Saltar a contenido

Acuerdo de tratamiento de datos personales

Versión 1.0 — en vigor desde el 20 de agosto de 2026

1. Las partes

El presente Acuerdo se celebra entre:

El Cliente, la persona física o jurídica que suscribe una suscripción al servicio Wably, en adelante Responsable del tratamiento.

Marco Santucci, NIF Y0814119W, con domicilio en Calle Agustina de Aragón 92, Barcelona, España, que opera bajo el nombre comercial Wably, en adelante Encargado del tratamiento.

2. Objeto y aceptación

El presente Acuerdo regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable en el marco de la prestación del servicio Wably, conforme al art. 28 del Reglamento (UE) 2016/679 (en adelante RGPD).

Forma parte integrante de los Términos de Servicio y es aceptado por el Responsable en forma electrónica en el momento del registro en el servicio. La aceptación queda registrada por el Encargado con indicación de la fecha, la hora y la versión del Acuerdo aceptada.

En caso de contradicción entre el presente Acuerdo y los Términos de Servicio en materia de protección de datos, prevalece el presente Acuerdo.

3. Roles de las partes

El Responsable determina los fines y los medios del tratamiento de los datos de sus clientes o pacientes. Es responsable de la licitud de la recogida, de la información a los interesados y, cuando sea necesario, de la obtención del consentimiento.

El Encargado trata los datos personales exclusivamente por cuenta del Responsable y según sus instrucciones documentadas, tal como se definen en el presente Acuerdo, en los Términos de Servicio y en la configuración del servicio realizada por el Responsable.

El Encargado no determina en modo alguno los fines del tratamiento y no utiliza los datos del Responsable para fines propios.

4. Objeto, duración, naturaleza y finalidad del tratamiento

Objeto. Gestión automatizada de las comunicaciones con los clientes del Responsable a través de WhatsApp Business y gestión de las citas correspondientes.

Duración. Durante toda la vigencia de la relación contractual, además de los plazos de conservación indicados en la sección 11.

Naturaleza. Recogida, registro, organización, conservación, consulta, utilización, comunicación por transmisión, supresión.

Finalidades.

  • Recepción y respuesta automatizada a los mensajes de los clientes del Responsable
  • Comprobación de la disponibilidad y registro, modificación o cancelación de citas
  • Envío de recordatorios, resúmenes y solicitudes de reseña según la configuración elegida por el Responsable
  • Reconocimiento de los contactos y gestión de la agenda de contactos del Responsable

5. Categorías de interesados y de datos

Categorías de interesados: clientes o pacientes del Responsable; personal del Responsable autorizado al uso del servicio.

Categorías de datos personales tratados:

Categoría Detalle
Datos identificativos nombre, apellidos, denominación
Datos de contacto número de teléfono en formato internacional, dirección de email
Datos de la cita fecha, hora, duración, servicio o prestación solicitada, estado de la reserva
Contenido de las comunicaciones texto de los mensajes intercambiados entre el interesado y el asistente, conservado durante la duración técnica de la sesión conversacional
Preferencias idioma, zona horaria, consentimientos otorgados por canal

5.1 Categorías especiales de datos (art. 9 RGPD)

El servicio no está diseñado ni destinado al tratamiento de categorías especiales de datos personales. El Encargado no solicita, no estructura y no conserva en sus archivos datos relativos a la salud.

El Responsable toma conocimiento y se compromete a lo siguiente:

a) a no introducir categorías especiales de datos personales en los campos de texto libre del servicio, incluidos la descripción de la actividad, la lista de servicios, las preguntas frecuentes, la información general y las notas de los contactos;

b) que dichos campos están destinados exclusivamente a información relativa a la organización de la actividad, como la denominación de las prestaciones ofrecidas, los precios, las duraciones, los horarios y las modalidades de acceso;

c) que, en caso de que un interesado indique espontáneamente el motivo de la reserva, dicha información es transmitida por el Encargado exclusivamente al calendario electrónico del Responsable, bajo el control directo de este último, y no se conserva en los archivos del Encargado;

d) que, en tal supuesto, la base jurídica conforme al art. 9 del RGPD corresponde al Responsable en razón de su propia actividad profesional.

6. Instrucciones del Responsable

El Encargado trata los datos personales exclusivamente sobre la base de instrucciones documentadas del Responsable, constituidas por el presente Acuerdo, los Términos de Servicio y las opciones de configuración efectuadas por el Responsable en el panel de gestión.

El Encargado informa de inmediato al Responsable si considera que una instrucción infringe el RGPD u otras disposiciones aplicables en materia de protección de datos.

El Encargado no transfiere, no vende ni pone a disposición de terceros los datos del Responsable con fines de marketing, elaboración de perfiles o entrenamiento de modelos de inteligencia artificial.

7. Confidencialidad

El Encargado garantiza que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal adecuada de confidencialidad.

El acceso a los datos del Responsable por parte del personal del Encargado se limita a lo estrictamente necesario para la prestación del servicio, para el mantenimiento técnico y para la asistencia solicitada por el Responsable.

8. Medidas de seguridad (art. 32)

El Encargado adopta medidas técnicas y organizativas adecuadas, entre ellas:

  • Cifrado en tránsito de todas las comunicaciones mediante protocolos TLS
  • Cifrado de las credenciales de acceso a los servicios conectados con algoritmo AES-256, conservadas en forma cifrada y nunca en texto claro
  • Aislamiento lógico de los datos de cada Responsable, con separación a nivel de aplicación que impide el acceso cruzado
  • Autenticación de los usuarios mediante un sistema dedicado de gestión de identidades conforme al estándar OpenID Connect
  • Infraestructura alojada en un proveedor cloud de nivel empresarial con centros de datos situados en la Unión Europea
  • Conservación limitada del contenido conversacional a la sola duración técnica de la sesión
  • Copias de seguridad automáticas de la base de datos y copias a nivel de infraestructura, custodiadas de forma protegida

9. Subencargados

El Responsable autoriza al Encargado a recurrir a los subencargados enumerados a continuación, cada uno para la función indicada.

Subencargado Función Ubicación del tratamiento
Oracle Corporation (Oracle Cloud Infrastructure) infraestructura de alojamiento y procesamiento del modelo lingüístico Unión Europea
Meta Platforms Ireland Ltd. canal de mensajería WhatsApp Business Unión Europea y fuera de la UE
Google Ireland Ltd. calendario y agenda de contactos, previa autorización directa del Responsable Unión Europea y fuera de la UE
Stripe Payments Europe Ltd. gestión de los pagos de la suscripción Unión Europea y fuera de la UE
Sendinblue SAS (Brevo) envío de las comunicaciones por email de servicio Unión Europea

El Encargado informa al Responsable de cualquier modificación relativa a la incorporación o sustitución de subencargados con un preaviso de treinta días, dentro de los cuales el Responsable puede oponerse por motivos razonables y, en caso de falta de acuerdo, resolver el contrato sin penalización.

El Encargado impone a cada subencargado obligaciones de protección de datos equivalentes a las del presente Acuerdo y responde de su actuación.

Procesamiento mediante modelo lingüístico. El contenido de los mensajes se transmite al servicio de inteligencia artificial del proveedor de infraestructura con la única finalidad de generar la respuesta. Los datos no se utilizan para el entrenamiento de modelos y no son conservados por el proveedor más allá del tiempo necesario para el procesamiento.

10. Transferencias fuera de la UE

Cuando un subencargado realice tratamientos fuera del Espacio Económico Europeo, la transferencia se efectúa sobre la base de uno de los mecanismos previstos en el Capítulo V del RGPD, como una decisión de adecuación de la Comisión Europea o cláusulas contractuales tipo, junto con las medidas complementarias que resulten necesarias.

11. Conservación y supresión

Los datos se conservan durante la vigencia de la relación contractual.

El contenido de las conversaciones se conserva únicamente durante la duración técnica de la sesión y se suprime automáticamente al finalizar la misma.

Al término de la relación, el Encargado procede, a elección del Responsable, a la devolución de los datos en formato estructurado o a su supresión, en un plazo de treinta días desde la solicitud, salvo obligaciones de conservación previstas por la ley. La eliminación de la cuenta conlleva la desconexión de las integraciones y la revocación de las autorizaciones hacia los servicios conectados.

Las citas registradas en el calendario del Responsable y los contactos presentes en su agenda permanecen bajo la disponibilidad exclusiva del Responsable y no se ven afectados por la supresión.

12. Asistencia al Responsable

El Encargado asiste al Responsable, teniendo en cuenta la naturaleza del tratamiento y mediante medidas técnicas y organizativas adecuadas, en:

a) dar curso a las solicitudes de los interesados relativas al ejercicio de los derechos previstos en los arts. 15 a 22 del RGPD;

b) garantizar el cumplimiento de las obligaciones de seguridad, notificación de brechas y evaluación de impacto contempladas en los arts. 32 a 36 del RGPD.

Las solicitudes se dirigen a [email protected] y se atienden en un plazo de treinta días.

En caso de que el Encargado reciba directamente una solicitud de un interesado, informará de ello al Responsable sin dilación y no le dará curso de forma autónoma, salvo instrucción en contrario.

13. Violaciones de datos personales

El Encargado notifica al Responsable cualquier violación de datos personales de la que tenga conocimiento sin dilación indebida y, en todo caso, en un plazo de cuarenta y ocho horas, facilitando la información necesaria para que el Responsable pueda cumplir con sus obligaciones de notificación conforme a los arts. 33 y 34 del RGPD.

La notificación incluye, en la medida en que esté disponible: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las probables consecuencias y las medidas adoptadas o propuestas.

14. Auditoría

El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del presente Acuerdo.

El Responsable puede solicitar una auditoría, con un preaviso de treinta días, no más de una vez al año salvo en el caso de una violación acreditada. La verificación se desarrolla de modo que no perjudique la continuidad del servicio y respetando la confidencialidad de los demás clientes del Encargado.

15. Responsabilidad y legislación aplicable

Cada parte responde de los daños derivados del incumplimiento de las obligaciones que el RGPD le atribuye directamente.

El presente Acuerdo se rige por la legislación española. Toda controversia queda sometida a la jurisdicción exclusiva de los Tribunales de Barcelona, España, en coherencia con los Términos de Servicio.

16. Modificaciones

El Encargado puede actualizar el presente Acuerdo para adaptarlo a cambios normativos o a la evolución del servicio, comunicándolo al Responsable con treinta días de preaviso.

Cada versión se identifica mediante un número y una fecha de entrada en vigor. El Responsable que no acepte la nueva versión puede resolver el contrato sin penalización dentro del plazo de preaviso.


Wably — Acuerdo de tratamiento de datos personales — Versión 1.0

Contacto: [email protected] · [email protected]