Términos y políticas
Anexo de tratamiento de datos
Última actualización: 22 de agosto de 2026.
El contrato de encargado de tratamiento entre tu empresa y la nuestra, con las medidas de seguridad, los subencargados y los plazos.
1. Objeto y partes
Este anexo regula el tratamiento de datos personales que Intake realiza por cuenta del Cliente al prestarle el servicio, y forma parte de los términos del servicio.
El Cliente actúa como responsable del tratamiento y Adrià Castany Carranza, NIF 48219934C, como encargado del tratamiento, en el sentido del Reglamento (UE) 2016/679.
En caso de contradicción entre este anexo y los términos del servicio, prevalece este anexo en lo relativo a protección de datos.
2. Objeto, duración y naturaleza del tratamiento
El tratamiento tiene por objeto prestar el servicio de soporte con inteligencia artificial: recibir, clasificar y responder conversaciones de los usuarios finales del Cliente, y ejecutar las acciones que el Cliente haya habilitado.
La duración del tratamiento coincide con la vigencia de la suscripción, más el plazo de conservación posterior previsto en este anexo.
3. Categorías de datos y de interesados
El Cliente decide qué datos introduce en el servicio. Con carácter general, el tratamiento alcanza a:
- Datos identificativos y de contacto de los usuarios finales: nombre, correo electrónico, número de teléfono cuando se usa un canal de mensajería.
- Contenido de las conversaciones de soporte, incluidos los adjuntos que el usuario final envíe.
- Datos de cuenta que el Cliente exponga por su API: plan contratado, permisos, límites de uso, estado de facturación.
- Datos técnicos asociados a la conversación, como identificador de sesión, idioma y marca temporal.
4. Obligaciones de Intake como encargado
Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo obligación legal que nos exija otra cosa, en cuyo caso lo informaremos antes de tratarlos salvo prohibición legal.
No usar los datos para fines propios, no cederlos a terceros al margen de los subencargados autorizados y no entrenar modelos de terceros con ellos.
Garantizar que las personas autorizadas a tratar los datos se han comprometido a la confidencialidad.
Aplicar las medidas técnicas y organizativas descritas en el apartado 6.
Asistir al Cliente, en la medida de lo razonable, en la respuesta a los derechos de los interesados y en las evaluaciones de impacto que deba realizar.
Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías, con preaviso razonable y sin afectar a la seguridad de otros clientes.
5. Subencargados
El Cliente autoriza de forma general el recurso a subencargados. La lista actualizada, con su finalidad y su ubicación, es la del apartado 11 de este anexo.
Comunicaremos con al menos treinta días de antelación cualquier alta o sustitución de un subencargado. Si el Cliente se opone por motivos razonables de protección de datos, puede resolver la suscripción sin penalización antes de que el cambio surta efecto.
Exigimos a cada subencargado obligaciones de protección de datos equivalentes a las de este anexo, y respondemos frente al Cliente de su cumplimiento.
6. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, entre otras:
- Cifrado de los datos en tránsito mediante TLS y cifrado en reposo en el almacenamiento y las copias de seguridad.
- Control de accesos por rol, con principio de mínimo privilegio y autenticación reforzada para el acceso administrativo.
- Separación lógica de los datos de cada organización cliente en la plataforma.
- Registro de actividad y supervisión de errores, con retención acotada de esos registros.
- Copias de seguridad periódicas y procedimiento de restauración probado.
- Revisión de las medidas cuando cambia la arquitectura o aparece un riesgo nuevo.
7. Violaciones de seguridad
Si tenemos conocimiento de una violación de la seguridad que afecte a datos personales tratados por cuenta del Cliente, se lo notificaremos sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho horas siguientes a tener constancia.
La notificación incluirá la naturaleza del incidente, las categorías y el número aproximado de interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Corresponde al Cliente, como responsable, valorar la comunicación a la autoridad de control y a los interesados.
8. Ubicación de los datos y transferencias internacionales
Los datos se alojan y se tratan en centros de datos situados en la Unión Europea.
Los modelos de inteligencia artificial que emplea el servicio se ejecutan en regiones de la Unión Europea a través de Amazon Bedrock.
Si en el futuro fuera necesaria una transferencia fuera del Espacio Económico Europeo, la ampararemos en una decisión de adecuación o en las cláusulas contractuales tipo de la Comisión Europea, y lo reflejaremos en este anexo y en la lista de subencargados antes de realizarla.
9. Derechos de los interesados
Cuando un usuario final ejerza ante nosotros un derecho de acceso, rectificación, supresión, limitación, portabilidad u oposición, le redirigiremos al Cliente e informaremos a este sin dilación.
El servicio permite al Cliente localizar, exportar y eliminar las conversaciones y los datos asociados a una persona concreta, para poder atender esos derechos.
10. Devolución y supresión
A la terminación de la suscripción, el Cliente dispone de treinta días para exportar sus datos.
Transcurrido ese plazo, suprimiremos los datos personales tratados por su cuenta, incluidas las copias, salvo que una obligación legal exija conservarlos, en cuyo caso se conservarán únicamente durante el tiempo y con la finalidad que imponga esa obligación.
11. Subencargados: lista vigente
Todos los proveedores siguientes operan bajo contrato con obligaciones de protección de datos equivalentes a las de este anexo, y todos tratan los datos en la Unión Europea.
Infraestructura: Amazon Web Services (Irlanda) para alojamiento, almacenamiento de archivos y copias de seguridad; Amazon Bedrock (Unión Europea) para la ejecución de los modelos; MongoDB Atlas (Unión Europea) como base de datos principal; Redis (Unión Europea) para la cola de tareas y la caché.
Operación del servicio: Stripe Payments Europe (Irlanda) para el cobro de las suscripciones, que trata datos de facturación del Cliente y no de sus usuarios finales; Sentry (Unión Europea) para el registro de errores; y un proveedor de correo transaccional (Unión Europea) para avisos y notificaciones.
Canales de mensajería, solo si el Cliente conecta ese canal: Meta Platforms Ireland para WhatsApp Business Platform, donde Intake está dada de alta como proveedor de tecnología independiente y la cuenta es del Cliente; y Slack Technologies para el envío de avisos a su espacio de trabajo.