Contrato de encargado del tratamiento
Última actualización: 30 de septiembre de 2026
Este contrato cumple el artículo 28 del Reglamento General de Protección de Datos (RGPD) y el artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Forma parte de los términos y condiciones y se acepta con ellos al contratar IA Copiloto.
1. Partes
- Responsable del tratamiento («el Cliente»): el negocio o profesional que contrata IA Copiloto, con los datos que indicó al darse de alta.
- Encargado del tratamiento («Copiloto.Digital»): Felipe Josue Chancafe Sanchez, trabajador autónomo, NIF Y9078306J, domicilio en Uharte 22, 2º C, 48300 Gernika-Lumo (Bizkaia), email hola@copiloto.digital.
2. Objeto
Copiloto.Digital trata datos personales por cuenta del Cliente con el único fin de prestarle el servicio IA Copiloto. El detalle (qué datos, de quién, para qué y qué operaciones) está en el Anexo I.
Este contrato no cubre los datos de la cuenta del propio Cliente (sus usuarios, facturación), que Copiloto.Digital trata como responsable según su política de privacidad.
3. Instrucciones del Cliente
Copiloto.Digital trata los datos solo siguiendo las instrucciones documentadas del Cliente. Son instrucciones:
- estos términos y este contrato;
- la configuración que el Cliente hace en el panel (qué responde el asistente, qué automatizaciones activa, qué número conecta, a quién transfiere las llamadas, qué integraciones enlaza);
- las peticiones que el Cliente envíe por escrito a hola@copiloto.digital.
Si una instrucción infringe, a juicio de Copiloto.Digital, el RGPD u otra norma, se lo dirá al Cliente de inmediato y podrá no aplicarla hasta que se aclare. Copiloto.Digital no usará los datos para fines propios ni para entrenar modelos de inteligencia artificial, y no los comunicará a terceros salvo a los subencargados del apartado 6 o cuando lo exija una ley, en cuyo caso avisará antes al Cliente si la ley lo permite.
4. Confidencialidad
Copiloto.Digital mantiene en secreto los datos, también después de terminar el contrato. Solo acceden las personas autorizadas que lo necesitan para prestar el servicio o darle soporte, que se han comprometido por escrito a guardar confidencialidad.
5. Seguridad
Copiloto.Digital aplica las medidas técnicas y organizativas del Anexo II, adecuadas al riesgo según el artículo 32 del RGPD, y las revisa periódicamente. Puede cambiarlas por otras que den un nivel de seguridad igual o mayor.
6. Subencargados
- El Cliente autoriza de forma general a Copiloto.Digital a recurrir a los subencargados de la lista de subencargados.
- Copiloto.Digital avisará al Cliente por email con al menos 15 días de antelación de cualquier subencargado nuevo o sustituido que vaya a tratar datos de sus clientes. El Cliente puede oponerse por motivos razonables relacionados con la protección de datos; si no se llega a una solución, podrá cancelar el servicio sin penalización antes de que el cambio se aplique.
- Copiloto.Digital impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este contrato y responde ante el Cliente de su cumplimiento.
7. Transferencias internacionales
La base de datos está en Irlanda y el servidor de la aplicación en Dublín. Algunos subencargados son empresas de Estados Unidos o tratan datos allí (ver la lista). Esas transferencias solo se hacen con una garantía del capítulo V del RGPD: adhesión al Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo de la Comisión Europea. La garantía de cada subencargado está en la lista de subencargados.
8. Derechos de los interesados
Las personas cuyos datos trata el servicio (los clientes del Cliente) ejercen sus derechos ante el Cliente. Copiloto.Digital:
- si recibe una petición directamente, la reenviará al Cliente en un plazo de 5 días hábiles y no la contestará por su cuenta salvo que el Cliente se lo pida;
- ayudará al Cliente a atenderla. Desde el panel, el Cliente puede consultar y corregir datos y borrar contactos, citas y presupuestos. Lo que el panel no permita hacer (por ejemplo, borrar una conversación o una grabación concreta, o extraer todos los datos de una persona), Copiloto.Digital lo hará a petición del Cliente en un plazo de 10 días hábiles.
9. Otras ayudas al Cliente
Copiloto.Digital facilitará al Cliente la información de que disponga para cumplir sus obligaciones de seguridad, evaluaciones de impacto y consultas previas a la autoridad de control (artículos 32 a 36 del RGPD).
Transparencia de la inteligencia artificial. El asistente de WhatsApp se identifica como asistente automático y la recepcionista de voz lo dice al principio de cada llamada y avisa de que la llamada se graba. Así se cumple el deber de informar de que se habla con una IA (artículo 50 del Reglamento (UE) 2024/1689). El Cliente no debe desactivar ni ocultar esos avisos.
10. Violaciones de seguridad
Si Copiloto.Digital conoce una violación de seguridad que afecte a datos del Cliente, se lo notificará sin dilación indebida y en un máximo de 48 horas desde que la conozca, por email a la dirección de la cuenta. Incluirá, en lo que se sepa (y el resto en cuanto se sepa):
- qué ha pasado y cuándo;
- categorías y número aproximado de personas y registros afectados;
- consecuencias probables;
- medidas tomadas o propuestas para resolverla y limitar sus efectos;
- una persona de contacto.
Así el Cliente puede notificar a la Agencia Española de Protección de Datos en 72 horas y, si corresponde, a los afectados. Copiloto.Digital documentará cada violación.
11. Fin del contrato: devolución y borrado
- Al cancelar la suscripción, la cuenta queda 30 días en solo lectura. Durante ese plazo el Cliente puede consultar y descargar sus datos desde el panel o pedir una copia a hola@copiloto.digital, que se entregará en un formato estructurado de uso común (CSV o JSON).
- Pasados los 30 días, Copiloto.Digital borra todos los datos personales tratados por cuenta del Cliente: base de datos, ficheros subidos, sesión de WhatsApp, agentes, grabaciones y transcripciones en el proveedor de voz. A petición del Cliente, le confirmará el borrado por escrito.
- Solo se conservarán, bloqueados, los datos que una ley obligue a guardar y durante el plazo que esta fije.
12. Demostrar el cumplimiento y auditorías
Copiloto.Digital pondrá a disposición del Cliente la información necesaria para demostrar que cumple este contrato y permitirá auditorías del Cliente o de un auditor que este designe, con 30 días de preaviso, una vez al año como máximo salvo que haya habido una violación de seguridad, en horario laboral y sin acceder a datos de otros clientes. Cada parte asume sus costes.
13. Obligaciones del Cliente
El Cliente, como responsable:
- tiene base legal para los tratamientos que ordena, incluidos los mensajes automáticos de seguimiento, recordatorio y recuperación de clientes;
- informa a sus clientes del tratamiento, de la intervención de Copiloto.Digital como encargado, del uso de un asistente automático y de la grabación de las llamadas (por ejemplo, en su política de privacidad);
- no introduce en el servicio categorías especiales de datos (como datos de salud) salvo que lo necesite, tenga base legal y haya evaluado el riesgo;
- responde de la exactitud de la información que configura en el asistente.
14. Duración
Este contrato dura lo mismo que la suscripción y, después, lo necesario para cumplir el apartado 11. Las obligaciones de confidencialidad no caducan.
Anexo I. Descripción del tratamiento
Personas afectadas: clientes y posibles clientes del Cliente que le escriben por WhatsApp, le llaman, piden cita o presupuesto o figuran en su CRM; personas de contacto que el Cliente registra.
Datos:
- Identificación y contacto: nombre, teléfono, email, datos que el Cliente añada al CRM.
- Conversaciones de WhatsApp: texto de los mensajes enviados y recibidos, fecha y hora.
- Llamadas: número de quien llama, audio, grabación, transcripción, resumen y duración.
- Citas: servicio, fecha, hora y notas.
- Presupuestos: conceptos, importes y datos del destinatario.
- Cualquier otro dato que la persona cuente en la conversación o en la llamada. El Cliente no controla qué dice su cliente, así que podrían aparecer categorías especiales de datos (por ejemplo, un motivo de salud al pedir cita).
Operaciones: recogida, registro, organización, conservación, consulta, uso para generar respuestas automáticas con inteligencia artificial, transcripción, resumen, envío de mensajes y emails, copia en el calendario del Cliente si este lo conecta, y supresión.
Finalidad: atender de forma automática a los clientes del Cliente por WhatsApp y teléfono, gestionar su agenda, CRM y presupuestos, y enviarles avisos y seguimientos que el Cliente configure.
Duración: la de la suscripción más los 30 días del apartado 11.
Anexo II. Medidas de seguridad
Medidas en funcionamiento, comprobadas en la auditoría de seguridad del 25 de septiembre de 2026:
1. Ubicación: base de datos en Irlanda (Supabase, región eu-west-1) y funciones del servidor en Dublín (Vercel, dub1). 2. Cifrado en tránsito: todo el tráfico va por HTTPS, con HSTS. 3. Aislamiento entre clientes: seguridad a nivel de fila (RLS) activa en todas las tablas de la base de datos. Se probó con dos cuentas que una no puede leer, cambiar ni borrar los datos de la otra. 4. Ficheros privados: los documentos subidos no son públicos; solo se accede a ellos con la clave del servidor o con enlaces firmados que caducan a los 15 minutos. 5. Tokens de integraciones cifrados con AES-256-GCM antes de guardarlos (acceso a Google, LinkedIn y similares). 6. Contraseñas: no se guardan en claro; las gestiona el servicio de autenticación de Supabase. 7. Comunicaciones de proveedores verificadas: los avisos de Stripe, Retell y Twilio se comprueban con firma; las tareas programadas exigen un secreto que se compara en tiempo constante. 8. Aislamiento de WhatsApp: cada número conectado tiene su propia instancia, cuyo nombre calcula el servidor a partir de la sesión; un cliente no puede operar la de otro. 9. Cabeceras de seguridad en producción: X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Content-Security-Policy y Permissions-Policy. 10. Secretos fuera del código: ninguna clave en el repositorio ni en su historial; repositorio privado; ninguna clave sensible expuesta al navegador. 11. Control de acceso interno: las funciones de administración solo están disponibles para las cuentas de administración de la plataforma, exigen verificación en dos pasos y cada acceso queda registrado. 12. Limitación de coste y abuso en la voz: la transferencia de llamadas solo va a números +34 fijos o móviles; sin saldo, la recepcionista se pausa. 13. Revisión periódica: auditoría de seguridad completa el 25-sep-2026, con sus hallazgos en corrección. 14. Copias de seguridad: copia diaria de la base de datos, cifrada antes de guardarse en un equipo propio en España, donde se conserva 14 días. Los ficheros subidos (por ejemplo, documentos y logotipos) no entran en esa copia.