Acordo de encargado do tratamento (DPA)

Última actualización: abril de 2026 — Versión 1.0

Tradución informativa; en caso de discrepancia, prevalece a versión en castelán.

Este Acordo de encargado do tratamento (en diante, «DPA») incorpórase por referencia aos Termos e condicións do Servizo Agendio (en diante, «os Termos») e forma parte integrante deles. En caso de conflito entre este DPA e os Termos respecto á protección de datos persoais, prevalecerá este DPA.

Este DPA enténdese subscrito entre:

  • CEDESA DIGITAL SL, titular da marca Agendio, con NIF B06684369 e domicilio en Campus Universitario, Avda. de la Investigación S/N, Edificio PCTEX Oficina 2.1, 06006 Badajoz (España), en diante «Agendio» ou «o Encargado».
  • O Cliente identificado na Conta de Agendio, en diante «o Responsable».

(Conxuntamente, «as Partes».)

1. Definicións

Os termos en maiúsculas que non se definen aquí terán o significado que lles atribúen os Termos. Ademais:

  • RXPD: Regulamento (UE) 2016/679 do Parlamento Europeo e do Consello, do 27 de abril de 2016, relativo á protección das persoas físicas no que respecta ao tratamento de datos persoais.
  • Normativa de Protección de Datos: o RXPD, a Lei orgánica 3/2018 (LOPDGDD) e calquera outra norma aplicable en materia de protección de datos.
  • Datos Persoais: os datos persoais (no sentido do art. 4.1 RXPD) que o Responsable, os seus empregados ou os seus Interesados introduzan ou xeren ao usar o Servizo e que sexan tratados polo Encargado por conta do Responsable.
  • Interesado: a persoa física á que se refiren os Datos Persoais (tipicamente, o cliente final do Responsable que realiza unha reserva).
  • Subencargado: terceiro contratado polo Encargado para tratar Datos Persoais por conta do Responsable.
  • CCT: Cláusulas contractuais tipo aprobadas pola Comisión Europea mediante a Decisión de execución (UE) 2021/914.
  • Violación de Seguridade: violación da seguridade que ocasione a destrución, a perda, a alteración, a comunicación ou o acceso non autorizados aos Datos Persoais (art. 4.12 RXPD).

2. Roles e obxecto

O Responsable determina os fins e os medios do tratamento dos Datos Persoais e actúa como responsable do tratamento no sentido do art. 4.7 RXPD. O Encargado trata os Datos Persoais unicamente por conta do Responsable e actúa como encargado do tratamento no sentido do art. 4.8 RXPD.

O obxecto, a duración, a natureza, a finalidade, as categorías de datos e as categorías de Interesados descríbense no Anexo I.

3. Instrucións do Responsable

3.1. O Encargado tratará os Datos Persoais unicamente seguindo as instrucións documentadas do Responsable, agás obriga legal (nese caso, notificarallo ao Responsable, salvo prohibición legal).

3.2. As instrucións documentadas do Responsable son: (i) as recollidas nos Termos e neste DPA; (ii) as configuracións que o Responsable estableza a través do panel de administración (políticas de retención, automatizacións, modelos, opt-ins etc.); (iii) calquera instrución adicional escrita comunicada ao Encargado polas canles oficiais de asistencia.

3.3. O Encargado informará o Responsable se, ao seu xuízo, unha instrución infrinxe a Normativa de Protección de Datos.

4. Obrigas do Encargado

O Encargado obrígase a:

  • a) Tratar os Datos Persoais unicamente conforme as instrucións do Responsable (cláusula 3).
  • b) Garantir que as persoas autorizadas para tratar Datos Persoais se comprometeron a respectar a confidencialidade ou están suxeitas a unha obriga legal de confidencialidade.
  • c) Aplicar as medidas técnicas e organizativas apropiadas descritas no Anexo III para garantir un nivel de seguridade axeitado ao risco (art. 32 RXPD).
  • d) Respectar as condicións para recorrer a Subencargados conforme a cláusula 5 e o Anexo II.
  • e) Asistir o Responsable, mediante medidas técnicas e organizativas apropiadas e na medida do posible, para que poida responder ás solicitudes de exercicio de dereitos dos Interesados (cláusula 6).
  • f) Axudar o Responsable a garantir o cumprimento das obrigas dos arts. 32 a 36 RXPD (seguridade, violacións de seguridade, avaliacións de impacto e consultas previas), tendo en conta a natureza do tratamento e a información de que dispoña.
  • g) Á elección do Responsable, suprimir ou devolver todos os Datos Persoais unha vez finalizada a prestación do Servizo, así como suprimir as copias existentes, a menos que se requira a súa conservación por obriga legal.
  • h) Pór á disposición do Responsable a información necesaria para demostrar o cumprimento das obrigas deste DPA, e permitir e contribuír á realización de auditorías conforme a cláusula 8.

5. Subencargados

5.1. Autorización xeral. O Responsable autoriza o Encargado a recorrer aos Subencargados listados no Anexo II e a contratar novos Subencargados para prestar o Servizo, conforme o art. 28.2 RXPD (autorización xeral por escrito).

5.2. Notificación de cambios. O Encargado notificaralle ao Responsable, con polo menos 30 días de antelación (por correo electrónico ou mediante aviso na Plataforma), a incorporación ou substitución de Subencargados que traten Datos Persoais. O Anexo II actualizarase en consecuencia.

5.3. Dereito de oposición. O Responsable poderá oporse motivadamente a un novo Subencargado dentro dos 30 días seguintes á notificación. Nese caso, as Partes negociarán de boa fe unha solución. Se non se acada ningunha solución, o Responsable poderá rescindir a parte do Servizo que dependa do devandito Subencargado, con dereito ao reembolso proporcional da subscrición non consumida.

5.4. Obrigas impostas aos Subencargados. O Encargado subscribirá con cada Subencargado un contrato escrito que impoña obrigas de protección de datos non menos protectoras ca as do presente DPA, conforme o art. 28.4 RXPD. O Encargado responderá fronte ao Responsable do incumprimento por parte de calquera Subencargado.

6. Asistencia ao Responsable: dereitos dos Interesados

6.1. O Encargado porá á disposición do Responsable funcionalidades na Plataforma para responder ás solicitudes de acceso, rectificación, supresión, limitación, portabilidade e oposición dos Interesados.

6.2. Se un Interesado dirixe unha solicitude directamente ao Encargado, este trasladaralla ao Responsable sen dilación indebida e absterase de responder ao Interesado, agás instrución do Responsable.

6.3. O Encargado prestará asistencia razoable ao Responsable na atención das devanditas solicitudes. A asistencia adicional que exceda o razoablemente automatizable poderá facturárselle ao Responsable segundo as tarifas estándar de asistencia.

7. Violacións de Seguridade

7.1. O Encargado notificaralle ao Responsable calquera Violación de Seguridade que afecte os Datos Persoais do Responsable sen dilación indebida e, en calquera caso, dentro das 48 horas seguintes a ter coñecemento dela.

7.2. A notificación incluirá, na medida do que se coñeza nese momento: (i) unha descrición da natureza da violación, as categorías e o número aproximado de Interesados e de rexistros afectados; (ii) os datos de contacto do DPD do Encargado; (iii) as consecuencias probables; (iv) as medidas adoptadas ou propostas para mitigar os seus efectos.

7.3. Se a información non se pode facilitar simultaneamente, proporcionarase de maneira escalonada sen máis dilación indebida.

7.4. A notificación dunha Violación de Seguridade por parte do Encargado non constitúe recoñecemento de culpa ou de responsabilidade respecto ao incidente.

8. Auditorías

8.1. O Encargado facilitaralle ao Responsable, por petición deste, os informes de auditoría máis recentes (por exemplo, ISO 27001, SOC 2 ou equivalentes que poida obter), así como as descricións actualizadas das medidas técnicas e organizativas (Anexo III).

8.2. Se a información anterior non é suficiente para acreditar o cumprimento, o Responsable poderá solicitar unha auditoría adicional, que se levará a cabo:

  • Cun preaviso mínimo de 30 días.
  • Unha vez ao ano como máximo, agás causa xustificada (por exemplo, instrución dunha autoridade de control ou tras unha Violación de Seguridade).
  • En horario laboral do Encargado e de forma que non perturbe as súas operacións.
  • A través dun auditor independente sometido a deber de confidencialidade e aceptado de mutuo acordo (non poderá ser un competidor do Encargado).
  • A cargo do Responsable, agás que se constate un incumprimento material do DPA, caso en que correrá a cargo do Encargado.

9. Transferencias internacionais

9.1. O Encargado poderá transferir Datos Persoais fóra do Espazo Económico Europeo unicamente a Subencargados que ofrezan garantías axeitadas conforme o capítulo V do RXPD: decisión de adecuación, Cláusulas contractuais tipo (CCT), marco EU-U.S. Data Privacy Framework ou outro mecanismo válido.

9.2. As CCT enténdense incorporadas ao presente DPA por referencia respecto ás transferencias relevantes, cos seguintes parámetros:

  • Módulo aplicable: módulo 3 (de encargado a encargado) cando o Encargado transfira datos a un Subencargado fóra do EEE.
  • Cláusula 7 (cláusula de adhesión): aplicable.
  • Cláusula 9 (uso de subencargados): opción 2, autorización xeral con preaviso de 30 días.
  • Cláusula 11 (vías de recurso): sen a opción de mecanismo independente.
  • Cláusula 17 (lexislación aplicable): lexislación española.
  • Cláusula 18 (xurisdición): tribunais españois.

9.3. O Anexo II identifica os Subencargados situados fóra do EEE e a garantía aplicable a cada un.

10. Devolución e supresión de datos

10.1. Ao finalizar a prestación do Servizo (por extinción dos Termos ou por solicitude expresa do Responsable), o Encargado porá á disposición do Responsable, durante un prazo de 30 días, unha ferramenta de exportación para descargar os Datos Persoais nun formato estruturado e de uso común.

10.2. Transcorrido o devandito prazo, o Encargado suprimirá os Datos Persoais dos seus sistemas de produción nun prazo máximo de 30 días adicionais, e dos sistemas de copia de seguridade no ciclo normal de rotación destas (máximo 90 días).

10.3. O Encargado poderá conservar Datos Persoais máis alá dos prazos anteriores unicamente cando o esixa a normativa aplicable (por exemplo, a normativa fiscal ou mercantil), durante o tempo estritamente necesario e coas medidas de seguridade axeitadas.

11. Responsabilidade

11.1. A responsabilidade de cada Parte derivada deste DPA estará suxeita aos límites de responsabilidade previstos nos Termos.

11.2. O anterior non limita a responsabilidade de cada Parte fronte aos Interesados conforme o art. 82 RXPD nin fronte ás autoridades de control.

12. Duración e extinción

12.1. Este DPA entrará en vigor no momento da aceptación dos Termos e permanecerá vixente mentres dure a relación contractual.

12.2. As obrigas que pola súa natureza deban subsistir tras a extinción (especialmente as relativas á confidencialidade, á devolución/supresión e á cooperación coas autoridades) seguirán sendo esixibles.

13. Disposicións finais

13.1. Modificacións. O Encargado poderá modificar este DPA para reflectir cambios normativos ou adaptacións operativas. Os cambios materiais notificaranse con 30 días de antelación.

13.2. Lexislación aplicable e xurisdición. Este DPA réxese pola lexislación española e, de ser o caso, polo RXPD. Para calquera controversia, as Partes sométense aos xulgados e tribunais do domicilio do Encargado.

13.3. Aceptación. O Responsable acepta expresamente este DPA ao aceptar os Termos durante a alta da Conta. Os Clientes que requiran sinatura física poden solicitar unha copia para asinar a privacidad@agendio.es.

Anexo I — Descrición do tratamento

A. Obxecto e duración

  • Obxecto: prestación do Servizo Agendio descrito nos Termos (xestión automatizada de reservas vía WhatsApp, control de acceso, sincronización co calendario).
  • Duración: mentres dure a relación contractual entre Agendio e o Cliente, máis os prazos de retención previstos na cláusula 10.

B. Natureza e finalidade do tratamento

Recollida, almacenamento, organización, consulta, comunicación por transmisión, modificación, supresión e bloqueo de Datos Persoais, coa finalidade de prestarlle o Servizo ao Responsable: xestionar as reservas dos Interesados, enviar e recibir mensaxes a través da WhatsApp Business Cloud API, sincronizar eventos con calendarios externos (Google Calendar) se o Responsable o configura, e proporcionarlle análises e informes operativos ao Responsable.

C. Categorías de Datos Persoais

  • Datos identificativos do Interesado: nome, número de teléfono, correo electrónico (se o facilita).
  • Datos da reserva: data, hora, número de persoas, preferencias.
  • Contido das comunicacións: mensaxes intercambiadas a través do chatbot, data, hora e estado.
  • Metadatos técnicos: identificadores de WhatsApp, identificadores internos da Plataforma.
O Responsable comprométese a non introducir na Plataforma datos de categorías especiais (art. 9 RXPD) nin datos relativos a condenas penais (art. 10 RXPD), agás configuración expresa e previa co Encargado.

D. Categorías de Interesados

  • Clientes finais do Responsable que realizan reservas ou se comunican co negocio.
  • Empregados ou colaboradores do Responsable autorizados para usar a Plataforma.

E. Modelo BYO-WABA e conexións de terceiros do Responsable

O Responsable conecta á Plataforma as súas propias contas en servizos de terceiros, das cales é titular e administrador único fronte aos respectivos provedores. En particular:

  • WhatsApp Business Account (WABA): o Responsable é titular da súa WABA fronte a Meta. Acepta directamente con Meta os WhatsApp Business Data Processing Terms ao crear a WABA. O Responsable decide a configuración da súa WABA, incluída a rexión de almacenamento (Local Storage) das mensaxes en repouso, a aprobación de modelos, o opt-in dos Interesados e a política de mensaxería do seu negocio.
  • Conta de Google (Google Calendar): o Responsable é titular da súa conta de Google e outórgalle a Agendio acceso vía OAuth 2.0 co alcance estritamente necesario (calendar.events).

O Encargado actúa exclusivamente como capa de orquestración e integración entre estas contas do Responsable e a Plataforma. O Encargado non é titular nin administrador das contas do Responsable e non toma decisións sobre a súa configuración. As decisións sobre a rexión de almacenamento, a retención e as políticas de cada servizo de terceiros correspóndenlle ao Responsable como titular das contas.

Anexo II — Subencargados autorizados

Na data deste DPA, o Encargado recorre aos seguintes Subencargados:

Subencargado Servizo prestado Localización do tratamento Garantía de transferencia internacional
YCloud Pte. Ltd. Business Solution Provider de WhatsApp Business API (capa de enrutamento) Singapur CCT módulo 3 (pendente de formalizar o DPA específico co subencargado)
Meta Platforms Ireland Ltd. Infraestrutura de WhatsApp Business Cloud API (titularidade da WABA do Responsable) Irlanda N/A (EEE)
Meta Platforms, Inc. Infraestrutura de WhatsApp Business Cloud API EUA CCT + EU-U.S. Data Privacy Framework
Google LLC Google Calendar API (cando o Responsable a conecte vía OAuth) EUA CCT + EU-U.S. Data Privacy Framework
Cloudflare, Inc. CDN, DNS, protección contra DDoS UE (cando é posible) CCT
O Encargado manterá unha lista actualizada de Subencargados accesible nesta mesma páxina (agendio.es/gl/dpa/#anexo-ii).

Anexo III — Medidas técnicas e organizativas (art. 32 RXPD)

O Encargado aplica, como mínimo, as seguintes medidas:

A. Cifraxe e comunicacións

  • Cifraxe en tránsito mediante TLS 1.2 ou superior para todas as comunicacións externas e internas entre servizos.
  • Cifraxe en repouso de bases de datos e volumes de almacenamento (AES-256 ou equivalente).
  • Cifraxe específica das credenciais e dos tokens OAuth almacenados (Google Calendar e outros).

B. Control de accesos

  • Política de acceso de mínimo privilexio baseada en roles (RBAC).
  • Autenticación multifactor (MFA) obrigatoria para o persoal con acceso a contornos de produción.
  • Revisión periódica de privilexios (polo menos trimestral).
  • Bastión e rexistros de acceso á infraestrutura.

C. Seudonimización e minimización

  • Anonimización ou seudonimización de datos en contornos que non son de produción.
  • Política de minimización: só se recollen os datos estritamente necesarios para a prestación do Servizo.

D. Continuidade e resiliencia

  • Copias de seguridade cifradas e diarias, con probas de restauración periódicas.
  • Plan de continuidade e de recuperación ante desastres (RTO/RPO documentados).
  • Redundancia da infraestrutura crítica.

E. Seguridade operativa

  • Xestión de vulnerabilidades: análises periódicas e aplicación de parches segundo a gravidade.
  • Probas de seguridade (incluídas probas de penetración, ou pentesting, polo menos anuais) sobre compoñentes críticos.
  • Monitorización de seguridade e alertas (SIEM ou equivalente).
  • Política de xestión de incidentes e plan de resposta documentado.

F. Persoal

  • Acordos de confidencialidade asinados por todo o persoal con acceso a Datos Persoais.
  • Formación periódica en protección de datos e seguridade da información.
  • Procedementos formais de alta e baixa de empregados con revogación de accesos.

G. Seguridade física

  • Datos aloxados en provedores na nube certificados (ISO 27001 ou equivalente) con controis de acceso físico, vixilancia 24/7 e redundancia eléctrica.

H. Xestión de Subencargados

  • Selección de Subencargados con dilixencia debida (due diligence) en seguridade e privacidade.
  • Contratos con cláusulas de protección de datos equivalentes ás do DPA.
  • Revisión periódica do cumprimento.

Necesitas unha copia para asinar ou tes preguntas sobre este DPA?

Escríbenos a privacidad@agendio.es · DPD: privacidad@cedesa.es