Chloetia
Acuerdo de encargado del tratamiento
Última actualización: 7 de agosto de 2026
1. Objeto y partes
Este acuerdo desarrolla, conforme al artículo 28 del RGPD, el tratamiento de datos personales que Noelia Santana Garcia, en adelante «el encargado», realiza por cuenta del negocio que contrata Chloetia, en adelante «el responsable», respecto de los datos de los clientes o pacientes de ese negocio que escriben por WhatsApp, reservan cita o quedan registrados en su historial.
No regula los datos del propio negocio ni de su equipo como usuarios de la aplicación. Estos se rigen por la política de privacidad, donde Noelia Santana Garcia actúa como responsable.
2. Aceptación
La aceptación de este acuerdo se produce cuando el responsable activa una suscripción de pago del Servicio. El artículo 28.3 del RGPD exige que el encargo conste por escrito, incluido el formato electrónico; este documento, publicado de forma permanente junto con las condiciones de contratación, cumple ese requisito.
Si la organización necesita un ejemplar firmado individualmente, puede solicitarlo a rgpd@chloetia.com.
3. Duración
El acuerdo despliega efectos mientras esté vigente la suscripción de pago y hasta que se completen los plazos de conservación o supresión descritos en el apartado 11.
4. Naturaleza y finalidad del tratamiento
El encargado trata los datos para recibir y enviar mensajes de WhatsApp, generar respuestas mediante inteligencia artificial, gestionar citas y calendarios y, cuando se active el módulo correspondiente, gestionar el historial clínico y los consentimientos informados de pacientes.
5. Tipos de datos y categorías de interesados
Los interesados son los clientes o pacientes del responsable. Según los módulos activados, el tratamiento puede comprender:
- Nombre y teléfono.
- Conversaciones de WhatsApp, incluidas respuestas generadas por el asistente.
- Citas, reservas y notas comerciales.
- Cuando se active el módulo de historial y consentimientos, datos de salud del artículo 9 del RGPD y documentos de consentimiento firmados.
Cuando se traten datos de salud, el responsable declara contar con una base jurídica válida del artículo 9.2 del RGPD y haber informado a sus pacientes. El encargado no verifica esa base jurídica.
6. Obligaciones del encargado
Conforme al artículo 28.3 del RGPD, el encargado se compromete a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable.
- Garantizar la confidencialidad de las personas autorizadas.
- Aplicar las medidas de seguridad exigidas por el artículo 32 del RGPD.
- Respetar las condiciones de subcontratación del apartado 7.
- Asistir al responsable, razonablemente, con los derechos de los interesados y las obligaciones de los artículos 32 a 36 del RGPD.
- Suprimir o devolver los datos al terminar el Servicio.
- Poner a disposición del responsable la información necesaria para acreditar el cumplimiento.
7. Subencargados
El responsable autoriza con carácter general la subcontratación de los siguientes proveedores:
| Subencargado | Función |
|---|---|
| Proveedor de alojamiento VPS en Francia. | Alojamiento de la aplicación y base de datos. |
| Meta Platforms Ireland Limited. | Mensajes mediante WhatsApp Business Platform. |
| OpenRouter y proveedores de modelos subyacentes. | Generación de respuestas automáticas. |
| Google Ireland Limited. | Sincronización de citas si se activa. |
| Stripe Payments Europe, Limited. | Gestión del cobro. |
| Proveedor de correo saliente. | Envío de correos operativos. |
La incorporación de un nuevo subencargado se comunicará con antelación razonable mediante la actualización de esta página o un aviso directo, para permitir la oposición por motivos razonables relacionados con la protección de datos.
8. Medidas de seguridad
El encargado aplica cifrado en reposo de secretos y contenido especialmente sensible, comunicaciones HTTPS, aislamiento lógico de organizaciones, control de acceso por niveles y registro de eventos relevantes. El detalle figura en la política de privacidad.
9. Solicitudes de derechos
Si un interesado dirige una solicitud al encargado, este la trasladará al responsable sin dilación indebida, salvo que pueda atenderse mediante una función disponible en la aplicación. Corresponde al responsable decidir y responder.
10. Violaciones de seguridad
El encargado notificará al responsable, sin dilación indebida, cualquier violación de seguridad de la que tenga conocimiento, aportando la información necesaria para que pueda cumplir, cuando proceda, el plazo de 72 horas del artículo 33 del RGPD.
11. Destino de los datos al finalizar la prestación
Al finalizar la relación, el encargado suprime o devuelve los datos según indique el responsable. Salvo instrucción distinta, se aplicará un periodo de gracia y posteriormente la supresión definitiva, excepto respecto de datos sujetos a una obligación legal de conservación.
12. Auditorías
El responsable puede solicitar información razonable para acreditar el cumplimiento. Cuando sea necesaria una auditoría más detallada, incluidas inspecciones, se acordarán alcance, coste y fecha con antelación razonable.
13. Modificaciones
El acuerdo podrá actualizarse por cambios normativos o de subencargados. Los cambios sustanciales se comunicarán con antelación razonable.