ÚLTIMA ACTUALIZACIÓN
24 de julio de 2026

Acuerdo de procesamiento de datos personales

Preámbulo

Ofelia puede actuar en calidad de Encargado del tratamiento para los Tratamientos de datos realizados por cuenta del Cliente, quien actúa en calidad de Responsable del tratamiento en el sentido del Reglamento (UE) 2016/679 (el "Reglamento"), tal como se indica en el artículo "Datos Personales" de las Condiciones Generales de Venta.

Ofelia ha tomado conocimiento del Reglamento, y en particular de su artículo 28 relativo a las obligaciones impuestas a todo Encargado del tratamiento que actúe por cuenta de un Responsable del tratamiento de datos de carácter personal.

El presente documento expone los compromisos de Ofelia frente al Cliente en materia de protección de datos en el marco de la prestación de los Servicios.

Definiciones

Los términos empleados en el presente documento tienen el significado establecido en el Reglamento, incluyendo:

Decisión de adecuación

Una decisión adoptada por la Comisión Europea que establece que un País tercero garantiza un nivel de protección adecuado de los Datos de carácter personal, en razón de su legislación interna o de los compromisos internacionales que haya asumido.

Datos / Datos de carácter personal

Toda información sobre una persona física identificada o identificable (en lo sucesivo, "interesado"); se considerará "persona física identificable" a aquella que pueda ser identificada, directa o indirectamente, en particular mediante un identificador como un nombre, un número de identificación, Datos de localización, un identificador en línea, o uno o varios elementos propios de su identidad física, fisiológica, genética, psíquica, económica, cultural o social.

EEE

El Espacio Económico Europeo.

País tercero

Un país que no pertenece ni a la UE ni al EEE.

Responsable del tratamiento

La persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y los medios del Tratamiento; cuando los fines y los medios de dicho Tratamiento sean determinados por el derecho de la Unión o de un Estado miembro, el Responsable del tratamiento podrá ser designado, o los criterios específicos aplicables a su designación podrán estar previstos, por el derecho de la Unión o de un Estado miembro.

Encargado del tratamiento

La persona física o jurídica, autoridad pública, servicio u otro organismo que trate Datos de carácter personal por cuenta del Responsable del tratamiento.

Subencargado del tratamiento

El subencargado al que recurre el Encargado del tratamiento y que trata Datos de carácter personal por cuenta del Encargado del tratamiento.

Transferencia fuera de la UE

También denominada "Tratamiento fuera de la UE" o "Transferencia": la transmisión de Datos desde un país miembro de la UE o del EEE hacia un País tercero, o el acceso a Datos ubicados dentro de un país miembro de la UE o del EEE desde un País tercero (por ejemplo: acceso remoto a una base de Datos ubicada en Europa).

Tratamiento de datos de carácter personal

También denominado "Tratamiento" o "Tratar": toda operación o conjunto de operaciones, realizadas o no mediante procedimientos automatizados, aplicadas a Datos o conjuntos de Datos de carácter personal, como la recogida, el registro, la organización, la estructuración, la conservación, la adaptación o modificación, la extracción, la consulta, la utilización, la comunicación por transmisión, la difusión o cualquier otra forma de puesta a disposición, el cotejo o la interconexión, la limitación, la supresión o la destrucción.

UE

La Unión Europea.

Violación de Datos

También denominada "Violación": una violación de la seguridad que ocasione, de forma accidental o ilícita, la destrucción, pérdida, alteración, divulgación no autorizada de Datos de carácter personal transmitidos, conservados o tratados de otra forma, o el acceso no autorizado a dichos Datos.

Descripción de los Tratamientos de Datos

Los Tratamientos de Datos realizados por Ofelia en calidad de Encargado del tratamiento se llevan a cabo para las finalidades mencionadas en el Anexo A.

Implementación de los Tratamientos

Ofelia se compromete a cumplir las instrucciones escritas del Cliente en cuanto al uso que pueda hacerse de los Datos. La lista de los Tratamientos que Ofelia puede llevar a cabo por cuenta del Cliente se adjunta como Anexo A del presente documento – Registro de las Actividades de Tratamiento realizadas como Encargado del tratamiento (artículo 30 del RGPD).

Ofelia informará inmediatamente al Cliente si alguna de sus instrucciones le parece susceptible de constituir una infracción del Reglamento.

En caso de que el Cliente considere que un nuevo tratamiento de datos encomendado a Ofelia requiere la realización de una evaluación de impacto en el sentido del artículo 35 del Reglamento, Ofelia asistirá al Cliente en la realización de dicha evaluación de impacto. Esta asistencia podrá ser objeto de facturación.

Información a los interesados

El Responsable del tratamiento informa a los interesados de los tratamientos de datos personales realizados en el marco de los Servicios.

Medidas de seguridad

Ofelia se compromete a implementar todas las medidas organizativas y técnicas necesarias para garantizar la seguridad física y lógica de los Datos, de conformidad con el estado del arte y las recomendaciones publicadas por las Autoridades de protección de Datos o las autoridades administrativas competentes en materia de seguridad informática.

Las medidas de seguridad y confidencialidad adoptadas por Ofelia deben tener en cuenta las posibilidades técnicas más recientes y el coste de su implementación, las características del tratamiento (naturaleza, alcance, finalidad, etc.), así como los riesgos que presenta para los derechos de los interesados.

Las medidas de seguridad garantizan la integridad, la trazabilidad del acceso, la confidencialidad y la disponibilidad de los Datos en todo momento, e incluyen en particular:

La identificación y protección de los locales (por ejemplo: accesos cerrados, acceso restringido que requiere autorización y autenticación);

La seguridad lógica (por ejemplo: cortafuegos, autenticación y registro de los accesos a los Datos, simulaciones de incidentes);

La protección de los flujos de intercambio de Datos de carácter personal de manera que no puedan ser explotados por un tercero no autorizado;

El registro histórico de las actividades en el sistema informático;

La protección de los entornos informáticos mediante software antivirus actualizado (programas y firmas de virus);

La implementación de procedimientos de control para garantizar el nivel de seguridad.

Ofelia se asegura de que solo se utilicen medios de comunicación seguros para tratar los Datos personales.

Ofelia se compromete a limitar el acceso a los Datos únicamente a las personas autorizadas que necesiten conocerlos.

Ofelia se asegura también de que las personas autorizadas a tratar los Datos personales para los fines del presente documento, incluidos su personal y el personal de eventuales Subencargados del tratamiento, se comprometan a respetar una obligación de confidencialidad adecuada.

Cooperación de Ofelia

Ofelia se compromete a cooperar con el Cliente, poniendo a su disposición, previa solicitud por escrito, toda la información necesaria para demostrar el cumplimiento de sus obligaciones, y permitiéndole, a tal fin, realizar cualquier verificación que considere útil, cuyas modalidades prácticas se acordarán.

Subcontratación posterior

El Cliente autoriza desde ahora la subcontratación de la totalidad o parte de los tratamientos encomendados a Ofelia, y Ofelia se compromete a contratar únicamente a Subencargados del tratamiento que cumplan las disposiciones derivadas del RGPD.

La lista de los Subencargados actuales de Ofelia figura en el Anexo B. Su versión actualizada podrá comunicarse al Cliente en cualquier momento previa simple solicitud.

Ofelia garantiza el cumplimiento por parte de sus Subencargados del tratamiento de los compromisos a los que ella misma se obliga, en particular en lo que respecta a los compromisos que pudiera asumir en materia de seguridad o dentro de cláusulas contractuales tipo o cualquier otra garantía apropiada.

Transferencias de Datos

Ofelia no transfiere voluntariamente Datos personales fuera del territorio de la UE o del EEE.

En caso de que, para las necesidades de la prestación de los Servicios, Ofelia deba realizar una Transferencia de Datos fuera de la UE o del EEE, dichos Tratamientos cumplirán los requisitos del Reglamento en materia de Transferencia de Datos fuera de la UE, a saber:

El Tratamiento se realiza dentro de un País tercero que se beneficia de una Decisión de adecuación;

El Tratamiento se rige por cláusulas contractuales tipo publicadas por la Comisión Europea. En este caso, Ofelia y el Subencargado del tratamiento importador de Datos incorporan dichas cláusulas tipo a las Condiciones Generales de Venta, comprometiéndose a ratificarlas antes de la implementación del Tratamiento o los Tratamientos en cuestión;

El Tratamiento se rige por Normas Corporativas Vinculantes (BCR).

Si la(s) excepción(es) utilizada(s) para la Transferencia dejara(n) de ser válida(s), Ofelia se compromete a modificar el mecanismo elegido para sustituirlo por un mecanismo capaz de regular la Transferencia prevista.

Cuando Ofelia recurra a Subencargados del tratamiento, se asegurará de que estos hayan implementado las medidas técnicas y organizativas apropiadas para garantizar un nivel de protección de los Datos transferidos al menos equivalente al previsto en el presente documento en caso de Transferencia de Datos (cláusulas contractuales tipo, BCR, etc.).

Delegado de Protección de Datos

Ofelia ha procedido a la designación de un Delegado de Protección de Datos: la sociedad Virtual DPO – contact@virtual-dpo.fr.

El Cliente comunica a Ofelia, desde la firma de la Propuesta comercial, la identidad y los datos de contacto de su DPO.

Cuando el Cliente no haya designado un DPO, comunicará a Ofelia el nombre y los datos de contacto detallados de una persona de contacto pertinente ante la cual pueda obtenerse información sobre el Tratamiento de Datos.

Notificación en caso de Violación de Datos Personales

En caso de producirse un incidente que pueda afectar a la seguridad de los Datos personales, de una vulneración probable o confirmada de la integridad de los Datos personales, o de una violación probable o confirmada de las normas de confidencialidad aplicadas a los Datos personales, Ofelia informará al Cliente lo antes posible. Esta información se facilita para permitir al Cliente cumplir con sus obligaciones de notificación ante la CNIL y ante los interesados, de conformidad con lo dispuesto en el artículo 33 del RGPD.

Ofelia llevará a cabo las investigaciones necesarias para proporcionar al Cliente, a medida que se vayan realizando, toda la información útil sobre la naturaleza y el alcance de la posible Violación de Datos y las medidas correctoras implementadas.

Ofelia describirá la brecha de seguridad y, en la medida de lo posible, las categorías y el número de interesados afectados por dicha brecha, así como los Datos afectados.

Ofelia se compromete además a cooperar con el Cliente y a implementar los medios necesarios para resolver el incidente.

Notificación en caso de solicitud de comunicación por parte de un tercero

Ofelia se compromete a notificar al Cliente, a la mayor brevedad posible, toda solicitud de transmisión o consulta de Datos emitida por una autoridad judicial o administrativa, antes de dar cualquier respuesta a la misma, salvo que el derecho aplicable prohíba dicha información por motivos de interés público.

Ejercicio de sus derechos por parte de los interesados

Toda persona física cuyos Datos sean recogidos por Ofelia por cuenta del Cliente dispone de un derecho de acceso, limitación, rectificación, supresión y, en su caso, oposición al tratamiento o portabilidad de los Datos personales que le conciernan, de conformidad con la normativa vigente.

Los derechos previstos en el párrafo anterior se ejercen directamente ante el Responsable del tratamiento.

En consecuencia, Ofelia notifica lo antes posible al Cliente cualquier solicitud de ejercicio de los derechos mencionados anteriormente y se ajusta a las instrucciones del Cliente, siempre que estas sean conformes con la normativa aplicable y hayan sido comunicadas previamente a Ofelia.

Plazo de conservación de los Datos / rescisión de la Suscripción

Ofelia conserva los Datos tratados durante la duración de la Suscripción, salvo solicitud contraria del Cliente u obligación legal que imponga un plazo de conservación diferente.

En cualquier caso, Ofelia se compromete a suprimir todos los Datos a la primera solicitud del Cliente.

Ofelia presentará al Cliente, previa solicitud, un acta que acredite la destrucción de los Datos.

Los Datos podrán ser objeto de un archivado intermedio durante un período máximo correspondiente a la duración de la prescripción legal.

Anexo A – Registro de las Actividades de Tratamiento realizadas por cuenta del Cliente

Para todos estos tratamientos: Base jurídica definida por el cliente, en calidad de Responsable del tratamiento.

1. Gestión de identidades, acceso de los Usuarios y creación de Cuentas por los Administradores

Finalidades Permitir al Cliente (Responsable del tratamiento) aprovisionar y sincronizar su base de usuarios y administradores, para asignar los permisos de conexión y permitir la creación de las cuentas.
Personas afectadas Usuarios del Cliente
Datos tratados Datos del sistema de RR. HH. del cliente, utilizados para definir los permisos y crear las cuentas de usuario (eventualmente: nombre, email, cargo, departamento, equipo, país, oficina, contrato temporal/indefinido, ubicación en remoto, identificador de empleado, responsable jerárquico, etc.). Identificador del usuario, derechos de conexión (Usuario simple, cualificado…). Datos de conexión del Usuario a la Solución. Identificadores, rol, acciones de administración, registros (quién hizo qué, y cuándo).
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente.
Plazo de conservación Duración del contrato + plazo de reversibilidad contractual (salvo plazo más breve indicado por el cliente Responsable del tratamiento)
Transferencias fuera de la UE Sí, Composio en EE. UU.
Subencargados AWS
Composio (únicamente email y token OAuth)

2. Ingesta e indexación de la base de conocimiento (RAG)

Finalidades Ingerir, vectorizar e indexar los contenidos de la base de conocimiento del cliente para permitir su explotación por el agente de IA.
Personas afectadas Todas las personas cuyos datos están incluidos en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.
Datos tratados Todo dato incluido en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente.
Destinatarios Estos datos no están destinados a ser tratados por una persona física. Acceso posible únicamente en el marco del tratamiento de "soporte".
Plazo de conservación Duración del contrato + plazo de reversibilidad contractual (salvo plazo más breve indicado por el cliente Responsable del tratamiento)
Transferencias fuera de la UE Sí, OpenAI y LangSmith en EE. UU. (Cláusulas Contractuales Tipo)
Subencargados AWS, OpenAI, LangSmith

3. Alojamiento de la Base de datos

Finalidades Alojar los datos importados por el Cliente en la Solución.
Personas afectadas Usuarios y personas cuyos datos figuran en la Base de datos importada por el Cliente.
Datos tratados Todos los datos incluidos en la Base de datos importada por el Cliente.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente.
Destinatarios Estos datos no están destinados a ser tratados por una persona física. Acceso posible en el marco del tratamiento "Gestión de las solicitudes de asistencia de los Usuarios".
Plazo de conservación Duración del contrato + plazo de reversibilidad contractual (salvo plazo más breve indicado por el cliente Responsable del tratamiento)
Transferencias fuera de la UE Servidores de los proveedores en Europa
Subencargados AWS

4. Alojamiento de los datos relacionados con los prompts formulados por los Usuarios

Finalidades Conservar los Prompts y respuestas intercambiados a través de la Solución para garantizar la continuidad conversacional, el seguimiento de calidad y la trazabilidad.
Personas afectadas Usuarios del cliente, personas mencionadas en los Prompts y en las respuestas.
Datos tratados Identificador de usuario, contenido textual de los prompts, contenido textual de las respuestas.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido de los Prompts y las respuestas.
Destinatarios Estos datos no están destinados a ser tratados por una persona física. Acceso posible en el marco del tratamiento "Gestión de las solicitudes de asistencia de los Usuarios".
Plazo de conservación 12 meses
Transferencias fuera de la UE Sí, LangSmith en EE. UU.
Subencargados LangSmith, AWS

5. Análisis de los Prompts y formulación de las respuestas

Finalidades Interpretar el prompt del usuario, consultar la base de datos a través de la Solución, generar una respuesta y transmitirla en su mensajería empresarial.
Personas afectadas Usuarios del Cliente, personas mencionadas en los Prompts o en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.
Datos tratados Contenido textual de los prompts, todo dato incluido en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente.
Destinatarios El Usuario que formuló el Prompt, si la respuesta generada por la Solución incluye datos personales.
Plazo de conservación Prompts y respuestas formuladas conservados 30 días por OpenAI
Transferencias fuera de la UE Sí, OpenAI en EE. UU. (Cláusulas Contractuales Tipo)
Subencargados AWS, OpenAI

6. Ejecución de acciones en herramientas de terceros

Finalidades Ejecutar, tras la validación por parte del Usuario en su mensajería empresarial, acciones en las herramientas de terceros a las que está conectado (creación de tickets, envío de mensajes, actualización de fichas, planificación de eventos, etc.).
Personas afectadas Usuarios del cliente, personas mencionadas en el contenido de la acción o afectadas por ella (destinatarios de mensajes, asignatarios de tickets, participantes en un evento, etc.).
Datos tratados Datos del Usuario, acciones ejecutadas (si incluyen datos personales), datos relacionados con las personas destinatarias de la acción.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente ni sobre la naturaleza de las acciones a ejecutar.
Destinatarios Toda persona con acceso al resultado de la acción si este contiene datos personales.
Plazo de conservación 30 días
Transferencias fuera de la UE Sí, Composio, EE. UU. (Cláusulas Contractuales Tipo)
Subencargados Composio

7. Configuración y ejecución de los procesos empresariales

Finalidades Permitir a los responsables de procesos del cliente configurar procesos de negocio; ejecutar dichos procesos (orquestación, validaciones, aprobaciones, acciones automatizadas) a petición de los Usuarios.
Personas afectadas Usuarios del cliente, aprobadores, personas citadas en las variables o archivos adjuntos de los procesos (colaboradores, clientes del cliente, terceros).
Datos tratados Datos relativos a los usuarios y a los aprobadores. Todo dato eventualmente presente para las necesidades de la configuración y la ejecución de los procesos.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente ni sobre la naturaleza de los procesos a ejecutar.
Destinatarios Personas con acceso a los resultados, documentos, acciones, etc. generados por los procesos si estos contienen datos personales.
Plazo de conservación Duración del contrato + plazo de reversibilidad contractual (salvo plazo más breve indicado por el cliente Responsable del tratamiento)
Transferencias fuera de la UE Servidores de los proveedores en Europa
Subencargados AWS

8. Gestión de las solicitudes de asistencia de los Usuarios (Soporte)

Finalidades Gestionar las solicitudes de asistencia de los usuarios.
Personas afectadas Usuarios del cliente.
Datos tratados Contenido de la solicitud de asistencia enviada desde el agente conversacional, contexto conversacional transmitido. Todos los datos a los que el soporte puede acceder para resolver la solicitud de asistencia.
Datos sensibles No en principio, pero Ofelia no tiene control sobre el contenido importado por el Cliente.
Destinatarios Equipo de soporte.
Plazo de conservación Duración del contrato para garantizar el seguimiento del soporte (salvo plazo más breve solicitado por el cliente Responsable del tratamiento)
Transferencias fuera de la UE Servidores de los proveedores en Europa. Miembros del equipo de Soporte en Canadá (decisión de adecuación).
Subencargados Zendesk y Jira

Anexo B – Lista de Subencargados autorizados

Subencargado del tratamiento Tratamiento(s) subcontratado(s) Transferencia fuera de EE. UU.
AWS
Composio
Gestión de identidades, acceso de los Usuarios y creación de Cuentas por los Administradores Sí: Composio
AWS
OpenAI
LangChain (LangSmith)
Ingesta e indexación de la base de conocimiento (RAG) Sí: OpenAI, LangChain (LangSmith)
AWS Alojamiento de la Base de datos N/A
AWS
LangChain (LangSmith)
Composio
Alojamiento de los datos relacionados con los prompts formulados por los Usuarios Sí: LangChain (LangSmith), Composio
OpenAI Análisis de los Prompts y formulación de las respuestas Sí: OpenAI
Composio Ejecución de acciones en herramientas de terceros Sí: Composio
AWS Configuración y ejecución de los procesos empresariales N/A
Zendesk
Jira
Gestión de las solicitudes de asistencia de los Usuarios (Soporte) N/A