Legal

Acuerdo de encargo del tratamiento de datos

Qué hacemos con los datos de las personas que visitan tu portafolio, siguiendo qué instrucciones, con qué garantías y qué ocurre al final. Conforme al artículo 28 del RGPD.

Última actualización 13 de septiembre de 2026

Esta versión en español se ofrece para tu comodidad. La versión francesa es el texto jurídicamente vinculante y prevalece en caso de discrepancia. Leer la versión francesa

El presente acuerdo (el «Acuerdo») forma parte integrante de las condiciones generales de uso de oReel. Se celebra entre el cliente titular de una cuenta (el «Cliente») y Wedey OÜ, Sepapaja tn 6, 15551 Tallinn, Estonia, inscrita con el número 17153535 (el «Encargado del tratamiento»). Se aplica desde la creación de la cuenta, sin firma adicional. La versión francesa es la que hace fe.

Definiciones y funciones

Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado» y «violación de la seguridad de los datos» tienen el significado que les atribuye el Reglamento (UE) 2016/679 («RGPD»).

Datos de los Visitantes
Los datos personales de las personas que interactúan con el portafolio del Cliente, tratados por el servicio por cuenta del Cliente (véase el anexo 1).
Responsable del tratamiento
El Cliente, que decide publicar las funciones de contacto, reserva, boletín y asistente, así como el uso de los datos recibidos.
Encargado del tratamiento
Wedey OÜ, que trata los Datos de los Visitantes únicamente para prestar el servicio.

Los datos de la cuenta del propio Cliente (identidad, facturación) no están cubiertos por este Acuerdo: respecto de ellos, Wedey OÜ es responsable del tratamiento, conforme a la política de privacidad.

Objeto y duración

El Encargado del tratamiento trata los Datos de los Visitantes para alojar, mostrar y hacer funcionar el portafolio del Cliente y sus funciones interactivas, durante todo el tiempo que el Cliente utilice el servicio y, después, durante el plazo de supresión previsto en el artículo 10. La naturaleza, la finalidad y las categorías de datos y de interesados se describen en el anexo 1.

Instrucciones documentadas

El Encargado del tratamiento solo trata los Datos de los Visitantes siguiendo instrucciones documentadas del Cliente. Constituyen dichas instrucciones: el presente Acuerdo, las condiciones generales de uso y los ajustes que el Cliente realiza en el servicio (funciones activadas, mensajes leídos, exportados o eliminados).

El Encargado del tratamiento no utiliza los Datos de los Visitantes para sus propios fines, no los vende, no los utiliza con fines publicitarios y no los emplea para entrenar un modelo de inteligencia artificial. Informa al Cliente si considera que una instrucción infringe el RGPD, o si el Derecho de la Unión o de un Estado miembro le obliga a realizar un tratamiento, salvo que la ley le prohíba hacerlo.

Obligaciones del Cliente

  • Disponer de una base jurídica para cada tratamiento que realice a través del servicio.
  • Informar a los Visitantes del tratamiento de sus datos, en particular mediante un aviso en su portafolio, y obtener su consentimiento cuando la ley lo exija.
  • No hacer que el servicio recopile categorías especiales de datos (salud, opiniones, etc.) sin necesidad y sin base jurídica.
  • Responder a las solicitudes de los Visitantes que ejerzan sus derechos.

Confidencialidad

El Encargado del tratamiento garantiza que las personas autorizadas para tratar los Datos de los Visitantes estén sujetas a una obligación de confidencialidad. El acceso se limita a las personas que lo necesitan para explotar, proteger o reparar el servicio, y cada acción de administración queda registrada en un registro de auditoría.

Seguridad

El Encargado del tratamiento aplica las medidas técnicas y organizativas apropiadas previstas en el artículo 32 del RGPD, descritas en el anexo 2. Puede modificarlas siempre que no reduzca el nivel de protección.

Subencargados del tratamiento

El Cliente autoriza de forma general el recurso a los subencargados del tratamiento enumerados en el anexo 3. El Encargado del tratamiento impone a cada uno de ellos, por contrato, obligaciones de protección de datos equivalentes a las del presente Acuerdo, y sigue siendo responsable ante el Cliente de su cumplimiento.

El Encargado del tratamiento informa al Cliente de cualquier incorporación o sustitución con al menos 30 días de antelación a su entrada en vigor, mediante la actualización de esta página y por correo electrónico. El Cliente puede oponerse por un motivo razonable relacionado con la protección de datos; a falta de acuerdo, puede resolver el servicio sin coste, y se le reembolsa la parte prepagada no utilizada.

Asistencia al Cliente

El Encargado del tratamiento ayuda al Cliente, mediante medidas apropiadas, a responder a las solicitudes de ejercicio de derechos de los Visitantes. El servicio permite al Cliente consultar, exportar y eliminar por sí mismo los mensajes, las solicitudes de cita y los suscriptores. Si un Visitante se dirige directamente al Encargado del tratamiento, este transmite la solicitud al Cliente sin responder sobre el fondo.

El Encargado del tratamiento ayuda asimismo al Cliente, teniendo en cuenta la información de que dispone, a cumplir sus obligaciones de seguridad, de notificación de violaciones, de evaluación de impacto y de consulta previa (artículos 32 a 36 del RGPD).

Violación de la seguridad de los datos

El Encargado del tratamiento notifica al Cliente cualquier violación de la seguridad que afecte a los Datos de los Visitantes sin dilación indebida y, a más tardar, en un plazo de 48 horas desde que tenga conocimiento de ella, en la dirección de correo electrónico de la cuenta. La notificación describe, en la medida de lo posible, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. La información puede facilitarse de manera gradual.

Fin del tratamiento

Durante toda la vigencia del servicio, el Cliente puede exportar sus datos en formato JSON desde Ajustes > Zona de riesgo. Tras la eliminación de la cuenta, el Encargado del tratamiento suprime los Datos de los Visitantes en un plazo de 30 días, copias de seguridad incluidas (las copias de seguridad se conservan 14 días y un archivo eliminado se retira de la copia en un plazo de 30 días), salvo obligación legal de conservación.

Documentación y auditoría

El Encargado del tratamiento pone a disposición del Cliente la información necesaria para demostrar el cumplimiento del presente Acuerdo, en particular respondiendo por escrito a un cuestionario de seguridad razonable una vez al año. Si esa información no es suficiente, el Cliente puede encargar una auditoría a un auditor independiente sujeto a secreto, una vez al año, con un preaviso de 30 días, a su cargo y sin perturbar el servicio ni comprometer los datos de otros clientes.

Transferencias fuera de la Unión Europea

La aplicación está alojada en Francia y la base de datos en la Unión Europea. Cuando un subencargado del tratamiento trata datos fuera del Espacio Económico Europeo, la transferencia está amparada por una decisión de adecuación o por las cláusulas contractuales tipo adoptadas por la Comisión Europea, que el Cliente autoriza mediante el presente Acuerdo.

Responsabilidad y orden de prelación

La responsabilidad de cada parte en virtud del presente Acuerdo se rige por las condiciones generales de uso, sin perjuicio de los artículos 82 y 83 del RGPD. En caso de contradicción en materia de protección de datos, el presente Acuerdo prevalece sobre las condiciones generales.

Derecho aplicable

El presente Acuerdo se rige por el derecho estonio. Los litigios son competencia del Tribunal de primera instancia de Harju (Harju Maakohus, Tallin, Estonia). Para cualquier pregunta: [email protected].

Anexo 1 — Descripción del tratamiento

Interesados
Los visitantes del portafolio del Cliente: clientes potenciales, clientes, interlocutores, suscriptores de su boletín, personas que reservan una cita o conversan con su asistente.
Categorías de datos
Nombre, dirección de correo electrónico, asunto y contenido de los mensajes; fecha, franja horaria y nota de una solicitud de cita; dirección de correo electrónico y estado de confirmación de un suscriptor; texto de las preguntas formuladas al asistente y de sus respuestas (sin dirección IP); estadísticas de visitas agregadas por país, página y fuente (sin dirección IP).
Naturaleza y finalidad
Recogida mediante los formularios del portafolio, almacenamiento, visualización para el Cliente, envío de las notificaciones y confirmaciones por correo electrónico, envío del boletín a petición del Cliente, generación de las respuestas del asistente, cálculo de estadísticas.
Duración
Mientras el Cliente conserve los datos en el servicio; supresión en un plazo de 30 días tras la eliminación de la cuenta.

Anexo 2 — Medidas de seguridad

  • Cifrado TLS de todas las comunicaciones; cifrado en reposo de la base de datos por el proveedor.
  • Aislamiento por cliente a nivel de la base de datos (Row Level Security forzada) y privilegios de columna sobre los datos públicos.
  • Alojamiento de la aplicación en un servidor dedicado (Contabo GmbH, Lauterbourg, Francia); ningún puerto de administración expuesto.
  • Acceso de administración restringido, verificado en cada solicitud, y registro de auditoría de cada acción.
  • Limitación del número de solicitudes y verificación antibots en los formularios públicos; escape de todo contenido enviado por un visitante.
  • Ninguna dirección IP almacenada para las estadísticas de visitas ni para las conversaciones del asistente.
  • Copia de seguridad diaria de los datos y de los archivos, conservada 14 días, con verificación automática de restauración.
  • Supervisión externa de la disponibilidad y alertas para el equipo de operaciones.

Anexo 3 — Subencargados del tratamiento

  • Supabase — autenticación, base de datos y almacenamiento de archivos. Lugar de tratamiento: Unión Europea (eu-central-1).
  • Stripe — tratamiento de los pagos, las suscripciones y el cálculo de impuestos. Lugar de tratamiento: Irlanda y Estados Unidos (cláusulas contractuales tipo).
  • Brevo — envío de los correos electrónicos transaccionales. Lugar de tratamiento: Francia — empresa francesa, datos en la Unión Europea.
  • DeepSeek — funciones de inteligencia artificial (redacción de la biografía, chatbot para visitantes, extracción de CV); las solicitudes no se utilizan para entrenar los modelos. Lugar de tratamiento: fuera de la Unión Europea (cláusulas contractuales tipo).
  • Contabo GmbH — alojamiento de la aplicación en un servidor dedicado. Lugar de tratamiento: Lauterbourg, Francia.
  • Cloudflare — red de distribución, protección contra ataques y verificación antibots (Turnstile); ve la dirección IP de cada solicitud. Lugar de tratamiento: red mundial, empresa estadounidense (cláusulas contractuales tipo).
  • Upstash — limitación del número de solicitudes contra los abusos; conserva la dirección IP o el identificador de cuenta durante unos minutos. Lugar de tratamiento: Fráncfort, Alemania (región UE).
  • Sentry — recopilación de los errores técnicos para su diagnóstico. Lugar de tratamiento: Unión Europea (región UE).
  • PostHog — medición de audiencia del producto, grabación de sesiones y seguimiento de errores en el navegador. Lugar de tratamiento: Unión Europea (región UE).