Este Acuerdo de encargo del tratamiento (el «Acuerdo») forma parte de las Condiciones del servicio y regula el tratamiento de datos personales que WANDA LABS S.L. («Nod» o el «Encargado») realiza por cuenta del Cliente (el «Responsable») al prestar la Plataforma, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). El Cliente lo acepta al aceptar las Condiciones del servicio.
1. Objeto
El Encargado trata los datos personales incluidos en los Datos del Cliente únicamente para prestar al Responsable los servicios de la Plataforma descritos en las Condiciones del servicio y en https://thenodai.com/features, siguiendo las instrucciones documentadas del Responsable.
2. Duración
Este Acuerdo estará vigente mientras el Encargado trate datos personales por cuenta del Responsable, y como mínimo durante la vigencia de las Condiciones del servicio.
3. Naturaleza y finalidad del tratamiento
Recogida, registro, organización, estructuración, conservación, consulta, utilización, comunicación por transmisión, cotejo, limitación, supresión y destrucción de datos, a través de la Plataforma, con la finalidad de permitir al Responsable gestionar su captación, ventas, cobros, formación, atención y operación, y conectar los servicios de terceros que el Responsable decida.
4. Tipos de datos personales
Según el uso que el Responsable haga de la Plataforma:
- Datos identificativos y de contacto: nombre, correo electrónico, teléfono, imagen.
- Datos comerciales: origen, etiquetas, notas, etapas, respuestas a formularios y su puntuación.
- Datos económicos y de transacciones: ventas, planes de pago, suscripciones y recibos, sin datos completos de tarjetas.
- Datos de formación y actividad: matrículas, progreso, tickets y adjuntos.
- Datos de llamadas: fechas, invitados, enlaces, resúmenes y tareas.
- Datos de aceptación de contratos: nombre, número de documento de identidad y fecha, y el documento aceptado.
- Datos de comunicaciones: correos enviados y bajas.
- Datos importados de servicios de terceros conectados por el Responsable.
- Cualquier otro dato que el Responsable introduzca en campos personalizados, notas o ficheros.
El Responsable no debe introducir en la Plataforma categorías especiales de datos del artículo 9 del RGPD, como datos de salud, ni datos relativos a condenas penales, salvo que sea estrictamente necesario, cuente con base jurídica suficiente y haya valorado su adecuación.
5. Categorías de interesados
Leads, clientes, alumnos y contactos del Responsable; miembros de su equipo; y personas que interactúan con sus landings, formularios, portal o proceso de bienvenida.
6. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos solo siguiendo las instrucciones documentadas del Responsable, incluidas las que resultan de la configuración y el uso que el Responsable hace de la Plataforma, salvo que esté obligado a otro tratamiento por el Derecho de la Unión o de los Estados miembros, en cuyo caso informará al Responsable antes de tratarlos, salvo que la ley lo prohíba.
- Informar al Responsable si considera que una instrucción infringe la normativa de protección de datos.
- No utilizar los datos para fines propios, no venderlos, no usarlos para publicidad ni para entrenar modelos de inteligencia artificial.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
- Aplicar las medidas técnicas y organizativas del Anexo II.
- Respetar las condiciones de la sección 7 para recurrir a subencargados.
- Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para responder a las solicitudes de ejercicio de derechos de los interesados. Si un interesado se dirige directamente al Encargado, este trasladará la solicitud al Responsable sin dilación y no la responderá por su cuenta, salvo instrucción del Responsable.
- Ayudar al Responsable a garantizar el cumplimiento de las obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consulta previa, teniendo en cuenta la naturaleza del tratamiento y la información disponible.
- Notificar al Responsable, sin dilación indebida y en cualquier caso en un plazo máximo de 48 horas desde que tenga conocimiento, las violaciones de la seguridad de los datos personales que le afecten, con la información disponible sobre su naturaleza, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias y las medidas adoptadas o propuestas.
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este Acuerdo y permitir y contribuir a las auditorías, incluidas las inspecciones, que realice el Responsable o un auditor autorizado por él, con un preaviso razonable de al menos 30 días, en horario laborable, sin afectar a la seguridad ni a los datos de otros clientes, y asumiendo el Responsable sus costes.
- Al terminar la prestación, y a elección del Responsable, devolverle los datos personales y suprimir las copias existentes, conforme a la sección 9, salvo que la ley exija conservarlos.
- Llevar, cuando proceda, el registro de actividades de tratamiento realizadas por cuenta del Responsable.
7. Subencargados
- El Responsable otorga una autorización general para que el Encargado recurra a los subencargados que figuran en https://thenodai.com/subprocessors.
- El Encargado informará al Responsable, con al menos 15 días de antelación, de cualquier incorporación o sustitución de subencargados, por correo electrónico o actualizando esa página con aviso. El Responsable podrá oponerse por motivos razonables relacionados con la protección de datos dentro de ese plazo. Si no se alcanza una solución, el Responsable podrá terminar el contrato, con reembolso de la parte proporcional no disfrutada.
- El Encargado impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos de este Acuerdo, y seguirá siendo responsable ante el Responsable del cumplimiento del subencargado.
- Los servicios de terceros que el Responsable conecta por decisión propia a través de las Integraciones (por ejemplo, Google, Meta, Calendly, Cal.com, Fathom, Commas, Stripe o Resend de la cuenta del Responsable, o Slack) no son subencargados del Encargado: el Responsable mantiene con ellos su propia relación contractual y el Encargado se limita a transmitir o recibir datos siguiendo sus instrucciones.
8. Transferencias internacionales
El Encargado no transferirá datos personales fuera del Espacio Económico Europeo salvo que exista una decisión de adecuación, cláusulas contractuales tipo aprobadas por la Comisión Europea u otra garantía adecuada del capítulo V del RGPD, junto con medidas complementarias cuando proceda. La información sobre ubicación y garantías de cada subencargado figura en https://thenodai.com/subprocessors.
9. Devolución y supresión de los datos
- Durante la vigencia del contrato y hasta 30 días después de su terminación, el Responsable puede solicitar una copia de sus datos en un formato estructurado de uso común.
- Transcurrido el periodo de conservación del Espacio congelado indicado en las Condiciones del servicio, o antes si el Responsable lo solicita por escrito, el Encargado suprimirá los datos personales en un plazo máximo de 30 días, incluidas las copias, salvo las que deba conservar por obligación legal, que mantendrá bloqueadas. Las copias de seguridad se sobrescriben en un plazo máximo de 30 días adicionales.
- A solicitud del Responsable, el Encargado certificará por escrito la supresión.
10. Obligaciones del Responsable
El Responsable se obliga a:
- Garantizar que dispone de una base jurídica válida para el tratamiento de los datos que introduce o importa.
- Cumplir el deber de información a los interesados, en particular a sus leads, alumnos y clientes.
- Obtener los consentimientos necesarios, incluidos los exigidos por la LSSI-CE para enviar comunicaciones comerciales electrónicas.
- Configurar la Plataforma, sus Usuarios, permisos e Integraciones de forma adecuada a sus obligaciones.
- Realizar, cuando proceda, la evaluación de impacto y consultar a la autoridad de control.
- Supervisar el tratamiento y el cumplimiento del RGPD por parte del Encargado.
11. Responsabilidad
Cada parte responderá de los daños derivados del incumplimiento de sus obligaciones conforme al artículo 82 del RGPD. En lo no previsto, se aplican las limitaciones de responsabilidad de las Condiciones del servicio, salvo que la ley disponga otra cosa.
12. Prelación
En caso de contradicción en materia de protección de datos entre este Acuerdo y las Condiciones del servicio, prevalecerá este Acuerdo.
Anexo I — Detalle del tratamiento
| Elemento | Descripción |
|---|---|
| Responsable | El Cliente, identificado en su registro en la Plataforma |
| Encargado | WANDA LABS S.L., B70618970, Plaça Can Portabella 8, 08030, Barcelona, hello@thenodai.com |
| Objeto, naturaleza y finalidad | Secciones 1 y 3 |
| Tipos de datos | Sección 4 |
| Categorías de interesados | Sección 5 |
| Duración | Sección 2 |
| Ubicación principal | Unión Europea para base de datos y ficheros; Fráncfort (Alemania) para la ejecución de la aplicación |
Anexo II — Medidas técnicas y organizativas de seguridad
- Aislamiento de datos: separación lógica del Espacio de cada Cliente; filtrado por Cliente en todas las consultas y políticas de seguridad a nivel de fila en la base de datos.
- Cifrado en tránsito: HTTPS/TLS en todas las comunicaciones.
- Cifrado de secretos: credenciales de integraciones y claves de terceros cifradas con AES-256-GCM, nunca mostradas de nuevo.
- Autenticación: proveedor de autenticación especializado; contraseñas nunca almacenadas en claro; enlaces de acceso de un solo uso para establecer contraseña.
- Control de acceso: roles y permisos por área dentro de cada Espacio; comprobación de permisos en cada pantalla y acción; retirada inmediata del acceso; protección que impide a un usuario elevar su propio rol.
- Ficheros: almacenamiento privado para documentos sensibles, servidos solo mediante enlaces firmados temporales.
- Integridad de notificaciones externas: verificación de firma de los avisos recibidos de servicios de pago y grabación.
- Mínimo privilegio: solicitud de los permisos estrictamente necesarios a servicios de terceros; acceso de solo lectura a Meta Ads.
- Registro y supervisión: registro de los trabajos automáticos y de sus errores.
- Continuidad: copias de seguridad gestionadas por el proveedor de base de datos; respaldo del código fuente en un repositorio espejo.
- Proveedores: selección de proveedores con garantías de seguridad y contratos de encargo.
- Personal: acceso a datos limitado a quien lo necesita para prestar o mantener el servicio, bajo deber de confidencialidad.
- Gestión de incidentes: procedimiento de respuesta y notificación de brechas conforme a los artículos 33 y 34 del RGPD.
- Revisión: revisión periódica de las medidas en función del riesgo y de la evolución de la Plataforma.
Anexo III — Subencargados
Consulta la lista de subencargados.
Nod IA · alcance previsto del tratamiento
La activación del complemento requiere definir los proveedores y contratos efectivos. El tratamiento previsto comprende mensajes autorizados de Instagram, identidad de los interlocutores, ficha del contacto, instrucciones del playbook, documentos aportados, simulaciones y registros de ejecución para prestar la asistencia comercial solicitada. El Cliente determina la finalidad y la base jurídica respecto de sus contactos; WANDA LABS S.L. actúa como encargada siguiendo sus instrucciones. La gestión de cuenta y facturación de Nod tiene sus propias finalidades como responsable.
Se aplicarán minimización, control de acceso y los plazos de conservación de esta política. Los proveedores de inferencia, sus ubicaciones y las garantías de transferencias deben identificarse en la lista de subencargados antes de activar el tratamiento. No se presume que los datos se procesen exclusivamente en la Unión Europea. La propuesta no autoriza utilizar datos del Cliente para entrenar modelos generales ni clonar voces sin autorización.