Chloetia

Acuerdo de encargado del tratamiento

1. Objeto y partes

Este acuerdo desarrolla, conforme al artículo 28 del RGPD, el tratamiento de datos personales que Noelia Santana Garcia, en adelante «el encargado», realiza por cuenta del negocio que contrata Chloetia, en adelante «el responsable», respecto de los datos de los clientes o pacientes de ese negocio que escriben por WhatsApp, reservan cita o quedan registrados en su historial.

No regula los datos del propio negocio ni de su equipo como usuarios de la aplicación. Estos se rigen por la política de privacidad, donde Noelia Santana Garcia actúa como responsable.

2. Aceptación

Si la organización necesita un ejemplar firmado individualmente, puede solicitarlo a rgpd@chloetia.com.

3. Duración

El acuerdo despliega efectos mientras esté vigente la suscripción de pago y hasta que se completen los plazos de conservación o supresión descritos en el apartado 11.

4. Naturaleza y finalidad del tratamiento

El encargado trata los datos para recibir y enviar mensajes de WhatsApp, generar respuestas mediante inteligencia artificial, gestionar citas y calendarios y, cuando se active el módulo correspondiente, gestionar el historial clínico y los consentimientos informados de pacientes.

5. Tipos de datos y categorías de interesados

Los interesados son los clientes o pacientes del responsable. Según los módulos activados, el tratamiento puede comprender:

6. Obligaciones del encargado

Conforme al artículo 28.3 del RGPD, el encargado se compromete a:

7. Subencargados

El responsable autoriza con carácter general la subcontratación de los siguientes proveedores:

La incorporación de un nuevo subencargado se comunicará con antelación razonable mediante la actualización de esta página o un aviso directo, para permitir la oposición por motivos razonables relacionados con la protección de datos.

8. Medidas de seguridad

El encargado aplica cifrado en reposo de secretos y contenido especialmente sensible, comunicaciones HTTPS, aislamiento lógico de organizaciones, control de acceso por niveles y registro de eventos relevantes. El detalle figura en la política de privacidad.

9. Solicitudes de derechos

Si un interesado dirige una solicitud al encargado, este la trasladará al responsable sin dilación indebida, salvo que pueda atenderse mediante una función disponible en la aplicación. Corresponde al responsable decidir y responder.

10. Violaciones de seguridad

El encargado notificará al responsable, sin dilación indebida, cualquier violación de seguridad de la que tenga conocimiento, aportando la información necesaria para que pueda cumplir, cuando proceda, el plazo de 72 horas del artículo 33 del RGPD.

11. Destino de los datos al finalizar la prestación

Al finalizar la relación, el encargado suprime o devuelve los datos según indique el responsable. Salvo instrucción distinta, se aplicará un periodo de gracia y posteriormente la supresión definitiva, excepto respecto de datos sujetos a una obligación legal de conservación.

12. Auditorías

El responsable puede solicitar información razonable para acreditar el cumplimiento. Cuando sea necesaria una auditoría más detallada, incluidas inspecciones, se acordarán alcance, coste y fecha con antelación razonable.

13. Modificaciones

El acuerdo podrá actualizarse por cambios normativos o de subencargados. Los cambios sustanciales se comunicarán con antelación razonable.