Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 24 de junio de 2026

Este Acuerdo de Tratamiento de Datos ("DPA") forma parte integrante del contrato entre RUFUS TECH LLC ("RUFÜS") y el Cliente que contrata el Servicio. Da cumplimiento al artículo 28 del Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD") y a normativas equivalentes cuando RUFÜS trate datos personales por cuenta del Cliente. Si tu cliente final tiene datos sujetos a HIPAA en EE. UU., además de este DPA es obligatorio firmar el Business Associate Agreement (BAA). Borrador pendiente de revisión legal final.

1. Definiciones

Los términos en mayúsculas no definidos aquí tienen el significado que les da el RGPD. A efectos de este DPA:

  • "Responsable" significa el Cliente, que determina las finalidades y los medios del tratamiento.
  • "Encargado" significa RUFÜS, que trata datos personales por cuenta del Responsable.
  • "Datos Personales" significa cualquier dato personal del Cliente o de sus clientes finales que RUFÜS trate al prestar el Servicio.
  • "Tratamiento" significa cualquier operación realizada sobre Datos Personales.
  • "Subencargado" significa cualquier tercero contratado por RUFÜS para tratar Datos Personales.
  • "Cláusulas Tipo" significa las Cláusulas Contractuales Tipo de la Comisión Europea para transferencias internacionales (Decisión (UE) 2021/914).
  • "Brecha de Datos" significa una violación de la seguridad que provoque destrucción, pérdida, alteración o acceso no autorizado a Datos Personales.

2. Roles de las partes

Frente a los clientes finales del Cliente, el Cliente actúa como Responsable del Tratamiento y RUFÜS actúa como Encargado del Tratamiento.

Frente a sus propios usuarios del sitio rufus.solutions (visitantes que piden una demo o contactan), RUFÜS actúa como Responsable, en los términos descritos en su Política de Privacidad pública. Esa esfera queda fuera del alcance de este DPA.

3. Objeto, duración, naturaleza y finalidad

Objeto: el tratamiento de Datos Personales necesario para que RUFÜS preste al Cliente el Servicio de asistentes de IA (voz y chat).

Duración: mientras el contrato de servicio entre el Cliente y RUFÜS esté en vigor, más el periodo razonable de devolución/supresión descrito en la sección de Terminación.

Naturaleza: recogida, almacenamiento, organización, consulta, modificación, transmisión y supresión de Datos Personales, mediante la infraestructura de RUFÜS y de sus Subencargados.

Finalidad: prestar el Servicio contratado: atender llamadas y mensajes, agendar y confirmar citas, integrarse con el software del Cliente y producir los reportes operativos correspondientes.

4. Categorías de interesados y de Datos Personales

Interesados: clientes finales y leads del Cliente, así como personal del Cliente que use el sistema.

  • Datos identificativos: nombre, teléfono, email.
  • Datos de contenido de las conversaciones: grabaciones y transcripciones de llamadas, mensajes de WhatsApp y SMS.
  • Datos de citas y reservas: fecha, hora, servicio, modificaciones, confirmaciones y recordatorios.
  • Datos de uso/operación del Servicio: marcas temporales, identificadores de sesión, logs técnicos.
  • En sectores dental y estético, datos que pueden estar relacionados con la salud (categorías especiales de datos del art. 9 RGPD). Para clientes en EE. UU., esta información puede constituir PHI conforme a HIPAA y requiere BAA aparte.

5. Instrucciones documentadas del Responsable

RUFÜS solo trata los Datos Personales conforme a las instrucciones documentadas del Cliente. Las instrucciones iniciales son el contrato de servicio, la configuración del asistente, este DPA y, en su caso, el BAA.

El Cliente puede emitir instrucciones adicionales por escrito (email a privacy@rufus.solutions). RUFÜS informará sin demora si considera que una instrucción infringe el RGPD u otra normativa de protección de datos aplicable.

Si una ley imperativa de la UE o de un Estado miembro obliga a RUFÜS a tratar Datos Personales más allá de las instrucciones, RUFÜS lo notificará al Cliente antes del tratamiento, salvo que la propia ley prohíba dicha notificación por motivos de interés público.

6. Confidencialidad del personal

RUFÜS garantizará que las personas autorizadas para tratar los Datos Personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal de confidencialidad. El acceso se concede sobre la base de necesidad-de-conocer.

7. Medidas de seguridad

RUFÜS aplica medidas técnicas y organizativas apropiadas, teniendo en cuenta el estado de la técnica, los costes, la naturaleza del tratamiento y los riesgos. Las medidas mínimas incluyen:

  • Cifrado en tránsito (TLS) y en reposo de los Datos Personales.
  • Aislamiento estricto entre clientes (tenant isolation).
  • Núcleo del Servicio autoalojado (n8n) sobre infraestructura en la UE (Hetzner, Alemania/Finlandia).
  • Control de accesos: principio de mínimo privilegio, autenticación robusta y revocación de accesos al terminar empleos o roles.
  • Registro de actividad: logs de acceso a Datos Personales con retención razonable para auditoría.
  • Copias de seguridad periódicas y procedimientos de recuperación.
  • Pruebas y evaluación regulares de la eficacia de las medidas.

8. Subencargados

El Cliente autoriza con carácter general a RUFÜS a contratar Subencargados para prestar el Servicio. La lista actual de Subencargados está publicada en la Política de Privacidad de RUFÜS y, a fecha de este DPA, incluye al menos: OpenAI (modelos de lenguaje e IA), ElevenLabs (síntesis de voz), Twilio (telefonía y SMS), 360dialog (WhatsApp Business, BSP en la UE), Stripe (pagos), Hetzner (alojamiento, UE), Vercel (alojamiento del sitio web), Cal.com (calendario y citas).

RUFÜS impondrá a cada Subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las establecidas en este DPA. RUFÜS responderá frente al Cliente por el incumplimiento del Subencargado de sus obligaciones en materia de protección de datos.

RUFÜS notificará al Cliente con al menos 30 días de antelación cualquier cambio previsto en la lista de Subencargados. El Cliente podrá oponerse por motivos razonables de protección de datos en ese plazo. Si la objeción no puede resolverse, el Cliente podrá terminar el contrato de servicio sin penalización adicional.

9. Transferencias internacionales

RUFÜS prefiere infraestructura con residencia de datos en la UE (Hetzner, 360dialog). Sin embargo, algunos Subencargados están establecidos en EE. UU. (OpenAI, Twilio, Stripe, Vercel). En esos casos, RUFÜS celebra con cada Subencargado las Cláusulas Tipo aplicables u otros mecanismos válidos de transferencia conforme al capítulo V del RGPD, e implementa las medidas adicionales que resulten necesarias.

Con los proveedores de modelos de lenguaje, RUFÜS contrata condiciones de cero retención y cero entrenamiento sobre los Datos Personales del Cliente.

10. Asistencia con los derechos de los interesados

Teniendo en cuenta la naturaleza del tratamiento, RUFÜS asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida posible, para que el Cliente pueda atender las solicitudes de los interesados que ejerzan los derechos previstos en los artículos 15 a 22 del RGPD (acceso, rectificación, supresión, oposición, limitación, portabilidad y derechos relativos a decisiones automatizadas).

Si un interesado se dirige directamente a RUFÜS, RUFÜS le indicará que se dirija al Cliente como Responsable, y lo notificará al Cliente sin demora indebida.

11. Asistencia con seguridad, brechas y EIPD

RUFÜS asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información de la que disponga, en el cumplimiento de las obligaciones del Cliente bajo los artículos 32 a 36 del RGPD: seguridad del tratamiento, notificación de Brechas de Datos a la autoridad de control y, en su caso, a los interesados, Evaluaciones de Impacto en la Protección de Datos (EIPD) y consultas previas.

12. Notificación de Brechas de Datos

RUFÜS notificará al Cliente cualquier Brecha de Datos sin demora indebida desde su conocimiento efectivo y, en cualquier caso, dentro de las 72 horas siguientes.

La notificación incluirá, en la medida en que esté disponible: la naturaleza de la Brecha, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias y las medidas adoptadas o propuestas para mitigarla.

Si la información no está disponible toda al inicio, RUFÜS la facilitará de forma escalonada en cuanto sea conocida.

13. Devolución o supresión al terminar

Al terminar el contrato de servicio, RUFÜS, a elección del Cliente, devolverá todos los Datos Personales tratados por cuenta del Cliente o los suprimirá, y suprimirá las copias existentes, salvo que una norma imperativa exija su conservación.

RUFÜS pondrá los Datos Personales a disposición del Cliente para su exportación durante un periodo razonable, no inferior a 30 días desde la terminación, en un formato estructurado y de uso común.

Transcurrido ese periodo, RUFÜS procederá a la supresión o anonimización de los Datos Personales en un plazo razonable y, a solicitud del Cliente, emitirá certificado de destrucción.

14. Auditorías e información

A petición razonable del Cliente, RUFÜS pondrá a su disposición toda la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA y permitirá auditorías, incluidas inspecciones, por parte del Cliente o de un auditor independiente que el Cliente designe, con sujeción a obligaciones razonables de confidencialidad.

Las auditorías se realizarán como máximo una vez al año, con al menos 30 días de aviso, en horario laboral, y de forma que no interrumpan razonablemente la operativa de RUFÜS. Los costes de la auditoría serán a cargo del Cliente, salvo que la auditoría revele un incumplimiento sustancial imputable a RUFÜS.

Las certificaciones de seguridad de RUFÜS y de sus Subencargados (cuando existan) podrán sustituir, en todo o en parte, la necesidad de una auditoría en sede.

15. Responsabilidad

La responsabilidad de cada parte bajo este DPA se rige por las limitaciones de responsabilidad acordadas en el contrato de servicio principal entre el Cliente y RUFÜS, salvo en aquello que la normativa imperativa de protección de datos no permita limitar.

16. Ley aplicable y jurisdicción

Este DPA se rige por las leyes del estado de Carolina del Sur (EE. UU.), sin perjuicio de la aplicación imperativa del RGPD y del resto de normativa de protección de datos que corresponda al tratamiento.

Para cualquier controversia derivada de este DPA, las partes se someten a los tribunales del condado de Greenville, Carolina del Sur (EE. UU.), sin perjuicio de los fueros imperativos del consumidor de la UE.

17. Idioma prevalente y disposiciones finales

Este DPA se publica en español e inglés. En caso de discrepancia entre versiones, prevalecerá la versión en inglés.

Si alguna disposición se declarara nula, el resto mantendrá su plena vigencia. Este DPA prevalece sobre cualquier disposición contradictoria del contrato de servicio principal en materia de protección de datos.

Para cualquier consulta sobre este DPA, contacta con privacy@rufus.solutions.