Acuerdo de Tratamiento de Datos (DPA)

Versión 2026-05-01 · En vigor desde 2026-05-01

Este DPA forma parte del contrato entre el Cliente ("Responsable") y Sonora Intelligence SL ("Encargado") y se aplica al tratamiento de datos personales realizado por el Encargado en nombre del Responsable a través de Sonora Studio.

1. Objeto y duración

  • Objeto: tratamiento de datos personales necesarios para prestar el Servicio (gestión de agentes, llamadas, grabaciones, KB, métricas y soporte).
  • Duración: mientras esté vigente el contrato y por el plazo necesario para devolver o suprimir los datos a su finalización.

2. Naturaleza, finalidad y categorías

  • Categorías de interesados: usuarios autorizados del Cliente, contactos finales (clientes, leads, etc.) que interactúen con los agentes de voz.
  • Categorías de datos: identificativos, contacto, voz, contenido conversacional, metadatos de llamada, datos de facturación.
  • Operaciones: recogida, almacenamiento, consulta, transcripción automatizada, generación de resúmenes IA, análisis, comunicación a sub-encargados, supresión.

3. Obligaciones del Encargado (RGPD art. 28)

  • Tratar los datos solo siguiendo instrucciones documentadas del Responsable.
  • Garantizar la confidencialidad de su personal con compromisos formales y formación en protección de datos.
  • Aplicar medidas técnicas y organizativas (RGPD art. 32) descritas en la Política de Seguridad y resumidas en el Anexo II de este DPA.
  • Asistir al Responsable para atender los derechos de los interesados, notificar brechas de seguridad sin demoras indebidas y, cuando proceda, colaborar en evaluaciones de impacto (DPIA).
  • Suprimir o devolver los datos al final del contrato y eliminar copias existentes salvo obligación legal de conservación.
  • Permitir auditorías razonables y aportar la información necesaria para demostrar el cumplimiento.

4. Sub-encargados

El Cliente autoriza el uso de los sub-encargados publicados en /legal/subprocessors. El Encargado notificará nuevos sub-encargados con antelación razonable y dará al Cliente la posibilidad de oponerse por motivos justificados de protección de datos.

5. Transferencias internacionales

Cuando un sub-encargado opere fuera del EEE, el Encargado aplicará cláusulas contractuales tipo (SCCs) y, si procede, medidas suplementarias (cifrado, pseudonimización, controles contractuales adicionales) tras valoración del impacto del traslado (TIA).

6. Brechas de seguridad

El Encargado notificará al Responsable, sin demoras indebidas y como máximo en 72 horas tras conocerla, cualquier brecha que afecte a datos personales del Responsable, incluyendo descripción, categorías y volumen aproximado de afectados, posibles consecuencias y medidas adoptadas.

7. Auditorías

El Responsable puede solicitar evidencia razonable del cumplimiento (informes de auditoría, certificaciones tipo ISO 27001 cuando estén disponibles, respuestas a cuestionarios). Las auditorías presenciales deben acordarse con antelación, en horario laboral y respetando la confidencialidad y la operativa del resto de clientes.

8. Confidencialidad y devolución

El Encargado mantendrá confidencialidad sobre los datos durante y tras la relación contractual. Al finalizar, el Responsable dispone de hasta 30 días para descargar/exportar sus datos antes del borrado definitivo (salvo obligación legal de conservación).

9. Anexos

  • Anexo I — Detalles del tratamiento: descripción operativa del Servicio.
  • Anexo II — Medidas técnicas y organizativas: control de acceso, cifrado, segregación, registro de actividad, gestión de incidentes, continuidad de negocio, gestión de proveedores.
  • Anexo III — Sub-encargados autorizados: ver /legal/subprocessors.

Para firmar una copia ejecutable de este DPA o solicitar versión PDF, escribir a administracion@sonoraintelligence.com.

Este documento es la versión vigente y aplicable. Las versiones anteriores se conservan en archivo para fines de auditoría.