Legal
Acuerdo de Encargo de Tratamiento
Cómo cuidamos los datos de tus clientes cuando los tratamos por ti.
Última actualización: 19 de agosto de 2026 · Versión 1.0
1. Partes y objeto
Este Acuerdo regula el tratamiento de datos personales que Holagenda (en adelante, el Encargado) realiza por cuenta del Negocio suscriptor (en adelante, el Responsable) al prestarle la Plataforma.
Forma parte integrante de los Términos y Condiciones y se acepta junto con ellos al contratar el servicio. En caso de contradicción entre ambos en materia de protección de datos, prevalece este Acuerdo.
El Responsable determina los fines y medios del tratamiento de los datos de sus Clientes Finales. El Encargado los trata únicamente siguiendo sus instrucciones documentadas, que incluyen las impartidas mediante el uso normal de las funciones de la Plataforma.
2. Objeto, duración, naturaleza y finalidad
| Objeto | Prestación de un servicio de agenda y reservas online en modalidad SaaS |
| Duración | Mientras esté vigente la suscripción, más los plazos de conservación de la cláusula 8 |
| Naturaleza | Recogida, registro, estructuración, conservación, consulta, comunicación por transmisión y supresión |
| Finalidad | Permitir al Responsable gestionar sus citas, su agenda, sus clientes, sus cobros y sus comunicaciones con ellos |
3. Categorías de interesados y de datos
Interesados: Clientes Finales del Responsable, y personas de su equipo dadas de alta en la Plataforma.
Categorías de datos:
| Categoría | Ejemplos |
|---|---|
| Identificativos y de contacto | Nombre, apellidos, teléfono, correo electrónico |
| Datos de la cita | Servicio, fecha y hora, profesional, sede, estado, código de confirmación |
| Datos económicos | Importes, señales, descuentos aplicados, movimientos registrados por el Responsable |
| Notas del Responsable | Texto libre que el Responsable introduce en la ficha del cliente o en la cita |
| Datos de uso | Frecuencia de visita y patrón de cadencia, derivados de las citas |
Advertencia sobre categorías especiales (art. 9 RGPD). La Plataforma no está diseñada para tratar datos de salud ni otras categorías especiales, y no dispone de campos destinados a ello. Cuando el Responsable ejerce una actividad sanitaria, el mero hecho de que una persona figure como su cliente puede constituir un dato relativo a la salud por inferencia. El Responsable se obliga a no introducir información clínica en los campos de texto libre (notas de cliente, notas de cita, nombre del servicio) y asume la responsabilidad de la evaluación de impacto que, en su caso, le corresponda.
4. Obligaciones del Encargado
Holagenda se obliga a:
- Tratar los datos solo siguiendo instrucciones documentadas del Responsable, incluidas las transferencias internacionales, salvo obligación legal, en cuyo caso lo informará previamente salvo prohibición legal (art. 28.3.a).
- No utilizar los datos de los Clientes Finales para fines propios, y en particular no comercializarlos, cederlos ni emplearlos para promocionar servicios de otros Negocios. La Plataforma es marca blanca por diseño: el Cliente Final es del Responsable.
- Garantizar que las personas autorizadas se comprometen a la confidencialidad (art. 28.3.b).
- Adoptar las medidas de seguridad del art. 32 (cláusula 6).
- Respetar las condiciones de sub-encargo de la cláusula 5 (art. 28.3.d).
- Asistir al Responsable para atender el ejercicio de derechos de los interesados (arts. 12 a 22), en la medida de lo posible y con medios técnicos adecuados (art. 28.3.e).
- Asistir al Responsable en el cumplimiento de los arts. 32 a 36 (seguridad, notificación de brechas, evaluaciones de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información disponible (art. 28.3.f).
- A elección del Responsable, suprimir o devolver los datos al terminar la prestación, y suprimir las copias existentes salvo obligación legal de conservación (art. 28.3.g y cláusula 8).
- Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento y permitir auditorías en los términos de la cláusula 9 (art. 28.3.h).
- Informar inmediatamente al Responsable si, en su opinión, una instrucción infringe el RGPD u otra norma de protección de datos.
5. Sub-encargados
El Responsable autoriza de forma general al Encargado a recurrir a los sub-encargados listados a continuación, todos ellos vinculados por contratos con obligaciones equivalentes a las de este Acuerdo (art. 28.4).
| Sub-encargado | Servicio prestado | Ubicación / garantías |
|---|---|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento | Proyecto alojado en la UE (eu-west-1); posibles transferencias a EE. UU. amparadas en SCC |
| Vercel, Inc. | Alojamiento y ejecución de la aplicación | EE. UU./UE con SCC y/o EU-U.S. Data Privacy Framework |
| Resend, Inc. | Envío de correos transaccionales al Cliente Final | EE. UU./UE con SCC y/o DPF |
| Stripe Payments Europe, Ltd. | Cobro de la suscripción del Negocio | UE/EE. UU. con garantías adecuadas |
| Google Ireland Ltd. (Gemini API) | Generación de textos comerciales a petición del Negocio (funciones de pago) | UE/EE. UU. con garantías adecuadas |
Nota sobre Stripe: trata datos del Responsable (facturación de su suscripción), no de sus Clientes Finales. Se lista por transparencia.
Nota sobre Google (Gemini): solo interviene cuando el Responsable usa una función de pago que genera texto. Se le transmite el mínimo necesario —nombre de pila, servicio y tiempo transcurrido— y nunca el histórico completo ni datos de contacto. Estas funciones no se activan en la vertical de salud mental.
Cambios. El Encargado informará al Responsable de cualquier alta o sustitución de sub-encargado con una antelación mínima de treinta (30) días, por correo electrónico a la dirección de la cuenta y mediante la actualización de esta tabla. El Responsable podrá oponerse por motivos razonables y fundados dentro de ese plazo; de no alcanzarse una solución, podrá resolver la suscripción sin penalización (art. 28.2).
6. Medidas de seguridad (art. 32)
- Cifrado en tránsito (TLS) en todas las comunicaciones con la Plataforma.
- Cifrado en reposo de la base de datos, según la configuración del proveedor de infraestructura.
- Aislamiento entre Negocios: todo acceso a datos se acota por identificador de negocio en la capa de consulta, de modo que un Negocio no puede alcanzar los datos de otro.
- Control de acceso por roles (
owner/staff) y autenticación sin contraseña mediante código de un solo uso. - Acceso del personal del Encargado limitado a lo estrictamente necesario para operar y dar soporte.
- Copias de seguridad gestionadas por el proveedor de base de datos.
- Registro de eventos relevantes de la aplicación.
Las medidas podrán evolucionar; el Encargado no reducirá el nivel de seguridad durante la vigencia del Acuerdo.
7. Brechas de seguridad
El Encargado notificará al Responsable sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho (48) horas siguientes a tener conocimiento de una violación de la seguridad que afecte a datos tratados por su cuenta, con la información de que disponga: naturaleza del incidente, categorías y número aproximado de interesados y de registros afectados, consecuencias probables y medidas adoptadas.
Corresponde al Responsable decidir sobre la notificación a la autoridad de control (art. 33) y a los interesados (art. 34).
8. Devolución y supresión
Al finalizar la prestación, el Responsable podrá exportar sus datos desde la Plataforma. Transcurridos treinta (30) días naturales desde la baja efectiva, el Encargado suprimirá los datos personales tratados por su cuenta, salvo los que deba conservar por obligación legal, que quedarán bloqueados durante el plazo correspondiente.
9. Auditoría
El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para acreditar el cumplimiento de este Acuerdo. El Responsable podrá realizar auditorías, por sí o mediante un tercero independiente sujeto a confidencialidad, con preaviso de treinta (30) días, en horario laboral, sin interferir en la operativa y con una frecuencia máxima anual, salvo que exista una brecha o lo requiera una autoridad de control.
10. Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de sus obligaciones, en los términos del art. 82 RGPD y con los límites de responsabilidad pactados en los Términos y Condiciones, sin que dichos límites puedan excluir la responsabilidad frente a los interesados ni frente a las autoridades de control.
11. Ley aplicable
Este Acuerdo se rige por el RGPD, la LOPDGDD y la legislación española. Para cualquier controversia, las partes se someten a los juzgados y tribunales de [localidad], salvo fuero imperativo distinto.
Contacto
Para cualquier cuestión relativa a este Acuerdo: privacidad@holagenda.com
Documento generado como plantilla informativa. No constituye asesoramiento jurídico. Revísese con un profesional del Derecho antes de su publicación.