Acord d'encarregat del tractament (DPA)
Darrera actualització: abril de 2026 — Versió 1.0
Traducció informativa; en cas de discrepància, preval la versió en castellà.
Aquest Acord d'encarregat del tractament (d'ara endavant, «DPA») s'incorpora per referència als Termes i condicions del Servei Agendio (d'ara endavant, «els Termes») i en forma part integrant. En cas de conflicte entre aquest DPA i els Termes pel que fa a la protecció de dades personals, prevaldrà aquest DPA.
Aquest DPA s'entén subscrit entre:
- CEDESA DIGITAL SL, titular de la marca Agendio, amb NIF B06684369 i domicili a Campus Universitario, Avda. de la Investigación S/N, Edificio PCTEX Oficina 2.1, 06006 Badajoz (Espanya), d'ara endavant «Agendio» o «l'Encarregat».
- El Client identificat al Compte d'Agendio, d'ara endavant «el Responsable».
(Conjuntament, «les Parts».)
1. Definicions
Els termes en majúscules que no es defineixen aquí tenen el significat que els atribueixen els Termes. A més:
- RGPD: Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d'abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals.
- Normativa de Protecció de Dades: el RGPD, la Llei orgànica 3/2018 (LOPDGDD) i qualsevol altra norma aplicable en matèria de protecció de dades.
- Dades Personals: les dades personals (en el sentit de l'art. 4.1 RGPD) que el Responsable, els seus empleats o els seus Interessats introdueixin o generin en utilitzar el Servei i que l'Encarregat tracti per compte del Responsable.
- Interessat: la persona física a la qual es refereixen les Dades Personals (típicament, el client final del Responsable que fa una reserva).
- Subencarregat: tercer contractat per l'Encarregat per tractar Dades Personals per compte del Responsable.
- CCT: Clàusules contractuals tipus aprovades per la Comissió Europea mitjançant la Decisió d'execució (UE) 2021/914.
- Violació de Seguretat: violació de la seguretat que ocasioni la destrucció, la pèrdua, l'alteració, la comunicació o l'accés no autoritzats a les Dades Personals (art. 4.12 RGPD).
2. Rols i objecte
El Responsable determina les finalitats i els mitjans del tractament de les Dades Personals i actua com a responsable del tractament en el sentit de l'art. 4.7 RGPD. L'Encarregat tracta les Dades Personals únicament per compte del Responsable i actua com a encarregat del tractament en el sentit de l'art. 4.8 RGPD.
L'objecte, la durada, la naturalesa, la finalitat, les categories de dades i les categories d'Interessats es descriuen a l'Annex I.
3. Instruccions del Responsable
3.1. L'Encarregat tractarà les Dades Personals únicament seguint les instruccions documentades del Responsable, llevat que hi estigui obligat per llei (i en aquest cas ho notificarà al Responsable, tret que la llei ho prohibeixi).
3.2. Les instruccions documentades del Responsable són: (i) les que recullen els Termes i aquest DPA; (ii) les configuracions que el Responsable estableixi a través del tauler d'administració (polítiques de retenció, automatitzacions, plantilles, opt-ins, etc.); (iii) qualsevol instrucció addicional per escrit comunicada a l'Encarregat pels canals oficials de suport.
3.3. L'Encarregat informarà el Responsable si, al seu parer, una instrucció infringeix la Normativa de Protecció de Dades.
4. Obligacions de l'Encarregat
L'Encarregat s'obliga a:
- a) Tractar les Dades Personals únicament d'acord amb les instruccions del Responsable (clàusula 3).
- b) Garantir que les persones autoritzades per tractar Dades Personals s'han compromès a respectar la confidencialitat o estan subjectes a una obligació legal de confidencialitat.
- c) Aplicar les mesures tècniques i organitzatives apropiades descrites a l'Annex III per garantir un nivell de seguretat adequat al risc (art. 32 RGPD).
- d) Respectar les condicions per recórrer a Subencarregats d'acord amb la clàusula 5 i l'Annex II.
- e) Assistir el Responsable, mitjançant mesures tècniques i organitzatives apropiades i en la mesura que sigui possible, perquè pugui respondre a les sol·licituds d'exercici de drets dels Interessats (clàusula 6).
- f) Ajudar el Responsable a garantir el compliment de les obligacions dels arts. 32 a 36 RGPD (seguretat, violacions de seguretat, avaluacions d'impacte i consultes prèvies), tenint en compte la naturalesa del tractament i la informació de què disposi.
- g) A elecció del Responsable, suprimir o retornar totes les Dades Personals un cop finalitzada la prestació del Servei, i suprimir-ne les còpies existents, llevat que la conservació sigui exigida per una obligació legal.
- h) Posar a disposició del Responsable la informació necessària per demostrar el compliment de les obligacions d'aquest DPA, i permetre i contribuir a la realització d'auditories d'acord amb la clàusula 8.
5. Subencarregats
5.1. Autorització general. El Responsable autoritza l'Encarregat a recórrer als Subencarregats que figuren a l'Annex II i a contractar nous Subencarregats per prestar el Servei, d'acord amb l'art. 28.2 RGPD (autorització general per escrit).
5.2. Notificació de canvis. L'Encarregat notificarà al Responsable, amb almenys 30 dies d'antelació (per correu electrònic o mitjançant un avís a la Plataforma), la incorporació o substitució de Subencarregats que tractin Dades Personals. L'Annex II s'actualitzarà en conseqüència.
5.3. Dret d'oposició. El Responsable es podrà oposar de manera motivada a un nou Subencarregat dins dels 30 dies següents a la notificació. En aquest cas, les Parts negociaran de bona fe una solució. Si no s'hi arriba, el Responsable podrà rescindir la part del Servei que depengui d'aquest Subencarregat, amb dret al reemborsament proporcional de la subscripció no consumida.
5.4. Obligacions imposades als Subencarregats. L'Encarregat subscriurà amb cada Subencarregat un contracte escrit que imposi obligacions de protecció de dades no menys protectores que les d'aquest DPA, d'acord amb l'art. 28.4 RGPD. L'Encarregat respondrà davant del Responsable de l'incompliment per part de qualsevol Subencarregat.
6. Assistència al Responsable: drets dels Interessats
6.1. L'Encarregat posarà a disposició del Responsable funcionalitats a la Plataforma per respondre a les sol·licituds d'accés, rectificació, supressió, limitació, portabilitat i oposició dels Interessats.
6.2. Si un Interessat adreça una sol·licitud directament a l'Encarregat, aquest la traslladarà al Responsable sense dilació indeguda i s'abstindrà de respondre a l'Interessat, llevat que el Responsable li doni instruccions en aquest sentit.
6.3. L'Encarregat prestarà una assistència raonable al Responsable en l'atenció d'aquestes sol·licituds. L'assistència addicional que excedeixi el que és raonablement automatitzable es podrà facturar al Responsable segons les tarifes estàndard de suport.
7. Violacions de Seguretat
7.1. L'Encarregat notificarà al Responsable qualsevol Violació de Seguretat que afecti les Dades Personals del Responsable sense dilació indeguda i, en qualsevol cas, dins de les 48 hores següents a tenir-ne coneixement.
7.2. La notificació inclourà, en la mesura que se sàpiga en aquell moment: (i) una descripció de la naturalesa de la violació, les categories i el nombre aproximat d'Interessats i de registres afectats; (ii) les dades de contacte del DPD de l'Encarregat; (iii) les conseqüències probables; (iv) les mesures adoptades o proposades per mitigar-ne els efectes.
7.3. Si la informació no es pot facilitar simultàniament, es proporcionarà de manera gradual sense més dilació indeguda.
7.4. La notificació d'una Violació de Seguretat per part de l'Encarregat no constitueix cap reconeixement de culpa o de responsabilitat respecte de l'incident.
8. Auditories
8.1. L'Encarregat facilitarà al Responsable, a petició d'aquest, els informes d'auditoria més recents (per exemple, ISO 27001, SOC 2 o equivalents que pugui obtenir), així com les descripcions actualitzades de les mesures tècniques i organitzatives (Annex III).
8.2. Si la informació anterior no és suficient per acreditar-ne el compliment, el Responsable podrà sol·licitar una auditoria addicional, que es durà a terme:
- Amb un preavís mínim de 30 dies.
- Com a màxim un cop l'any, llevat de causa justificada (per exemple, instrucció d'una autoritat de control o després d'una Violació de Seguretat).
- En horari laboral de l'Encarregat i de manera que no en pertorbi les operacions.
- Per mitjà d'un auditor independent sotmès a un deure de confidencialitat i acceptat de comú acord (no podrà ser un competidor de l'Encarregat).
- A càrrec del Responsable, llevat que es constati un incompliment material del DPA, i en aquest cas anirà a càrrec de l'Encarregat.
9. Transferències internacionals
9.1. L'Encarregat podrà transferir Dades Personals fora de l'Espai Econòmic Europeu únicament a Subencarregats que ofereixin garanties adequades d'acord amb el capítol V del RGPD: decisió d'adequació, Clàusules contractuals tipus (CCT), marc EU-U.S. Data Privacy Framework o un altre mecanisme vàlid.
9.2. Les CCT s'entenen incorporades a aquest DPA per referència pel que fa a les transferències rellevants, amb els paràmetres següents:
- Mòdul aplicable: mòdul 3 (d'encarregat a encarregat) quan l'Encarregat transfereixi dades a un Subencarregat fora de l'EEE.
- Clàusula 7 (clàusula d'adhesió): aplicable.
- Clàusula 9 (ús de subencarregats): opció 2, autorització general amb un preavís de 30 dies.
- Clàusula 11 (via de recurs): sense l'opció de mecanisme independent.
- Clàusula 17 (legislació aplicable): legislació espanyola.
- Clàusula 18 (jurisdicció): tribunals espanyols.
9.3. L'Annex II identifica els Subencarregats situats fora de l'EEE i la garantia aplicable a cadascun.
10. Devolució i supressió de dades
10.1. En finalitzar la prestació del Servei (per extinció dels Termes o a sol·licitud expressa del Responsable), l'Encarregat posarà a disposició del Responsable, durant un termini de 30 dies, una eina d'exportació per descarregar les Dades Personals en un format estructurat i d'ús comú.
10.2. Un cop transcorregut aquest termini, l'Encarregat suprimirà les Dades Personals dels seus sistemes de producció en un termini màxim de 30 dies addicionals, i dels sistemes de còpia de seguretat en el cicle normal de rotació d'aquestes còpies (màxim 90 dies).
10.3. L'Encarregat podrà conservar Dades Personals més enllà dels terminis anteriors únicament quan ho exigeixi la normativa aplicable (per exemple, la normativa fiscal o mercantil), durant el temps estrictament necessari i amb les mesures de seguretat adequades.
11. Responsabilitat
11.1. La responsabilitat de cada Part derivada d'aquest DPA estarà subjecta als límits de responsabilitat previstos als Termes.
11.2. Això no limita la responsabilitat de cada Part davant dels Interessats d'acord amb l'art. 82 RGPD ni davant de les autoritats de control.
12. Durada i extinció
12.1. Aquest DPA entrarà en vigor en el moment de l'acceptació dels Termes i romandrà vigent mentre duri la relació contractual.
12.2. Les obligacions que per la seva naturalesa hagin de subsistir després de l'extinció (especialment les relatives a la confidencialitat, la devolució/supressió i la cooperació amb les autoritats) continuaran sent exigibles.
13. Disposicions finals
13.1. Modificacions. L'Encarregat podrà modificar aquest DPA per reflectir canvis normatius o adaptacions operatives. Els canvis materials es notificaran amb 30 dies d'antelació.
13.2. Legislació aplicable i jurisdicció. Aquest DPA es regeix per la legislació espanyola i, si escau, pel RGPD. Per a qualsevol controvèrsia, les Parts se sotmeten als jutjats i tribunals del domicili de l'Encarregat.
13.3. Acceptació. El Responsable accepta expressament aquest DPA en acceptar els Termes durant l'alta del Compte. Els Clients que requereixin una signatura física poden sol·licitar una còpia per signar a privacidad@agendio.es.
Annex I — Descripció del tractament
A. Objecte i durada
- Objecte: prestació del Servei Agendio descrit als Termes (gestió automatitzada de reserves via WhatsApp, control d'accés, sincronització amb el calendari).
- Durada: mentre duri la relació contractual entre Agendio i el Client, més els terminis de retenció previstos a la clàusula 10.
B. Naturalesa i finalitat del tractament
Recollida, emmagatzematge, organització, consulta, comunicació per transmissió, modificació, supressió i bloqueig de Dades Personals, amb la finalitat de prestar el Servei al Responsable: gestionar les reserves dels Interessats, enviar i rebre missatges a través de la WhatsApp Business Cloud API, sincronitzar esdeveniments amb calendaris externs (Google Calendar) si el Responsable ho configura, i proporcionar anàlisis i informes operatius al Responsable.
C. Categories de Dades Personals
- Dades identificatives de l'Interessat: nom, número de telèfon, adreça electrònica (si la facilita).
- Dades de la reserva: data, hora, nombre de persones, preferències.
- Contingut de les comunicacions: missatges intercanviats a través del xatbot, data, hora i estat.
- Metadades tècniques: identificadors de WhatsApp, identificadors interns de la Plataforma.
El Responsable es compromet a no introduir a la Plataforma dades de categories especials (art. 9 RGPD) ni dades relatives a condemnes penals (art. 10 RGPD), llevat d'una configuració expressa i prèvia amb l'Encarregat.
D. Categories d'Interessats
- Clients finals del Responsable que fan reserves o es comuniquen amb el negoci.
- Empleats o col·laboradors del Responsable autoritzats per utilitzar la Plataforma.
E. Model BYO-WABA i connexions de tercers del Responsable
El Responsable connecta a la Plataforma els seus propis comptes en serveis de tercers, dels quals és titular i administrador únic davant dels proveïdors respectius. En particular:
- WhatsApp Business Account (WABA): el Responsable és titular del seu WABA davant de Meta. Accepta directament amb Meta els WhatsApp Business Data Processing Terms en crear el WABA. El Responsable decideix la configuració del seu WABA, inclosa la regió d'emmagatzematge (Local Storage) dels missatges en repòs, l'aprovació de plantilles, l'opt-in dels Interessats i la política de missatgeria del seu negoci.
- Compte de Google (Google Calendar): el Responsable és titular del seu compte de Google i atorga a Agendio accés via OAuth 2.0 amb l'abast estrictament necessari (
calendar.events).
L'Encarregat actua exclusivament com a capa d'orquestració i integració entre aquests comptes del Responsable i la Plataforma. L'Encarregat no és titular ni administrador dels comptes del Responsable i no pren decisions sobre la seva configuració. Les decisions sobre la regió d'emmagatzematge, la retenció i les polítiques de cada servei de tercers corresponen al Responsable com a titular dels comptes.
Annex II — Subencarregats autoritzats
En la data d'aquest DPA, l'Encarregat recorre als Subencarregats següents:
| Subencarregat | Servei prestat | Ubicació del tractament | Garantia de transferència internacional |
|---|---|---|---|
| YCloud Pte. Ltd. | Business Solution Provider de WhatsApp Business API (capa d'enrutament) | Singapur | CCT mòdul 3 (pendent de formalitzar el DPA específic amb el subencarregat) |
| Meta Platforms Ireland Ltd. | Infraestructura de WhatsApp Business Cloud API (titularitat del WABA del Responsable) | Irlanda | N/A (EEE) |
| Meta Platforms, Inc. | Infraestructura de WhatsApp Business Cloud API | EUA | CCT + EU-U.S. Data Privacy Framework |
| Google LLC | Google Calendar API (quan el Responsable la connecti via OAuth) | EUA | CCT + EU-U.S. Data Privacy Framework |
| Cloudflare, Inc. | CDN, DNS, protecció contra DDoS | UE (quan és possible) | CCT |
L'Encarregat mantindrà una llista actualitzada de Subencarregats accessible en aquesta mateixa pàgina (agendio.es/ca/dpa/#anexo-ii).
Annex III — Mesures tècniques i organitzatives (art. 32 RGPD)
L'Encarregat aplica, com a mínim, les mesures següents:
A. Xifratge i comunicacions
- Xifratge en trànsit mitjançant TLS 1.2 o superior per a totes les comunicacions externes i internes entre serveis.
- Xifratge en repòs de bases de dades i volums d'emmagatzematge (AES-256 o equivalent).
- Xifratge específic de les credencials i els tokens OAuth emmagatzemats (Google Calendar i altres).
B. Control d'accessos
- Política d'accés de mínim privilegi basada en rols (RBAC).
- Autenticació multifactor (MFA) obligatòria per al personal amb accés a entorns de producció.
- Revisió periòdica de privilegis (almenys trimestral).
- Bastió i registres d'accés a la infraestructura.
C. Pseudonimització i minimització
- Anonimització o pseudonimització de dades en entorns que no són de producció.
- Política de minimització: només es recullen les dades estrictament necessàries per a la prestació del Servei.
D. Continuïtat i resiliència
- Còpies de seguretat xifrades i diàries, amb proves de restauració periòdiques.
- Pla de continuïtat i de recuperació en cas de desastre (RTO/RPO documentats).
- Redundància de la infraestructura crítica.
E. Seguretat operativa
- Gestió de vulnerabilitats: escanejos periòdics i aplicació de pedaços segons la gravetat.
- Proves de seguretat (incloses proves de penetració, o pentesting, almenys anuals) sobre components crítics.
- Monitoratge de seguretat i alertes (SIEM o equivalent).
- Política de gestió d'incidents i pla de resposta documentat.
F. Personal
- Acords de confidencialitat signats per tot el personal amb accés a Dades Personals.
- Formació periòdica en protecció de dades i seguretat de la informació.
- Procediments formals d'alta i baixa d'empleats amb revocació d'accessos.
G. Seguretat física
- Dades allotjades en proveïdors de núvol certificats (ISO 27001 o equivalent) amb controls d'accés físic, vigilància 24/7 i redundància elèctrica.
H. Gestió de Subencarregats
- Selecció de Subencarregats amb diligència deguda (due diligence) en seguretat i privacitat.
- Contractes amb clàusules de protecció de dades equivalents a les del DPA.
- Revisió periòdica del compliment.
Necessites una còpia per signar o tens preguntes sobre aquest DPA?
Escriu-nos a privacidad@agendio.es · DPD: privacidad@cedesa.es