Contrato de encargo del tratamiento
Artículo 28 del Reglamento (UE) 2016/679 · Versión de 29 de julio de 2026
Para firmarlo: guarda esta página en PDF desde tu navegador (Imprimir → Guardar como PDF).
Quién es quién
Responsable del tratamiento: el negocio que contrata Cherry Appointments. Es el dueño de los datos de sus clientes y quien decide para qué se usan.
Nombre o razón social:
NIF / CIF:
Domicilio:
Email de contacto:
Encargado del tratamiento: Alberto Guinda (CherryDevLabs), España. Contacto: albertoguindasevilla@gmail.com. Trata los datos únicamente para prestar el servicio.
1. Objeto y duración
El encargado trata datos personales por cuenta del responsable con el único fin de prestar el servicio de gestión de citas: recibir reservas por los canales de mensajería, mantener la agenda, enviar recordatorios y confirmaciones, y mostrar estadísticas al responsable.
El contrato dura lo que dure la suscripción. Al terminar se aplica la cláusula 8.
2. Qué datos y de quién
Categorías de interesados: los clientes finales del negocio y sus empleados.
Categorías de datos: nombre; teléfono o identificador de la aplicación de mensajería; historial de citas (servicio, fecha, hora, profesional, estado); y,solo si el cliente final da su consentimiento explícito por el propio chat, email y día y mes de nacimiento.
No se tratan categorías especiales de datos (salud, biometría, ideología). Si el negocio necesitase tratarlas, este contrato no lo cubre.
3. Obligaciones del encargado
- Tratar los datos solo siguiendo instrucciones documentadas del responsable. Este contrato y la configuración del panel son esas instrucciones.
- No usar los datos para fines propios. En concreto: no se venden, no se ceden a terceros con fines comerciales y no se usan para entrenar modelos de inteligencia artificial.
- Garantizar la confidencialidad de quien acceda a los datos.
- Mantener las medidas de seguridad de la cláusula 5 y asistir al responsable ante solicitudes de los interesados y ante brechas de seguridad.
- Poner a disposición del responsable la información necesaria para demostrar que se cumple este artículo, y permitir auditorías con aviso razonable.
4. Aislamiento entre negocios
Cada negocio tiene su propio espacio de datos y su propio canal de mensajería. Ningún administrador puede leer los datos de otro negocio: la comprobación se hace en el servidor en cada petición, no en el navegador, y hay pruebas automáticas que recorren todas las rutas para verificarlo en cada cambio.
5. Medidas de seguridad
- Cifrado en tránsito (HTTPS) en todas las comunicaciones.
- Contraseñas almacenadas con función de derivación de clave, nunca en claro.
- Sesiones con expiración y revocación al cambiar la contraseña.
- Los canales de mensajería verifican la firma de cada mensaje entrante y rechazan lo que no venga firmado.
- Copias de seguridad diarias con rotación de 7 días y 4 semanas.
- Registros de actividad con enmascarado de datos personales.
- Acceso al servidor solo con clave pública.
6. Subencargados
El responsable autoriza de forma general el uso de los subencargados publicados en la política de privacidad, que incluye para cada uno su finalidad y su ubicación. Antes de incorporar uno nuevo se avisará al responsable con antelación suficiente para que pueda oponerse; si se opone, podrá resolver el contrato sin penalización.
Transferencias internacionales. El texto de los mensajes del cliente final y el audio de las notas de voz se envían a proveedores de inteligencia artificial en China y Estados Unidos para generar la respuesta del asistente. El responsable declara conocerlo y aceptarlo al firmar. Los datos de contacto opt-in no se envían nunca a esos proveedores.
7. Derechos de los interesados y brechas
Si un cliente final ejerce sus derechos ante el encargado, se le redirigirá al negocio responsable y se avisará a este sin demora. El encargado prestará la asistencia técnica necesaria para atenderlos.
Ante una violación de seguridad, el encargado avisará al responsable sin dilación indebida y, como máximo, en 24 horas desde que tenga constancia, con la información disponible sobre qué ha pasado, a quién afecta y qué medidas se han tomado.
8. Al terminar
A elección del responsable, comunicándolo dentro de los 30 días siguientes al fin del contrato: se le devuelven todos los datos en formato estructurado y de uso común, o se suprimen. Pasados esos 30 días sin instrucción, se suprimen.
Las copias de seguridad se eliminan según su ciclo de rotación, como máximo 4 semanas después. Durante ese tiempo no se accede a ellas salvo para restaurar un incidente.
9. Ley aplicable
Se aplica la legislación española y de la Unión Europea. Para cualquier controversia, los juzgados de Zaragoza, salvo que la ley imponga otro fuero.
Firmas
Por el responsable (el negocio)
Nombre y firma:
Fecha:
Por el encargado
Alberto Guinda · CherryDevLabs:
Fecha:
Este documento describe con exactitud cómo funciona el servicio, pero no sustituye al asesoramiento jurídico. Si tu gestoría quiere revisarlo o usar su propio modelo, adelante: escríbenos a albertoguindasevilla@gmail.com.