Acuerdo de Tratamiento de Datos
Válido desde: 10 de septiembre de 2026
Preámbulo
Este Acuerdo de Procesamiento de Datos ("APD") se celebra entre Kolsetu GmbH ("Procesador") y el Cliente ("Controlador") de conformidad con el Art. 28 del RGPD y forma parte integral del Contrato para la prestación de la plataforma Elba AI y servicios relacionados ("Acuerdo"). Este APD se aplica tanto a los clientes empresariales como a los de autoservicio de la plataforma Elba.
Nota sobre el alcance: Este APD rige el procesamiento por parte de Kolsetu de los Datos Personales del Cliente en su calidad de Procesador. Kolsetu también procesa datos personales de los usuarios de la plataforma (administradores y operadores) en su calidad de Controlador; dicho procesamiento se describe en la Política de Privacidad del Producto de Kolsetu disponible en la página de inicio (www.kolsetu.com).
El Controlador determina los fines y los medios del procesamiento aquí descritos. El Procesador procesa los datos personales únicamente siguiendo las instrucciones documentadas del Controlador y para ningún otro fin.
Los términos en mayúsculas utilizados pero no definidos en este APD tienen los significados establecidos en los Términos y Condiciones Generales, los Términos de Servicio de Elba aplicables (Términos de Servicio Empresarial o Términos de Autoservicio, según corresponda) y, cuando se haya ejecutado un Formulario de Pedido, el Formulario de Pedido.
1. Definiciones
En este APD, los siguientes términos tienen los significados que se detallan a continuación. Los términos no definidos aquí tienen los significados establecidos en el Art. 4 del RGPD o en el Acuerdo.
Término | Definición |
Acuerdo | El contrato entre las partes para la prestación de los Servicios, que comprende los T&C, los Términos de Servicio de Elba aplicables (Términos de Servicio Empresarial o Términos de Autoservicio, según corresponda) y, cuando sea aplicable, el Formulario de Pedido. |
Datos Personales del Cliente | Cualquier dato personal que el Procesador procesa en nombre del Controlador de conformidad con el Acuerdo. |
Leyes de Protección de Datos | RGPD; la Ley Federal Alemana de Protección de Datos (BDSG); RGPD del Reino Unido y la Ley de Protección de Datos de 2018; la Ley de Privacidad Australiana de 1988; y las leyes de privacidad federales y estatales aplicables de EE. UU. (incluida la CCPA), cada una enmendada de vez en cuando y solo en la medida en que sea aplicable. |
RGPD | Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016. |
Violación de Datos Personales | Una violación de la seguridad que conduzca a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a Datos Personales del Cliente transmitidos, almacenados o procesados de otra manera por el Procesador, según se define en el Art. 4(12) del RGPD. |
Servicios | La plataforma Elba AI y todos los servicios asociados proporcionados por el Procesador en virtud del Acuerdo. |
Subprocesador | Cualquier procesador de datos contratado por el Procesador para procesar Datos Personales del Cliente. |
Medidas Técnicas y Organizativas (MTO) | Las medidas técnicas y organizativas descritas en el Anexo 2. |
Marco de Privacidad de Datos | El Marco de Privacidad de Datos UE-EE. UU. establecido por la Decisión (UE) 2023/1795 de la Comisión. |
2. General
2.1 Roles. Las partes reconocen que el Controlador actúa como responsable del tratamiento de datos y el Procesador actúa como encargado del tratamiento de datos en el sentido de las Leyes de Protección de Datos aplicables. El Procesador procesa los Datos Personales del Cliente únicamente en nombre del Controlador.
2.2 Instrucciones. El Controlador instruye al Procesador para que procese los Datos Personales del Cliente en la medida necesaria para la prestación de los Servicios y el cumplimiento de sus derechos y obligaciones en virtud del Acuerdo. Las instrucciones se establecen inicialmente en este APD y pueden ser modificadas posteriormente por el Controlador por escrito.
2.3 CCPA. Con respecto a los Datos Personales del Cliente que constituyen "información personal" a efectos de la Ley de Privacidad del Consumidor de California ("CCPA"), el Procesador no deberá: (a) vender ni compartir la información personal; (b) retener, utilizar o divulgar la información personal para ningún fin distinto de los fines comerciales especificados en el Acuerdo o según lo permitido por la CCPA; (c) retener, utilizar o divulgar la información personal fuera de la relación comercial directa entre el Procesador y el Controlador; o (d) combinar la información personal recibida del Controlador con información personal recibida o recopilada de otras fuentes, excepto según lo permitido por la CCPA. El Procesador certifica que comprende y cumplirá estas restricciones.
3. Detalles del Procesamiento (Art. 28(3) RGPD)
3.1 Materia y Duración del Tratamiento
El Procesador procesa los Datos Personales del Cliente durante la vigencia del Acuerdo, o hasta que el Controlador indique lo contrario, únicamente con el fin de prestar los Servicios.
3.2 Naturaleza y Finalidad del Procesamiento
El Procesador procesa los Datos Personales del Cliente en relación con:
La prestación y operación de la plataforma de automatización de voz Elba AI
El procesamiento de interacciones de voz, generación de transcripciones y entrega de análisis de conversaciones
Orquestación omnicanal (voz, chat, correo electrónico, SMS, WhatsApp) en nombre del Controlador
Integraciones con los sistemas empresariales del Controlador, incluidos CRM, ERP, telefonía y plataformas de comunicación, a través de conectores nativos, API REST y framework de webhooks, según lo configure el Controlador
Gestión de cuentas de usuario, control de acceso y autenticación
Monitorización de seguridad, prevención de fraudes y gestión de incidentes
Soporte al cliente y resolución de problemas técnicos
3.3 Categorías de Datos Personales
Dependiendo del caso de uso y la configuración del Controlador, el Procesador puede procesar:
Información de contacto (nombre, número de teléfono, dirección de correo electrónico)
Grabaciones de voz y datos de audio derivados
Transcripciones de conversaciones y registros de interacciones
Registros de servicio al cliente y datos de casos
Credenciales de cuenta y datos de autenticación
Datos de uso, registros de sesión y metadatos de actividad
Datos de sistemas empresariales integrados según lo configure el Controlador
3.4 Categorías de Sujetos de Datos
Los sujetos de datos pueden incluir:
Clientes finales del Controlador que interactúan con la plataforma Elba
Empleados del Controlador y usuarios autorizados de la plataforma
Otras personas cuyos datos se procesan a través de integraciones configuradas por el Controlador
3.5 Datos Sensibles
El Procesador procesa categorías especiales de datos personales en el sentido del Art. 9 del RGPD únicamente siguiendo las instrucciones documentadas del Controlador.
El Controlador es el único responsable de garantizar que cualquier envío de datos de categorías especiales a los Servicios esté respaldado por una base jurídica válida en virtud del Art. 9 del RGPD, que se cumplan todas las condiciones aplicables para dicho procesamiento y que se disponga de las salvaguardias necesarias.
Las medidas técnicas y organizativas establecidas en el Anexo 2 se aplican a dicho procesamiento y se implementan teniendo en cuenta la naturaleza y el riesgo del procesamiento, incluido el procesamiento de categorías especiales de datos personales cuando sea aplicable.
3.6 Frecuencia y Transferencia
Los Datos Personales del Cliente se transfieren al Procesador periódicamente durante la vigencia del Acuerdo, dependiendo de cómo el Controlador utilice los Servicios.
4. Obligaciones del Procesador
4.1 Instrucciones de Procesamiento
4.1.1 Procesar los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Controlador, a menos que la ley aplicable exija lo contrario. En tales casos, el Procesador informará al Controlador antes del procesamiento, a menos que hacerlo esté prohibido por la ley.
4.1.2 Si el Procesador considera que una instrucción infringe las Leyes de Protección de Datos, informará inmediatamente al Controlador de sus preocupaciones legales y podrá suspender la instrucción hasta su resolución.
4.2 Confidencialidad
4.2.1 Garantizar que todo el personal autorizado para procesar Datos Personales del Cliente esté sujeto a obligaciones de confidencialidad apropiadas (ya sean contractuales o legales) y reciba la formación pertinente en protección de datos.
4.3 Seguridad
4.3.1 Implementar y mantener medidas técnicas y organizativas apropiadas (MTO) según se establece en el Anexo 2 para garantizar un nivel de seguridad adecuado al riesgo, incluido lo exigido por el Art. 32 del RGPD. El Procesador puede actualizar las MTO de vez en cuando, siempre que dichas actualizaciones no resulten en una degradación del nivel general de seguridad.
4.4 Subprocesadores
4.4.1 No contratará un nuevo subprocesador ni modificará sustancialmente la función de un subprocesador existente sin proporcionar una notificación previa por escrito (mínimo 30 días hábiles) al Controlador. La lista de subprocesadores en la Sección 6 de este DPA constituye el registro autorizado y actual de los subprocesadores aprobados.
4.4.2 Garantizará que cualquier subprocesador contratado esté obligado por obligaciones de protección de datos no menos protectoras que las de este DPA, mediante contrato u otro acto jurídico. El Procesador sigue siendo plenamente responsable del cumplimiento de las obligaciones de protección de datos de sus subprocesadores.
4.5 Obligaciones de Procesamiento de IA
4.5.1 Exclusión del entrenamiento de IA. Ni el Procesador ni ninguno de sus subprocesadores utilizarán Datos Personales del Cliente —incluidas grabaciones de voz, transcripciones, datos de conversaciones o cualquier dato derivado de ellos— para entrenar, ajustar o mejorar cualquier modelo de IA o aprendizaje automático de propósito general. Esta restricción se aplica independientemente de si los datos han sido seudonimizados. El Procesador garantizará que se impongan restricciones equivalentes contractualmente a todos los subprocesadores de IA.
4.5.2 Minimización de datos para inferencia de IA. Cuando los Datos Personales del Cliente se transmitan a subprocesadores de IA para procesamiento de inferencia, el Procesador garantizará que solo se transmita el mínimo de datos necesarios para la solicitud de inferencia específica. Los subprocesadores de IA no conservarán los Datos Personales del Cliente más allá de la duración de la sesión de inferencia, excepto cuando lo exija la ley aplicable.
4.5.3 Datos biométricos. El Procesador no deriva identificadores biométricos ni huellas de voz de las grabaciones de voz procesadas a través de la plataforma Elba y no procesa grabaciones de voz como datos biométricos en el sentido del Art. 9 del RGPD o disposiciones equivalentes según las Leyes de Protección de Datos aplicables. Las grabaciones de voz se procesan únicamente con fines de transcripción, análisis de intenciones y análisis de conversaciones, tal como se describe en el Anexo I-B.
4.6 Derechos de los Interesados
4.6.1 Asistir al Controlador en el cumplimiento de sus obligaciones de responder a las solicitudes de los Interesados en virtud del Capítulo III del RGPD (derechos de acceso, rectificación, supresión, restricción, portabilidad y oposición). Las solicitudes recibidas directamente por el Procesador de los Interesados se remitirán al Controlador sin demora indebida y, en cualquier caso, dentro de los cinco (5) días hábiles. El Procesador no responderá directamente a las solicitudes de los Interesados sin la autorización previa del Controlador, a menos que esté legalmente obligado a hacerlo.
4.7 Asistencia Regulatoria
4.7.1 Asistir al Controlador para garantizar el cumplimiento de los Arts. 32-36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta previa con las autoridades de control), teniendo en cuenta la naturaleza del procesamiento y la información disponible para el Procesador.
4.7.2 Cuando el Controlador deba proporcionar información a una autoridad de control competente, prestará asistencia razonable al Controlador, a cargo del Controlador, proporcionando dicha información en la medida en que esté en posesión del Procesador.
4.8 Devolución y Eliminación de Datos
4.8.1 A elección del Controlador, eliminará o devolverá todos los Datos Personales del Cliente tras la terminación de los Servicios y eliminará las copias existentes, a menos que la legislación de la Unión o de los Estados miembros exija su conservación. La eliminación se completará en un plazo de 30 días a partir de la terminación o de la instrucción del Controlador. La confirmación por escrito de la eliminación estará disponible previa solicitud.
4.9 Auditoría e Información
4.9.1 El Procesador pondrá a disposición del Controlador toda la información razonablemente necesaria para demostrar el cumplimiento del Artículo 28 del RGPD y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Controlador o un auditor autorizado por el Controlador.
Cuando sea razonablemente suficiente para demostrar el cumplimiento, las partes buscarán primero satisfacer las solicitudes de auditoría a través de las certificaciones independientes actuales del Procesador o informes de auditoría y respuestas por escrito a cuestionarios razonables de seguridad de la información.
El Controlador proporcionará un aviso previo por escrito de al menos 30 días hábiles para una auditoría, a menos que se requiera un aviso más corto razonablemente después de una Violación de Datos Personales, cuando existan motivos razonables para sospechar un incumplimiento material de este DPA, o cuando lo exija una autoridad de control competente o la ley aplicable. Las auditorías normalmente no se realizarán más de una vez al año, a menos que se aplique alguna de estas circunstancias.
Las auditorías se llevarán a cabo durante el horario comercial normal, sujetas a los requisitos apropiados de confidencialidad y seguridad, y de manera diseñada para minimizar la interrupción de las operaciones del Procesador y para proteger la confidencialidad y seguridad de los datos de otros clientes.
5. Obligaciones del Controlador
5.1 Cumplir con todas las Leyes de Protección de Datos aplicables con respecto a los Datos Personales del Cliente. El Controlador no utilizará los Servicios de manera que viole las Leyes de Protección de Datos.
5.2 Declarar y garantizar que tiene una base legal válida en virtud del Art. 6 del RGPD (y el Art. 9 cuando sea aplicable) para todos los datos personales presentados al Procesador, y para cualquier transferencia de Datos Personales del Cliente al Procesador. El Controlador notificará inmediatamente al Procesador si se produce algún cambio en las bases legales para el procesamiento.
5.3 Garantizar que se hayan proporcionado todos los avisos requeridos y, cuando sea necesario, se hayan obtenido todos los consentimientos requeridos de los Interesados en relación con el procesamiento realizado en virtud de este DPA.
5.4 Tener la responsabilidad exclusiva de la exactitud, calidad y legalidad de los Datos Personales del Cliente y de los medios por los cuales el Controlador los adquiere.
5.5 Informar de inmediato al Procesador de cualquier consulta o queja recibida de un Interesado o autoridad de control relacionada con el procesamiento de Datos Personales del Cliente en virtud de este DPA.
5.6 Consentimiento general del subprocesador. El Controlador otorga autorización escrita general para que el Procesador contrate subprocesadores y afiliados del Procesador en el procesamiento de Datos Personales del Cliente, sujeto al procedimiento de notificación y objeción en la Sección 6.
6. Subprocesadores
6.1 La lista autorizada de subprocesadores contratados por el Procesador a la fecha de entrada en vigor de este DPA se establece en el Anexo I-C. Cualquier cambio en los subprocesadores está sujeto al procedimiento de notificación y objeción en las cláusulas 6.2 y 6.3, y da lugar a la emisión de una nueva versión del Anexo I-C al Controlador.
6.2 El Procesador proporcionará un aviso previo por escrito de al menos 30 días hábiles sobre cualquier adición o reemplazo previsto de subprocesadores. El Controlador podrá, dentro de los 10 días hábiles posteriores a la recepción de dicha notificación, objetar a un subprocesador nuevo o de reemplazo por motivos sustanciados de protección de datos ("Razones Legítimas"). Si el Controlador no notifica al Procesador una objeción dentro de este período, se considerará que el Controlador ha aceptado el nuevo subprocesador.
6.3 Si el Controlador plantea una objeción, el Procesador colaborará con el Controlador de buena fe para abordar las Razones Legítimas. Si las partes no llegan a un acuerdo dentro de los 20 días hábiles posteriores a la recepción de la objeción por parte del Procesador, el Controlador podrá, mediante notificación por escrito, rescindir los componentes del servicio que requieran el uso del subprocesador propuesto.
6.4 El Procesador sigue siendo plenamente responsable ante el Controlador del rendimiento de protección de datos de todos los subprocesadores.
6.5 Proveedores de IA suministrados por el cliente. Cuando el Controlador configure los Servicios para utilizar proveedores de modelos de IA de terceros bajo las propias cuentas y acuerdos del Controlador (incluidas, entre otras, las claves API de LLM auto-suministradas), el Controlador es el único responsable del cumplimiento de las Leyes de Protección de Datos aplicables con respecto a dichos proveedores, incluida la celebración de cualquier acuerdo de procesamiento de datos requerido. Dichos proveedores no son subprocesadores del Procesador y no están cubiertos por este DPA.
7. Transferencias Internacionales
7.1 El procesamiento de inferencia de LLM de Datos Personales del Cliente realizado por el Procesador se lleva a cabo a través de Azure OpenAI Service dentro de la región de la UE de Azure.
Otro procesamiento necesario para la prestación de los Servicios, incluidos los servicios de voz a texto, texto a voz y procesamiento de voz relacionado, puede ser realizado por los Subprocesadores identificados en el Anexo I-C.
Cuando los Datos Personales del Cliente se transfieran a un tercer país fuera del EEE, el Procesador garantizará que la transferencia cumpla con el Capítulo V del RGPD basándose en un mecanismo de transferencia aplicable, que incluye:
(a) una decisión de adecuación adoptada por la Comisión Europea;
(b) las Cláusulas Contractuales Tipo de la UE adoptadas de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión; o
(c) cuando sea aplicable, el Marco de Privacidad de Datos UE-EE. UU. establecido por la Decisión de Ejecución (UE) 2023/1795 de la Comisión.
7.2 Precedencia del mecanismo de transferencia. Cuando sea aplicable más de un mecanismo de transferencia legal a una transferencia, el Procesador podrá basarse en el mecanismo de transferencia apropiado para el Subprocesador y la transferencia relevantes, tal como se identifica en el Anexo I-C.
7.3 El Procesador lleva a cabo evaluaciones de impacto de transferencia cuando lo exigen las Leyes de Protección de Datos aplicables en relación con las transferencias de Datos Personales del Cliente a subprocesadores de terceros países. La información relevante sobre dichas evaluaciones se pondrá a disposición del Controlador previa solicitud razonable por escrito, sujeta a las restricciones apropiadas de confidencialidad y seguridad.
8. Seguridad
El Procesador implementa y mantiene medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente contra la destrucción, pérdida, alteración, divulgación o acceso accidental o ilícito. Los detalles completos se establecen en el Anexo 2. Las medidas clave incluyen:
Cifrado de Datos Personales del Cliente en tránsito y en reposo utilizando algoritmos estándar de la industria
Controles de acceso basados en roles y autenticación multifactor para todo acceso privilegiado
Aislamiento lógico de inquilinos: los datos de cada cliente se procesan en un entorno dedicado y lógicamente aislado
Pruebas de penetración regulares y gestión continua de vulnerabilidades por parte de proveedores cualificados
Procedimientos documentados de detección, respuesta y escalada de incidentes
Formación sobre protección de datos del personal y selección adecuada de antecedentes
Disposiciones de continuidad del negocio y recuperación ante desastres, probadas al menos anualmente
Supervisión de subprocesadores para garantizar estándares equivalentes de protección de datos en toda la cadena de suministro
9. Notificación de Violación de Datos Personales
9.1 En caso de una Violación de Datos Personales, el Procesador notificará al Responsable del Tratamiento sin demora indebida y, en cualquier caso, dentro de las 48 horas siguientes a su conocimiento.
9.2 La notificación incluirá, en la medida de lo conocido: la naturaleza de la violación; las categorías y el número aproximado de interesados afectados; las categorías y el número aproximado de registros afectados; las consecuencias probables; y las medidas adoptadas o propuestas. Cuando la información completa no esté disponible en la notificación inicial, se proporcionará por fases sin demora indebida.
9.3 El Procesador documentará todas las violaciones y medidas de remediación de acuerdo con el Art. 33(5) del RGPD.
10. Solicitudes de Divulgación Gubernamental
10.1 El Procesador ha implementado medidas para regular la divulgación de Datos Personales del Cliente a entidades gubernamentales. Estas medidas exigen que el Procesador considere sus obligaciones de cumplir con cualquier orden o demanda gubernamental y sus obligaciones legales de proteger los Datos Personales del Cliente.
10.2 En la medida permitida por la ley, el Procesador notificará sin demora al Responsable del Tratamiento cualquier solicitud legalmente vinculante de divulgación de Datos Personales del Cliente por parte de una autoridad policial o gubernamental antes de responder a dicha solicitud. Si el Procesador no tiene permiso para notificar al Responsable del Tratamiento, buscará permiso para hacerlo o pedirá a la autoridad emisora que busque la información directamente del Responsable del Tratamiento.
10.3 El Procesador impugnará una orden o demanda gubernamental cuando sea apropiado y existan motivos legales válidos. Si se requiere la producción para cumplir con una orden judicial o demanda válida, el Procesador divulgará la cantidad mínima de Datos Personales del Cliente necesaria para cumplir.
10.4 Con respecto a los datos personales de residentes del EEE, el Procesador cumple con las obligaciones establecidas en las SCC de la UE con respecto a las solicitudes de acceso gubernamental.
11. Evaluaciones de Impacto sobre la Protección de Datos
Cuando una actividad de procesamiento sea susceptible de resultar en un alto riesgo para los derechos y libertades de los interesados, el Procesador proporcionará asistencia razonable al Responsable del Tratamiento en la realización de una Evaluación de Impacto sobre la Protección de Datos (EIPD) en virtud del Art. 35 del RGPD, incluso proporcionando información sobre sus actividades de procesamiento y medidas de seguridad.
12. Responsabilidad
12.1 La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones establecidas en los T&C. Las reclamaciones presentadas en virtud de este DPA estarán sujetas a los términos y condiciones del Acuerdo, incluidas las exclusiones y limitaciones establecidas en el mismo; siempre que ninguna de las partes tenga responsabilidad limitada en virtud del Acuerdo con respecto a los derechos de cualquier interesado en virtud de las Leyes de Protección de Datos donde dicha limitación esté prohibida por la ley aplicable.
12.2 En caso de conflicto entre el Acuerdo y este DPA, prevalecerán las disposiciones de este DPA.
13. Plazo y Terminación
Este DPA entra en vigor tras la firma (o, cuando el Acuerdo se ejecute a través de una Orden de Compra, tras la ejecución de la Orden de Compra) y permanece en vigor durante la duración del Acuerdo. Tras la terminación del Acuerdo, este DPA se termina automáticamente. Las obligaciones en las Secciones 4.2 (confidencialidad), 4.8 (devolución y eliminación de datos) y 9 (notificación de violación) sobrevivirán a la terminación.
14. Misceláneo
14.1 Ley aplicable. Este DPA se rige por las leyes de la República Federal de Alemania. Las disputas están sujetas a las disposiciones de resolución de disputas de los T&C.
14.2 Modificaciones. Las modificaciones de este DPA requieren forma escrita. En caso de conflicto, este DPA prevalece sobre el Acuerdo.
14.3 Notificaciones. Todas las notificaciones en virtud de este DPA se enviarán a las direcciones proporcionadas en el Acuerdo.
14.4 Divisibilidad. Si alguna disposición de este DPA se considera inválida o inaplicable, las disposiciones restantes continuarán en pleno vigor y efecto.
14.5 SCC. En la medida en que las SCC de la UE entren en conflicto con alguna disposición de este DPA, las SCC prevalecerán en la medida de dicho conflicto. No es la intención de las partes contradecir o restringir ninguna disposición de las SCC.
14.6 Idioma y traducciones. Este DPA está disponible en inglés y alemán, ambos han sido revisados para su precisión legal. El texto en inglés es la versión autorizada para todos los fines, incluida la interpretación, la resolución de disputas y la aplicación. Las traducciones a otros idiomas pueden publicarse solo para facilitar la referencia y no tienen efecto legal. En caso de cualquier inconsistencia entre el texto en inglés y cualquier traducción, prevalece el texto en inglés.
15. Contacto
Contacto de Privacidad: privacy@kolsetu.com
Dirección: Kolsetu GmbH, Gaensemarkt 33, 20354 Hamburgo, Alemania
Anexo I-A Partes
Responsable del Tratamiento
Nombre: Según se define en la Orden de Compra, o según se proporcione durante el registro de la cuenta para clientes de autoservicio
Dirección: Según se define en la Orden de Compra, o según se proporcione durante el registro para clientes de autoservicio
Contacto: Según se define en la Orden de Compra, o según se proporcione durante el registro para clientes de autoservicio
Firma: Los clientes empresariales aceptan este DPA firmando una Orden de Compra u otro acuerdo que incorpore o haga referencia a este DPA. Los clientes de autoservicio aceptan este DPA completando el registro de la cuenta y aceptando los Términos de Autoservicio de Elba.
Rol: Responsable del Tratamiento
Procesador
Nombre: Kolsetu GmbH
Dirección: Gaensemarkt 33, 20354 Hamburgo, Alemania (HRB 191266)
Contacto de Privacidad: privacy@kolsetu.com
Rol: Procesador
Nota: Dado que Kolsetu GmbH está establecida en Alemania (EEE), la relación principal entre responsable y procesador no requiere Cláusulas Contractuales Tipo de la UE. Las SCC solo se aplican a las transferencias posteriores a subprocesadores de terceros, según se establece en la tabla de subprocesadores en la Sección 6 y el Anexo I-C.
Anexo I-B Descripción del Procesamiento
Elemento | Detalle |
Objeto del tratamiento | Procesamiento de datos personales en relación con la provisión de la plataforma Elba AI y los Servicios. |
Duración | Durante el plazo del Acuerdo, a menos que el Responsable del Tratamiento instruya una eliminación o devolución anterior. |
Naturaleza del procesamiento | Recopilación, almacenamiento, uso, transferencia y eliminación de Datos Personales del Cliente por medios automatizados, incluido el procesamiento de IA en tiempo real de interacciones de voz y datos de conversación. |
Finalidades | Provisión y operación de la plataforma Elba; automatización de voz con IA y orquestación omnicanal; integraciones empresariales; análisis e informes; seguridad y soporte. |
Categorías de datos | Según se enumera en la Sección 3.3 de este DPA. |
Categorías de interesados | Según se enumera en la Sección 3.4 de este DPA. |
Datos sensibles (Art. 9 RGPD) | El Procesador procesa categorías especiales de datos personales únicamente siguiendo las instrucciones documentadas del Responsable del Tratamiento. El Responsable del Tratamiento es el único responsable de garantizar que cualquier envío de datos de categorías especiales a los Servicios esté respaldado por una base legal válida según el Art. 9 del RGPD o la ley aplicable equivalente, que se cumplan todas las condiciones aplicables para dicho procesamiento y que existan las salvaguardias requeridas. Las medidas técnicas y organizativas establecidas en el Anexo 2 se aplican a dicho procesamiento y se implementan teniendo en cuenta la naturaleza y el riesgo del procesamiento, incluido el procesamiento de categorías especiales de datos personales cuando corresponda. |
Subprocesadores | Según se enumera en el Anexo I-C de este DPA. |
Frecuencia de transferencia | Periódicamente durante la vigencia del Acuerdo, dependiendo del uso de los Servicios por parte del Controlador. |
Retención | Grabaciones de voz: según lo configurado por el Controlador (máximo predeterminado de 90 días). Todos los demás datos: durante la vigencia del Acuerdo, a menos que se instruya una eliminación anterior. |
Autoridad Supervisora
La autoridad supervisora competente es la Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), de conformidad con la Cláusula 13 de las SCC, ya que Kolsetu GmbH está establecida en Hamburgo, Alemania.
Anexo I-C Lista de Subprocesadores
Este Anexo enumera todos los subprocesadores contratados por Kolsetu GmbH en la fecha de entrada en vigor de este DPA. Los cambios en esta lista están sujetos al procedimiento de notificación y objeción descrito en la Sección 6. Se emitirá una nueva versión de este Anexo al Controlador cuando cambien los acuerdos con los subprocesadores.
Subprocesador | País | Servicio | Ubicación de los datos | Base de transferencia |
Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Luxemburgo | Infraestructura en la nube (cómputo, almacenamiento, red); centros de datos de la UE (Fráncfort) | EEE | No se requiere transferencia |
Microsoft Ireland Operations Ltd. (Azure) | One Microsoft Place, South County Business Park, Leopardstown, Dublín 18, Irlanda | Alojamiento e infraestructura en la nube; centros de datos de la UE (Fráncfort / Europa Occidental) | EEE | No se requiere transferencia |
Microsoft Ireland Operations Ltd. (Azure OpenAI) | One Microsoft Place, South County Business Park, Leopardstown, Dublín 18, Irlanda | Inferencia de IA (voz, PNL, LLM) a través de Azure OpenAI Service; procesado exclusivamente dentro de la región de la UE de Azure | EEE | No se requiere transferencia |
Anthropic (Claude) | Anthropic Ireland Ltd., 77 Sir John Rogerson's Quay, Dublín 2, Irlanda | Modelo de lenguaje de IA para casos de uso de seguridad interna, cumplimiento y operativos; región de la UE | EEE | No se requiere transferencia |
Google Ireland Limited | Gordon House, Barrow Street, Dublín 4, Irlanda | Google Workspace — colaboración interna, correo electrónico, calendario y gestión de documentos; puede contener incidentalmente datos de soporte al cliente y operativos | EEE | No se requiere transferencia |
LiveKit Inc. | 4285 Payne Avenue, Suite 9154, San Jose, CA 95157, Estados Unidos | Audio/WebRTC en tiempo real para interacciones de IA en vivo; datos procesados en centros de datos de la UE (Alemania) | EEE (endpoint de la UE) | SCC de la UE (Decisión de la Comisión 2021/914) |
Meta Platforms Ireland Limited | Merrion Road, Ballsbridge, Dublín 4, Irlanda | WhatsApp Business API - comunicación omnicanal con el cliente a través de WhatsApp; región de la UE | EEE | No se requiere transferencia |
Twilio Ireland Limited | 25–28 North Wall Quay, Dublín 1, Irlanda | APIs de comunicación en la nube (SMS, VoIP, WebRTC, autenticación de dos factores) | EEE | No se requiere transferencia |
Soniox | Cesta v Gorice 34B, 1000 Liubliana, Eslovenia | servicio de voz a texto | EEE | No se requiere transferencia |
Slack Technologies Limited | One Park Place, Hatch Street Upper, Dublín 2, Irlanda | Comunicación interna y enrutamiento de soporte al cliente en tiempo real; puede contener incidentalmente datos de interacción del cliente compartidos en flujos de trabajo de soporte | EEE | No se requiere transferencia |
Stripe Payments Europe Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublín 2, Irlanda | Procesamiento de pagos (facturación y cobros de autoservicio) | EEE | No se requiere transferencia |
UAB Revolut Business | Konstitucijos ave. 21B, Vilnius, LT-08130, Lituania | Procesamiento de pagos (facturación y cobros empresariales) | EEE | No se requiere transferencia |
11Labs | Floor 4, 33 Broadwick Street, Londres, Inglaterra, W1F 0DQ, Reino Unido | API de texto a voz y síntesis de voz para generar audio hablado | Estados Unidos | SCC de la UE (Decisión de la Comisión 2021/914) |
Composio | 548 Market St, San Francisco, CA 94104, Estados Unidos | Plataforma de integración que permite conexiones basadas en API a herramientas y servicios de terceros | Estados Unidos | SCC de la UE (Decisión de la Comisión 2021/914) |
mem0 | 156 2nd St Ste 416, San Francisco, CA 94105, Estados Unidos | Capa de memoria para almacenar y recuperar contexto de conversación limitado entre sesiones | Estados Unidos | SCC de la UE (Decisión de la Comisión 2021/914) |
PostHog | 2261 Market Street #4008, San Francisco, CA 94114, Estados Unidos | Análisis de productos y seguimiento de uso, incluyendo análisis de eventos y repetición de sesiones; datos procesados en centros de datos de la UE (Alemania) | EEE (endpoint de la UE) | SCC de la UE (Decisión de la Comisión 2021/914) |
Deepgram | 548 Market St Suite 25104, San Francisco, CA 94104, Estados Unidos | APIs de procesamiento de voz, incluyendo voz a texto y texto a voz | Estados Unidos | SCC de la UE (Decisión de la Comisión 2021/914) |
Cartesia | 1766 18th Street, San Francisco, CA 94107, Estados Unidos | API de texto a voz en tiempo real para generación de voz | Estados Unidos | SCC de la UE (Decisión de la Comisión 2021/914) |
AssemblyAI | 320 Judah St Ste 5, San Francisco, CA 94122, Estados Unidos | API de voz a texto para transcripción y análisis de audio | Estados Unidos | SCC de la UE (Decisión de la Comisión 2021/914) |
Axonwise (Sarvam AI) | Villa O-81, Chaitanya Smaran, White Field Hosakote Main Road, Bangalore, Karnataka 560067, India | APIs de procesamiento de voz con enfoque en idiomas de la India | India | SCC de la UE (Decisión de la Comisión 2021/914) |
Anexo 2 Medidas Técnicas y Organizativas (MTO)
Kolsetu GmbH mantiene un sistema de gestión de seguridad de la información certificado según ISO/IEC 27001:2022.
Teniendo en cuenta el estado de la técnica, los costes de implementación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas, Kolsetu implementa y mantiene medidas técnicas y organizativas diseñadas para garantizar un nivel de seguridad adecuado al riesgo de conformidad con el artículo 32 del RGPD.
Las siguientes medidas se aplican, según corresponda a los Servicios y al tratamiento de que se trate:
Área de control | Medidas |
|---|---|
Gobernanza de la Seguridad de la Información | Las responsabilidades de seguridad de la información y protección de datos se asignan formalmente. Kolsetu mantiene políticas y procedimientos de seguridad documentados apropiados para los Servicios y los revisa periódicamente y al menos anualmente. |
Gestión de Riesgos | Se identifican, evalúan, tratan y revisan periódicamente los riesgos de seguridad de la información y protección de datos. Se realizan evaluaciones de riesgos para actividades de tratamiento nuevas o modificadas sustancialmente, cuando sea apropiado. |
Control de Acceso | El acceso a los sistemas que procesan Datos Personales del Cliente se restringe según los principios de mínimo privilegio y necesidad de conocer. Los derechos de acceso se otorgan, revisan y revocan según procedimientos documentados. El acceso privilegiado está sujeto a controles adicionales. |
Autenticación | Se utilizan identidades de usuario únicas y controles de autenticación apropiados para los sistemas relevantes. Se aplica la autenticación multifactor para el acceso privilegiado y se aplica en otros lugares donde sea apropiado al riesgo. |
Cifrado | Los Datos Personales del Cliente se cifran en tránsito utilizando protocolos seguros y se cifran en reposo utilizando mecanismos de cifrado estándar de la industria. Se utiliza TLS o un cifrado de transporte seguro equivalente para los Datos Personales del Cliente transmitidos a través de redes públicas. |
Personal y Confidencialidad | El personal autorizado a procesar Datos Personales del Cliente está sujeto a obligaciones de confidencialidad y recibe formación adecuada en seguridad de la información y protección de datos. El acceso se limita al personal con una necesidad comercial legítima. |
Separación de Datos | Los Datos Personales del Cliente se separan lógicamente de los datos procesados para otros clientes. La plataforma Elba utiliza aislamiento lógico de inquilinos y controles de acceso diseñados para prevenir el acceso no autorizado entre clientes. |
Registro y Monitorización | Los eventos de acceso y del sistema relevantes para la seguridad se registran y monitorizan según corresponda al riesgo de tratamiento para apoyar la detección, investigación y respuesta a accesos no autorizados, uso indebido e incidentes de seguridad. El acceso a los registros de seguridad se restringe al personal autorizado. |
Gestión de Vulnerabilidades y Parches | Kolsetu mantiene procesos para identificar, evaluar, priorizar y remediar vulnerabilidades de seguridad que afectan a los sistemas utilizados para proporcionar los Servicios. Las vulnerabilidades de seguridad y las actualizaciones se abordan en plazos apropiados al riesgo según la gravedad, la explotabilidad y la exposición. |
Pruebas de Seguridad | Se realizan evaluaciones de vulnerabilidad y pruebas de penetración de forma regular. Los hallazgos identificados se evalúan y remedian según la gravedad y el riesgo. |
Desarrollo Seguro y Gestión de Cambios | El software desarrollado o mantenido por Kolsetu está sujeto a controles de seguridad apropiados a la naturaleza y el riesgo de los Servicios, incluyendo la revisión, prueba y despliegue controlado de cambios materiales. |
Disponibilidad y Resiliencia | Se mantienen medidas técnicas y organizativas para apoyar la confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas y servicios que procesan Datos Personales del Cliente. Se implementan medidas apropiadas de redundancia y resiliencia según los requisitos del servicio. |
Copia de Seguridad y Recuperación | Se mantienen procedimientos de copia de seguridad y recuperación para los sistemas y datos relevantes. Las copias de seguridad se protegen adecuadamente y las capacidades de restauración se prueban a intervalos razonables según la criticidad de los sistemas y datos relevantes. |
Continuidad del Negocio y Recuperación ante Desastres | Kolsetu mantiene acuerdos documentados de continuidad del negocio y recuperación ante desastres apropiados para los Servicios y el riesgo de tratamiento. Los acuerdos relevantes se prueban o ejercitan periódicamente y al menos anualmente para servicios críticos. |
Gestión de Incidentes | Kolsetu mantiene procedimientos documentados para la detección, evaluación, contención, investigación, remediación y documentación de incidentes de seguridad y Violaciones de Datos Personales. Las Violaciones de Datos Personales se notifican al Responsable del Tratamiento de conformidad con la Sección 9 de este DPA. |
Seguridad Física | Los Datos Personales del Cliente se procesan principalmente utilizando infraestructura en la nube operada por proveedores de infraestructura autorizados. Dichos proveedores mantienen controles de acceso físico apropiados para los centros de datos y la infraestructura subyacente. Donde Kolsetu controla instalaciones o equipos utilizados para procesar Datos Personales del Cliente, se aplican salvaguardias físicas apropiadas. |
Gestión de Subprocesadores | Los subprocesadores están sujetos a la debida diligencia y obligaciones contractuales apropiadas en materia de seguridad y protección de datos de conformidad con este DPA. Kolsetu mantiene una supervisión apropiada a la naturaleza y el riesgo del tratamiento delegado a sus Subprocesadores. |
Acceso de Gobiernos y Autoridades Públicas | Las solicitudes de autoridades públicas de Datos Personales del Cliente se manejan de conformidad con la Sección 10 de este DPA, incluyendo la verificación de la base legal y el alcance de la solicitud, la divulgación limitada a lo legalmente requerido, y la impugnación o notificación cuando sea legalmente permitido y apropiado. |
Pruebas y Evaluación de Medidas | Kolsetu prueba, evalúa y valora regularmente la efectividad de las medidas técnicas y organizativas relevantes, de forma proporcional al riesgo de tratamiento, incluyendo revisiones de seguridad, evaluaciones de riesgos, gestión de vulnerabilidades y pruebas de seguridad. |
Eliminación de Datos | Los Datos Personales del Cliente se eliminan de forma segura cuando ya no son necesarios de acuerdo con el Acuerdo, las instrucciones documentadas del Responsable del Tratamiento y los requisitos legales aplicables. Se mantienen procedimientos apropiados para la eliminación de datos de los sistemas y soportes de almacenamiento relevantes. |
Kolsetu puede actualizar estas medidas de vez en cuando para reflejar los desarrollos tecnológicos, las amenazas en evolución o los cambios en los Servicios, siempre que dichas actualizaciones no reduzcan materialmente el nivel general de protección de los Datos Personales del Cliente.