Acuerdo de tratamiento de datos
Read in EnglishCómo Cleverio AI trata, por cuenta de cada agencia, los datos de sus clientes: instrucciones, seguridad, terceros, incidentes y borrado.
Versión 1.1 · vigente desde 2026-09-06 · Disponible en inglés y en español. En caso de discrepancia prevalece la versión en inglés.
1. Objeto y papeles
Este acuerdo forma parte de los Términos del servicio y regula el tratamiento que Alexander Fregonese, empresario individual (autónomo) establecido en España, NIF Y3260770M ("el encargado") hace de los datos personales que la agencia ("el responsable") guarda en el CRM sobre sus clientes, leads, candidatos y contactos. Está redactado para cumplir el artículo 28 del RGPD, que se nos aplica como encargado establecido en la Unión Europea, y los requisitos de proveedor de servicios de las leyes estatales de privacidad de Estados Unidos.
La agencia decide qué datos guarda, para qué y durante cuánto tiempo, y responde de tener base legal para ello. Nosotros los tratamos únicamente siguiendo sus instrucciones y para prestarle el servicio. A efectos de la ley de California (CCPA/CPRA) y las leyes equivalentes de otros estados, actuamos como proveedor de servicios: no vendemos ni compartimos los datos, no los usamos fuera de la relación con la agencia, no los combinamos con datos de otras fuentes salvo para prestar el servicio, y certificamos que entendemos y cumplimos estas restricciones.
2. Qué tratamos
| Aspecto | Detalle |
|---|---|
| Interesados | Clientes y asegurados de la agencia, sus dependientes y beneficiarios, leads, candidatos a agente, y los propios usuarios de la agencia. |
| Categorías de datos | Identificación y contacto; fecha de nacimiento y sexo; dirección; SSN o ITIN y datos bancarios (cifrados); datos de salud (condiciones, medicamentos, tabaquismo, respuestas de inscripción); pólizas, primas, comisiones y pagos; documentos; correos enviados por el agente desde el CRM; notas; consentimientos y bajas. |
| Operaciones | Almacenar, mostrar, buscar, exportar, enviar por correo lo que la agencia indique, enviar correo desde el Gmail del agente y sincronizar con Google Calendar, si el agente lo conecta, resumir para el Copiloto (sin datos sensibles), hacer copias de seguridad y borrar. |
| Ubicación | Unión Europea (Irlanda, AWS eu-west-1) para el almacenamiento; algunos subencargados tratan en Estados Unidos (ver sección 6). |
| Duración | Mientras dure el contrato y 30 días después, salvo obligación legal de conservar. |
3. Instrucciones de la agencia
Las instrucciones son: los Términos del servicio, este acuerdo, y el uso que la agencia hace del CRM (lo que guarda, lo que envía, lo que conecta, lo que borra). Si creemos que una instrucción infringe la ley, se lo diremos antes de cumplirla. No trataremos los datos para ningún otro fin.
4. Personal
Solo accede a los datos el personal que lo necesita para prestar el servicio o resolver una incidencia, con obligación de confidencialidad por escrito, y cada acceso a un dato sensible queda registrado. No accedemos al contenido de una cuenta para soporte sin que la agencia lo pida.
5. Seguridad
Aplicamos las medidas técnicas y organizativas del Anexo I, adecuadas al riesgo de los datos que el CRM guarda (que incluye identificadores financieros y datos de salud). Las revisamos de forma periódica y las mejoramos sin reducir el nivel de protección.
6. Subencargados y transferencias internacionales
La agencia autoriza a los subencargados de la lista de Subencargados, que forma parte de este acuerdo. Con cada uno tenemos un contrato con obligaciones de protección de datos equivalentes a las de este acuerdo, y respondemos ante la agencia de lo que hagan.
La base de datos vive en la Unión Europea. Los subencargados que tratan datos en Estados Unidos lo hacen con las garantías que el RGPD exige (cláusulas contractuales tipo o el Marco de Privacidad de Datos UE-EE. UU., según cada uno). Los datos de las agencias de Estados Unidos y de sus clientes viajan por tanto entre Estados Unidos y la Unión Europea; la agencia autoriza esas transferencias como parte de sus instrucciones.
Si queremos añadir o cambiar un subencargado, avisaremos al propietario de la organización por correo y en el CRM con 15 días de antelación. Si la agencia tiene un motivo razonable para oponerse y no encontramos alternativa, podrá cancelar el servicio sin penalización antes de que el cambio entre en vigor.
7. Ayuda a la agencia
- Derechos de los interesados: si un cliente de la agencia nos escribe, se lo trasladamos sin demora; el CRM permite a la agencia ver, corregir, exportar y borrar los datos de una persona por sí misma. Si necesita ayuda técnica, la damos.
- Evaluaciones de riesgo y consultas a autoridades: aportamos la información sobre nuestro tratamiento que la agencia necesite.
- Cuestionarios de seguridad de aseguradoras o auditores de la agencia: los respondemos.
8. Incidentes de seguridad
Si confirmamos un incidente que afecte a datos personales de la agencia (acceso, alteración, pérdida o divulgación no autorizados), avisaremos al propietario de la organización sin demora indebida y, como máximo, en 72 horas desde la confirmación, por correo desde cleverioai@gmail.com a la dirección del propietario.
El aviso incluirá lo que sepamos en ese momento: qué pasó, qué datos y qué personas se han visto afectadas (o una estimación), qué hemos hecho para contenerlo y qué recomendamos a la agencia. Lo completaremos a medida que sepamos más y cooperaremos en las notificaciones que la agencia deba hacer a sus clientes o a las autoridades. La agencia también puede avisarnos de un incidente que detecte en su lado, en el mismo correo.
9. Fin del tratamiento
Al terminar el contrato la agencia puede exportar sus datos (clientes, pólizas, respuestas de formularios) desde el CRM durante 30 días, y pedirnos los datos sensibles cifrados por un canal seguro. Pasado ese plazo borramos todos los datos de la organización de nuestros sistemas activos y se lo confirmamos por escrito si lo pide. Las copias de seguridad del proveedor se sobrescriben en su ciclo normal (siete días) y no se usan para restaurar datos de una organización borrada. Conservamos solo lo que una ley nos obligue a guardar, y el rastro de auditoría sin datos sensibles.
10. Verificación
Para que la agencia compruebe que cumplimos este acuerdo, le facilitamos la documentación de nuestras medidas de seguridad, las certificaciones de nuestros proveedores y las respuestas a sus cuestionarios. Si eso no basta, podrá hacer una auditoría (ella o un tercero independiente sujeto a confidencialidad), una vez al año, con 30 días de aviso, en horario laboral, sin acceder a datos de otras organizaciones y a su cargo.
11. Gramm-Leach-Bliley (GLBA)
Como proveedor de servicios de instituciones financieras, nos comprometemos a: mantener las salvaguardas del Anexo I para proteger la información no pública de los clientes de la agencia; usarla solo para prestar el servicio; avisar a la agencia de cualquier incidente según la sección 8; y permitirle evaluar nuestras salvaguardas según la sección 10.
12. HIPAA
El CRM está diseñado para poder tratar información de salud protegida con las garantías que HIPAA exige a un asociado de negocio (cifrado, control de acceso, rastro de auditoría, mínimo necesario). Aun así, ese régimen solo se aplica cuando hay un acuerdo de asociado de negocio (BAA) firmado.
Si la agencia es una entidad cubierta o un asociado de negocio bajo HIPAA, debe pedirnos el BAA en cleverioai@gmail.com y firmarlo antes de cargar información de salud protegida. Sin BAA firmado, la agencia se compromete a no cargar en el CRM información de salud protegida sujeta a HIPAA, y asume las consecuencias de hacerlo.
13. Responsabilidad
La responsabilidad de cada parte por el incumplimiento de este acuerdo se rige por los Términos del servicio, incluida su limitación de responsabilidad. Cada parte responde frente a los interesados y las autoridades de sus propias obligaciones legales; la agencia responde de la licitud de los datos que guarda y de las instrucciones que da.
Anexo I. Medidas técnicas y organizativas
- Control de acceso: cada usuario tiene una cuenta propia con contraseña (hash) o inicio de sesión con Google; verificación en dos pasos disponible y exigible por organización; roles (propietario, administrador, agente) que limitan lo que cada uno ve y hace; baja de un usuario con efecto inmediato.
- Aislamiento entre organizaciones: políticas de seguridad a nivel de fila en la propia base de datos para toda tabla de negocio; ninguna consulta de la aplicación puede saltárselas; las claves con privilegios viven solo en el servidor.
- Cifrado: HTTPS en todo el tráfico; cifrado de columna (clave solo en servidor) para SSN, datos bancarios y cuerpos de correo; descifrado únicamente a través de funciones controladas que registran cada lectura; tokens de integraciones cifrados.
- Rastro de auditoría: lectura de datos sensibles, exportaciones, borrados, conexiones de integraciones, cambios de rol e invitaciones, y acciones del panel de administración, con quién, qué y cuándo; el rastro sobrevive al borrado de lo que describe.
- Minimización: los datos sensibles nunca se escriben en registros ni se envían a proveedores de análisis; la exportación estándar los excluye; el Copiloto no los recibe; el editor de formularios avisa si una pregunta pide un dato sensible en texto libre.
- Protección de la aplicación: verificación de origen en toda escritura; límites de velocidad y frenos ante abusos automatizados; validación por bytes de los archivos subidos; enlaces de descarga firmados y con caducidad; secretos solo en variables de entorno del servidor.
- Comunicaciones: consentimiento registrado con origen y fecha antes de que cualquier automatización escriba a alguien; enlace y cabeceras de baja en todo correo comercial; topes de envío y pausas automáticas por quejas o rebotes.
- Continuidad: copias de seguridad diarias del proveedor de base de datos; entorno de pruebas separado del de producción; ningún test se ejecuta contra datos reales.
- Desarrollo: revisión de cambios, comprobación de tipos y batería de pruebas automáticas (incluidas las de aislamiento entre organizaciones y de cifrado) antes de cada despliegue; migraciones de base de datos revisadas para que nunca destruyan datos.
- Proveedores: solo los de la lista de Subencargados, con contrato, y aviso previo de cualquier cambio.
- Personas: acceso del personal limitado a lo necesario, con obligación de confidencialidad; avisos automáticos a la administración de la plataforma ante señales de seguridad (tokens revocados, límites alcanzados, fallos repetidos).