Acuerdo de encargo del tratamiento
Última actualización: 11 de octubre de 2026
Este acuerdo de encargo del tratamiento (el «DPA», por sus siglas en inglés) forma parte de los términos de servicio (el «Contrato») celebrados entre la entidad cliente que ha aceptado el Contrato (el «Responsable» o el «Cliente») y Respondo (el «Encargado»), y queda incorporado a ellos. Este DPA regula el tratamiento de datos personales que Respondo realiza por cuenta del Cliente en relación con la prestación de la plataforma Respondo y de los servicios relacionados (el «Servicio»).
1. Partes
Este DPA se celebra entre:
- Responsable del tratamiento: el Cliente, es decir, el negocio de servicios (peluquería, centro de estética, spa, clínica o establecimiento similar) que se ha suscrito a Respondo y que determina los fines y los medios del tratamiento de datos personales en relación con su propia actividad.
- Encargado del tratamiento: Respondo, la empresa que gestiona la plataforma Respondo y que trata datos personales exclusivamente siguiendo las instrucciones documentadas del Responsable con el fin de prestar el Servicio.
Este DPA complementa el Contrato y está sujeto a él. En caso de contradicción entre este DPA y el Contrato en materia de protección de datos, prevalecerá este DPA.
2. Definiciones
A los efectos de este DPA, los términos siguientes tienen el significado que se indica a continuación:
- «Datos Personales»: toda información sobre una persona física identificada o identificable (el «Interesado»), según la definición del artículo 4.1 del RGPD.
- «Tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, ya sea por procedimientos automatizados o no, según la definición del artículo 4.2 del RGPD.
- «Interesado»: la persona física a la que se refieren los Datos Personales, incluidos los clientes finales, los pacientes y el personal del Cliente.
- «Subencargado del tratamiento»: cualquier tercero al que Respondo recurra para tratar Datos Personales por cuenta del Responsable.
- «Autoridad de control»: la autoridad de protección de datos competente en la jurisdicción que corresponda, incluida la Agencia Española de Protección de Datos (AEPD) en España.
- «RGPD»: el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (Reglamento General de Protección de Datos).
- «Normativa de Protección de Datos»: todas las leyes y normas aplicables al tratamiento de Datos Personales, incluidos el RGPD, su normativa nacional de desarrollo y cualquier norma que las sustituya.
- «Cláusulas Contractuales Tipo» o «CCT»: las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea conforme al artículo 46.2.c del RGPD.
3. Objeto y finalidad del tratamiento
Respondo trata los Datos Personales únicamente con el fin de prestar el Servicio al Cliente y siguiendo las instrucciones documentadas del Cliente que figuran en el Contrato y en este DPA. El objeto y la naturaleza de las actividades de tratamiento incluyen:
- Gestión de clientes: almacenamiento y gestión de las fichas de contacto de los clientes finales y pacientes del Cliente.
- Programación de citas: creación, actualización y seguimiento de los datos de las citas por cuenta del Cliente.
- Comunicaciones por SMS, WhatsApp y voz: envío de mensajes de SMS y de WhatsApp automatizados y manuales y gestión del desvío de llamadas por cuenta del Cliente.
- Notas clínicas y resúmenes con ayuda de IA: cuando el Cliente haya activado esta función, generación y almacenamiento de notas clínicas y de resúmenes elaborados con IA a partir de los datos de las sesiones que facilite el Cliente.
- Administración de la plataforma: autenticación de usuarios, gestión de la facturación y demás tareas operativas necesarias para prestar el Servicio.
Duración: Respondo tratará los Datos Personales mientras esté vigente el Contrato entre las partes, salvo que la normativa aplicable exija otra cosa o se acuerde otra cosa por escrito.
Respondo no tratará los Datos Personales para ningún fin distinto de los indicados en este DPA sin el consentimiento previo y por escrito del Responsable. Respondo informará de inmediato al Responsable si, en su opinión, una instrucción del Responsable infringe la Normativa de Protección de Datos aplicable.
4. Tipos de Datos Personales tratados
Según cómo utilice el Cliente el Servicio, Respondo puede tratar las siguientes categorías de Datos Personales:
- Datos de contacto: nombres completos, direcciones de correo electrónico y números de teléfono.
- Datos de las citas: fechas, horas, tipos de servicio e historial de citas.
- Contenido de las comunicaciones: el texto y los archivos multimedia de los mensajes de SMS y de WhatsApp, las grabaciones de llamadas (cuando el Cliente lo haya activado) y el historial de mensajes.
- Notas clínicas: notas de las sesiones, instrucciones de seguimiento y resúmenes de las citas generados con IA, solo cuando el Cliente haya activado la función de notas clínicas; el Cliente es responsable de contar con la base jurídica adecuada conforme al artículo 9 del RGPD para cualquier dato relativo a la salud.
- Referencias de facturación: identificadores de la suscripción y metadatos de pago limitados, necesarios para la facturación y la gestión de la cuenta (los datos completos de las tarjetas de pago los trata exclusivamente nuestro Subencargado de pagos, Stripe, y Respondo nunca los almacena).
5. Categorías de Interesados
Los Datos Personales que Respondo trata conforme a este DPA se refieren a las siguientes categorías de Interesados:
- Empleados y personal del Cliente: profesionales, terapeutas, personal de recepción y demás personas empleadas o contratadas por el Cliente que acceden al Servicio o figuran en él.
- Clientes finales y pacientes del Cliente: personas que son o han sido clientes o pacientes del negocio del Cliente y cuyos datos introduce el Cliente en el Servicio.
6. Obligaciones del Encargado (Respondo)
Respondo, en su condición de encargado del tratamiento, asume las siguientes obligaciones:
- Tratar los datos solo siguiendo instrucciones: tratar los Datos Personales únicamente siguiendo instrucciones documentadas del Responsable, incluso con respecto a las transferencias de Datos Personales a un tercer país, salvo que esté obligado a ello en virtud del Derecho de la Unión o de los Estados miembros que se aplique a Respondo; en tal caso, Respondo informará al Responsable de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público.
- Confidencialidad: garantizar que las personas autorizadas para tratar Datos Personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada.
- Medidas de seguridad: aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD (véase la sección 10 de este DPA).
- Obligaciones respecto de los Subencargados: imponer a cualquier Subencargado las mismas obligaciones de protección de datos que se establecen en este DPA antes de recurrir a él para tratar Datos Personales por cuenta del Responsable.
- Asistencia con los derechos de los Interesados: teniendo en cuenta la naturaleza del tratamiento, asistir al Responsable, mediante medidas técnicas y organizativas apropiadas, para que pueda cumplir su obligación de responder a las solicitudes de los Interesados que ejerzan los derechos del capítulo III del RGPD.
- Asistencia con otras obligaciones: ayudar al Responsable a garantizar el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Respondo.
- Notificación de violaciones de seguridad: notificar al Responsable sin dilación indebida y, en todo caso, en un plazo máximo de 72 horas desde que tenga conocimiento de una violación de la seguridad de los Datos Personales (véase la sección 11 de este DPA).
- Supresión o devolución de los datos: a elección del Responsable, suprimir o devolver al Responsable todos los Datos Personales una vez finalice la prestación del Servicio, y suprimir las copias existentes salvo que la normativa aplicable exija conservar los Datos Personales (véase la sección 15 de este DPA).
- Colaboración en las auditorías: poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD, y permitir y contribuir a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de otro auditor autorizado por él (véase la sección 14 de este DPA).
7. Obligaciones del Responsable (Cliente)
El Responsable, en su uso del Servicio, asume las siguientes obligaciones:
- Base jurídica: garantizar que cuenta con una base jurídica válida para cada actividad de tratamiento que encomiende a Respondo, y que esa base está documentada y se mantiene durante toda la vigencia del Contrato.
- Consentimiento para categorías especiales de datos: cuando el Cliente active funciones que impliquen el tratamiento de categorías especiales de Datos Personales del artículo 9 del RGPD (incluidos los datos de salud y clínicos), el Cliente es el único responsable de obtener y mantener el consentimiento explícito de los Interesados afectados o de acreditar y documentar otra base jurídica aplicable.
- Transparencia con los Interesados: facilitar a los Interesados información clara y transparente sobre la privacidad conforme a los artículos 13 y 14 del RGPD, incluida la información sobre el uso de Respondo como encargado del tratamiento.
- Instrucciones: dar a Respondo instrucciones claras, lícitas y documentadas sobre el tratamiento de los Datos Personales. El Cliente no dará a Respondo instrucciones de tratar Datos Personales de un modo que infrinja la Normativa de Protección de Datos.
- Comunicación de restricciones: comunicar sin demora a Respondo cualquier restricción o requisito especial aplicable al tratamiento de determinados Datos Personales que Respondo deba conocer.
- Exactitud: garantizar que los Datos Personales introducidos en el Servicio son exactos y están actualizados, y que los Interesados conocen su derecho a solicitar su rectificación.
8. Subencargados del tratamiento
El Responsable otorga a Respondo una autorización general por escrito para recurrir a Subencargados que le ayuden a prestar el Servicio. Respondo impondrá a cada Subencargado las obligaciones de protección de datos adecuadas y seguirá respondiendo ante el Responsable de los actos y omisiones de sus Subencargados en la misma medida en que respondería Respondo conforme a este DPA.
Respondo mantiene una lista actualizada de los Subencargados autorizados en /legal/sub-processors. Los Subencargados autorizados en este momento son:
- Clerk: autenticación de usuarios y gestión de identidades. Registrado en el Reino Unido.
- Supabase: alojamiento de la base de datos y almacenamiento. Datos alojados en la UE (Dublín, Irlanda, AWS eu-west-1).
- Stripe: procesamiento de pagos y facturación de suscripciones. Con sede en Estados Unidos.
- Twilio: mensajería SMS y comunicaciones de voz. Con sede en Estados Unidos.
- Meta Platforms Ireland Ltd. (WhatsApp): mensajería a través de la plataforma WhatsApp Business (Cloud API) por cuenta de los negocios conectados. Registrado en Irlanda (Unión Europea).
- Resend (Plus Five Five, Inc.): correo electrónico transaccional (solicitudes de consentimiento, copias firmadas de consentimientos, facturas y resúmenes de solicitudes de reserva). Con sede en Estados Unidos.
- Anthropic: inferencia con modelos de lenguaje de IA para generar notas clínicas y resúmenes. Con sede en Estados Unidos.
- OpenAI: asistente de conversación que lee y responde los mensajes de WhatsApp y SMS que recibe el negocio del Responsable; cuando el Responsable tiene activadas las funciones de IA, además extracción de los datos de las facturas de proveedores y transcripción de audio (API de Whisper). Con sede en Estados Unidos.
- TypeSafe AI, Inc.: clasificación del texto de los mensajes recibidos para detectar solicitudes de dejar de recibir mensajes, solo donde Respondo ha activado esta comprobación. Alojado en Estados Unidos. Acuerdo de tratamiento de datos pendiente de firma.
- Vercel: alojamiento de la aplicación y red perimetral. Infraestructura en Estados Unidos y en la Unión Europea.
- Sentry: seguimiento de errores y monitorización del rendimiento, con lo que escribe el usuario enmascarado. Datos alojados en la UE (de.sentry.io).
- PostHog: analítica de producto, solo con el consentimiento previo del usuario. Datos alojados en la UE (eu.i.posthog.com).
Respondo informará al Responsable por escrito con al menos 30 días de antelación de cualquier cambio previsto en esta lista, ya sea por incorporación o por sustitución de Subencargados. El Responsable podrá oponerse a esos cambios por motivos razonables relacionados con la protección de datos, comunicándolo por escrito a Respondo dentro del plazo de preaviso de 30 días. Si el Responsable se opone y Respondo no puede atender su objeción, el Responsable podrá resolver el Contrato mediante comunicación escrita, con sujeción a lo dispuesto en el Contrato.
9. Transferencias internacionales de datos
Algunos de los Subencargados indicados en la sección 8 están establecidos fuera del Espacio Económico Europeo («EEE»). Cuando Respondo transfiere Datos Personales a un Subencargado situado en un país que no ha sido objeto de una decisión de adecuación de la Comisión Europea conforme al artículo 45 del RGPD, Respondo garantiza que esas transferencias están sujetas a garantías adecuadas conforme al artículo 46 del RGPD, en concreto:
- Cláusulas Contractuales Tipo (CCT): las transferencias se rigen por las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea conforme al artículo 46.2.c del RGPD (Decisión de Ejecución (UE) 2021/914 de la Comisión o cualquier decisión que la sustituya). El acuerdo de tratamiento de datos con TypeSafe, que incluirá estas cláusulas, está pendiente de firma.
- Obligaciones de los Subencargados: Respondo exige a todos los Subencargados que tratan Datos Personales fuera del EEE que mantengan garantías técnicas y organizativas complementarias adecuadas, conformes con las recomendaciones del Comité Europeo de Protección de Datos sobre medidas que complementan los instrumentos de transferencia.
El Responsable reconoce y acepta que el uso del Servicio requiere las transferencias internacionales descritas y ordena a Respondo que las lleve a cabo. El Responsable puede solicitar copias de las CCT aplicables escribiendo a Respondo a privacy@hectormoyanovelez.com.
10. Medidas de seguridad (anexo II)
Respondo aplica y mantiene las siguientes medidas técnicas y organizativas de seguridad, conforme al artículo 32 del RGPD, para garantizar un nivel de seguridad adecuado al riesgo:
- Cifrado en tránsito: todos los datos que se transmiten entre los usuarios y la infraestructura de Respondo se cifran con TLS 1.3 o superior. Las conexiones HTTP sin cifrar se redirigen automáticamente a HTTPS.
- Cifrado en reposo: todos los Datos Personales almacenados se cifran en reposo con AES-256 en la capa de base de datos y de almacenamiento.
- Control de accesos: el control de acceso basado en roles limita el acceso de los empleados a los Datos Personales a quienes tienen una necesidad legítima. La autenticación multifactor es obligatoria para todo acceso administrativo interno a los sistemas de producción.
- Aislamiento entre clientes: Respondo aplica políticas de seguridad a nivel de fila (RLS) en la capa de base de datos para garantizar un aislamiento estricto de los datos de cada Cliente. Ningún Cliente puede acceder a los datos de otro Cliente a través de la aplicación.
- Copias de seguridad periódicas: se hacen copias de seguridad periódicas de los Datos Personales, con capacidad de recuperación a un momento determinado. Las copias de seguridad están cifradas y se guardan en ubicaciones geográficamente redundantes.
- Respuesta ante incidentes: Respondo mantiene un procedimiento documentado de respuesta ante incidentes que incluye la detección, la contención, la erradicación y la recuperación, así como las obligaciones de notificación de violaciones de seguridad previstas en la sección 11.
- Formación y confidencialidad del personal: todo el personal de Respondo con acceso a Datos Personales recibe formación en protección de datos y está sujeto a obligaciones contractuales de confidencialidad.
- Gestión de vulnerabilidades: Respondo revisa periódicamente sus dependencias en busca de vulnerabilidades conocidas y aplica los parches de seguridad con una priorización basada en el riesgo.
- Registro y monitorización: el acceso a los sistemas de producción se registra y se vigila para detectar actividad anómala. Los registros se conservan durante un mínimo de 90 días.
Respondo revisa y actualiza estas medidas periódicamente y cuando cambian las amenazas o las actividades de tratamiento.
11. Notificación de violaciones de la seguridad de los datos
Si Respondo tiene conocimiento de una violación de la seguridad que afecte a Datos Personales tratados por cuenta del Responsable, Respondo:
- Lo notificará al Responsable sin dilación indebida y, en todo caso, en un plazo máximo de 72 horas desde que tenga conocimiento de la violación.
- Facilitará al Responsable, en la medida en que se conozca en ese momento, la siguiente información:
- la naturaleza de la violación de la seguridad de los Datos Personales, incluidas las categorías y el número aproximado de Interesados afectados;
- las categorías y el número aproximado de registros de Datos Personales afectados;
- el nombre y los datos de contacto de la persona de contacto de Respondo en materia de protección de datos;
- las consecuencias probables de la violación de la seguridad de los Datos Personales;
- las medidas adoptadas o propuestas por Respondo para poner remedio a la violación, incluidas, en su caso, las medidas para mitigar sus posibles efectos negativos.
- Colaborará con el Responsable y adoptará las medidas razonables que este le indique para ayudar a investigar, mitigar y remediar cada violación.
Si no fuera posible facilitar toda la información anterior en la notificación inicial, Respondo la facilitará de manera gradual sin más dilación indebida. La notificación de una violación por parte de Respondo no se interpretará como un reconocimiento de culpa o de responsabilidad.
El Responsable es el único responsable de determinar si debe notificar la violación a la Autoridad de control competente o a los Interesados afectados y de realizar esas notificaciones conforme a la Normativa de Protección de Datos aplicable.
12. Derechos de los Interesados
Respondo asistirá al Responsable en el cumplimiento de su obligación de responder a las solicitudes de los Interesados que ejerzan los derechos del capítulo III del RGPD, entre ellos:
- Derecho de acceso (artículo 15): derecho a obtener una copia de los Datos Personales que conserva el Responsable.
- Derecho de rectificación (artículo 16): derecho a que se corrijan los Datos Personales inexactos.
- Derecho de supresión (artículo 17): derecho a que se supriman los Datos Personales («derecho al olvido»).
- Derecho a la portabilidad de los datos (artículo 20): derecho a recibir los Datos Personales en un formato estructurado, de uso común y de lectura mecánica.
- Derecho a la limitación del tratamiento (artículo 18): derecho a limitar el modo en que se tratan los Datos Personales.
- Derecho de oposición (artículo 21): derecho a oponerse al tratamiento de los Datos Personales.
Si un Interesado presenta una solicitud directamente a Respondo, Respondo la trasladará sin demora al Responsable. El Responsable es quien debe responder a las solicitudes de los Interesados en los plazos que exija la Normativa de Protección de Datos aplicable. Respondo prestará al Responsable una asistencia técnica razonable para responder a las solicitudes verificadas en un plazo acordado entre ambas partes.
13. Evaluaciones de impacto relativas a la protección de datos
Cuando el Responsable determine, o Respondo considere razonablemente, que una actividad de tratamiento concreta puede entrañar un alto riesgo para los derechos y libertades de las personas físicas, Respondo prestará una asistencia razonable al Responsable para realizar una evaluación de impacto relativa a la protección de datos («EIPD») conforme al artículo 35 del RGPD.
Respondo reconoce que el tratamiento de datos clínicos y de salud (incluidas las notas de las sesiones y los resúmenes generados con IA) puede constituir un tratamiento de alto riesgo y colaborará de forma proactiva con el Responsable en cualquier EIPD relativa a ese tratamiento. Esto incluye facilitar, previa solicitud, información pertinente sobre sus actividades de tratamiento, sus medidas de seguridad, sus Subencargados y sus flujos de datos.
Cuando una EIPD muestre que el tratamiento entrañaría un alto riesgo residual que no puede mitigarse y sea necesario consultar a la Autoridad de control conforme al artículo 36 del RGPD, Respondo colaborará con el Responsable en ese proceso de consulta.
14. Derecho de auditoría
El Responsable, o un auditor externo independiente designado por él, podrá auditar el cumplimiento por parte de Respondo de las obligaciones de este DPA, con sujeción a las siguientes condiciones:
- El Responsable avisará a Respondo por escrito con al menos 30 días de antelación de cualquier auditoría prevista, indicando su alcance y su finalidad.
- Las auditorías se realizarán en horario laboral normal, de forma que se perturbe lo menos posible la actividad de Respondo, y no más de una vez por año natural, salvo que un incidente de seguridad confirmado justifique una revisión adicional.
- Todo auditor designado por el Responsable deberá estar sujeto a obligaciones de confidencialidad adecuadas y no podrá ser un competidor de Respondo.
- Como alternativa a una auditoría presencial, Respondo podrá satisfacer el derecho de auditoría del Responsable facilitando informes de auditoría de terceros pertinentes, incluidos informes SOC 2 Tipo II o certificaciones equivalentes, con sujeción a los compromisos de confidencialidad adecuados.
- El Responsable asumirá todos los costes de las auditorías que inicie, salvo que la auditoría ponga de manifiesto un incumplimiento grave de este DPA por parte de Respondo.
15. Duración y terminación
Este DPA estará vigente mientras lo esté el Contrato entre las partes. A la terminación o expiración del Contrato por cualquier motivo, Respondo, a elección del Responsable comunicada por escrito:
- Suprimirá todos los Datos Personales tratados conforme a este DPA en un plazo de 30 días naturales desde la fecha de terminación; o
- Devolverá todos los Datos Personales al Responsable en un formato estructurado y de lectura mecánica y, a continuación, suprimirá de forma segura todas las copias, en ese mismo plazo de 30 días.
No obstante lo anterior, Respondo podrá conservar los Datos Personales durante más tiempo cuando lo exija la normativa europea o española aplicable (incluidas las obligaciones tributarias, contables o regulatorias), siempre que siga protegiendo esos datos conforme a este DPA y no los trate para ningún otro fin.
Además, e independientemente de la terminación, los registros de comunicaciones (mensajes de SMS y de WhatsApp y metadatos de llamadas) tratados a través del Servicio se suprimen automáticamente de forma continua a los 12 meses de la fecha de cada comunicación, como se describe en la sección 8 de la política de privacidad.
Respondo facilitará al Responsable, previa solicitud, una confirmación por escrito de la supresión.
16. Ley aplicable y jurisdicción
Este DPA se regirá e interpretará conforme a la legislación española. Cualquier controversia derivada de este DPA o relacionada con él, incluida cualquier cuestión relativa a su existencia, validez o terminación, se someterá a la jurisdicción exclusiva de los juzgados y tribunales de Madrid (España).
Nada de lo dispuesto en esta cláusula limita el derecho de cualquier Interesado a presentar una reclamación ante la Autoridad de control competente, incluida la Agencia Española de Protección de Datos (AEPD), o ante los tribunales del Estado miembro en el que tenga su residencia habitual.
17. Contacto
Para cualquier pregunta, solicitud o notificación relacionada con este DPA, incluidas las solicitudes de ejercicio de los derechos de los Interesados, las notificaciones de violaciones de seguridad o las consultas sobre auditorías, póngase en contacto con Respondo en:
Correo electrónico: privacy@hectormoyanovelez.com
Respondo acusará recibo de todas las consultas relacionadas con este DPA en un plazo de 5 días hábiles y dará una respuesta de fondo en los plazos que exija la Normativa de Protección de Datos aplicable.