Anexo de encargo del tratamiento
Contrato exigido por el artículo 28.3 del RGPD. Forma parte inseparable de las condiciones del servicio y se acepta con ellas al dar de alta la cuenta. Versión 2026-08-03.
1.Partes
- Responsable del tratamiento
- El negocio titular de la cuenta, identificado por los datos de su ficha en el panel.
- Encargado del tratamiento
- DELTA PROTECH SOLUTIONS LLC (Zentu), identificación fiscal EIN 42-2792241, con domicilio en 12436 FM 1960 RD W, Unit #1585, Houston, TX 77065, Estados Unidos. Contacto: admin@prologicsol.com y info@deltaprotechsol.com.
El reparto de papeles no lo decide este contrato, sino el RGPD: es responsable quien determina para qué y cómo se tratan los datos. El negocio decide a quién atiende, qué pregunta su agente y qué hace con lo recogido; ZentuAI se limita a ejecutarlo.
2.Objeto, duración, naturaleza y finalidad
- Objeto: prestar el servicio de atención telefónica automatizada, agenda de citas y gestión de contactos descrito en las condiciones.
- Duración: mientras esté vigente el contrato de servicio, más el plazo de supresión posterior.
- Naturaleza y finalidad: recogida, registro, conservación, consulta y supresión de los datos necesarios para atender llamadas, reservar citas y dejar constancia de ello.
3.Tipos de datos y categorías de interesados
- Interesados: las personas que llaman al número del negocio y aquellas cuyos datos el negocio introduce en el sistema.
- Datos identificativos y de contacto: número de teléfono, nombre y, si se facilita, correo electrónico.
- Datos de la conversación: transcripción de la llamada y notas asociadas a la cita.
- Datos de la cita: fecha, hora y estado.
El servicio no está diseñado para tratar categorías especiales de datos (salud, ideología, biometría). Si por la naturaleza del negocio pudieran aparecer en una conversación, corresponde al responsable valorarlo y contar con base jurídica.
4.Obligaciones del encargado
ZentuAI se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del responsable —el uso del servicio y su configuración son esas instrucciones—, salvo obligación legal, en cuyo caso se le informará antes si la ley lo permite.
- No usar los datos para fines propios, no cederlos y no emplearlos para entrenar modelos de inteligencia artificial.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad.
- Aplicar las medidas de seguridad del artículo 32 del RGPD descritas en el apartado 6.
- Asistir al responsable para atender las solicitudes de los interesados y para cumplir sus obligaciones de seguridad, notificación de brechas y evaluación de impacto, en la medida en que dependa del servicio.
- Notificar sin dilación indebida cualquier violación de la seguridad de los datos de la que tenga conocimiento, con la información disponible para que el responsable pueda cumplir sus plazos.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de este anexo y permitir auditorías razonables, previo aviso y sin comprometer la seguridad de otros clientes.
- A la terminación, permitir la exportación de los datos y, transcurrido un plazo razonable, suprimirlos, salvo obligación legal de conservación.
5.Subencargados y transferencias internacionales
El responsable autoriza de forma general el recurso a los siguientes subencargados, cada uno con su propio contrato de encargo:
- Google Cloud / Firebase (Google Ireland Ltd.) — alojamiento, base de datos y autenticación. Datos en la Unión Europea.
- Google Cloud Vertex AI — modelo de inteligencia artificial que sostiene la conversación, en la región
europe-west4(Países Bajos). - Telnyx — operador de telefonía: transporte de las llamadas y numeración.
- Google Calendar — solo si el responsable conecta voluntariamente su cuenta.
Cualquier alta o cambio de subencargado se comunicará con antelación razonable, y el responsable podrá oponerse; si la oposición impide prestar el servicio, podrá resolver el contrato sin penalización. Cuando algún subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación o en las cláusulas contractuales tipo de la Comisión Europea.
6.Medidas de seguridad
- Cifrado en tránsito (TLS) y en reposo.
- Aislamiento estricto por cliente: cada cuenta vive en su propio espacio y el acceso se comprueba en el servidor en cada operación, no solo en la interfaz.
- Control de acceso por roles y principio de mínimo privilegio.
- Secretos y credenciales en un gestor dedicado, nunca en la base de datos.
- Registro de las operaciones de administración, con constancia de quién hizo qué y cuándo.
- Minimización en los registros técnicos: no se escriben datos personales de los interesados en los logs de diagnóstico.
- Borrado automático de las transcripciones a los 90 días.
7.Obligaciones del responsable
- Determinar el tratamiento, disponer de base jurídica e informar a los interesados, incluido el hecho de que la llamada la atiende un sistema automatizado y se transcribe.
- Velar por el cumplimiento previo y durante todo el tratamiento.
- Atender los derechos de los interesados, con la asistencia del encargado cuando proceda.
- Realizar, si corresponde, la evaluación de impacto y la consulta previa a la autoridad de control.
8.Responsabilidad
Cada parte responde de sus propios incumplimientos conforme al RGPD y a la legislación aplicable. Los límites de responsabilidad pactados en las condiciones del servicio se aplican también a este anexo, sin perjuicio de la responsabilidad que la ley no permita excluir.