Acordo de encargado do tratamento (DPA)
Última actualización: abril de 2026 — Versión 1.0
Tradución informativa; en caso de discrepancia, prevalece a versión en castelán.
Este Acordo de encargado do tratamento (en diante, «DPA») incorpórase por referencia aos Termos e condicións do Servizo Agendio (en diante, «os Termos») e forma parte integrante deles. En caso de conflito entre este DPA e os Termos respecto á protección de datos persoais, prevalecerá este DPA.
Este DPA enténdese subscrito entre:
- CEDESA DIGITAL SL, titular da marca Agendio, con NIF B06684369 e domicilio en Campus Universitario, Avda. de la Investigación S/N, Edificio PCTEX Oficina 2.1, 06006 Badajoz (España), en diante «Agendio» ou «o Encargado».
- O Cliente identificado na Conta de Agendio, en diante «o Responsable».
(Conxuntamente, «as Partes».)
1. Definicións
Os termos en maiúsculas que non se definen aquí terán o significado que lles atribúen os Termos. Ademais:
- RXPD: Regulamento (UE) 2016/679 do Parlamento Europeo e do Consello, do 27 de abril de 2016, relativo á protección das persoas físicas no que respecta ao tratamento de datos persoais.
- Normativa de Protección de Datos: o RXPD, a Lei orgánica 3/2018 (LOPDGDD) e calquera outra norma aplicable en materia de protección de datos.
- Datos Persoais: os datos persoais (no sentido do art. 4.1 RXPD) que o Responsable, os seus empregados ou os seus Interesados introduzan ou xeren ao usar o Servizo e que sexan tratados polo Encargado por conta do Responsable.
- Interesado: a persoa física á que se refiren os Datos Persoais (tipicamente, o cliente final do Responsable que realiza unha reserva).
- Subencargado: terceiro contratado polo Encargado para tratar Datos Persoais por conta do Responsable.
- CCT: Cláusulas contractuais tipo aprobadas pola Comisión Europea mediante a Decisión de execución (UE) 2021/914.
- Violación de Seguridade: violación da seguridade que ocasione a destrución, a perda, a alteración, a comunicación ou o acceso non autorizados aos Datos Persoais (art. 4.12 RXPD).
2. Roles e obxecto
O Responsable determina os fins e os medios do tratamento dos Datos Persoais e actúa como responsable do tratamento no sentido do art. 4.7 RXPD. O Encargado trata os Datos Persoais unicamente por conta do Responsable e actúa como encargado do tratamento no sentido do art. 4.8 RXPD.
O obxecto, a duración, a natureza, a finalidade, as categorías de datos e as categorías de Interesados descríbense no Anexo I.
3. Instrucións do Responsable
3.1. O Encargado tratará os Datos Persoais unicamente seguindo as instrucións documentadas do Responsable, agás obriga legal (nese caso, notificarallo ao Responsable, salvo prohibición legal).
3.2. As instrucións documentadas do Responsable son: (i) as recollidas nos Termos e neste DPA; (ii) as configuracións que o Responsable estableza a través do panel de administración (políticas de retención, automatizacións, modelos, opt-ins etc.); (iii) calquera instrución adicional escrita comunicada ao Encargado polas canles oficiais de asistencia.
3.3. O Encargado informará o Responsable se, ao seu xuízo, unha instrución infrinxe a Normativa de Protección de Datos.
4. Obrigas do Encargado
O Encargado obrígase a:
- a) Tratar os Datos Persoais unicamente conforme as instrucións do Responsable (cláusula 3).
- b) Garantir que as persoas autorizadas para tratar Datos Persoais se comprometeron a respectar a confidencialidade ou están suxeitas a unha obriga legal de confidencialidade.
- c) Aplicar as medidas técnicas e organizativas apropiadas descritas no Anexo III para garantir un nivel de seguridade axeitado ao risco (art. 32 RXPD).
- d) Respectar as condicións para recorrer a Subencargados conforme a cláusula 5 e o Anexo II.
- e) Asistir o Responsable, mediante medidas técnicas e organizativas apropiadas e na medida do posible, para que poida responder ás solicitudes de exercicio de dereitos dos Interesados (cláusula 6).
- f) Axudar o Responsable a garantir o cumprimento das obrigas dos arts. 32 a 36 RXPD (seguridade, violacións de seguridade, avaliacións de impacto e consultas previas), tendo en conta a natureza do tratamento e a información de que dispoña.
- g) Á elección do Responsable, suprimir ou devolver todos os Datos Persoais unha vez finalizada a prestación do Servizo, así como suprimir as copias existentes, a menos que se requira a súa conservación por obriga legal.
- h) Pór á disposición do Responsable a información necesaria para demostrar o cumprimento das obrigas deste DPA, e permitir e contribuír á realización de auditorías conforme a cláusula 8.
5. Subencargados
5.1. Autorización xeral. O Responsable autoriza o Encargado a recorrer aos Subencargados listados no Anexo II e a contratar novos Subencargados para prestar o Servizo, conforme o art. 28.2 RXPD (autorización xeral por escrito).
5.2. Notificación de cambios. O Encargado notificaralle ao Responsable, con polo menos 30 días de antelación (por correo electrónico ou mediante aviso na Plataforma), a incorporación ou substitución de Subencargados que traten Datos Persoais. O Anexo II actualizarase en consecuencia.
5.3. Dereito de oposición. O Responsable poderá oporse motivadamente a un novo Subencargado dentro dos 30 días seguintes á notificación. Nese caso, as Partes negociarán de boa fe unha solución. Se non se acada ningunha solución, o Responsable poderá rescindir a parte do Servizo que dependa do devandito Subencargado, con dereito ao reembolso proporcional da subscrición non consumida.
5.4. Obrigas impostas aos Subencargados. O Encargado subscribirá con cada Subencargado un contrato escrito que impoña obrigas de protección de datos non menos protectoras ca as do presente DPA, conforme o art. 28.4 RXPD. O Encargado responderá fronte ao Responsable do incumprimento por parte de calquera Subencargado.
6. Asistencia ao Responsable: dereitos dos Interesados
6.1. O Encargado porá á disposición do Responsable funcionalidades na Plataforma para responder ás solicitudes de acceso, rectificación, supresión, limitación, portabilidade e oposición dos Interesados.
6.2. Se un Interesado dirixe unha solicitude directamente ao Encargado, este trasladaralla ao Responsable sen dilación indebida e absterase de responder ao Interesado, agás instrución do Responsable.
6.3. O Encargado prestará asistencia razoable ao Responsable na atención das devanditas solicitudes. A asistencia adicional que exceda o razoablemente automatizable poderá facturárselle ao Responsable segundo as tarifas estándar de asistencia.
7. Violacións de Seguridade
7.1. O Encargado notificaralle ao Responsable calquera Violación de Seguridade que afecte os Datos Persoais do Responsable sen dilación indebida e, en calquera caso, dentro das 48 horas seguintes a ter coñecemento dela.
7.2. A notificación incluirá, na medida do que se coñeza nese momento: (i) unha descrición da natureza da violación, as categorías e o número aproximado de Interesados e de rexistros afectados; (ii) os datos de contacto do DPD do Encargado; (iii) as consecuencias probables; (iv) as medidas adoptadas ou propostas para mitigar os seus efectos.
7.3. Se a información non se pode facilitar simultaneamente, proporcionarase de maneira escalonada sen máis dilación indebida.
7.4. A notificación dunha Violación de Seguridade por parte do Encargado non constitúe recoñecemento de culpa ou de responsabilidade respecto ao incidente.
8. Auditorías
8.1. O Encargado facilitaralle ao Responsable, por petición deste, os informes de auditoría máis recentes (por exemplo, ISO 27001, SOC 2 ou equivalentes que poida obter), así como as descricións actualizadas das medidas técnicas e organizativas (Anexo III).
8.2. Se a información anterior non é suficiente para acreditar o cumprimento, o Responsable poderá solicitar unha auditoría adicional, que se levará a cabo:
- Cun preaviso mínimo de 30 días.
- Unha vez ao ano como máximo, agás causa xustificada (por exemplo, instrución dunha autoridade de control ou tras unha Violación de Seguridade).
- En horario laboral do Encargado e de forma que non perturbe as súas operacións.
- A través dun auditor independente sometido a deber de confidencialidade e aceptado de mutuo acordo (non poderá ser un competidor do Encargado).
- A cargo do Responsable, agás que se constate un incumprimento material do DPA, caso en que correrá a cargo do Encargado.
9. Transferencias internacionais
9.1. O Encargado poderá transferir Datos Persoais fóra do Espazo Económico Europeo unicamente a Subencargados que ofrezan garantías axeitadas conforme o capítulo V do RXPD: decisión de adecuación, Cláusulas contractuais tipo (CCT), marco EU-U.S. Data Privacy Framework ou outro mecanismo válido.
9.2. As CCT enténdense incorporadas ao presente DPA por referencia respecto ás transferencias relevantes, cos seguintes parámetros:
- Módulo aplicable: módulo 3 (de encargado a encargado) cando o Encargado transfira datos a un Subencargado fóra do EEE.
- Cláusula 7 (cláusula de adhesión): aplicable.
- Cláusula 9 (uso de subencargados): opción 2, autorización xeral con preaviso de 30 días.
- Cláusula 11 (vías de recurso): sen a opción de mecanismo independente.
- Cláusula 17 (lexislación aplicable): lexislación española.
- Cláusula 18 (xurisdición): tribunais españois.
9.3. O Anexo II identifica os Subencargados situados fóra do EEE e a garantía aplicable a cada un.
10. Devolución e supresión de datos
10.1. Ao finalizar a prestación do Servizo (por extinción dos Termos ou por solicitude expresa do Responsable), o Encargado porá á disposición do Responsable, durante un prazo de 30 días, unha ferramenta de exportación para descargar os Datos Persoais nun formato estruturado e de uso común.
10.2. Transcorrido o devandito prazo, o Encargado suprimirá os Datos Persoais dos seus sistemas de produción nun prazo máximo de 30 días adicionais, e dos sistemas de copia de seguridade no ciclo normal de rotación destas (máximo 90 días).
10.3. O Encargado poderá conservar Datos Persoais máis alá dos prazos anteriores unicamente cando o esixa a normativa aplicable (por exemplo, a normativa fiscal ou mercantil), durante o tempo estritamente necesario e coas medidas de seguridade axeitadas.
11. Responsabilidade
11.1. A responsabilidade de cada Parte derivada deste DPA estará suxeita aos límites de responsabilidade previstos nos Termos.
11.2. O anterior non limita a responsabilidade de cada Parte fronte aos Interesados conforme o art. 82 RXPD nin fronte ás autoridades de control.
12. Duración e extinción
12.1. Este DPA entrará en vigor no momento da aceptación dos Termos e permanecerá vixente mentres dure a relación contractual.
12.2. As obrigas que pola súa natureza deban subsistir tras a extinción (especialmente as relativas á confidencialidade, á devolución/supresión e á cooperación coas autoridades) seguirán sendo esixibles.
13. Disposicións finais
13.1. Modificacións. O Encargado poderá modificar este DPA para reflectir cambios normativos ou adaptacións operativas. Os cambios materiais notificaranse con 30 días de antelación.
13.2. Lexislación aplicable e xurisdición. Este DPA réxese pola lexislación española e, de ser o caso, polo RXPD. Para calquera controversia, as Partes sométense aos xulgados e tribunais do domicilio do Encargado.
13.3. Aceptación. O Responsable acepta expresamente este DPA ao aceptar os Termos durante a alta da Conta. Os Clientes que requiran sinatura física poden solicitar unha copia para asinar a privacidad@agendio.es.
Anexo I — Descrición do tratamento
A. Obxecto e duración
- Obxecto: prestación do Servizo Agendio descrito nos Termos (xestión automatizada de reservas vía WhatsApp, control de acceso, sincronización co calendario).
- Duración: mentres dure a relación contractual entre Agendio e o Cliente, máis os prazos de retención previstos na cláusula 10.
B. Natureza e finalidade do tratamento
Recollida, almacenamento, organización, consulta, comunicación por transmisión, modificación, supresión e bloqueo de Datos Persoais, coa finalidade de prestarlle o Servizo ao Responsable: xestionar as reservas dos Interesados, enviar e recibir mensaxes a través da WhatsApp Business Cloud API, sincronizar eventos con calendarios externos (Google Calendar) se o Responsable o configura, e proporcionarlle análises e informes operativos ao Responsable.
C. Categorías de Datos Persoais
- Datos identificativos do Interesado: nome, número de teléfono, correo electrónico (se o facilita).
- Datos da reserva: data, hora, número de persoas, preferencias.
- Contido das comunicacións: mensaxes intercambiadas a través do chatbot, data, hora e estado.
- Metadatos técnicos: identificadores de WhatsApp, identificadores internos da Plataforma.
O Responsable comprométese a non introducir na Plataforma datos de categorías especiais (art. 9 RXPD) nin datos relativos a condenas penais (art. 10 RXPD), agás configuración expresa e previa co Encargado.
D. Categorías de Interesados
- Clientes finais do Responsable que realizan reservas ou se comunican co negocio.
- Empregados ou colaboradores do Responsable autorizados para usar a Plataforma.
E. Modelo BYO-WABA e conexións de terceiros do Responsable
O Responsable conecta á Plataforma as súas propias contas en servizos de terceiros, das cales é titular e administrador único fronte aos respectivos provedores. En particular:
- WhatsApp Business Account (WABA): o Responsable é titular da súa WABA fronte a Meta. Acepta directamente con Meta os WhatsApp Business Data Processing Terms ao crear a WABA. O Responsable decide a configuración da súa WABA, incluída a rexión de almacenamento (Local Storage) das mensaxes en repouso, a aprobación de modelos, o opt-in dos Interesados e a política de mensaxería do seu negocio.
- Conta de Google (Google Calendar): o Responsable é titular da súa conta de Google e outórgalle a Agendio acceso vía OAuth 2.0 co alcance estritamente necesario (
calendar.events).
O Encargado actúa exclusivamente como capa de orquestración e integración entre estas contas do Responsable e a Plataforma. O Encargado non é titular nin administrador das contas do Responsable e non toma decisións sobre a súa configuración. As decisións sobre a rexión de almacenamento, a retención e as políticas de cada servizo de terceiros correspóndenlle ao Responsable como titular das contas.
Anexo II — Subencargados autorizados
Na data deste DPA, o Encargado recorre aos seguintes Subencargados:
| Subencargado | Servizo prestado | Localización do tratamento | Garantía de transferencia internacional |
|---|---|---|---|
| YCloud Pte. Ltd. | Business Solution Provider de WhatsApp Business API (capa de enrutamento) | Singapur | CCT módulo 3 (pendente de formalizar o DPA específico co subencargado) |
| Meta Platforms Ireland Ltd. | Infraestrutura de WhatsApp Business Cloud API (titularidade da WABA do Responsable) | Irlanda | N/A (EEE) |
| Meta Platforms, Inc. | Infraestrutura de WhatsApp Business Cloud API | EUA | CCT + EU-U.S. Data Privacy Framework |
| Google LLC | Google Calendar API (cando o Responsable a conecte vía OAuth) | EUA | CCT + EU-U.S. Data Privacy Framework |
| Cloudflare, Inc. | CDN, DNS, protección contra DDoS | UE (cando é posible) | CCT |
O Encargado manterá unha lista actualizada de Subencargados accesible nesta mesma páxina (agendio.es/gl/dpa/#anexo-ii).
Anexo III — Medidas técnicas e organizativas (art. 32 RXPD)
O Encargado aplica, como mínimo, as seguintes medidas:
A. Cifraxe e comunicacións
- Cifraxe en tránsito mediante TLS 1.2 ou superior para todas as comunicacións externas e internas entre servizos.
- Cifraxe en repouso de bases de datos e volumes de almacenamento (AES-256 ou equivalente).
- Cifraxe específica das credenciais e dos tokens OAuth almacenados (Google Calendar e outros).
B. Control de accesos
- Política de acceso de mínimo privilexio baseada en roles (RBAC).
- Autenticación multifactor (MFA) obrigatoria para o persoal con acceso a contornos de produción.
- Revisión periódica de privilexios (polo menos trimestral).
- Bastión e rexistros de acceso á infraestrutura.
C. Seudonimización e minimización
- Anonimización ou seudonimización de datos en contornos que non son de produción.
- Política de minimización: só se recollen os datos estritamente necesarios para a prestación do Servizo.
D. Continuidade e resiliencia
- Copias de seguridade cifradas e diarias, con probas de restauración periódicas.
- Plan de continuidade e de recuperación ante desastres (RTO/RPO documentados).
- Redundancia da infraestrutura crítica.
E. Seguridade operativa
- Xestión de vulnerabilidades: análises periódicas e aplicación de parches segundo a gravidade.
- Probas de seguridade (incluídas probas de penetración, ou pentesting, polo menos anuais) sobre compoñentes críticos.
- Monitorización de seguridade e alertas (SIEM ou equivalente).
- Política de xestión de incidentes e plan de resposta documentado.
F. Persoal
- Acordos de confidencialidade asinados por todo o persoal con acceso a Datos Persoais.
- Formación periódica en protección de datos e seguridade da información.
- Procedementos formais de alta e baixa de empregados con revogación de accesos.
G. Seguridade física
- Datos aloxados en provedores na nube certificados (ISO 27001 ou equivalente) con controis de acceso físico, vixilancia 24/7 e redundancia eléctrica.
H. Xestión de Subencargados
- Selección de Subencargados con dilixencia debida (due diligence) en seguridade e privacidade.
- Contratos con cláusulas de protección de datos equivalentes ás do DPA.
- Revisión periódica do cumprimento.
Necesitas unha copia para asinar ou tes preguntas sobre este DPA?
Escríbenos a privacidad@agendio.es · DPD: privacidad@cedesa.es