ClosyVolver

Acuerdo de encargo de tratamiento

Condiciones exigidas por el artículo 28 del RGPD. Forma parte de los Términos del servicio y se acepta junto con ellos.

1. Por qué existe este documento

Cuando usas Closy para conversar con tus fans, los datos de esos fans son tuyos, no nuestros. Tú decides qué se hace con ellos; Closy se limita a procesarlos siguiendo tus instrucciones. En términos del RGPD:

  • Responsable del tratamiento: el Cliente (la agencia o el creador que contrata el servicio).
  • Encargado del tratamiento: Alvaro Carpintero, con NIF 55387942D.

Sin un acuerdo como este, el tratamiento sería ilícito por mucho que el servicio funcione bien. Por eso se acepta al contratar y no como un extra opcional.

2. Objeto, duración y naturaleza

  • Objeto: prestación del servicio Closy descrito en los Términos.
  • Duración: la del contrato principal, más los plazos de conservación legalmente exigibles.
  • Naturaleza y finalidad: recogida, consulta, almacenamiento, estructuración, análisis automatizado, generación de respuestas y supresión, con la única finalidad de prestar el servicio.

3. Categorías de datos e interesados

Interesados: los fans o suscriptores que mantienen conversaciones con las cuentas conectadas por el Cliente.

Datos tratados:

  • Identificador de plataforma, nombre visible e imagen de perfil.
  • Contenido y fecha de los mensajes intercambiados.
  • Resúmenes de memoria generados automáticamente a partir de la conversación.
  • Historial de compras, importes y atribución del mensaje que las disparó.
  • Clasificación derivada del comportamiento de gasto.

No se prevé el tratamiento de categorías especiales del artículo 9 del RGPD. El Cliente se compromete a no introducirlas deliberadamente. Si por la naturaleza de una conversación llegasen a tratarse, corresponde al Cliente, como responsable, disponer de una base jurídica válida del artículo 9.2.

4. Obligaciones de Closy como encargado

Closy se obliga a:

  1. Tratar los datos únicamente conforme a las instrucciones documentadas del Cliente, que se entienden dadas mediante el uso del servicio y su configuración. Si una instrucción infringe la normativa, se informará de inmediato.
  2. No utilizar los datos para fines propios, y en particular no emplearlos para entrenar modelos de inteligencia artificial propios ni de terceros.
  3. Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad.
  4. Aplicar las medidas técnicas y organizativas del artículo 32 del RGPD, detalladas en el apartado 6.
  5. Asistir al Cliente para que pueda atender las solicitudes de ejercicio de derechos de los interesados.
  6. Asistir al Cliente en el cumplimiento de los artículos 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información disponible.
  7. Notificar sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de ella, cualquier violación de la seguridad que afecte a datos tratados por cuenta del Cliente, con la información necesaria para que este pueda cumplir su deber de notificación.
  8. A elección del Cliente, suprimir o devolver los datos al terminar la prestación, eliminando las copias existentes salvo que deba conservarlas por obligación legal.
  9. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías razonables, previa notificación con antelación suficiente y sujetas a confidencialidad.
  10. Mantener el registro de actividades de tratamiento del artículo 30.2 del RGPD.

5. Obligaciones del Cliente como responsable

El Cliente se obliga a:

  1. Disponer de una base jurídica válida para el tratamiento de los datos de sus fans y poder acreditarla.
  2. Facilitar a los interesados la información exigida por los artículos 13 y 14 del RGPD, incluida —cuando proceda— la relativa al uso de automatización en las conversaciones.
  3. Atender las solicitudes de ejercicio de derechos que reciba de sus fans.
  4. Cumplir las condiciones de la plataforma de origen respecto del uso de sus datos.
  5. Configurar el servicio de forma conforme a la normativa, incluidos los guiones, los umbrales y el modo de aprobación.

6. Medidas de seguridad

  • Cifrado en tránsito mediante TLS con HSTS.
  • Cifrado en reposo de los tokens de plataforma mediante AES-256-GCM, sin exposición al navegador.
  • Aislamiento entre clientes mediante políticas de seguridad a nivel de fila en la base de datos.
  • Verificación de firma y protección frente a reenvío en los webhooks entrantes.
  • Autenticación de segundo factor obligatoria en los accesos administrativos.
  • Control de acceso bajo el principio de mínimo privilegio y registro de operaciones.
  • Copias de seguridad gestionadas por el proveedor de base de datos.

7. Subencargados

El Cliente autoriza de forma general la contratación de los subencargados que se relacionan a continuación. Closy informará de cualquier alta o sustitución con al menos treinta días de antelación; durante ese plazo el Cliente puede oponerse por motivos razonables y, si no se alcanza una solución, resolver el contrato sin penalización.

SubencargadoServicio prestadoUbicación
SupabaseBase de datos, autenticación y almacenamiento de la aplicaciónUE / EE. UU.
VercelAlojamiento y ejecución de la aplicación webEE. UU.
OpenRouterGeneración de los borradores de respuesta mediante modelos de lenguajeEE. UU.
FanvuePlataforma de origen: mensajes, compras y datos de perfil vía su API oficialReino Unido
TelegramEnvío de avisos de borradores pendientes, si el usuario lo activaInternacional
Google / DiscordInicio de sesión mediante OAuth, si el usuario elige esa víaEE. UU.

Con cada subencargado se suscriben obligaciones de protección de datos equivalentes a las de este acuerdo. Closy responde frente al Cliente del cumplimiento por parte de aquellos.

8. Transferencias internacionales

Cuando un subencargado esté ubicado fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación o en las cláusulas contractuales tipo aprobadas por la Comisión Europea, junto con las medidas complementarias que resulten necesarias tras la correspondiente evaluación.

9. Responsabilidad

Cada parte responde de las infracciones que le sean imputables conforme al artículo 82 del RGPD. Los límites de responsabilidad pactados en los Términos del servicio se aplican también a este acuerdo, salvo en aquello que la normativa de protección de datos no permita limitar.

10. Contacto

Para cualquier cuestión relativa a este acuerdo, incluidas solicitudes de auditoría o notificaciones de incidencias: hello@useclosy.com.

Última actualización: 6 de agosto de 2026

Aviso legalPrivacidadTérminosCookiesEncargo de tratamiento

© 2026 Closy