Este acuerdo de tratamiento de datos («Acuerdo de Tratamiento de Datos») forma parte integrante del contrato entre KobiTech B.V. y el Cliente para el uso de KobiChat. Regula el tratamiento de los datos personales que se lleva a cabo por cuenta del Cliente a través de KobiChat, de conformidad con el artículo 28 del RGPD. En caso de contradicción con las condiciones generales, este Acuerdo de Tratamiento de Datos prevalece en lo que respecta a la protección de datos.
Encargado del tratamiento: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, Cámara de Comercio (KvK) 42005593 («nosotros»).
Responsable del tratamiento: el Cliente que se suscribe a KobiChat y conecta una cuenta de WhatsApp Business («el Cliente»).
1. Funciones y objeto
1.1 El Cliente es el responsable del tratamiento de los datos personales que trata a través de KobiChat (en particular, conversaciones de WhatsApp, datos de contacto y mensajes de sus propios clientes). KobiTech es el encargado del tratamiento de dichos datos y los trata exclusivamente por cuenta del Cliente.
1.2 En lo que respecta a los datos de cuenta, facturación y uso del propio Cliente, es KobiTech quien actúa como responsable del tratamiento; nuestra política de privacidad se aplica a dichos datos.
2. Instrucciones
2.1 Tratamos los datos personales exclusivamente sobre la base de las instrucciones documentadas del Cliente, incluido el uso normal del servicio tal como se describe en el contrato y en la documentación, salvo que una obligación legal nos exija actuar de otro modo (en cuyo caso informaremos previamente al Cliente, a menos que la ley lo prohíba).
2.2 Informaremos al Cliente si, a nuestro juicio, una instrucción infringe el RGPD u otra normativa de protección de datos.
3. Naturaleza, finalidad y duración
3.1 Naturaleza y finalidad: la puesta a disposición de una bandeja compartida para la comunicación empresarial por WhatsApp (envío/recepción de mensajes, gestión de contactos y conversaciones y - cuando el Cliente lo active - precualificación mediante IA, broadcasts, integraciones de calendario y CRM). Los detalles del tratamiento se recogen en el Anexo A.
3.2 Duración: este Acuerdo de Tratamiento de Datos se aplica mientras tratemos datos personales para el Cliente y, por tanto, durante la vigencia del contrato.
4. Confidencialidad
Las personas que tienen acceso a los datos personales en nuestro nombre están sujetas a un deber de confidencialidad. Los administradores de la plataforma KobiTech no tienen acceso al contenido de las conversaciones de los clientes en el marco de la administración ordinaria.
5. Seguridad
Adoptamos las medidas técnicas y organizativas adecuadas, de conformidad con el artículo 32 del RGPD, para proteger los datos personales. Estas medidas se recogen en el Anexo B. Las evaluamos y actualizamos periódicamente.
6. Subencargados del tratamiento
6.1 El Cliente otorga una autorización general para recurrir a subencargados del tratamiento. La lista actual figura en el Anexo C y en nuestra política de privacidad.
6.2 Imponemos a cada subencargado del tratamiento, como mínimo, las mismas obligaciones que las establecidas en este Acuerdo de Tratamiento de Datos. En caso de un cambio previsto (un subencargado nuevo o sustituto), informaremos previamente al Cliente; el Cliente podrá oponerse de forma motivada en un plazo de 14 días, tras lo cual las partes buscarán una solución mediante consultas razonables.
7. Asistencia al Cliente
7.1 Derechos de los interesados: prestamos al Cliente una asistencia razonable en relación con las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición). Si recibimos directamente una solicitud de este tipo, remitimos al interesado al Cliente.
7.2 EIPD y consulta: prestamos una asistencia razonable en la realización de una evaluación de impacto relativa a la protección de datos (EIPD) y en la consulta previa a la autoridad de control, en la medida en que se refiera a nuestro tratamiento.
8. Violaciones de datos
Informaremos al Cliente sin dilación indebida - y, cuando sea posible, en un plazo de 48 horas - tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Cliente, facilitando la información a que se refiere el artículo 33 del RGPD en la medida en que la conozcamos. El Cliente sigue siendo responsable de cualquier notificación a la autoridad de control y/o a los interesados.
9. Devolución y eliminación
Tras la finalización del contrato, a elección del Cliente, eliminaremos los datos personales o los devolveremos (exportación), y suprimiremos las copias existentes en un plazo razonable, salvo que las obligaciones legales de conservación (por ejemplo, la obligación fiscal de conservación de los datos de facturación) exijan una conservación más prolongada. Además, el Cliente puede en cualquier momento exportar por sí mismo las conversaciones y los contactos, o hacer que se eliminen.
10. Auditorías
Ponemos a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitimos la realización de auditorías. Las auditorías se realizan como máximo una vez al año, previo aviso razonable, en horario de oficina y sin perturbar innecesariamente la actividad empresarial; el Cliente asume sus propios costes derivados de dichas auditorías.
11. Transferencias fuera del EEE
El tratamiento se realiza dentro del Espacio Económico Europeo, salvo cuando un subencargado del tratamiento (véase el Anexo C) trate datos fuera del EEE. En ese caso, basamos la transferencia en un mecanismo adecuado, como las cláusulas contractuales tipo de la UE (SCC) o el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework).
Anexo A - Detalles del tratamiento
| Objeto | La puesta a disposición de la bandeja compartida de KobiChat para la comunicación empresarial por WhatsApp. |
|---|---|
| Naturaleza del tratamiento | Recogida, almacenamiento, consulta, envío/recepción, estructuración y - previa solicitud - supresión de mensajes y datos de contacto. |
| Finalidad | Comunicación con los clientes por WhatsApp, precualificación de leads (IA, opcional), broadcasts, integración de calendario y CRM (opcional). |
| Categorías de interesados | Los clientes (finales) y contactos del Cliente que se comunican con el Cliente a través de WhatsApp; los empleados del Cliente. |
| Tipos de datos personales | Nombre, número de teléfono, contenido de los mensajes, posibles archivos multimedia/adjuntos, atributos y notas registrados por el Cliente, dirección de correo electrónico (si se facilita). |
| Categorías especiales | No previstas. El Cliente debe evitar que se traten innecesariamente categorías especiales de datos personales a través de WhatsApp. |
| Duración | Durante la vigencia del contrato; posteriormente, conforme a la cláusula 9. |
Anexo B - Medidas de seguridad
- Conexiones cifradas (TLS/HTTPS) para todo el tráfico de datos.
- Contraseñas almacenadas como hash robusto (bcrypt); autenticación de dos factores opcional (TOTP).
- Separación lógica entre los entornos de los clientes (aislamiento multi-tenant en cada ruta de datos).
- Webhooks firmados/verificados (HMAC) para el tráfico entrante de WhatsApp.
- Acceso basado en roles dentro de un entorno (propietario/administrador/miembro del equipo/solo lectura).
- Alojamiento dentro de la UE (Microsoft Azure, Europa Occidental); copias de seguridad diarias.
- Acceso limitado y trazable; administración de la plataforma sin acceso al contenido de las conversaciones durante la administración ordinaria.
- Procedimientos para detectar, gestionar y notificar violaciones de datos.
Anexo C - Subencargados del tratamiento
| Subencargado del tratamiento | Servicio | Ubicación |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | UE/EE. UU. (SCC/DPF) |
| Microsoft Azure | Alojamiento y base de datos | UE (Europa Occidental) |
| Mollie B.V. | Procesamiento de pagos | UE (Países Bajos) |
| Apple Inc. | Notificaciones push (APNs) | EE. UU. (DPF) |
| Anthropic / OpenAI (opcional) | Respuestas de IA (clave propia del cliente) | EE. UU. (SCC/DPF) |
| Google Ireland Ltd. (opcional) | Integración de calendario | UE/EE. UU. (DPF) |
| Teamleader NV (opcional) | Conexión con el CRM | UE (Bélgica) |
| Proveedor de correo electrónico (SMTP) | Correos electrónicos del sistema/de recordatorio | UE |