Saltar al contenido
Kanesh

Legal

Contrato de encargo del tratamiento

En las conversaciones entre tu marca y tus clientes, tú eres el responsable del tratamiento y Number Studios SL trata los datos por tu encargo. Este contrato regula ese tratamiento conforme al artículo 28 del RGPD.

Última actualización:

1.Partes y aceptación

Responsable del tratamiento: la empresa que contrata Kanesh (el «Cliente»).

Encargado del tratamiento: Number Studios SL (el «Encargado»):

  • Razón social: Number Studios SL, que opera con el nombre comercial Nexau.
  • NIF: B-14938864.
  • Domicilio social: C/ Doce de Octubre 1, 2º 2, 14001 Córdoba, España.
  • Email de contacto: [email protected].

Este contrato forma parte de las condiciones del servicio y se acepta con ellas, al firmar o aceptar el Pedido. En materia de protección de datos prevalece sobre las condiciones. Si necesitas una copia firmada, pídela a [email protected].

Los términos que se usan aquí («datos personales», «tratamiento», «violación de la seguridad», etc.) tienen el significado que les da el Reglamento (UE) 2016/679 (RGPD).

2.Objeto, naturaleza y finalidad

El Encargado trata datos personales por cuenta del Cliente con la única finalidad de prestarle el servicio Kanesh, en particular para:

  • recibir, guardar y mostrar en la bandeja las conversaciones de los canales que el Cliente conecta, y enviar las respuestas de su equipo;
  • redactar y enviar respuestas con IA a partir del conocimiento, las reglas y los datos de tienda del Cliente, cuando el Cliente la activa;
  • enviar las campañas, flujos y seguimientos que el Cliente configura;
  • gestionar las llamadas, cuando el Cliente activa la voz;
  • elaborar la analítica del servicio y dar soporte técnico.

Las operaciones de tratamiento son la recogida, el registro, la conservación, la consulta, la estructuración, el análisis automatizado, la comunicación a los destinatarios que el Cliente elige y la supresión.

3.Duración

Este contrato dura lo mismo que el contrato del servicio y, después, el tiempo necesario para devolver o suprimir los datos según el apartado «Fin del servicio».

4.Tipos de datos y categorías de interesados

Tipos de datos personales, según los canales y funciones que el Cliente active:

  • datos de contacto e identificadores de los clientes finales: nombre, teléfono, email, usuario o identificador en redes sociales;
  • contenido de las conversaciones, incluidos archivos, imágenes y notas de voz;
  • datos de pedidos y de cliente leídos de la tienda conectada (por ejemplo, Shopify): productos, importes, estado del envío y datos de entrega;
  • pruebas de consentimiento: el texto aceptado, cómo se dio y cuándo;
  • grabaciones y transcripciones de llamadas, cuando la voz está activada;
  • datos de los Usuarios del Cliente: nombre, email de trabajo, rol y actividad en la plataforma.

El servicio no está pensado para tratar categorías especiales de datos. Si el Cliente decide tratarlas, le corresponde valorar su licitud y adoptar las garantías necesarias.

Interesados: los clientes y clientes potenciales del Cliente que le escriben o a los que escribe, y los Usuarios del Cliente.

5.Instrucciones del Cliente

El Encargado trata los datos solo siguiendo las instrucciones documentadas del Cliente, que son este contrato, las condiciones del servicio, el Pedido y la configuración que el Cliente hace en la plataforma, incluidas las transferencias internacionales descritas más abajo.

No usará los datos para fines propios. Si una instrucción le parece contraria al RGPD o a otra norma de protección de datos, se lo dirá al Cliente de inmediato. Si la ley le obliga a tratar datos por otro motivo, se lo comunicará antes al Cliente, salvo que la ley lo prohíba.

6.Confidencialidad

El Encargado garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar su confidencialidad o están sujetas a una obligación legal de confidencialidad, y que solo acceden a ellos en la medida necesaria para prestar el servicio o dar soporte.

7.Medidas de seguridad

El Encargado aplica medidas técnicas y organizativas adecuadas al riesgo, conforme al artículo 32 del RGPD. Entre ellas:

  • los datos de cada espacio de trabajo están aislados a nivel de base de datos;
  • las credenciales de los canales conectados se guardan cifradas;
  • los datos viajan cifrados en tránsito (HTTPS);
  • las claves de API tienen permisos acotados y se pueden revocar.

Las medidas se revisan y actualizan con el tiempo, sin rebajar el nivel de protección. Se describen también en Seguridad y privacidad.

El Cliente es responsable de la seguridad de su lado: gestionar quién de su equipo tiene acceso, proteger sus credenciales y configurar el servicio de forma adecuada a sus datos.

8.Subencargados

Conforme al artículo 28.2 del RGPD, el Cliente da una autorización general por escrito para que el Encargado recurra a los subencargados que figuran en la página de subencargados, que indica de cada uno la finalidad, los datos, la ubicación, la garantía de transferencia y su estado, con un historial de cambios.

  • Aviso previo: el Encargado avisará al Cliente, por email a su administrador y publicándolo en esa página, al menos 30 días antes de que un subencargado nuevo o sustituto trate sus datos. Cualquier persona puede suscribirse a esos avisos como se indica en esa página.
  • Oposición: dentro de ese plazo, el Cliente puede oponerse por escrito por motivos razonables relacionados con la protección de datos. Las partes buscarán de buena fe una solución.
  • Resolución: si no se encuentra, el Cliente puede resolver el contrato respecto del servicio afectado, sin penalización, y el Encargado le devolverá la parte proporcional de las cuotas pagadas por adelantado por el periodo no disfrutado.
  • Urgencia: si un subencargado debe sustituirse con urgencia por un motivo de seguridad o de continuidad del servicio, el Encargado avisará lo antes posible, explicará el motivo y el derecho de oposición se aplicará igual desde el aviso.

El Encargado impondrá a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este contrato, y seguirá respondiendo ante el Cliente del cumplimiento de esas obligaciones.

No son subencargados los servicios que el Cliente conecta y autoriza por su cuenta, como su tienda Shopify, su cuenta de Klaviyo o su buzón de email: con ellos se relaciona directamente el Cliente, según sus condiciones.

9.Transferencias internacionales

El Cliente instruye al Encargado para realizar las transferencias internacionales necesarias para prestar el servicio con los subencargados autorizados. Varios de ellos tienen su sede, o una matriz, en Estados Unidos; la página de subencargados indica cuáles. Aunque los datos se guarden en la UE, esos casos se tratan como transferencias, porque el proveedor puede acceder a ellos desde fuera.

  • Subencargados certificados en el Marco de Privacidad de Datos UE-EE. UU.: la transferencia se ampara en la decisión de adecuación de la Comisión, Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023 (artículo 45 del RGPD).
  • Subencargados no certificados: la transferencia se ampara en las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021 (artículo 46 del RGPD), en el módulo que corresponda (normalmente, de encargado a encargado), incorporadas al contrato del Encargado con ese subencargado.
  • Si la certificación de un subencargado decae, se aplicarán las cláusulas contractuales tipo o se dejará de transferir.

Para las transferencias basadas en cláusulas contractuales tipo, el Encargado documenta una evaluación de impacto de la transferencia, teniendo en cuenta la legislación del país de destino y las medidas técnicas y organizativas aplicables, y adopta medidas adicionales cuando sean necesarias. A petición del Cliente, le facilitará un resumen de esa evaluación y copia de las garantías aplicables.

10.Asistencia al Cliente

Teniendo en cuenta la naturaleza del tratamiento, el Encargado ayuda al Cliente:

  • a responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad). Si un interesado se dirige al Encargado, este reenviará la solicitud al Cliente sin demora y no la contestará por su cuenta salvo instrucción del Cliente;
  • a cumplir sus obligaciones de seguridad, de notificación de violaciones de seguridad, de evaluación de impacto y de consulta previa a la autoridad de control (artículos 32 a 36 del RGPD), facilitándole la información de que disponga.

11.Violaciones de la seguridad

El Encargado notificará al Cliente, sin dilación indebida desde que tenga conocimiento de ella, cualquier violación de la seguridad que afecte a los datos del Cliente. La notificación se enviará al email del administrador del Cliente e incluirá, en la medida en que se conozca, la información del artículo 33.3 del RGPD: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, posibles consecuencias, medidas adoptadas o propuestas y un punto de contacto ([email protected]). Si no se dispone de toda la información a la vez, se facilitará de forma gradual.

El Encargado adoptará las medidas razonables para contener la violación y reducir sus efectos, y colaborará con el Cliente. Corresponde al Cliente, como responsable, notificar a la autoridad de control y a los interesados cuando proceda.

12.Fin del servicio: devolución y supresión

Antes de que termine el contrato, el Cliente puede pedir una copia de sus datos en un formato estructurado y de uso común. Tras la cancelación, el Encargado suprime los datos del Cliente, incluidas las copias, en un plazo de 90 días.

El Encargado solo conservará los datos que la ley le obligue a mantener, debidamente bloqueados y durante el plazo legal.

13.Información y auditorías

El Encargado pondrá a disposición del Cliente la información necesaria para demostrar que cumple este contrato y el artículo 28 del RGPD. Primero se atenderán las solicitudes con documentación y respuestas por escrito.

Si esa información no basta, o si lo exige una autoridad de control, el Cliente puede realizar una auditoría, por sí mismo o mediante un auditor independiente obligado a guardar secreto, avisando con al menos 30 días de antelación, en horario laborable, sin acceder a datos de otros clientes y como máximo una vez al año, salvo tras una violación de la seguridad. Cada parte asume sus propios costes.

14.Responsabilidad en materia de protección de datos

Este contrato tiene su propio régimen de responsabilidad, que prevalece sobre el de las condiciones del servicio:

  • Cada parte responde de los daños que cause por incumplir este contrato o sus obligaciones de protección de datos, conforme al artículo 82 del RGPD.
  • Las sanciones administrativas y las reclamaciones de interesados o de terceros que se deban al incumplimiento de una parte corren a cargo de esa parte, en la medida en que sea responsable de ellas. Si ambas son responsables del mismo daño, cada una asume la parte que le corresponda según su responsabilidad.
  • Entre las partes, la responsabilidad total del Encargado por incumplir este contrato se limita al doble del límite general de las condiciones del servicio (es decir, al doble de lo pagado por el Cliente en los doce meses anteriores al hecho), salvo que el Pedido fije otro importe. Ese límite especial sustituye al general para estos incumplimientos, y la exclusión de daños indirectos de las condiciones no impide reclamar lo que una parte haya tenido que pagar a interesados o autoridades por el incumplimiento de la otra.
  • Ninguno de estos límites se aplica en caso de dolo o culpa grave.
  • Nada de lo anterior limita la responsabilidad de las partes frente a los interesados ni la que no pueda limitarse por ley.

15.Otras obligaciones

  • El Encargado llevará un registro de las actividades de tratamiento que realiza por cuenta del Cliente (artículo 30.2 del RGPD).
  • El Cliente garantiza que tiene base legal para los tratamientos que encarga y que ha informado a los interesados.
  • La ley aplicable y la jurisdicción son las de las condiciones del servicio.