Legal
Acuerdo de Encargo del Tratamiento
El contrato del artículo 28 del RGPD: Booklift trata por cuenta del negocio los datos de sus clientes finales.
1. Partes y objeto
Este acuerdo regula el tratamiento de datos personales que POR COMPLETAR: razón social completa, p. ej. Booklift Technologies, S.L. («el encargado») realiza por cuenta del cliente que contrata Booklift («el responsable»), en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 y de la Ley Orgánica 3/2018.
Forma parte inseparable del contrato de servicio y se acepta al contratar. En caso de contradicción con otros documentos, prevalece este acuerdo en lo relativo a protección de datos.
2. Alcance del tratamiento
| Concepto | Detalle |
|---|---|
| Objeto | Atención automatizada de conversaciones y gestión de citas por cuenta del responsable |
| Duración | La del contrato de servicio, más el periodo de conservación posterior previsto en la cláusula 9 |
| Naturaleza y finalidad | Recepción de mensajes y llamadas, generación de respuestas, consulta de disponibilidad, creación y modificación de citas, y registro de las conversaciones |
| Tipo de datos | Nombre, teléfono, identificador de la cuenta en la red social, correo electrónico si se facilita, contenido de la conversación, grabación y transcripción de las llamadas, y datos de la cita |
| Categorías de interesados | Clientes finales, potenciales y contactos del responsable |
| Categorías especiales | No se prevé su tratamiento. Si la actividad del responsable implica datos de salud u otras categorías del art. 9 RGPD, deberá comunicarlo antes de activar el servicio |
3. Obligaciones del encargado
Booklift se obliga a:
- tratar los datos únicamente siguiendo instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales;
- no destinar los datos a una finalidad distinta de la prestación del servicio, y en particular no utilizarlos para entrenar modelos propios ni de terceros;
- garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad, con deber que subsiste tras finalizar la relación;
- aplicar las medidas técnicas y organizativas del artículo 32 del RGPD descritas en la cláusula 6;
- asistir al responsable para que pueda atender las solicitudes de ejercicio de derechos que reciba;
- asistir al responsable en la realización de evaluaciones de impacto y consultas previas cuando resulten necesarias;
- poner a disposición del responsable la información necesaria para demostrar el cumplimiento y permitir auditorías conforme a la cláusula 8;
- informar al responsable si, a su juicio, una instrucción infringe la normativa de protección de datos.
4. Obligaciones del responsable
El responsable se obliga a:
- disponer de base jurídica válida para el tratamiento y para la comunicación de los datos al encargado;
- informar a sus clientes finales del tratamiento, incluida la intervención de un sistema automatizado de atención, y enlazar la Política de Privacidad de Booklift cuando proceda (arts. 13 y 14 RGPD);
- no suprimir, ocultar ni alterar el aviso de identificación del agente como inteligencia artificial que Booklift emite en cada conversación y en cada llamada (art. 50 del Reglamento (UE) 2024/1689);
- no introducir en la plataforma categorías especiales de datos del art. 9 RGPD sin base jurídica válida y sin haberlo comunicado previamente por escrito a Booklift;
- facilitar instrucciones lícitas y comunicar cualquier cambio relevante;
- atender el ejercicio de derechos de sus interesados, con la asistencia del encargado;
- supervisar el tratamiento y la configuración del agente.
Como encargado, Booklift emite en cada conversación de texto y al inicio de cada llamada de voz el aviso de que la atención la presta un sistema de inteligencia artificial, conforme al artículo 50 del Reglamento (UE) 2024/1689. El aviso se emite desde la plataforma, está activado por defecto y no puede desactivarse desde la configuración del negocio. Booklift conserva registro de su emisión y lo pone a disposición del responsable cuando este lo solicite.
5. Subencargados
El responsable autoriza de forma general al encargado a recurrir a los subencargados relacionados en la Política de Privacidad, con los que Booklift tiene firmado un contrato que impone las mismas obligaciones de protección de datos previstas en este acuerdo.
Booklift informará de cualquier alta o baja de subencargados con al menos treinta días de antelación. El responsable podrá oponerse por motivos razonables y fundados; si la oposición impide prestar el servicio, cualquiera de las partes podrá resolver el contrato sin penalización.
6. Medidas de seguridad
Atendiendo al estado de la técnica y al riesgo del tratamiento, se aplican al menos las siguientes medidas:
- cifrado de las comunicaciones en tránsito mediante TLS 1.2 o superior;
- cifrado de las contraseñas mediante funciones de derivación de clave resistentes;
- control de acceso basado en roles y principio de mínimo privilegio;
- registro de accesos y de operaciones sobre datos personales;
- copias de seguridad periódicas con verificación de restauración;
- separación de los entornos de desarrollo y producción;
- procedimiento documentado de gestión de brechas de seguridad;
- revisión periódica de la eficacia de las medidas y de los proveedores.
7. Violaciones de la seguridad
El encargado notificará al responsable, sin dilación indebida y en un plazo máximo de 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos personales, facilitando la información disponible sobre su naturaleza, categorías y número aproximado de interesados afectados, consecuencias probables y medidas adoptadas.
Corresponde al responsable notificar la violación a la autoridad de control y, en su caso, a los interesados.
8. Auditoría
El responsable podrá verificar el cumplimiento de este acuerdo solicitando la documentación acreditativa de las medidas aplicadas y, con preaviso de treinta días y una frecuencia máxima anual, realizando una auditoría a su costa mediante un tercero independiente sujeto a confidencialidad, sin acceso a datos de otros clientes ni a información que comprometa la seguridad de la plataforma.
9. Devolución y supresión
Finalizada la prestación, el encargado conservará los datos durante treinta días naturales para permitir su exportación por el responsable. Transcurrido ese plazo los suprimirá o anonimizará, incluidas las copias existentes, salvo aquellos cuya conservación sea obligatoria por ley, que se bloquearán durante el plazo legal correspondiente.
A solicitud del responsable, el encargado emitirá certificado de supresión.
10. Transferencias internacionales
Las transferencias fuera del Espacio Económico Europeo se realizan al amparo de decisiones de adecuación, del Marco de Privacidad de Datos UE-EE. UU. o de cláusulas contractuales tipo, con las medidas complementarias necesarias, según se detalla en la Política de Privacidad.
11. Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que este acuerdo y el RGPD le imponen específicamente, en los términos del artículo 82 del Reglamento.
Última actualización: 19 de agosto de 2026.