Acuerdo de tratamiento de datos (DPA)
Última actualización: 1 de mayo de 2026
Este DPA forma parte de su contrato de suscripción siempre que engagelayer.io trate datos personales en su nombre. Cumple con el Article 28 GDPR.
1. Roles
Usted es el Responsable del tratamiento de los datos personales de los visitantes de su sitio web. engagelayer.io es el Encargado del tratamiento: tratamos estos datos únicamente conforme a sus instrucciones documentadas.
2. Objeto y finalidad
Objeto: los datos personales facilitados por los visitantes de su sitio web al interactuar con el asistente de IA. Finalidad: permitir que el asistente responda preguntas, califique leads y reenvíe resúmenes de las conversaciones a sus herramientas comerciales según usted configure.
3. Categorías de datos
De identificación (nombre, correo electrónico, teléfono — solo cuando el visitante los facilita voluntariamente), profesionales (nombre de la empresa, cargo, país), de comportamiento (preguntas formuladas, idioma utilizado, página de origen).
4. Categorías de interesados
Los visitantes de su sitio web que deciden interactuar con el asistente.
5. Duración
Durante la vigencia de su suscripción, más el período de conservación que usted haya configurado (30 / 90 / 180 / 365 días), más 30 días de margen para la supresión segura.
6. Subencargados
Utilizamos subencargados estrictamente necesarios para prestar el servicio: Stripe (solo facturación), nuestro proveedor de alojamiento (regiones de la EU) y el proveedor de AI gestionado que da soporte al asistente, que procesa las conversaciones de cada espacio de cliente de forma aislada. Le notificamos con 30 días de antelación cualquier nuevo subencargado — puede oponerse y rescindir sin penalización si el cambio afecta materialmente a sus obligaciones.
7. Medidas de seguridad
TLS 1.3 en tránsito, AES-256 en reposo, rotación de claves cada 90 días, acceso interno basado en roles con privilegio mínimo, registro de auditoría firmado, bloqueo de la exportación masiva, detección de intrusiones en los sistemas de producción.
8. Transferencias internacionales
Los datos de la UE permanecen por defecto en centros de datos de la UE. Si usted opta por el almacenamiento fuera de la UE, aplicamos las Cláusulas Contractuales Tipo (SCCs) y documentamos la transferencia en su cuenta.
9. Derechos de los interesados
Le ayudamos a responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, oposición) en un plazo de 30 días. Le reenviamos cualquier solicitud directa de un interesado en un plazo de 3 días hábiles.
10. Notificación de violaciones de seguridad
Si detectamos una violación de la seguridad de los datos personales, se la notificamos sin dilación indebida y, en un plazo de 24 horas, si la violación puede entrañar un riesgo para los interesados. Le facilitamos los detalles, la mitigación y el plan de subsanación.
11. Auditoría
Puede solicitar un resumen escrito de nuestros controles de seguridad una vez al año. Los informes de auditoría independiente de terceros (como SOC 2) se proporcionarán cuando estén disponibles.
12. Devolución y supresión
Tras la resolución, puede exportar todos los datos en un plazo de 30 días. Transcurrido ese plazo, todos sus datos se eliminan de forma segura, incluidas las copias de seguridad, en un plazo de 90 días. Facilitamos un certificado de supresión previa solicitud.
La versión en inglés de estos documentos constituye la referencia jurídicamente vinculante.