ZentuAIVolver

Anexo de encargo del tratamiento

Contrato exigido por el artículo 28.3 del RGPD. Forma parte inseparable de las condiciones del servicio y se acepta con ellas al dar de alta la cuenta. Versión 2026-08-03.

1.Partes

Responsable del tratamiento
El negocio titular de la cuenta, identificado por los datos de su ficha en el panel.
Encargado del tratamiento
DELTA PROTECH SOLUTIONS LLC (Zentu), identificación fiscal EIN 42-2792241, con domicilio en 12436 FM 1960 RD W, Unit #1585, Houston, TX 77065, Estados Unidos. Contacto: admin@prologicsol.com y info@deltaprotechsol.com.

El reparto de papeles no lo decide este contrato, sino el RGPD: es responsable quien determina para qué y cómo se tratan los datos. El negocio decide a quién atiende, qué pregunta su agente y qué hace con lo recogido; ZentuAI se limita a ejecutarlo.

2.Objeto, duración, naturaleza y finalidad

  • Objeto: prestar el servicio de atención telefónica automatizada, agenda de citas y gestión de contactos descrito en las condiciones.
  • Duración: mientras esté vigente el contrato de servicio, más el plazo de supresión posterior.
  • Naturaleza y finalidad: recogida, registro, conservación, consulta y supresión de los datos necesarios para atender llamadas, reservar citas y dejar constancia de ello.

3.Tipos de datos y categorías de interesados

  • Interesados: las personas que llaman al número del negocio y aquellas cuyos datos el negocio introduce en el sistema.
  • Datos identificativos y de contacto: número de teléfono, nombre y, si se facilita, correo electrónico.
  • Datos de la conversación: transcripción de la llamada y notas asociadas a la cita.
  • Datos de la cita: fecha, hora y estado.

El servicio no está diseñado para tratar categorías especiales de datos (salud, ideología, biometría). Si por la naturaleza del negocio pudieran aparecer en una conversación, corresponde al responsable valorarlo y contar con base jurídica.

4.Obligaciones del encargado

ZentuAI se obliga a:

  • Tratar los datos únicamente siguiendo instrucciones documentadas del responsable —el uso del servicio y su configuración son esas instrucciones—, salvo obligación legal, en cuyo caso se le informará antes si la ley lo permite.
  • No usar los datos para fines propios, no cederlos y no emplearlos para entrenar modelos de inteligencia artificial.
  • Garantizar que quien accede a los datos está sujeto a deber de confidencialidad.
  • Aplicar las medidas de seguridad del artículo 32 del RGPD descritas en el apartado 6.
  • Asistir al responsable para atender las solicitudes de los interesados y para cumplir sus obligaciones de seguridad, notificación de brechas y evaluación de impacto, en la medida en que dependa del servicio.
  • Notificar sin dilación indebida cualquier violación de la seguridad de los datos de la que tenga conocimiento, con la información disponible para que el responsable pueda cumplir sus plazos.
  • Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de este anexo y permitir auditorías razonables, previo aviso y sin comprometer la seguridad de otros clientes.
  • A la terminación, permitir la exportación de los datos y, transcurrido un plazo razonable, suprimirlos, salvo obligación legal de conservación.

5.Subencargados y transferencias internacionales

El responsable autoriza de forma general el recurso a los siguientes subencargados, cada uno con su propio contrato de encargo:

  • Google Cloud / Firebase (Google Ireland Ltd.) — alojamiento, base de datos y autenticación. Datos en la Unión Europea.
  • Google Cloud Vertex AI — modelo de inteligencia artificial que sostiene la conversación, en la región europe-west4 (Países Bajos).
  • Telnyx — operador de telefonía: transporte de las llamadas y numeración.
  • Google Calendar — solo si el responsable conecta voluntariamente su cuenta.

Cualquier alta o cambio de subencargado se comunicará con antelación razonable, y el responsable podrá oponerse; si la oposición impide prestar el servicio, podrá resolver el contrato sin penalización. Cuando algún subencargado trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación o en las cláusulas contractuales tipo de la Comisión Europea.

6.Medidas de seguridad

  • Cifrado en tránsito (TLS) y en reposo.
  • Aislamiento estricto por cliente: cada cuenta vive en su propio espacio y el acceso se comprueba en el servidor en cada operación, no solo en la interfaz.
  • Control de acceso por roles y principio de mínimo privilegio.
  • Secretos y credenciales en un gestor dedicado, nunca en la base de datos.
  • Registro de las operaciones de administración, con constancia de quién hizo qué y cuándo.
  • Minimización en los registros técnicos: no se escriben datos personales de los interesados en los logs de diagnóstico.
  • Borrado automático de las transcripciones a los 90 días.

7.Obligaciones del responsable

  • Determinar el tratamiento, disponer de base jurídica e informar a los interesados, incluido el hecho de que la llamada la atiende un sistema automatizado y se transcribe.
  • Velar por el cumplimiento previo y durante todo el tratamiento.
  • Atender los derechos de los interesados, con la asistencia del encargado cuando proceda.
  • Realizar, si corresponde, la evaluación de impacto y la consulta previa a la autoridad de control.

8.Responsabilidad

Cada parte responde de sus propios incumplimientos conforme al RGPD y a la legislación aplicable. Los límites de responsabilidad pactados en las condiciones del servicio se aplican también a este anexo, sin perjuicio de la responsabilidad que la ley no permita excluir.