Contrato de Encargo de Tratamiento (DPA)
Última actualización: 13 de julio de 2026 · Versión 1.0
Preámbulo
El presente Contrato de Encargo de Tratamiento (en adelante, "DPA" — Data Processing Agreement) regula las condiciones bajo las que Helmcode S.L. trata datos personales por cuenta del Cliente que contrata el servicio aiChaski, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).
Este DPA forma parte integrante de los Términos y Condiciones de Servicio y se entiende aceptado por el Cliente en el momento de contratar el Servicio.
1. Partes
Responsable del tratamiento
La persona física o jurídica que contrata el Servicio aiChaski (en adelante, "el Cliente" o "el Responsable") y que decide sobre los fines y medios del tratamiento de los datos personales de sus propios contactos finales.
Encargado del tratamiento
- Razón social: Helmcode S.L.
- CIF: B44788511
- Domicilio social: Avenida Quinto Centenario 27, 2 — 38690 Santiago del Teide, Santa Cruz de Tenerife, España
- Contacto para asuntos de protección de datos: privacidad@aichaski.com
En adelante, "Helmcode" o "el Encargado".
2. Objeto del contrato
Helmcode tratará los datos personales que el Responsable introduzca o genere en la plataforma aiChaski exclusivamente para prestar el Servicio contratado y siguiendo las instrucciones documentadas del Responsable.
Helmcode no utilizará los datos personales del Responsable para finalidades propias, ni los cederá a terceros distintos de los sub-encargados autorizados (sección 7).
3. Duración
Este DPA está vigente mientras dure la relación contractual entre Helmcode y el Cliente. Las obligaciones de confidencialidad y de devolución/eliminación de datos subsistirán tras la terminación.
4. Naturaleza, alcance y finalidad del tratamiento
4.1 Tipo de tratamiento
Helmcode realizará las siguientes operaciones por cuenta del Responsable:
- Recogida (cuando el Responsable importa contactos o cuando los contactos finales escriben al canal WhatsApp del Responsable).
- Almacenamiento en PostgreSQL y en Cloudflare R2 (multimedia).
- Estructuración y organización (asignación a sedes, categorización, etiquetado).
- Modificación, consulta por usuarios autorizados del Responsable.
- Comunicación a Meta (WhatsApp Cloud API) para envío de mensajes.
- Comunicación a modelos de IA (OpenRouter y subordinados) para generar respuestas automatizadas.
- Eliminación al término del contrato o por instrucción específica.
4.2 Categorías de datos personales
- Identificativos: nombre, apellidos, teléfono (E.164), email.
- De comunicaciones: contenido textual de mensajes WhatsApp, multimedia, timestamps, identificadores de mensaje.
- Comerciales: etapa del lead/cliente, productos contratados, categoría, sede, notas, citas.
- Metadatos técnicos: idioma detectado, eventos de derivación a humano, status de mensajes.
Helmcode NO trata habitualmente categorías especiales de datos (art. 9 RGPD). Si el Responsable necesitara introducirlos, debe notificarlo previamente y disponer de base legal específica.
4.3 Categorías de interesados
Los contactos finales (clientes, leads, alumnos, prospects) que el Responsable gestiona a través del Servicio.
4.4 Finalidades
- Recepción y envío de mensajes WhatsApp entre el Responsable y sus contactos finales.
- Respuesta automatizada mediante el agente IA configurado por el Responsable.
- Gestión de leads y clientes en el pipeline comercial.
- Agendamiento de citas y envío de recordatorios.
- Conservación del histórico conversacional para consulta del Responsable.
- Generación de estadísticas e informes.
5. Obligaciones de Helmcode (Encargado)
5.1 Tratamiento conforme a instrucciones
Tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable, salvo obligación legal de la UE o Estado miembro (que se comunicará previamente).
5.2 Confidencialidad
Garantizar que el personal autorizado se ha comprometido por escrito a respetar la confidencialidad, ha recibido formación en protección de datos y aplica las medidas de seguridad.
5.3 Medidas de seguridad
- Cifrado en tránsito: TLS 1.3 obligatorio.
- Cifrado en reposo: AES-256 en BD y almacenamiento.
- Hash de contraseñas: bcrypt con cost factor mínimo 12.
- Validación HMAC SHA-256 en webhooks entrantes.
- Aislamiento multi-tenant a nivel de aplicación con filtros obligatorios por
tenant_id. - RBAC con principio de mínimo privilegio.
- Logs de auditoría conservados 12 meses.
- Copias de seguridad cifradas diarias con retención de 30 días.
- Monitorización continua (Sentry, uptime) y procedimiento documentado de respuesta a incidentes.
- Acuerdos de confidencialidad firmados con todo el personal.
5.4 Sub-encargados
Helmcode únicamente recurrirá a otro Encargado con la autorización previa del Responsable, que se entiende otorgada de forma general respecto a los sub-encargados listados en la sección 7.
Para añadir o sustituir un sub-encargado, Helmcode informará con al menos 30 días de antelación. El Responsable podrá oponerse motivadamente; en caso de oposición fundada sin solución alternativa, cualquiera de las partes podrá resolver el contrato sin penalización. Helmcode responde plenamente del cumplimiento por parte de sus sub-encargados.
5.5 Asistencia en derechos RGPD
Helmcode pondrá a disposición funcionalidades en el panel para exportar, editar, eliminar o suspender el procesamiento de un contacto final. Cuando no sean suficientes, prestará asistencia adicional en plazo razonable.
5.6 Asistencia en obligaciones del Responsable
Asistir al Responsable en el cumplimiento de los arts. 32 a 36 RGPD: seguridad, notificación de violaciones, comunicación a interesados, evaluaciones de impacto (cuando proceda), consultas previas.
5.7 Notificación de brechas de seguridad
Notificar al Responsable sin dilación indebida y como máximo dentro de 48 horas. La notificación incluirá naturaleza, categorías y número aproximado de afectados, datos de contacto del responsable de privacidad, consecuencias probables y medidas de remedio.
5.8 Devolución o eliminación al término
- Devolución: durante 30 días tras terminación, datos en JSON o CSV.
- Eliminación: tras los 30 días o por solicitud expresa anterior, eliminación irreversible salvo obligación legal de conservación.
- Backups: datos residuales durante el ciclo de rotación (máx. 30 días).
5.9 Auditorías
Helmcode facilitará auditorías con preaviso mínimo de 30 días, en horario laboral, confidenciales, sin información de otros Responsables, con coste asumido por el solicitante salvo evidencia de incumplimiento, y limitadas a una al año salvo causa razonable. Para evitar auditorías presenciales, Helmcode podrá entregar certificaciones de terceros (ISO 27001, SOC 2) o informes de auditoría interna.
5.10 Registro de actividades
Helmcode mantiene un registro conforme al art. 30.2 RGPD, disponible para la autoridad de control que lo solicite.
6. Obligaciones del Responsable
6.1 Tratamiento lícito
- Disponer de base legal válida (art. 6 RGPD).
- Cumplir el principio de información (arts. 13/14 RGPD).
- Atender los derechos RGPD que sus contactos finales ejerzan ante él.
- Cumplir con la LSSI-CE en sus comunicaciones comerciales.
- Cumplir con las políticas de WhatsApp Business.
6.2 Instrucciones a Helmcode
Las instrucciones quedan documentadas por: la configuración en el panel de aiChaski, las acciones de sus usuarios autorizados, y las instrucciones específicas comunicadas por escrito a privacidad@aichaski.com.
6.3 Comunicaciones relevantes
Comunicar previamente por escrito: intención de introducir categorías especiales de datos, solicitudes de interesados que requieran asistencia técnica, y solicitudes de autoridades de control.
6.4 Base legal
Garantizar base legal válida para cada contacto final introducido. Cuando la base sea el consentimiento, el Responsable es el único responsable de su obtención y revocación.
7. Sub-encargados autorizados
El Responsable autoriza expresamente a Helmcode a contratar con los siguientes sub-encargados:
- Meta Platforms Ireland Ltd. — WhatsApp Cloud API. Irlanda + EEUU. DPF + CCT.
- OpenRouter Inc. (y subordinados: Anthropic, OpenAI u otros) — Procesamiento de lenguaje natural. EEUU. DPF + CCT + cláusula de no-entrenamiento.
- Stripe Payments Europe Ltd. — Procesamiento de pagos. Irlanda + EEUU. DPF + CCT.
- Resend, Inc. — Email transaccional. EEUU. DPF + CCT.
- Cloudflare, Inc. — CDN, R2, Turnstile. Global. DPF + CCT.
- DigitalOcean LLC — Servidor y BD. Frankfurt (UE).
- Sentry / monitoring — Detección de errores. UE.
Helmcode se reserva el derecho de añadir o sustituir sub-encargados conforme al procedimiento descrito en la sección 5.4.
8. Transferencias internacionales de datos
Algunos sub-encargados tratan datos fuera del EEE, principalmente en Estados Unidos. Estas transferencias se realizan bajo:
- EU-U.S. Data Privacy Framework (DPF) cuando el sub-encargado esté certificado.
- Cláusulas Contractuales Tipo (CCT) aprobadas por Decisión 2021/914.
- Medidas técnicas suplementarias: cifrado en tránsito (TLS 1.3) y en reposo (AES-256).
Helmcode no realizará transferencias adicionales sin garantías equivalentes ni a países sin nivel adecuado de protección sin autorización previa del Responsable.
9. Responsabilidad
Cada parte responde de los daños que cause por incumplimiento de sus obligaciones bajo este DPA o bajo el RGPD.
La responsabilidad de Helmcode bajo este DPA queda sujeta a los límites generales de los Términos de Servicio (sección 11), con las siguientes excepciones imperativas: dolo o negligencia grave, y sanciones impuestas al Responsable por la AEPD debidas a incumplimientos de Helmcode probados como causa directa.
10. Terminación del DPA
Este DPA finaliza automáticamente con la terminación de los Términos. Subsisten tras la terminación: confidencialidad (3 años), devolución/eliminación (sección 5.8), notificación de brechas descubiertas posteriormente pero relativas a datos tratados bajo este DPA, y asistencia en derechos RGPD durante el plazo de conservación legal en backups (30 días).
11. Disposiciones finales
11.1 Modificaciones
Cambios sustanciales se notificarán con 30 días de antelación por email. Si el Responsable no acepta, podrá resolver los Términos sin penalización antes de la entrada en vigor.
11.2 Prevalencia
En caso de contradicción entre este DPA y los Términos, prevalecerá este DPA en lo que respecta al tratamiento de datos personales.
11.3 Ley aplicable y jurisdicción
Este DPA se rige por la legislación española (en particular RGPD, LOPDGDD y normativa de desarrollo). Las partes se someten a los Juzgados y Tribunales de Santa Cruz de Tenerife, sin perjuicio del fuero del consumidor.
11.4 Aceptación
La aceptación de los Términos y Condiciones de Servicio de aiChaski implica la aceptación íntegra y sin reservas del presente DPA, conforme al art. 28.3 RGPD.
Anexos
- Anexo A — Lista de sub-encargados: incluida en sección 7.
- Anexo B — Procedimiento de gestión de brechas de seguridad: disponible bajo solicitud a privacidad@aichaski.com.
- Anexo C — Procedimiento de auditoría: disponible bajo solicitud a privacidad@aichaski.com.
Helmcode S.L. — CIF B44788511 — Avenida Quinto Centenario 27, 2 — 38690 Santiago del Teide, Santa Cruz de Tenerife, España
Este DPA cumple los requisitos del artículo 28 del Reglamento (UE) 2016/679 y de la Ley Orgánica 3/2018.