Ir al contenido

Acuerdo de tratamiento de datos

Última actualización: 23 de septiembre de 2026

Este Acuerdo de tratamiento de datos ("DPA") forma parte de los Términos del servicio entre Lein AI Systems ("Encargado") y la organización cliente que usa Alatusa ("Responsable"). Aplica cuando el Encargado trata datos personales del Contenido del cliente por cuenta del Responsable en relación con el servicio Alatusa.

1. Roles y objeto

  • Responsable: la organización Cliente que determina los fines y medios del tratamiento de datos de clientes finales y conversaciones en su workspace de Alatusa.
  • Encargado: Lein AI Systems, que presta la plataforma SaaS Alatusa.
  • Objeto: alojamiento, enrutado, visualización, almacenamiento, copia de seguridad y tratamiento relacionado del Contenido del cliente necesario para operar la bandeja y las funciones de workspace configuradas.
  • Duración: durante la suscripción Alatusa del Responsable y cualquier ventana posterior de exportación / eliminación según los Términos y este DPA.

2. Tipos de datos personales e interesados

Según el uso que el Responsable haga de Alatusa:

  • Interesados: clientes finales y prospectos del Responsable; personal del Responsable que usa el workspace; otras personas cuyos datos aparecen en mensajes.
  • Datos personales: identificadores como nombres y teléfonos, contenido y media de mensajes, identificadores de canal, marcas de tiempo, estado de entrega, y etiquetas o notas que el Responsable guarda en el workspace ("Contenido del cliente").

Lein AI Systems puede tratar datos de cuenta, facturación y leads del propio personal del Responsable como responsable independiente bajo la Política de privacidad.

3. Naturaleza y finalidad del tratamiento

El Encargado trata el Contenido del cliente solo para prestar, asegurar y dar soporte al servicio Alatusa, incluida la integración de entrega de mensajes con los canales Meta que el Responsable conecta, el almacenamiento, la búsqueda/visualización en la bandeja, sugerencias opcionales de IA cuando el plan del Responsable las activa, la analítica que el Responsable configura y las copias de seguridad.

4. Obligaciones del Encargado

  • Tratar el Contenido del cliente solo según instrucciones documentadas del Responsable (incluida la configuración en el producto y estos Términos/DPA), salvo obligación legal;
  • Garantizar que las personas autorizadas a tratar Contenido del cliente estan sujetas a confidencialidad;
  • Aplicar medidas técnicas y organizativas adecuadas (ver Anexo A);
  • Contratar subencargados bajo términos escritos con protecciones equivalentes y responder de su desempeño según el artículo 28 del RGPD;
  • Ayudar al Responsable, en la medida de lo posible, con solicitudes de interesados y obligaciones RGPD relativas al Contenido del cliente;
  • Notificar al Responsable sin dilación indebida al tener conocimiento de una violación de datos personales que afecte al Contenido del cliente;
  • A elección del Responsable al terminar el servicio, borrar o devolver el Contenido del cliente (sujeto a la ventana de exportación de los Términos y a la conservación legal), y borrar copias existentes salvo que el derecho de la UE o de un Estado miembro exija conservarlas;
  • Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías razonables (primero en remoto; presencial solo si lo remoto no basta, con confidencialidad y aviso).

5. Instrucciones y responsabilidades del Responsable

El Responsable garantiza que tiene una base lícita para tratar el Contenido del cliente y para dar instrucciones al Encargado. El Responsable es responsable del contenido de los mensajes, del cumplimiento de Meta Business y de atender en primer lugar las solicitudes de derechos de clientes finales. Los propietarios y admins del workspace pueden cumplir un art. 17 en la app escribiendo ERASE en la ficha de identidad CRM de la persona.

6. Subencargados

El Responsable autoriza al Encargado a usar las siguientes categorías de subencargados:

  • Infraestructura / base de datos: Supabase (region principal AWS eu-west-2 (London, United Kingdom));
  • Alojamiento de la aplicación / CDN: Netlify;
  • Pagos: Stripe (facturación; principalmente datos de cuenta del Responsable);
  • Plataformas de mensajería: Meta Platforms para WhatsApp, Instagram y Messenger cuando el Responsable conecta esos canales; Twilio para workspaces de WhatsApp legado;
  • Logística: Envia cuando el Responsable activa etiquetas de envío o seguimiento;
  • Autenticación extra: Google Sign-In, Microsoft Sign-In y hCaptcha en el alta con email/contraseña;
  • Proveedores de IA: Google (o proveedores sucesores indicados en el producto) cuando el workspace del Responsable tiene funciones de IA activas.

El Encargado informará al Responsable de cambios materiales de subencargados de forma razonable (por ejemplo actualización de la Política de privacidad / DPA o aviso en producto). El Responsable puede oponerse por motivos RGPD razonables; si no se resuelve, el Responsable puede terminar el servicio afectado como único remedio.

7. Transferencias internacionales

El alojamiento principal de los datos de la aplicación esta en AWS eu-west-2 (London, United Kingdom). Cuando el Contenido del cliente se transfiere internacionalmente, el Encargado usa las garantías que exige el RGPD (como decisiones de adecuación y/o cláusulas contractuales tipo).

8. Sin venta; sin entrenamiento por defecto de modelos fundacionales

El Encargado no vende Contenido del cliente. El Encargado no usa por defecto el Contenido del cliente para entrenar modelos fundacionales genericos de terceros. Las funciones de mejora acotadas al workspace, si las hay, siguen la Política de privacidad y la configuración del Responsable.

9. Contacto

Lein AI Systems
Paul Krugerstraat 356, 4381 WT Vlissingen, Netherlands
Email: info@alatusa.com
IVA: NL005354633B13
KvK: 98798545

Anexo A: Medidas de seguridad (resumen)

  • Aislamiento de inquilino mediante row-level security de Postgres y controles de acceso acotados a la empresa;
  • Cifrado en transito (TLS) en endpoints públicos;
  • Autenticación de usuarios del workspace (incluidos Google y Microsoft Sign-In cuando estan activos);
  • Acceso operativo de mínimo privilegio y gestion de secretos fuera del codigo cliente;
  • Monitorización de salud del servicio sin registrar cuerpos de mensaje ni tokens de auth en nivel info;
  • Copias de seguridad y conservación alineadas con las prácticas operativas del Proveedor y este DPA.