado de asistencia y recordatorios.
- Datos de contacto y cualquier información que el interesado aporte voluntariamente en la conversación.
- Metadatos técnicos asociados a la entrega de mensajes y al funcionamiento del servicio.
El servicio no requiere ni solicita categorías especiales de datos. No obstante, dado que los interesados escriben libremente, una conversación puede contener datos de salud u otras categorías especiales. El cliente es responsable de valorar esa circunstancia en su actividad y de establecer una base jurídica adecuada. bienvenidIA no declara cumplimiento de normativas sanitarias específicas como HIPAA ni certificaciones de seguridad de terceros.
4. Instrucciones documentadas
bienvenidIA tratará los datos únicamente siguiendo las instrucciones documentadas del cliente. Constituyen instrucciones documentadas: los Términos y condiciones, este acuerdo, la configuración que el cliente realiza en el panel (agente, reglas, servicios, horarios, recordatorios, derivación humana) y las solicitudes de soporte que curse.
bienvenidIA no utilizará los datos para finalidades propias distintas de la prestación del servicio, ni los cederá a terceros salvo a los subencargados autorizados o cuando exista obligación legal. Si considera que una instrucción infringe la normativa de protección de datos, lo comunicará al cliente.
5. Confidencialidad y personal
bienvenidIA garantiza que las personas autorizadas para tratar los datos están sujetas a deber de confidencialidad y acceden únicamente a lo necesario para prestar soporte o resolver incidencias. Los accesos de soporte a una empresa quedan registrados en la plataforma.
6. Medidas de seguridad
bienvenidIA aplica las siguientes medidas técnicas y organizativas, verificadas en la arquitectura del producto:
- Aislamiento entre empresas mediante seguridad a nivel de fila en todas las tablas de negocio.
- Autenticación con contraseña cifrada y control de acceso por roles de empresa.
- Autorización comprobada en el servidor: la interfaz solo oculta lo que no se puede usar.
- Credenciales de WhatsApp accesibles únicamente desde el servidor, nunca desde el navegador.
- Comunicaciones cifradas con HTTPS/TLS.
- Verificación de firma criptográfica en los webhooks entrantes y secreto compartido en las tareas programadas.
- Secretos gestionados fuera del código, con privilegio mínimo por función.
- Tablas de histórico, importaciones y auditoría en solo lectura para los usuarios.
- Documentos del cliente en almacenamiento privado por empresa, servidos mediante enlaces firmados y temporales.
- Exportaciones de datos con enlace de descarga caducable.
- Bloqueo legal y ciclo de vida de la cuenta aplicados en el servidor, con registro de auditoría.
- Copias de seguridad automatizadas y monitorización de la infraestructura gestionada.
- Telemetría de IA sin contenido de mensajes ni prompts.
No afirmamos disponer de certificaciones ISO 27001, SOC 2, ENS ni de cumplimiento HIPAA, ni de cifrado de extremo a extremo propio. Las medidas pueden evolucionar, manteniendo un nivel de protección equivalente o superior.
7. Subencargados
El cliente autoriza de forma general la incorporación de subencargados necesarios para prestar el servicio. La lista vigente se publica y mantiene actualizada en /subprocessors, que forma parte de este acuerdo.
- bienvenidIA impondrá a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo, en la medida aplicable a su intervención.
- Los cambios en la lista se reflejarán en esa página con su fecha de actualización.
- El cliente podrá oponerse por motivos razonables y justificados de protección de datos; si la objeción impide prestar el servicio, cualquiera de las partes podrá resolver el contrato sin penalización respecto al periodo no consumido.
8. Asistencia en derechos de los interesados
Corresponde al cliente atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad de los interesados. bienvenidIA prestará asistencia razonable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, y pondrá a disposición del cliente las funciones del panel que permiten consultar, rectificar y eliminar datos.
Si bienvenidIA recibe directamente una solicitud de un interesado, no la resolverá por su cuenta: la remitirá al cliente responsable.
Pendiente de confirmación: No existe todavía una herramienta automática de exportación estructurada ni de eliminación integral de una empresa. Hasta su desarrollo, estas solicitudes se atienden de forma asistida y en un plazo razonable.
9. Notificación de incidentes de seguridad
bienvenidIA notificará al cliente, sin dilación indebida desde que tenga conocimiento efectivo, cualquier violación de la seguridad de los datos personales tratados por cuenta del cliente, aportando la información de que disponga: naturaleza del incidente, datos e interesados potencialmente afectados, consecuencias probables y medidas adoptadas.
Corresponde al cliente, como responsable, valorar y realizar en su caso la notificación a la autoridad de control y la comunicación a los interesados. bienvenidIA colaborará razonablemente en esa valoración.
10. Evaluaciones de impacto y consultas previas
Cuando el cliente deba realizar una evaluación de impacto relativa a la protección de datos o una consulta previa a la autoridad de control, bienvenidIA le facilitará la información técnica de que disponga sobre el tratamiento, dentro de lo razonable y sin revelar información que comprometa la seguridad de la plataforma o los datos de otros clientes.
11. Información y auditorías
bienvenidIA pondrá a disposición del cliente la información necesaria para demostrar el cumplimiento de este acuerdo. Las auditorías se atenderán mediante la entrega de documentación e información escrita. Cualquier auditoría adicional deberá acordarse previamente, con antelación razonable, sin afectar a la seguridad ni a la confidencialidad de los datos de otros clientes, y a cargo del cliente solicitante.
12. Transferencias internacionales
La base de datos, la autenticación y el almacenamiento de documentos se ubican en la Unión Europea (Irlanda). La mensajería de WhatsApp y el procesamiento mediante modelos de inteligencia artificial implican proveedores con infraestructura fuera del Espacio Económico Europeo.
Pendiente de confirmación: Los mecanismos de transferencia aplicables a cada proveedor deben confirmarse documentalmente antes del lanzamiento comercial. Este acuerdo no afirma la existencia de garantías que no podamos acreditar.
13. Conservación, devolución y supresión
Los datos se conservan mientras la empresa cliente mantenga su cuenta activa. Esta es la situación real del producto a día de hoy, sin ocultar lo que aún no está automatizado:
| Tipo de dato | Conservación actual | Comportamiento técnico |
|---|---|---|
| Conversaciones y mensajes de WhatsApp | Mientras exista la empresa; máximo 12 meses tras la baja | Se conservan para dar el servicio. Tras solicitar la baja quedan en retención y se eliminan en la purga operativa. |
| Histórico importado en modo coexistencia | Igual que las conversaciones | Se archiva de forma idempotente en la bandeja y no activa al agente de IA. |
| Contactos y datos de contacto | Mientras exista la empresa; máximo 12 meses tras la baja | Se conservan asociados a la empresa y el cliente puede eliminarlos antes. |
| Citas, servicios, centros y profesionales | Mientras exista la empresa; máximo 12 meses tras la baja | Datos operativos que el cliente gestiona y puede borrar desde el panel. |
| Telemetría de uso de IA | Hasta la purga operativa de la empresa | Solo métricas: modelo, tokens, duración y resultado. No guarda mensajes ni prompts. |
| Sesiones de conversación de IA (ventanas de 24 h) | Hasta la purga operativa de la empresa | Contador por contacto y ventana; sin contenido de los mensajes. |
| Documentos de conocimiento subidos | Hasta que el cliente los elimina o se cierra la cuenta (T+30 días) | Almacenamiento privado por empresa. El texto se extrae en el navegador del usuario y se elimina al cerrar la cuenta. |
| Credenciales de canales y secretos de integración | Hasta el cierre de la cuenta (T+30 días) | Se eliminan en el hito de cierre, junto con las membresías de usuario. |
| Registros de auditoría y de facturación | Se conservan tras la purga operativa | Solo lectura para el cliente; se escriben desde el servidor y sostienen obligaciones contables y de trazabilidad. |
| Datos bajo bloqueo legal (legal hold) | Mientras dure el bloqueo | El bloqueo impide cerrar y purgar la cuenta hasta que se levanta. |
| Exportaciones de datos generadas | Enlace temporal con caducidad | Se generan a petición del cliente y el enlace expira. |
| Copias de seguridad | Según la política del proveedor gestionado | Copias automatizadas de la base de datos gestionada. |
| Empresas dadas de baja | Recuperable 30 días; cierre en T+30 días; purga en T+12 meses | La ficha de la empresa se anonimiza al cerrar y queda en estado terminal tras la purga. |
A la finalización del contrato, y a elección del cliente, bienvenidIA suprimirá o devolverá los datos tratados por su cuenta, salvo obligación legal de conservación. Las copias de seguridad se sustituyen conforme al ciclo de rotación del proveedor gestionado.
El proceso está implementado y automatizado: tras la solicitud de baja del cliente existen 30 días de recuperación; al cerrar la cuenta se eliminan credenciales de canales, documentos subidos y accesos de usuario, y la ficha de la empresa se anonimiza; los datos operativos restantes se eliminan como máximo 12 meses después de la solicitud. Un bloqueo legal en vigor impide el cierre y la eliminación mientras dure. El cliente puede obtener una exportación estructurada de sus datos desde el panel en cualquier momento.
Pendiente de confirmación: Queda pendiente de revisión jurídica el plazo definitivo de conservación de los registros contables y de auditoría que sobreviven a la eliminación operativa.
14. Finalización y aceptación
Este acuerdo se acepta de forma expresa, verificable y registrada en el alta de la empresa, junto con los Términos y condiciones. La aceptación se conserva con su versión, fecha y hora como prueba contractual.
Para solicitar una copia firmada o plantear cualquier cuestión relativa a este acuerdo, escribe a privacy@bienvenidia.com.
