ÚLTIMA ACTUALIZACIÓN
24 de julio de 2026

Acuerdo de procesamiento de datos personales

Preámbulo

Ofelia puede actuar como Encargado del tratamiento para el procesamiento de datos realizado en nombre del Cliente, quien actúa como Responsable del tratamiento en el sentido del Reglamento (UE) 2016/679 (el "Reglamento"), tal como se establece en el artículo de "Datos personales" de las Condiciones Generales.

Ofelia ha tomado nota del Reglamento, y en particular de su artículo 28 relativo a las obligaciones impuestas a cualquier Encargado del tratamiento que actúe en nombre de un responsable del tratamiento de datos personales.

Este documento establece los compromisos de Ofelia con el Cliente en materia de protección de datos en relación con la prestación de los Servicios.

Definiciones

Los términos utilizados en el presente documento tienen el significado establecido en el Reglamento, incluyendo:

"Decisión de adecuación" significa una decisión adoptada por la Comisión Europea que establece que un Tercer País garantiza un nivel adecuado de protección de Datos Personales en virtud de su legislación nacional o de los compromisos internacionales que ha contraído.

"Datos" o "Datos personales" significa toda información sobre una persona física identificada o identificable (en adelante, el "interesado"); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona.

"EEE" significa el Espacio Económico Europeo.

"Tercer País" significa un país que no es miembro de la UE ni del EEE.

"Responsable del tratamiento" significa la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento; si los fines y medios del tratamiento están determinados por el Derecho de la Unión o de los Estados miembros, el responsable del tratamiento o los criterios específicos para su nombramiento podrán estar establecidos por el Derecho de la Unión o de los Estados miembros.

"Encargado del tratamiento" significa la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento.

"Subencargado del tratamiento" significa el subencargado contratado por el Encargado del tratamiento que procesa Datos Personales en nombre del Encargado del tratamiento.

"Transferencia fuera de la UE" o "Procesamiento fuera de la UE" o "Transferencia" significa la transmisión de Datos desde un Estado miembro de la UE o del EEE a un Tercer País, o el acceso a Datos ubicados dentro de un Estado miembro de la UE o del EEE desde un Tercer País (por ejemplo, acceso remoto a una base de datos ubicada en Europa).

"Procesamiento de Datos Personales" o "Procesamiento" o "Procesar" significa cualquier operación o conjunto de operaciones realizadas sobre Datos Personales o conjuntos de Datos Personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.

"UE" significa la Unión Europea.

"Violación de datos" o "Violación" significa toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.

Descripción del tratamiento de datos

El tratamiento de datos realizado por Ofelia en calidad de encargado del tratamiento se lleva a cabo para los fines establecidos en el Anexo A.

Ejecución del tratamiento

Ofelia se compromete a cumplir con las instrucciones por escrito del Cliente relativas al uso que pueda hacerse de los Datos. La lista de operaciones de tratamiento que Ofelia puede realizar en nombre del Cliente se adjunta como Anexo A al presente documento: Registro de actividades de tratamiento realizadas como encargado del tratamiento (artículo 30 del RGPD).

Ofelia informará inmediatamente al Cliente si alguna de sus instrucciones parece constituir una infracción del Reglamento.

En caso de que el Cliente considere que una nueva operación de tratamiento de datos encomendada a Ofelia requiere una evaluación de impacto relativa a la protección de datos en el sentido del artículo 35 del Reglamento, Ofelia asistirá al Cliente en la realización de dicha evaluación. Esta asistencia podrá ser objeto de facturación.

Información a los interesados

El Responsable del tratamiento informa a los interesados sobre el tratamiento de datos personales realizado en relación con los Servicios.

Medidas de seguridad

Ofelia se compromete a implementar todas las medidas organizativas y técnicas necesarias para garantizar la seguridad física y lógica de los Datos, de acuerdo con el estado de la técnica y las recomendaciones publicadas por las autoridades de protección de datos o las autoridades administrativas competentes en materia de seguridad de la información.

Las medidas de seguridad y confidencialidad adoptadas por Ofelia deben tener en cuenta las posibilidades técnicas más recientes y el coste de su implementación, las características del tratamiento (naturaleza, alcance, finalidad, etc.) y los riesgos para los derechos de los interesados.

Las medidas de seguridad garantizan la integridad, la trazabilidad del acceso, la confidencialidad y la disponibilidad de los Datos en todo momento, e incluyen, en particular:

Identificación y aseguramiento de las instalaciones (por ejemplo, acceso cerrado, acceso restringido que requiere autorización y autenticación);

Seguridad lógica (por ejemplo, cortafuegos, autenticación y registro de acceso a los Datos, simulaciones de incidentes);

Aseguramiento de los flujos de intercambio de Datos Personales para que no puedan ser explotados por terceros no autorizados;

Registro de la actividad en el sistema informático;

Protección de los entornos informáticos mediante software antivirus actualizado (programas y firmas de virus);

Implementación de procedimientos de control para garantizar el nivel de seguridad.

Ofelia garantiza que solo se utilizan medios de comunicación seguros para tratar Datos Personales.

Ofelia se compromete a limitar el acceso a los Datos únicamente a aquellas personas autorizadas que necesiten conocerlos.

Ofelia también garantiza que las personas autorizadas para tratar Datos Personales a los efectos del presente, incluido su personal y el personal de cualquier Subencargado, estén sujetas a una obligación de confidencialidad adecuada.

Cooperación de Ofelia

Ofelia se compromete a cooperar con el Cliente proporcionándole, previa solicitud por escrito, toda la información necesaria para demostrar el cumplimiento de sus obligaciones, y permitiéndole, a tal fin, llevar a cabo cualquier verificación que considere útil, cuyas modalidades prácticas se acordarán de mutuo acuerdo.

Subencargados posteriores

El Cliente autoriza por la presente la subcontratación de la totalidad o parte del tratamiento encomendado a Ofelia, y Ofelia se compromete a contratar únicamente a Subencargados que cumplan con las disposiciones del RGPD.

La lista de los Subencargados actuales de Ofelia figura en el Anexo B. Se podrá facilitar una versión actualizada al Cliente en cualquier momento mediante una simple solicitud.

Ofelia garantiza el cumplimiento por parte de sus Subencargados de los compromisos que ella misma ha asumido, en particular con respecto a cualquier compromiso que haya podido contraer en materia de seguridad o dentro de cláusulas contractuales tipo o cualquier otra salvaguarda adecuada.

Transferencias de datos

Ofelia no transfiere voluntariamente Datos Personales fuera del territorio de la UE o del EEE.

En el caso de que, para la prestación de los Servicios, Ofelia deba realizar una Transferencia de Datos fuera de la UE o del EEE, dicho Tratamiento cumplirá con los requisitos del Reglamento relativos a las Transferencias de Datos fuera de la UE, a saber:

El Tratamiento se lleva a cabo dentro de un Tercer País que se beneficia de una Decisión de Adecuación;

El Tratamiento se rige por cláusulas contractuales tipo publicadas por la Comisión Europea. En este caso, Ofelia y el Subencargado importador incorporan dichas cláusulas tipo a las Condiciones Generales y se comprometen a ratificarlas antes de la implementación del Tratamiento en cuestión;

El Tratamiento se rige por Normas Corporativas Vinculantes (BCR, por sus siglas en inglés).

Si la(s) excepción(es) utilizada(s) para la Transferencia dejara(n) de ser válida(s), Ofelia se compromete a modificar el mecanismo elegido para sustituirlo por un mecanismo capaz de regular la Transferencia prevista.

Cuando Ofelia utiliza Subencargados, se asegura de que estos hayan implementado medidas técnicas y organizativas adecuadas para garantizar un nivel de protección de los Datos transferidos al menos equivalente al previsto en el presente documento en caso de Transferencia de Datos (cláusulas contractuales tipo, BCR, etc.).

Delegado de Protección de Datos

Ofelia ha designado un Delegado de Protección de Datos: la empresa Virtual DPO – contact@virtual-dpo.fr.

El Cliente proporciona a Ofelia, tras la firma de la Propuesta Comercial, la identidad y los datos de contacto de su DPO.

Cuando el Cliente no haya designado un DPO, proporcionará a Ofelia el nombre y los datos de contacto detallados de una persona de contacto pertinente a quien solicitar información sobre el Tratamiento de Datos.

Notificación en caso de violación de la seguridad de los Datos Personales

En caso de un incidente que pueda afectar a la seguridad de los Datos Personales, de una violación probable o confirmada de la integridad de los Datos Personales, o de una vulneración probable o confirmada de las normas de confidencialidad aplicadas a los Datos Personales, Ofelia informará al Cliente a la mayor brevedad posible. Esta información se facilita para permitir al Cliente cumplir con sus obligaciones de notificación ante la CNIL y los interesados, de conformidad con el artículo 33 del RGPD.

Ofelia llevará a cabo las investigaciones necesarias para proporcionar al Cliente, a medida que avancen, toda la información útil sobre la naturaleza y el alcance de la posible Violación de Datos y las medidas correctivas implementadas.

Ofelia describirá la brecha de seguridad y, si es posible, las categorías y el número de interesados afectados por la brecha, así como los Datos afectados.

Ofelia se compromete además a cooperar con el Cliente y a implementar los medios necesarios para resolver el incidente.

Notificación de solicitudes de divulgación por parte de terceros

Ofelia se compromete a notificar al Cliente a la mayor brevedad posible cualquier solicitud de transmisión o consulta de Datos emitida por una autoridad judicial o administrativa, antes de responder a la misma, a menos que la legislación aplicable prohíba dicha notificación por razones de interés público.

Ejercicio de derechos por parte de los interesados

Toda persona física cuyos Datos sean recopilados por Ofelia en nombre del Cliente tiene derecho de acceso, limitación, rectificación, supresión y, cuando proceda, oposición al tratamiento o portabilidad de los Datos Personales que le conciernen, de acuerdo con la normativa aplicable.

Los derechos establecidos en el párrafo anterior se ejercen directamente ante el Responsable del tratamiento.

En consecuencia, Ofelia notificará al Cliente a la mayor brevedad posible cualquier solicitud de ejercicio de los derechos mencionados y cumplirá con las instrucciones del Cliente, siempre que estas cumplan con la normativa aplicable y se comuniquen a Ofelia con antelación.

Periodo de retención de datos / Finalización de la suscripción

Ofelia conservará los Datos tratados durante la vigencia de la Suscripción, salvo que el Cliente solicite lo contrario o una obligación legal imponga un periodo de retención diferente.

En cualquier caso, Ofelia se compromete a eliminar todos los Datos a la primera solicitud del Cliente.

Ofelia proporcionará al Cliente, previa solicitud, un certificado que acredite la destrucción de los Datos.

Los Datos podrán ser objeto de archivo provisional por un periodo máximo correspondiente al plazo de prescripción legal aplicable.

Anexo A – Registro de actividades de tratamiento realizadas por cuenta del Cliente

Para todas estas actividades de tratamiento: Base jurídica definida por el Cliente, como Responsable del tratamiento.

1. Gestión de identidades y accesos de usuarios, y creación de cuentas por parte de los administradores

Finalidades: Permitir al Cliente (Responsable del tratamiento) aprovisionar y sincronizar su base de datos de usuarios y administradores, con el fin de asignar permisos de inicio de sesión y permitir la creación de cuentas de usuario.

Interesados: Usuarios del Cliente.

Datos tratados: Datos del sistema de RR. HH. del Cliente, utilizados para definir permisos y crear cuentas de usuario (potencialmente: nombre, correo electrónico, cargo, departamento, equipo, país, oficina, contrato temporal/indefinido, ubicación remota, ID de empleado, responsable (línea jerárquica), etc.). Identificador de usuario, derechos de acceso (usuario estándar, usuario cualificado, etc.). Datos de conexión del usuario a la Solución. Identificadores, rol, acciones administrativas, registros (quién hizo qué y cuándo).

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el Cliente.

Plazo de conservación: Duración del contrato más el periodo de reversibilidad contractual (a menos que el Cliente, como Responsable del tratamiento, especifique un periodo más corto).

Transferencias fuera de la UE: Sí, Composio en EE. UU.

Subencargados del tratamiento: AWS; Composio (solo correo electrónico y token OAuth).

2. Ingesta e indexación de la base de conocimientos (RAG)

Finalidades: Ingerir, vectorizar e indexar el contenido de la base de conocimientos del cliente para permitir su uso por parte del agente de IA.

Interesados: Todas las personas cuyos datos estén incluidos en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.

Datos tratados: Cualquier dato incluido en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el Cliente.

Destinatarios: Estos datos no están destinados a ser tratados por una persona física. El acceso solo es posible en relación con la actividad de tratamiento de "Soporte".

Plazo de conservación: Duración del contrato más el periodo de reversibilidad contractual (a menos que el Cliente, como Responsable del tratamiento, especifique un periodo más corto).

Transferencias fuera de la UE: Sí, OpenAI y LangSmith en EE. UU. (Cláusulas Contractuales Tipo).

Subencargados del tratamiento: AWS, OpenAI, LangSmith.

3. Alojamiento de la base de datos

Finalidades: Alojar los datos importados por el Cliente en la Solución.

Interesados: Usuarios y personas cuyos datos aparecen en la base de datos importada por el Cliente.

Datos tratados: Todos los datos incluidos en la base de datos importada por el Cliente.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el Cliente.

Destinatarios: Estos datos no están destinados a ser tratados por una persona física. El acceso es posible en relación con la actividad de tratamiento de "Gestión de solicitudes de soporte al usuario".

Plazo de conservación: Duración del contrato más el periodo de reversibilidad contractual (salvo que el Cliente, en calidad de Responsable del tratamiento, especifique un periodo inferior).

Transferencias fuera de la UE: Servidores de los proveedores de servicios ubicados en Europa.

Subencargados del tratamiento: AWS.

4. Alojamiento de datos relacionados con las consultas de los usuarios

Finalidades: Conservar las consultas y las respuestas intercambiadas a través de la Solución para garantizar la continuidad de la conversación, el control de calidad y la trazabilidad.

Interesados: Usuarios del Cliente, personas mencionadas en las consultas y en las respuestas.

Datos tratados: Identificador de usuario, contenido de texto de las consultas, contenido de texto de las respuestas.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido de las consultas y las respuestas.

Destinatarios: Estos datos no están destinados a ser tratados por una persona física. El acceso es posible en relación con la actividad de tratamiento de "Gestión de solicitudes de asistencia al usuario".

Plazo de conservación: 12 meses.

Transferencias fuera de la UE: Sí, LangSmith en EE. UU.

Subencargados del tratamiento: LangSmith, AWS.

5. Análisis de consultas y formulación de respuestas

Finalidades: Interpretar la consulta del usuario, realizar consultas a la base de datos a través de la Solución, generar una respuesta y entregarla en la aplicación de mensajería empresarial del usuario.

Interesados: Usuarios del Cliente, personas mencionadas en las consultas o en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.

Datos tratados: Contenido de texto de las consultas, cualquier dato incluido en la base de datos del cliente importada por el Cliente a través de su interfaz de usuario.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el Cliente.

Destinatarios: El Usuario que inició la consulta, si la respuesta generada por la Solución incluye datos personales.

Plazo de conservación: Las consultas y las respuestas generadas son conservadas durante 30 días por OpenAI.

Transferencias fuera de la UE: Sí, OpenAI en EE. UU. (Cláusulas Contractuales Tipo).

Subprocesadores: AWS, OpenAI.

6. Ejecución de acciones en herramientas de terceros

Finalidades: Ejecutar, tras la validación del Usuario en su aplicación de mensajería empresarial, acciones en las herramientas de terceros a las que están conectados (crear un ticket, enviar un mensaje, actualizar un registro, programar un evento, etc.).

Interesados: Usuarios del Cliente, personas mencionadas o afectadas por el contenido de la acción (destinatarios de mensajes, responsables de tickets, participantes en eventos, etc.).

Datos tratados: Datos del Usuario, acciones ejecutadas (si incluyen datos personales), datos relativos a las personas que son destinatarias de la acción.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el Cliente ni sobre la naturaleza de las acciones a ejecutar.

Destinatarios: Cualquier persona con acceso al resultado de la acción, si contiene datos personales.

Plazo de conservación: 30 días.

Transferencias fuera de la UE: Sí, Composio en EE. UU. (Cláusulas Contractuales Tipo).

Subprocesadores: Composio.

7. Configuración y ejecución de procesos empresariales

Finalidades: Permitir a los responsables de procesos del cliente configurar procesos empresariales y ejecutar dichos procesos (orquestación, aprobaciones, acciones automatizadas) a petición de los Usuarios.

Interesados: Usuarios del Cliente, aprobadores, personas nombradas en las variables o archivos adjuntos de los procesos (empleados, clientes del cliente, terceros).

Datos tratados: Datos relativos a usuarios y aprobadores. Cualquier dato que pueda estar presente con el fin de configurar y ejecutar los procesos.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el Cliente ni sobre la naturaleza de los procesos a ejecutar.

Destinatarios: Personas con acceso a los resultados, documentos o acciones generados por los procesos, si contienen datos personales.

Plazo de conservación: Duración del contrato más el periodo de reversibilidad contractual (a menos que el Cliente, como Responsable del tratamiento, especifique un periodo más corto).

Transferencias fuera de la UE: Servidores de los proveedores de servicios ubicados en Europa.

Subprocesadores: AWS.

8. Gestión de solicitudes de soporte al usuario

Finalidades: Gestionar las solicitudes de asistencia de los usuarios.

Interesados: Usuarios del cliente.

Datos tratados: Contenido de la solicitud de asistencia enviada desde el agente conversacional y el contexto de la conversación transmitido. Todos los datos a los que el personal de soporte pueda acceder para resolver la solicitud de asistencia.

Datos sensibles: En principio no, pero Ofelia no tiene control sobre el contenido importado por el cliente.

Destinatarios: Equipo de soporte.

Plazo de conservación: Duración del contrato, para garantizar el seguimiento de la asistencia (a menos que el cliente, como responsable del tratamiento, solicite un plazo más breve).

Transferencias fuera de la UE: Servidores de los proveedores de servicios ubicados en Europa. Miembros del equipo de soporte en Canadá (Decisión de adecuación).

Subencargados del tratamiento: Zendesk y Jira.

Anexo B – Lista de subencargados del tratamiento autorizados

Subencargado del tratamiento Tratamiento(s) subcontratado(s) Transferencia fuera de EE. UU.
AWS
Composio
Gestión de identidades, acceso de los Usuarios y creación de Cuentas por los Administradores Sí: Composio
AWS
OpenAI
LangChain (LangSmith)
Ingesta e indexación de la base de conocimiento (RAG) Sí: OpenAI, LangChain (LangSmith)
AWS Alojamiento de la Base de datos N/A
AWS
LangChain (LangSmith)
Composio
Alojamiento de los datos relacionados con los prompts formulados por los Usuarios Sí: LangChain (LangSmith), Composio
OpenAI Análisis de los Prompts y formulación de las respuestas Sí: OpenAI
Composio Ejecución de acciones en herramientas de terceros Sí: Composio
AWS Configuración y ejecución de los procesos empresariales N/A
Zendesk
Jira
Gestión de las solicitudes de asistencia de los Usuarios (Soporte) N/A