Legal · DPA · Art. 28 RGPD

Contrato de Encargado del Tratamiento

Data Processing Agreement (DPA)

Este documento establece las obligaciones de AS WINE TECHNOLOGY SL, operadora de Welcomd, como Encargado del Tratamiento de datos personales conforme al RGPD. Forma parte de la documentación contractual de Welcomd para clientes que traten datos personales de huéspedes mediante la plataforma.

01

Partes del contrato

Responsable del tratamiento ("Cliente")

El propietario o gestor del alojamiento vacacional que contrata los servicios de Welcomd.

Encargado del tratamiento ("Welcomd")

AS WINE TECHNOLOGY SL, NIF B13631759, como operadora de Welcomd.

02

Objeto del tratamiento

Welcomd tratará datos personales por cuenta del Cliente exclusivamente para:

Proporcionar el servicio de chatbot de asistencia a huéspedes
Procesar conversaciones recibidas por integraciones externas que el Cliente active, como Telegram
Almacenar y procesar conversaciones para mejorar las respuestas
Generar embeddings vectoriales de la documentación del alojamiento
Almacenar de forma privada y analizar con visión artificial las referencias visuales que el Cliente configure
Procesar de forma transitoria las imágenes que un huésped envíe para reconocer un lugar u objeto y responder en ese turno
Analizar documentos subidos para detectar contenido malicioso antes de su indexación (procesamiento automatizado de seguridad)
Enviar notificaciones al propietario sobre nuevas conversaciones
03

Categorías de datos

Datos de huéspedes

  • Nombre (opcional)
  • Mensajes de chat
  • Identificadores técnicos de canales externos activados por el Cliente
  • Idioma de comunicación
  • Identificador de sesión
  • Imágenes adjuntas al turno, cuando el huésped decide enviarlas

Datos del propietario

  • Email de contacto
  • Datos del alojamiento
  • Documentación subida
  • Referencias visuales del alojamiento y sus etiquetas
  • Credenciales o datos de configuración de integraciones activadas por el Cliente
  • Preferencias de notificación
04

Medidas de seguridad (Art. 32 RGPD)

Aislamiento multi-tenant

Row Level Security (RLS) en PostgreSQL

Cifrado en tránsito

TLS 1.2+ para todas las comunicaciones

Cifrado en reposo

Cifrado de disco transparente

Imágenes privadas

Bucket no público, acceso de servidor y URLs firmadas de corta duración

Minimización

Controles para limitar el tratamiento a los datos necesarios para prestar el servicio

Protección contra inyección

Validación de prompts contra ataques

Análisis de documentos

Detección automatizada de contenido malicioso en documentos RAG antes de indexación

05

Subencargados autorizados

ProveedorFunciónUbicación
SupabaseBase de datos y almacenamiento privadoUE (Frankfurt)
AnthropicModelo IA (Claude)EE.UU. (SCC)
OpenAIVisión artificial y embeddingsEE.UU. (SCC)
GroqModelos IA y análisis de seguridad de documentosEE.UU. (SCC)
StripeProcesamiento de pagosEE.UU. (SCC)
VercelHostingGlobal CDN
06

Derechos de los interesados

Welcomd asistirá al Cliente en el cumplimiento de derechos ARCO-POL:

Acceso: Exportación de conversaciones
Rectificación: Modificación de datos incorrectos
Supresión: Borrado de datos y vectores
Oposición: Exclusión del tratamiento por IA
Portabilidad: Descarga en formato estándar
Limitación: Restricción temporal del procesamiento
07

Obligaciones del encargado

Tratar los datos solo según instrucciones documentadas del Cliente
Garantizar confidencialidad del personal con acceso a datos
Notificar brechas de seguridad en un plazo máximo de 72 horas
Eliminar o devolver datos al finalizar la relación contractual
Permitir auditorías y facilitar información de cumplimiento
08

Contacto para protección de datos

Para ejercer derechos o consultas sobre este DPA:

contacto@welcomd.es