1. Partes y alcance
Este Acuerdo de Encargo de Tratamiento ("DPA") es un anexo de los Términos de Uso de BootDesk y forma parte del contrato entre su organización ("Cliente", responsable del tratamiento) y GRUPO OITO OÜ, número de registro 17195338, Tartu mnt 67/1-13b, 10115 Tallin, Estonia ("BootDesk", encargado del tratamiento).
Regula el tratamiento por BootDesk de los datos personales contenidos en los datos del servicio del Cliente — conversaciones, contactos, adjuntos, transcripciones, tickets y notas tratados en nombre del Cliente al prestar el servicio. Al aceptar los Términos de Uso (o continuar usando el servicio tras la fecha de la versión indicada arriba), el Cliente acepta este DPA. Una copia para firma está disponible a petición en suporte@bootdesk.eu.
2. Detalles del tratamiento
Objeto: soporte al cliente omnicanal — unificación de conversaciones de canales de mensajería, correo, telefonía y web en hilos de ticket, con herramientas de equipo, automatización y asistencia de IA.
Duración: durante la vigencia de la cuenta, más los plazos de eliminación de la sección 8.
Naturaleza y finalidad: recopilación, almacenamiento, transmisión, transcripción, indexación y visualización de las comunicaciones del Cliente; provisión de funciones de automatización e IA sobre ese contenido.
Categorías de interesados: los usuarios finales del Cliente (sus clientes) y los miembros del equipo del Cliente.
Categorías de datos: datos de identificación y contacto (nombres, alias, teléfonos, correos), contenido de comunicaciones (mensajes, audio y sus transcripciones, adjuntos), metadatos (marcas de tiempo, identificadores de canal) y datos de cuenta de los miembros del equipo.
3. Obligaciones del encargado
BootDesk trata los datos personales solo conforme a instrucciones documentadas del Cliente — incluidas las relativas a transferencias a un tercer país, salvo que el derecho de la UE o de un Estado miembro lo exija (en cuyo caso BootDesk informa al Cliente antes del tratamiento, salvo prohibición legal). Los Términos de Uso y la configuración del producto por parte del Cliente constituyen dichas instrucciones.
BootDesk garantiza que las personas autorizadas a tratar los datos quedan vinculadas por deberes de confidencialidad; adopta las medidas técnicas y organizativas de la sección 7; asiste al Cliente, en la medida de lo posible, en el cumplimiento de las obligaciones de respuesta a interesados y de seguridad; facilita la información necesaria para demostrar el cumplimiento; y, a petición del Cliente, se somete a auditorías conforme a los Términos de Uso.
4. Encargados del tratamiento
BootDesk utiliza tres categorías de encargados. Encargados de plataforma están siempre activos. Encargados de canales e integraciones solo actúan cuando el Cliente configura la integración correspondiente — el Cliente, como responsable, decide cuáles aplican. Proveedores de inferencia de IA se activan cuando las funciones de IA están habilitadas, dentro de la política de región de la sección 5.
Encargados de plataforma (siempre activos):
- Amazon Web Services — infraestructura en la nube: cómputo, base de datos, servicios gestionados de IA y entrega de correo. Solo regiones de la UE. Su Acuerdo de Tratamiento de Datos (con cláusulas contractuales tipo de la UE) está incorporado a los términos de servicio de AWS; certificaciones ISO 27001 y SOC 2; adherido al EU-US Data Privacy Framework.
- Scaleway — almacenamiento de objetos. Tratamiento íntegramente en la UE (entidad francesa). Certificación ISO 27001; DPA publicado.
- BunnyCDN — entrega de contenido, borde de almacenamiento y DNS. Solo nodos de borde en la UE; operador con sede en la UE (Eslovenia); DPA disponible.
- Cloudflare — infraestructura del sitio de marketing y renderización de documentos. DPA de cliente vigente con cláusulas contractuales tipo de la UE; ISO 27001 y SOC 2 Tipo II; adherido al EU-US Data Privacy Framework.
- Stripe — procesamiento de pagos de la facturación; los clientes de la UE contratan con Stripe Payments Europe Ltd. DPA publicado; PCI DSS Nivel 1; transferencias bajo cláusulas contractuales tipo y Data Privacy Framework.
- PostHog — analítica de producto y seguimiento de errores, agregados. Nube en la UE (Fráncfort); DPA de autoservicio; SOC 2 Tipo II.
Encargados de canales e integraciones (activos solo cuando el Cliente habilita la integración):
- Meta — canales de mensajería WhatsApp, Messenger, Instagram y Threads, conforme a los términos de plataforma de negocio de Meta.
- Telegram — canal de mensajería. Telegram actúa como responsable independiente de los datos de cuenta de sus usuarios; el contenido de los mensajes llega al workspace del Cliente a través de la integración de bot.
- Threema — canal de mensajería. Proveedor suizo, alojamiento en Suiza.
- Slack — canal de equipo y notificaciones. Slack se compromete a no entrenar IA generativa con datos de clientes sin opt-in; opciones regionales de residencia de datos disponibles.
- Microsoft Teams — canal de equipo y notificaciones. El EU Data Boundary de Microsoft mantiene los datos de clientes dentro de la UE/AELC en estos servicios.
- Discord — canal de equipo y notificaciones, conforme a los términos del propio Discord.
- Twilio, Vonage, Telnyx — canales de voz y SMS. Telnyx se compromete a no entrenar modelos de IA con contenido de clientes sin consentimiento por escrito y está adherida al Data Privacy Framework.
- Shopify — sincronización de tienda y pedidos, conforme al DPA de Shopify (transferencias vía normas corporativas vinculantes y cláusulas contractuales tipo).
- GitHub, GitLab — conectores de desarrollo para los asistentes de IA; cada uno bajo su acuerdo de protección de datos publicado.
Estos proveedores tratan datos para entregar el canal que el Cliente conectó — por ejemplo, entregar una respuesta de WhatsApp al usuario final que la escribió. Sus propios términos de privacidad rigen su tratamiento en el lado del Cliente de la integración.
Proveedores de inferencia de IA (activos cuando la IA está habilitada): Amazon Web Services (Bedrock), Baseten, Cerebras, Cloudflare (Workers AI), Fireworks AI, Google (Gemini), Groq, Nebius, OpenRouter, Scaleway y Z.ai. Varios atienden solicitudes desde centros de datos de la UE (por ejemplo, Fráncfort o París); otros operan desde EE. UU. u otras regiones — la política de región de la sección 5 determina cuáles se usan. OpenRouter es un enrutador: el proveedor subyacente varía según el modelo elegido. Estos proveedores se contratan bajo condiciones de retención cero o prohibición de entrenamiento cuando se ofrecen, y las solicitudes que se les envían están cubiertas por el enmascaramiento automatizado descrito en la sección 5.
5. Transferencias y política de región
Los datos del servicio del Cliente se almacenan y tratan en la Unión Europea — solo regiones de AWS en la UE, con almacenamiento de objetos y analítica en la UE. La entrega de contenido opera exclusivamente desde nodos de borde en la UE.
Dos categorías de tratamiento pueden salir de la UE, siempre bajo control del Cliente:
Canales e integraciones tratan datos en la infraestructura del propio proveedor, donde este opere — esto es inherente a entregar el canal conectado. Cuando el proveedor dependa de transferencias fuera del EEE, estas se realizan bajo cláusulas contractuales tipo, normas corporativas vinculantes, el EU-US Data Privacy Framework o una salvaguarda equivalente, según aplique al proveedor en cuestión.
Inferencia de IA sigue la política de región del Cliente. Cada workspace selecciona si las solicitudes de IA pueden ser atendidas por modelos en las regiones EE. UU., UE, BR o CN; por defecto la región no está bloqueada. Antes de que cualquier solicitud salga de la plataforma, una capa automatizada de enmascaramiento elimina o pseudonimiza los identificadores personales que detecta. Esta capa reduce sustancialmente los datos personales en los prompts, pero no es infalible: si el Cliente exige la garantía de que ningún dato personal llegue a una región determinada, debe adoptar una política de región restrictiva o deshabilitar las funciones de IA.
6. Cambios de encargados
BootDesk mantiene en este documento la lista vigente de encargados. Los nuevos encargados de plataforma se anuncian con antelación por correo o aviso en el producto, dando al Cliente un plazo razonable para oponerse; los proveedores de canales y de IA se activan únicamente mediante la configuración del propio Cliente y por tanto no requieren aviso separado.
7. Medidas de seguridad
Como mínimo: cifrado de datos en tránsito (TLS) y en reposo; aislamiento lógico de los datos de cada workspace; control de acceso basado en roles dentro del equipo del Cliente; acceso por personal de BootDesk solo ante solicitudes de soporte documentadas, con registro y privilegio mínimo; secretos y credenciales en sistemas gestionados de secretos; infraestructura como código con cambios revisados; registro centralizado de accesos a los sistemas de producción.
Las violaciones de datos personales se notifican al Cliente sin demoras indebidas y a más tardar en 72 horas desde que BootDesk tiene conocimiento, con la información razonablemente disponible — naturaleza de la violación, categorías y número aproximado de interesados y registros, consecuencias previsibles y medidas adoptadas.
8. Devolución y eliminación
Tras la cancelación, los datos del servicio se eliminan en 30 días y las copias de seguridad en 90 días, tras lo cual la eliminación es irreversible. Hasta la eliminación, el Cliente puede exportar todos los datos del servicio por API o exportación de archivo en cualquier momento. BootDesk elimina todas las copias conforme a esta sección, salvo que el derecho de la UE o de un Estado miembro exija su conservación.
9. Responsabilidad y ley aplicable
La responsabilidad bajo este DPA se sujeta a las limitaciones de los Términos de Uso. Este DPA se rige por las leyes de la República de Estonia, y las disputas se someten al fuero allí acordado.
Preguntas, copias para firma y solicitudes de auditoría: suporte@bootdesk.eu — GRUPO OITO OÜ, Tartu mnt 67/1-13b, 10115 Tallin, Estonia.
Este DPA se redacta en inglés. En caso de discrepancia entre las versiones en distintos idiomas, prevalece la versión en inglés.