Acuerdo de tratamiento de datos
Cómo tratamos los datos de tus clientes por encargo tuyo (artículo 28 del RGPD).
1. Partes y objeto
Este acuerdo forma parte de las condiciones del servicio. En él, el cliente (el profesional que usa IrisNodes) es el responsable del tratamiento, y Vicente Julián Zaragoza Arnau (NIF 52944758T, Avda. Mare Nostrum 101B, 12593 Moncofa (Castellón)), titular de IrisNodes, es el encargado del tratamiento. El encargado trata los datos personales de los clientes y contactos del cliente solo para prestarle el servicio, durante el tiempo que dure el contrato.
2. Qué datos y de quién
- Personas: clientes, posibles clientes y demás contactos del cliente que se comunican con él a través de IrisNodes.
- Datos: nombre y apodo, teléfono, identificadores de los canales (WhatsApp, Telegram, correo), dirección postal si el cliente la guarda, el contenido de las conversaciones y los archivos intercambiados, citas, notas y fichas que el cliente escriba, respuestas a formularios y el registro de consentimientos.
- Tratamientos: recibir, guardar y enviar mensajes; ejecutar los flujos automáticos que el cliente diseña; organizar contactos, citas y recordatorios; mostrar las conversaciones al equipo del cliente.
IrisNodes no está pensado para datos especialmente protegidos (por ejemplo, de salud). Si el cliente decide guardarlos en notas o fichas, le corresponde valorar si puede hacerlo y con qué base legal.
3. Instrucciones
El encargado trata los datos siguiendo las instrucciones del cliente, que son la configuración que el cliente hace en su panel (canales, flujos, listas, envíos) y las que le dé por escrito. No usa los datos para fines propios, no los vende ni los cede. Si considera que una instrucción infringe la normativa de protección de datos, se lo dirá al cliente.
4. Confidencialidad
Solo accede a los datos quien lo necesita para prestar el servicio o darle soporte al cliente, y con obligación de confidencialidad, también después de terminar el contrato.
5. Medidas de seguridad
- Los datos de cada cliente van en una base de datos propia, separada de la de los demás clientes.
- Todo el acceso al panel y a las páginas públicas va cifrado por HTTPS.
- Las contraseñas del panel se guardan con un hash irreversible (PBKDF2) y el inicio de sesión limita los intentos fallidos.
- Cada persona del equipo del cliente entra con su propio usuario, con permisos según su rol.
Las medidas se revisan y mejoran con el tiempo; el cliente puede pedir en cualquier momento la descripción actualizada.
6. Subencargados
El cliente autoriza al encargado a apoyarse en estos proveedores:
- Hostinger: servidor donde se alojan y procesan los datos, ubicado en Reino Unido (Manchester). La transferencia está amparada por la decisión de adecuación de la Comisión Europea sobre Reino Unido (artículo 45 del RGPD).
- Anthropic (Claude): solo si el cliente activa la inteligencia artificial con ese proveedor. Implica una transferencia a Estados Unidos, amparada en las garantías que exige el RGPD (Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo).
Los canales que el cliente conecta (su número de WhatsApp, su bot de Telegram, su servidor de correo o su móvil para SMS) son cuentas y proveedores del propio cliente: los datos que pasan por ellos se rigen por su relación con esos servicios. Si el encargado quiere añadir o cambiar un subencargado, avisará al cliente con antelación, y el cliente podrá oponerse y, en ese caso, darse de baja.
7. Derechos de las personas
El encargado ayuda al cliente a atender las peticiones de acceso, rectificación, supresión, oposición, limitación y portabilidad. El panel ya incluye herramientas para ello, como exportar los contactos o borrar los datos de un contacto (baja RGPD). Si una persona se dirige directamente al encargado, este se lo trasladará al cliente sin demora.
8. Brechas de seguridad
Si el encargado sufre una brecha que afecte a los datos del cliente, se lo comunicará sin dilación indebida y, como máximo, en 48 horas desde que la conozca, con la información disponible, para que el cliente pueda notificarla a la autoridad en el plazo de 72 horas si corresponde.
9. Al terminar el contrato
El cliente puede pedir una copia de sus datos durante los 30 días siguientes a la baja. Pasado ese plazo, el encargado los borra, salvo que una ley obligue a conservar alguno.
10. Colaboración y comprobación
El encargado pondrá a disposición del cliente la información necesaria para demostrar que cumple este acuerdo y colaborará, con un preaviso razonable, en las comprobaciones que el cliente o la autoridad de control necesiten hacer.