Contrato de encargado del tratamiento
Este documento explica qué hacemos con los datos de tu organización bajo el art. 28 RGPD, quién más los toca y qué pasa al terminar el contrato.
1. Objeto
Art. 28.3 RGPDEste documento regula el tratamiento de datos personales que Calltek Network SL ("el encargado") hace por cuenta del cliente ("el responsable") al prestar la plataforma Kujira. Entra en vigor automáticamente al contratar el servicio, sin necesidad de firma aparte — si tu organización necesita una copia firmada, lo explicamos en la cláusula 10.
2. Instrucciones
Art. 28.3.a RGPDTratamos los datos de tu organización únicamente siguiendo tus instrucciones documentadas: la configuración de retención, los permisos de acceso y el comportamiento de tus agentes que estableces en la plataforma. No los tratamos para ningún fin propio ni ajeno a la prestación del servicio. Si consideramos que alguna instrucción contraviene el RGPD u otra normativa de protección de datos aplicable, te lo comunicaremos antes de ejecutarla.
3. Confidencialidad
Art. 28.3.b RGPDEl acceso a los datos personales está restringido al personal que lo necesita para operar la plataforma o dar soporte a tu organización — nadie más dentro de nuestro equipo entra a esos datos. Cada persona con acceso está sujeta contractualmente a un deber de confidencialidad, tanto durante como después de su relación con nosotros.
4. Medidas de seguridad
Art. 28.3.c y 32 RGPDLas credenciales de terceros y las claves privadas se guardan cifradas en una bóveda (AES-256-GCM), nunca en texto plano. Quién puede ver, operar o administrar cada cosa dentro de tu organización lo decides tú, como propietario (rol OWNER) o a través de los administradores que designes — nosotros no asignamos ni cambiamos esos permisos por nuestra cuenta. Toda acción sensible queda reflejada en un registro de auditoría que la plataforma no permite modificar ni borrar desde la aplicación.
5. Subencargados
Art. 28.2 y 28.4 RGPDEstos son los proveedores que tratan datos por nuestra cuenta para operar la plataforma:
- Stripe — Cobros y suscripciones.
- Resend — Envío de los correos de la plataforma.
- Cloudflare R2 — Almacenamiento de ficheros.
- Sentry — Monitorización y registro de errores de la plataforma.
Si añadimos o cambiamos alguno, te avisaremos con antelación para que puedas oponerte antes de que empiece a tratar tus datos.
6. Transferencias internacionales
Capítulo V RGPDAlguno de nuestros subencargados de la cláusula anterior puede tratar datos fuera del Espacio Económico Europeo. Cuando eso ocurre, nos amparamos en las cláusulas contractuales tipo de la Unión Europea u otra garantía equivalente que ese proveedor ofrezca.
El proveedor de modelo de IA, el servidor donde corren tus agentes y el destino de las copias de seguridad que configures quedan fuera de esto: los eliges y contratas tú directamente, no nosotros. La responsabilidad de esa relación —incluida cualquier transferencia internacional que implique— es tuya, no la cubre este documento.
7. Derechos y brechas de seguridad
Art. 28.3.e y 28.3.f RGPDSi alguien ejerce un derecho (acceso, rectificación, borrado…) sobre datos que están en tu organización, te avisamos para que lo resuelvas tú, y colaboramos si hace falta. Si detectamos una brecha de seguridad que afecte a tus datos, te lo notificaremos sin dilación indebida, conforme al artículo 33.2 del RGPD.
8. Fin del contrato
Art. 28.3.g RGPDAl terminar el contrato, y a tu elección, te devolvemos tus datos —conforme al derecho reconocido en la política de privacidad— o los eliminamos. Si no indicas una preferencia, se eliminan según los plazos de esa misma política, salvo lo que debamos conservar por obligación legal, en particular los datos de facturación.
Las copias de seguridad son la excepción: no se editan una a una para sacar de ellas los datos de una organización. Quedan fuera de uso y desaparecen cuando su copia caduca dentro del ciclo de rotación, sin restaurarse para otra cosa que no sea recuperar el servicio ante un incidente.
9. Derecho de auditoría
Art. 28.3.h RGPDEste derecho es de tu organización como responsable del tratamiento. Por defecto lo resolvemos con un cuestionario de seguridad o la documentación que tengamos disponible; si necesitas algo más a fondo, acordamos contigo el alcance y el momento con antelación.
10. Versión firmable
Si tu organización necesita este documento como anexo firmado del contrato, escríbenos a soporte@kujira.so y te lo mandamos.