WOLIA

Acuerdo de Tratamiento de Datos (DPA)

Versión v1.1-2026-06

Encargado del Tratamiento conforme al Art. 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

1. Partes y objeto

Este Acuerdo regula el tratamiento de datos personales que Wolia Digital Solutions S.L. ("Wolia"), como Encargado del Tratamiento, realiza por cuenta del negocio cliente ("el Cliente"), que actúa como Responsable del Tratamiento. Wolia es un mero proveedor tecnológico y trata los datos exclusivamente para prestar el servicio de asistente conversacional de IA por WhatsApp.

2. Alcance del tratamiento

  • Categorías de datos: número de teléfono, nombre, contenido de mensajes, transcripciones de audio, datos de citas/reservas y cualquier dato que el interesado comunique voluntariamente.
  • Interesados: clientes finales del Cliente que interactúan con su número de WhatsApp Business.
  • Finalidad: prestación del servicio según las instrucciones documentadas del Cliente.
  • Duración: vigencia de la suscripción, con la supresión posterior prevista en la cláusula 7.

3. Obligaciones y responsabilidad exclusiva del Cliente

Es obligación exclusiva e indelegable del Cliente:

  • Obtener el consentimiento válido, informado, específico e inequívoco de sus clientes finales antes de la primera interacción, incluyendo la comunicación por WhatsApp y el procesamiento mediante IA.
  • Informar a sus clientes finales conforme a los Arts. 13 y 14 RGPD (identidad del responsable, finalidad, destinatarios, subencargados, transferencias internacionales, plazos y ejercicio de derechos).
  • Disponer de base jurídica legítima (Art. 6) para cada tratamiento.
  • Datos de categoría especial (Art. 9 RGPD) —salud, origen étnico, orientación sexual, datos biométricos o genéticos, etc.—: el Cliente se abstendrá de introducirlos en la plataforma (incluido el contenido de los documentos del RAG) salvo en el régimen del punto siguiente.
  • Régimen para actividades sanitarias y parasanitarias (fisioterapia, clínicas de estética y análogas): el Cliente reconoce que sus clientes finales pueden comunicar espontáneamente datos de salud por el canal. Para estos casos, Wolia aplica medidas técnicas específicas: consentimiento explícito previo obligatorio del cliente final antes de procesar la conversación (modo «gate», no desactivable), instrucciones de minimización al asistente (no solicita síntomas, diagnósticos ni historial; solo servicio, fecha y nombre) y retención reducida de 90 días para los mensajes de estas actividades. El Cliente sigue siendo responsable de: no almacenar historia clínica en la plataforma (notas y documentos RAG incluidos), realizar la Evaluación de Impacto (Art. 35) cuando proceda según su actividad, y atender los derechos de sus pacientes.
  • Atender las solicitudes de derechos que sus clientes finales le dirijan, pudiendo usar las herramientas que Wolia facilita.

Wolia no será responsable de las consecuencias derivadas del incumplimiento por el Cliente de estas obligaciones (sanciones, reclamaciones, indemnizaciones o daños reputacionales).

4. Obligaciones de Wolia

  • Tratar los datos solo según las instrucciones documentadas del Cliente, salvo obligación legal.
  • Garantizar la confidencialidad del personal autorizado.
  • Aplicar las medidas técnicas y organizativas del Art. 32: cifrado en tránsito (TLS 1.2+) y en reposo (AES-256), aislamiento multi-tenant (RLS), cifrado de credenciales, control de acceso por roles y autenticación.
  • Asistir al Cliente en la atención de derechos y en el cumplimiento de los Arts. 32 a 36.
  • Suprimir o devolver los datos al finalizar el servicio (cláusula 7).
  • Poner a disposición la información necesaria para demostrar el cumplimiento del Art. 28 y permitir auditorías.

5. Subencargados

El Cliente autoriza de forma general el recurso a subencargados. Wolia les impone por contrato las mismas obligaciones y responde de sus actos. Subencargados actuales:

SubencargadoFinalidadUbicaciónGarantía TID
Google LLC (Gemini)IA y transcripciónEE.UU.EU-US DPF
Meta Platforms IrelandCanal WhatsAppIrlanda / EE.UU.EU-US DPF + BDPT
Supabase Inc.BD y almacenamientoAlemania (Fráncfort)CCT
Hetzner Online GmbHAlojamiento de la aplicaciónAlemania (Núremberg)No aplica (UE)
Stripe Inc.FacturaciónEE.UU.EU-US DPF

Wolia notificará la incorporación o sustitución de subencargados con un preaviso mínimo de 30 días, durante los cuales el Cliente podrá oponerse.

6. Transferencias internacionales

Las transferencias fuera del EEE se amparan en la Decisión de adecuación del EU-US Data Privacy Framework (Decisión (UE) 2023/1795) cuando el subencargado esté certificado, y subsidiariamente en las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914). Si el mecanismo de transferencia se invalida, Wolia implementará medidas alternativas o cesará la transferencia afectada.

7. Conservación y supresión

Tras la resolución del contrato, Wolia pondrá a disposición del Cliente una exportación completa durante 30 días naturales y, transcurrido ese plazo, suprimirá definitivamente los datos (incluidas copias de seguridad, almacenamiento, cachés y logs) en un máximo de 90 días, salvo conservación legalmente obligatoria (datos bloqueados).

8. Notificación de brechas

Wolia notificará al Cliente cualquier violación de seguridad sin dilación indebida y, como máximo, en 48 horas desde que tenga conocimiento, con la información del Art. 33.3. Corresponde exclusivamente al Cliente notificar la brecha a la AEPD (72 h) y, en su caso, a los interesados.

9. Ley y jurisdicción

Este Acuerdo se rige por la legislación española. Las partes se someten a los Juzgados y Tribunales de Vera, España.