Legal
Acuerdo de Tratamiento de Datos
Última actualización: 24 de septiembre de 2026
1. Partes y alcance
Este Acuerdo de Tratamiento de Datos ("Acuerdo") se celebra entre:
- el cliente que aceptó los Términos de Servicio de Andy Partner (en inglés) ("Cliente"), como responsable del tratamiento; y
- Andesphere Ltd, número de sociedad 16350517, con domicilio social en 169 Westbourne Grove, Westcliff-on-Sea SS0 9TX, Reino Unido ("Andesphere"), como encargado del tratamiento.
Forma parte de los Términos de Servicio ("Términos"). Se aplica cuando Andesphere trata Datos Personales del Cliente para prestar Andy Partner. Si este Acuerdo y los Términos se contradicen en materia de protección de datos, prevalece este Acuerdo.
"Normativa de Protección de Datos" significa el UK GDPR, la Data Protection Act 2018 y, cuando se apliquen al Cliente, el RGPD de la Unión Europea y otras leyes nacionales de protección de datos. "Datos Personales del Cliente" significa los datos personales que Andesphere trata por cuenta del Cliente en virtud de los Términos. Los demás términos (como "responsable", "encargado", "violación de la seguridad de los datos personales" y "titular de los datos") tienen el significado que les da el UK GDPR.
Este Acuerdo no cubre los datos que Andesphere controla por cuenta propia, como los datos de los titulares de cuenta, los registros de facturación y los registros de seguridad. Esos datos se rigen por el Aviso de Privacidad (en inglés).
2. Obligaciones de Andesphere (artículo 28(3) del UK GDPR)
Andesphere:
- Instrucciones. Tratará los Datos Personales del Cliente solo siguiendo las instrucciones documentadas del Cliente, incluso para transferencias fuera del Reino Unido, salvo que la ley exija otra cosa. En ese caso, Andesphere informará antes al Cliente, salvo que la ley lo prohíba. Los Términos, este Acuerdo y la configuración y el uso del servicio por parte del Cliente constituyen las instrucciones del Cliente. Andesphere avisará al Cliente si considera que una instrucción infringe la Normativa de Protección de Datos.
- Confidencialidad. Se asegurará de que toda persona autorizada a tratar Datos Personales del Cliente esté obligada a mantener la confidencialidad.
- Seguridad. Adoptará las medidas exigidas por el artículo 32 del UK GDPR, incluidas las del Anexo 2.
- Subencargados. Cumplirá la sección 3.
- Derechos de los titulares. Teniendo en cuenta la naturaleza del tratamiento, ayudará al Cliente, mediante medidas técnicas y organizativas apropiadas, a responder las solicitudes de los titulares de los datos. Si Andesphere recibe una solicitud directamente, la remitirá al Cliente y no la responderá salvo por instrucción del Cliente.
- Otra asistencia. Ayudará al Cliente a cumplir sus obligaciones de los artículos 32 a 36 del UK GDPR (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Andesphere.
- Eliminación o devolución. Al terminar los Términos, a elección del Cliente, eliminará o devolverá los Datos Personales del Cliente y eliminará las copias existentes, salvo que la ley obligue a Andesphere a conservarlos. Ver la sección 6.
- Información y auditorías. Pondrá a disposición la información necesaria para demostrar el cumplimiento de esta sección y permitirá y contribuirá a auditorías, incluidas inspecciones, del Cliente o de un auditor designado por él. Ver la sección 7.
Ningún otro uso. Andesphere no usará los Datos Personales del Cliente para entrenar modelos de IA, no los usará en ningún otro producto de Andesphere y no los venderá.
3. Subencargados
- Autorización general. El Cliente otorga una autorización general para que Andesphere contrate subencargados. La lista vigente está en la página de subencargados.
- Aviso de cambios. Andesphere avisará con al menos 30 días de anticipación antes de agregar o reemplazar un subencargado. Actualizará la lista y enviará un correo al propietario de la cuenta del Cliente.
- Oposición. El Cliente puede oponerse por motivos razonables de protección de datos dentro de esos 30 días, escribiendo a support@andesphere.com. Las partes lo conversarán de buena fe. Si no logran resolverlo, el Cliente puede terminar los Términos y recibir un reembolso proporcional de las tarifas prepagadas por el resto de su periodo.
- Traslado de obligaciones. Andesphere impondrá a cada subencargado obligaciones de protección de datos que den el mismo nivel de protección que este Acuerdo. Andesphere sigue siendo responsable ante el Cliente por el cumplimiento de sus subencargados.
- Cambios de emergencia. Si Andesphere debe reemplazar un subencargado con urgencia por motivos de seguridad o continuidad, avisará tan pronto como pueda.
4. Violaciones de la seguridad de los datos personales
Andesphere informará al Cliente sin demora indebida, y en todo caso dentro de 48 horas desde que tenga conocimiento de una violación de la seguridad que afecte Datos Personales del Cliente. Entregará la información que el Cliente razonablemente necesite para cumplir sus propias obligaciones, a medida que esté disponible. Tomará medidas razonables para contener la violación y reducir sus efectos.
5. Transferencias internacionales
Andesphere puede transferir Datos Personales del Cliente fuera del Reino Unido a sus subencargados. Cuando el destino no cuente con una decisión de adecuación del Reino Unido, Andesphere se asegurará de que exista una garantía válida: la Extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU., el Acuerdo Internacional de Transferencia de Datos (IDTA) de la ICO o el Anexo del Reino Unido a las Cláusulas Contractuales Tipo de la UE.
6. Eliminación y conservación
- Mientras rijan los Términos, el Cliente puede eliminar agentes, conversaciones y documentos en la aplicación. Un agente eliminado se borra de forma permanente 7 días después de su eliminación, junto con sus documentos, grabaciones, mensajes, leads y registros relacionados.
- Las conversaciones, contactos y leads no tienen un plazo máximo fijo. Se conservan mientras exista el agente, salvo que el Cliente los elimine antes.
- Cuando el Cliente elimina su cuenta, los espacios de trabajo de los que es único propietario se archivan, no se eliminan. Nada elimina automáticamente los espacios de trabajo archivados. Para terminar el tratamiento de forma definitiva, el Cliente escribe a support@andesphere.com y pide a Andesphere que elimine, o que le devuelva una copia de, los Datos Personales del Cliente. Andesphere completa la eliminación dentro de 30 días desde que verifica la solicitud.
- Las copias en los respaldos de los proveedores se eliminan en sus ciclos normales de respaldo.
- Andesphere puede conservar datos cuando la ley lo exija, y estadísticas anonimizadas que ya no identifican a nadie.
7. Auditorías
Andesphere responderá preguntas escritas razonables sobre su cumplimiento. El Cliente puede realizar una auditoría, o encargarla a un auditor independiente, no más de una vez al año, con 30 días de aviso, en horario laboral y a su propio costo. Se permiten auditorías adicionales tras una violación de la seguridad de los datos personales o cuando un regulador lo exija. Los auditores deben firmar un acuerdo de confidencialidad.
8. Responsabilidad
La responsabilidad de cada parte bajo este Acuerdo está sujeta a los límites de los Términos.
9. WhatsApp Directo
Si el Cliente conecta WhatsApp Directo, Andy vincula el número del Cliente de la misma forma en que WhatsApp Web vincula un dispositivo, usando software de código abierto de terceros. WhatsApp Directo es una conexión no oficial y Meta no la ha aprobado. WhatsApp puede restringir o bloquear de forma permanente un número conectado así, sin aviso. La sección 8 de los Términos describe estos riesgos, que el Cliente acepta al elegir esta conexión. Los Datos Personales del Cliente que circulan por WhatsApp Directo se tratan bajo este Acuerdo igual que los de cualquier otro canal. El puente que lo opera figura en la página de subencargados.
10. Duración, ley aplicable y tribunales
Este Acuerdo dura mientras Andesphere trate Datos Personales del Cliente. Se rige por la ley de Inglaterra y Gales, y los tribunales de Inglaterra y Gales tienen jurisdicción exclusiva.
Anexo 1: Detalles del tratamiento
Objeto. Prestar Andy Partner: agentes de IA que responden a los clientes finales del Cliente en canales de mensajería y voz, capturan leads, agendan citas y derivan conversaciones al equipo del Cliente.
Duración. La vigencia de los Términos, más el plazo de eliminación de la sección 6.
Naturaleza del tratamiento. Recolección a través de los canales conectados, almacenamiento, organización, consulta, análisis mediante modelos de IA para generar respuestas, títulos de conversación e insights, transcripción de notas de voz y llamadas, envío de respuestas, agendamiento en calendario, notificaciones al equipo del Cliente y eliminación.
Finalidad. Prestar el servicio al Cliente según los Términos y las instrucciones del Cliente.
Titulares de los datos.
- Los clientes finales y prospectos del Cliente que escriben o llaman a los agentes del Cliente.
- Los visitantes del sitio web del Cliente que usan el widget de chat.
- Las personas mencionadas en los documentos de conocimiento, eventos de calendario o archivos subidos por el Cliente.
- El personal del Cliente que participa en conversaciones o derivaciones.
Categorías de datos personales.
- Datos de contacto e identidad: nombre, número de teléfono, correo electrónico, empresa, nombre y foto de perfil de WhatsApp, usuario, nombre y foto de perfil de Instagram.
- Contenido de los mensajes: texto, notas de voz y sus transcripciones, imágenes y archivos enviados en las conversaciones.
- Audio y transcripciones de llamadas de voz, cuando el Cliente activa la voz y la grabación.
- Datos de leads: nivel de interés, notas, estado, origen y un resumen de la conversación.
- Datos de citas: fecha, hora, servicio y datos de los asistentes.
- Datos técnicos de los visitantes del widget: ubicación aproximada a partir de la dirección IP, dispositivo, sistema operativo, navegador e idioma.
- Cualquier otro dato personal que los clientes finales decidan compartir en una conversación.
Datos de categorías especiales. No se buscan. Aun así, los clientes finales pueden compartirlos en sus mensajes sin que se les pidan. El Cliente no debe configurar agentes para recolectarlos, salvo que la ley lo permita (ver la sección 7 de los Términos).
Frecuencia. Continua, mientras los agentes del Cliente estén activos.
Conservación. Ver la sección 6 y el Aviso de Privacidad.
Anexo 2: Medidas de seguridad
Estas medidas están vigentes hoy. Andesphere no tiene certificaciones de seguridad.
- Credenciales cifradas. Los tokens de acceso de los canales y los secretos de integración (WhatsApp, Instagram, Slack) se guardan cifrados con AES-256-GCM.
- Puente de WhatsApp Directo. Las claves de sesión y los mensajes en espera de entrega se cifran con AES-256-GCM. Los mensajes en cola se eliminan después de entregarse. El puente funciona en los Países Bajos, y su proveedor de alojamiento mantiene respaldos de su base de datos.
- Autenticación. El inicio de sesión lo gestiona un proveedor de autenticación dedicado (Clerk).
- Control de acceso. Los datos están separados por espacio de trabajo. Las funciones del servidor verifican la membresía y el rol en el espacio de trabajo antes de leer o modificar los datos de un agente.
- Claves de API. Se guardan como hashes, no en texto plano. Se revocan cuando su espacio de trabajo se archiva.
- Verificación de webhooks. Los webhooks entrantes de Meta (WhatsApp e Instagram), Slack, Clerk y ElevenLabs se verifican con la firma del proveedor.
- Límites de uso. Límites de solicitudes en el servidor protegen contra abusos.
- Datos de eventos de corta duración. Los eventos brutos entrantes de los canales se eliminan después de 24 horas.
- Monitoreo con privacidad por defecto. El monitoreo de errores no envía datos personales por defecto. Las repeticiones de sesión de errores ocultan todo el texto y los campos de entrada, y bloquean los archivos multimedia. Las grabaciones de analítica de producto ocultan el texto en pantalla.
- Transporte. La aplicación y la API se sirven por HTTPS.
Anexo 3: Subencargados
Ver la página de subencargados.